Suvestinė redakcija nuo 2024-12-10
Įsakymas paskelbtas: TAR 2022-08-12, i. k. 2022-17063
Nauja redakcija nuo 2023-08-24:
Nr. 1K-299, 2023-08-23, paskelbta TAR 2023-08-23, i. k. 2023-16520
LIETUVOS RESPUBLIKOS FINANSŲ MINISTRAS
ĮSAKYMAS
DĖL EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS STEIGIMO
2022 m. liepos 28 d. Nr. 1K-247
Vilnius
Vadovaudamasi Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 3 dalimi, 30 ir 33 straipsniais, 43 straipsnio 2 dalimi, 44 straipsnio 2 dalimi, Lietuvos Respublikos kibernetinio saugumo įstatymo 11 straipsnio 1 dalies 5 punktu, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 4 ir 11 punktais, Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, 7, 11, 19 ir 26 punktais, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 6 punktu, įgyvendindama 2021 m. vasario 12 d. Europos Parlamento ir Tarybos reglamento (ES) 2021/241, kuriuo nustatoma ekonomikos gaivinimo ir atsparumo didinimo priemonė, 22 straipsnio 2 dalies d punktą, 2021 m. birželio 24 d. Europos Parlamento ir Tarybos reglamento (ES) 2021/1060, kuriuo nustatomos bendros Europos regioninės plėtros fondo, „Europos socialinio fondo +“, Sanglaudos fondo, Teisingos pertvarkos fondo ir Europos jūrų reikalų, žvejybos ir akvakultūros fondo nuostatos ir šių fondų bei Prieglobsčio, migracijos ir integracijos fondo, Vidaus saugumo fondo ir Sienų valdymo ir vizų politikos finansinės paramos priemonės taisyklės, 72 straipsnio 1 dalies e punktą ir atsižvelgdama į 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) 28 straipsnio 3 dalies f punktą:
1. Į s t e i g i u Europos Sąjungos investicijų administravimo informacinę sistemą (toliau – INVESTIS).
2. T v i r t i n u pridedamus:
2.3. Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Europos Sąjungos investicijų administravimo informacinėje sistemoje tvarkos aprašą;
2.4 Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisykles;
2.5. Europos Sąjungos investicijų administravimo informacinės sistemos naudotojų administravimo taisykles;
4. N u s t a t a u, kad INVESTIS tvarkytojos yra Finansų ministerija, Lietuvos Respublikos vidaus reikalų ministerija, Lietuvos Respublikos socialinės apsaugos ir darbo ministerija, Lietuvos Respublikos ekonomikos ir inovacijų ministerija, Lietuvos Respublikos švietimo, mokslo ir sporto ministerija, Lietuvos Respublikos susisiekimo ministerija, Lietuvos Respublikos aplinkos ministerija, Lietuvos Respublikos sveikatos apsaugos ministerija, Lietuvos Respublikos kultūros ministerija, Lietuvos Respublikos energetikos ministerija, Lietuvos Respublikos krašto apsaugos ministerija, Lietuvos Respublikos žemės ūkio ministerija, viešoji įstaiga Centrinė projektų valdymo agentūra, viešoji įstaiga Inovacijų agentūra, Alytaus regiono plėtros taryba, Kauno regiono plėtros taryba, Klaipėdos regiono plėtros taryba, Marijampolės regiono plėtros taryba, Panevėžio regiono plėtros taryba, Šiaulių regiono plėtros taryba, Tauragės regiono plėtros taryba, Telšių regiono plėtros taryba, Utenos regiono plėtros taryba, Vilniaus regiono plėtros taryba, Europos socialinio fondo agentūra, viešoji įstaiga Lietuvos energetikos agentūra, Nacionalinė mokėjimo agentūra prie Žemės ūkio ministerijos, Lietuvos Respublikos aplinkos ministerijos Aplinkos projektų valdymo agentūra, UAB ILTE.
Punkto pakeitimai:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
Finansų ministrė Gintarė Skaistė
SUDERINTA Lietuvos Respublikos ekonomikos ir inovacijų ministerijos |
SUDERINTA Valstybinės duomenų apsaugos inspekcijos 2022 m. birželio 21 d. raštu Nr. 2R-2952 (3.2.Mr) |
(Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai)
|
(Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai)
|
SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai) |
SUDERINTA Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos 2022 m. gegužės 24 d. raštu Nr. (4.1 E) 6K-460 (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai, Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatai) |
|
|
SUDERINTA |
SUDERINTA |
Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos 2022 m. liepos 12 d. raštu Nr. R-2904 (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai) |
Valstybinio socialinio draudimo fondo valdybos prie Socialinės apsaugos ir darbo ministerijos 2022 m. birželio 9 d. raštu Nr. (1.59E) I-6002 (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai)
|
|
|
SUDERINTA |
SUDERINTA |
Neįgalumo ir darbingumo nustatymo tarnybos prie Socialinės apsaugos ir darbo ministerijos 2022 m. gegužės 13 d. raštu Nr. R-2799 (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai)
|
Viešosios įstaigos Centrinės projektų valdymo agentūros 2022 m. liepos 21 d. raštu Nr. 2022/2-3475 (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai, Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Europos Sąjungos investicijų administravimo informacinėje sistemoje tvarkos aprašas)
|
SUDERINTA Informacinės visuomenės plėtros komiteto 2022 m. gegužės 30 d. raštu Nr. S-289(2022) (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai)
|
SUDERINTA Lietuvos Respublikos teisingumo ministerijos 2022 m. gegužės 20 d. raštu Nr. (1.86Mr) 2T-798 (Europos Sąjungos investicijų administravimo informacinės sistemos nuostatai)
|
PATVIRTINTA
Lietuvos Respublikos finansų ministro
2022 m. liepos 28 d. įsakymu Nr. 1K-247
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Europos Sąjungos investicijų administravimo informacinės sistemos nuostatuose (toliau – Nuostatai) reglamentuojama Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) steigimo teisinis pagrindas, tikslai, asmens duomenų tvarkymo tikslai, uždaviniai, funkcijos, INVESTIS organizacinė, informacinė ir funkcinė struktūros, duomenų teikimo ir naudojimo tvarka, INVESTIS duomenų saugos reikalavimai, finansavimo, modernizavimo ir likvidavimo tvarka.
2. INVESTIS steigimo teisinis pagrindas:
2.1. 2021 m. birželio 24 d. Europos Parlamento ir Tarybos reglamento (ES) 2021/1060, kuriuo nustatomos bendros Europos regioninės plėtros fondo, „Europos socialinio fondo +“, Sanglaudos fondo, Teisingos pertvarkos fondo ir Europos jūrų reikalų, žvejybos ir akvakultūros fondo nuostatos ir šių fondų bei Prieglobsčio, migracijos ir integracijos fondo, Vidaus saugumo fondo ir Sienų valdymo ir vizų politikos finansinės paramos priemonės taisyklės, 72 straipsnio 1 dalies e punktas;
3. Teisės aktai, kuriais vadovaujantis kuriama ir tvarkoma INVESTIS:
3.3. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
3.51. Lietuvos Respublikos strateginio valdymo įstatymas;
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
3.9. Lietuvos Respublikos elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų įstatymas;
3.12. Informacinių sistemų steigimo, kūrimo, atnaujinimo, pertvarkymo ir likvidavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2024 m. gegužės 15 d. nutarimu Nr. 349 „Dėl Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo įgyvendinimo“, (toliau – Aprašas);
Papunkčio pakeitimai:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
3.13. Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimas Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
3.131. Valstybės informacinių išteklių svarbos vertinimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2024 m. gegužės 15 d. nutarimu Nr. 349 „Dėl Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo įgyvendinimo“;
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
3.14. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
3.15. Vadovaujančiosios, administruojančiosios ir audito institucijų funkcijų, įgyvendinant Ekonomikos gaivinimo ir atsparumo didinimo planą „Naujos kartos Lietuva“, paskirstymo taisyklės, patvirtintos Lietuvos Respublikos Vyriausybės 2020 m. lapkričio 25 d. nutarimu Nr. 1322 „Dėl pasirengimo administruoti Europos Sąjungos lėšas ir jų administravimo“;
3.16. Atsakomybės ir funkcijų paskirstymo tarp institucijų, įgyvendinant 2014–2020 metų Europos Sąjungos fondų investicijų veiksmų programą ir rengiantis įgyvendinti 2021–2027 metų Europos Sąjungos fondų investicijų programą, taisyklės, patvirtintos Lietuvos Respublikos Vyriausybės 2014 m. birželio 4 d. nutarimu Nr. 528 „Dėl atsakomybės ir funkcijų paskirstymo tarp institucijų, įgyvendinant 2014–2020 metų Europos Sąjungos fondų investicijų veiksmų programą ir rengiantis įgyvendinti 2021–2027 metų Europos Sąjungos fondų investicijų programą“;
3.161. Strateginio valdymo metodika, patvirtinta Lietuvos Respublikos Vyriausybės 2021 m. balandžio 28 d. nutarimu Nr. 292 „Dėl Strateginio valdymo metodikos patvirtinimo“;
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
3.17. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymas Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
3.18. Valstybės informacinių sistemų gyvavimo ciklo valdymo metodika, patvirtinta Informacinės visuomenės plėtros komiteto prie Susisiekimo ministerijos direktoriaus 2014 m. vasario 25 d. įsakymu Nr. T-29 „Dėl Valstybės informacinių sistemų gyvavimo ciklo valdymo metodikos patvirtinimo“;
3.19. Asmens duomenų saugumo pažeidimo Finansų ministerijoje tyrimo tvarkos aprašas, patvirtintas Lietuvos Respublikos finansų ministro 2020 m. liepos 30 d. įsakymu Nr. 1K-262 „Dėl Asmens duomenų saugumo pažeidimo Finansų ministerijoje tyrimo tvarkos aprašo patvirtinimo“ (toliau – Asmens duomenų saugumo pažeidimo Finansų ministerijoje tyrimo tvarkos aprašas);
3.20. 2021–2027 metų Europos Sąjungos fondų investicijų programos vadovaujančiosios institucijos funkcijų paskirstymo Lietuvos Respublikos finansų ministerijos administracijos padaliniams aprašas, patvirtintas Lietuvos Respublikos finansų ministro 2021 m. liepos 2 d. įsakymu Nr. 1K-237 „Dėl funkcijų paskirstymo įgyvendinant 2021–2027 metų Europos Sąjungos fondų investicijų programą“;
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
3.21. 2021–2027 metų Europos Sąjungos fondų investicijų programos ir Ekonomikos gaivinimo ir atsparumo didinimo plano „Naujos kartos Lietuva“ administravimo taisyklės, patvirtintos Lietuvos Respublikos finansų ministro 2022 m. birželio 22 d. įsakymu Nr. 1K-237 „Dėl 2021–2027 metų Europos Sąjungos fondų investicijų programos ir Ekonomikos gaivinimo ir atsparumo didinimo plano „Naujos kartos Lietuva“ įgyvendinimo“;
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
3.22. Nuostatai, šiuo finansų ministro įsakymu patvirtinti Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatai, Europos Sąjungos investicijų administravimo informacinės sistemos naudotojų administravimo taisyklės, Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklės, Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo planas, šiuo finansų ministro įsakymu patvirtintas Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Europos Sąjungos investicijų administravimo informacinėje sistemoje tvarkos aprašas.
Papunkčio numeracijos pakeitimas:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
4. Nuostatuose vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos ar vartojamos Nuostatų 3 punkte nurodytuose teisės aktuose.
5. INVESTIS tikslai:
5.1. informacinių technologijų priemonėmis rinkti, apdoroti, saugoti ar kitaip tvarkyti duomenis, susijusius su 2021–2027 metų Europos Sąjungos fondų investicijų programos (toliau – 2021–2027 metų ES fondų investicijų programa) ir Ekonomikos gaivinimo ir atsparumo didinimo plano „Naujos kartos Lietuva“ (toliau – Planas „Naujos kartos Lietuva“) įgyvendinimu, šios programos ir plano, bendrojo finansavimo ir nacionalinių lėšų panaudojimu bei projektų įgyvendinimu;
5.2. standartizuoti administravimo procesų, susijusių su 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ įgyvendinimu, apskaitą, atskaitomybę ir kontrolę, taip pat šiems procesams vykdyti reikalingų duomenų surinkimą ir pateikimą juridiniams ir fiziniams asmenims, nepažeidžiant duomenų tvarkymą ir saugą reglamentuojančių teisės aktų;
5.4. sudaryti sąlygas pareiškėjams ir (arba) projektų vykdytojams duomenis teikti elektroniniu būdu ir operatyviai teikti jiems grįžtamąją informaciją;
6. INVESTIS uždaviniai:
6.1. automatizuoti 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ įgyvendinimo Lietuvoje administravimo procesus, atlikti šių procesų vykdymo stebėseną ir kontrolę;
6.2. automatizuoti duomenų parengimą mainams tarp Europos Komisijos ir valstybės institucijų, įstaigų ar įmonių, administruojančių 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ lėšas;
6.3. automatizuoti duomenų mainus tarp pareiškėjų ir (arba) projektų vykdytojų, valstybės institucijų, įstaigų ar įmonių, administruojančių 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ lėšas, panaudojant Duomenų mainų svetainės (toliau – DMS) projektų administravimo elektronines paslaugas;
7. INVESTIS funkcijos:
7.1. rinkti ir tvarkyti 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ įgyvendinimo, šios programos ir plano bendrojo finansavimo ir nacionalinių lėšų panaudojimo bei projektų vykdymo duomenis;
7.2. rinkti ir tvarkyti tarpusavyje suderintus statistinius ir finansinius duomenis, teiktinus Europos Komisijai, parengti ir pateikti šių duomenų ataskaitas;
7.3. rinkti ir tvarkyti pareiškėjų ir (arba) projektų vykdytojų elektroniniu būdu teikiamus su projektų įgyvendinimu susijusius duomenis, saugoti juos nustatytą saugojimo laiką, teikti pareiškėjams ir (arba) projektų vykdytojams informaciją apie duomenų apdorojimo būsenas;
7.4. teikti 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ projektų duomenis interneto svetainei esinvesticijos.lt;
7.6. gauti iš valstybės registrų ir valstybės bei kitų informacinių sistemų INVESTIS veikti reikalingus duomenis;
7.7. teikti valstybės registrams ir valstybės bei kitoms informacinėms sistemoms veikti reikalingus duomenis;
8. Asmens duomenų tvarkymo INVESTIS tikslai:
8.1. INVESTIS naudotojų asmens duomenys reikalingi darbuotojams identifikuoti, jų atliktiems veiksmams fiksuoti ir darbuotojams komunikuoti.
8.2. DMS naudotojų asmens duomenys reikalingi darbuotojams identifikuoti, jų atliktiems veiksmams fiksuoti, komunikuoti su INVESTIS naudotojais, taip pat DMS projektų administravimo elektroninėms paslaugoms suteikti.
8.3. 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ finansuojamų projektų pareiškėjų ir (ar) projektų vykdytojų arba jų įgaliotų asmenų, jungtinių projektų projektų vykdytojų, už projektų įgyvendinimo planus (toliau – PĮP), jungtiniams projektams įgyvendinti skirtas projekto paraiškas ir (ar) projektų sutartis atsakingų kontaktinių asmenų, projektų sutarčių šalių asmenų, institucijos atsakingų kontaktinių asmenų, projektų ataskaitų rengėjų po projektų finansavimo pabaigos, projektų vykdytojų atstovų asmens duomenys reikalingi kontaktiniams asmenims identifikuoti ir komunikuoti.
8.4. 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ finansuojamų projektų galutinių naudos gavėjų, mokymų lankomumo suvestinių, projektų mokymų dalyvių apklausos anketų, verslo liudijimų ir individualių veiklos pažymų duomenys, asmeniui nustatyto darbingumo lygio, neįgalumo lygio ar specialiųjų poreikių lygio duomenys reikalingi projektų rezultatams skaičiuoti ir asmenims, dalyvaujantiems projekto veiklose, identifikuoti.
8.5. 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ finansuojamų jungtinių projektų projektų vykdytojų (fizinių asmenų) asmens duomenys reikalingi jungtinių projektų projektų vykdytojų patirtų išlaidų apskaitai ir šių duomenų teisėtumui ir tinkamam jų tvarkymui užtikrinti ir pažeidimams, įskaitant sukčiavimą, išvengti.
8.6. 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ finansuojamų projektų pirkimų subjektų (fizinių asmenų) asmens duomenys, projektų pirkimo sutarčių tiekėjų, kaip ši sąvoka apibrėžiama Lietuvos Respublikos viešųjų pirkimų įstatyme (toliau – tiekėjas), ir subtiekėjų (fizinių asmenų) asmens duomenys reikalingi išlaidų apskaitai ir pirkimų duomenų teisėtumui ir tinkamam jų tvarkymui užtikrinti, taip pat pažeidimams, įskaitant sukčiavimą, išvengti.
8.7. 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ finansuojamų projektų juridinio asmens dalyvių išrašo su istorija asmens duomenys reikalingi INVESTIS kaupiamų duomenų apie visus juridinius asmenis duomenų teisėtumui ir tinkamam tvarkymui užtikrinti, pažeidimams, įskaitant sukčiavimą, išvengti.
II SKYRIUS
INVESTIS ORGANIZACINĖ STRUKTŪRA
9. INVESTIS organizacinę struktūrą sudaro:
9.2. INVESTIS tvarkytojai, išskyrus Nuostatų 11.1 papunktyje nurodytą tvarkytoją, kurie pagal kompetenciją yra ir INVESTIS asmens duomenų tvarkytojai, turi Reglamente (ES) 2016/679 nurodytas teises ir pareigas;
10. INVESTIS valdytoja ir INVESTIS asmens duomenų valdytoja yra Lietuvos Respublikos finansų ministerija, kuri turi Reglamente (ES) 2016/679 nurodytas teises ir pareigas.
11. INVESTIS tvarkytojos:
11.25. Europos socialinio fondo agentūra
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
11.26. viešoji įstaiga Lietuvos energetikos agentūra
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
11.27. Nacionalinė mokėjimo agentūra prie Žemės ūkio ministerijos
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
11.28. Lietuvos Respublikos aplinkos ministerijos Aplinkos projektų valdymo agentūra
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
11.29. UAB ILTE.
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
12. INVESTIS valdytojas ir INVESTIS tvarkytojai turi Valstybės informacinių išteklių valdymo įstatyme nustatytas teises ir pareigas bei atlieka jiems pavestas funkcijas.
13. INVESTIS valdytojas papildomai atlieka šias funkcijas:
13.1. planuoja ir vykdo INVESTIS veikimui užtikrinti reikalingus viešuosius pirkimus ir planuoja tam reikalingas lėšas;
14. INVESTIS tvarkytojai papildomai atlieka šias funkcijas:
14.3. CPVA, kaip INVESTIS tvarkytoja, papildomai atlieka šias funkcijas:
14.3.2. rengia INVESTIS veiklą reglamentuojančių teisės aktų ir kitų dokumentų projektus ir teikia juos tvirtinti INVESTIS valdytojui;
14.3.3. teikia INVESTIS valdytojui informaciją apie techninės ir programinės įrangos licencijų poreikį nepertraukiamam INVESTIS veikimui užtikrinti;
14.3.4. užtikrina techninės ir programinės įrangos licencijų naudojimą pagal paskirtį ir apimtis, naudojimo atitiktį gamintojo licencijos sutarties reikalavimams;
14.3.5. atlieka INVESTIS techninės ir programinės įrangos versijų diegimą, konfigūravimą ir priežiūrą;
14.3.6. skiria funkcinį ir žinynų administratorius INVESTIS naudotojų teisėms ir INVESTIS klasifikatoriams administruoti;
14.3.8. teikia INVESTIS duomenis ir INVESTIS asmens duomenis pagal duomenų gavėjų rašytinius prašymus arba sudarytas duomenų teikimo sutartis Nuostatų V skyriuje nustatyta tvarka;
14.3.12. prižiūri INVESTIS priežiūros registro techninę ir programinę įrangą, administruoja klasifikatorius ir INVESTIS naudotojų paskyras, informuoja apie INVESTIS vykdomus priežiūros darbus;
14.3.14. teikia pasiūlymus dėl INVESTIS plėtros ir vertina kitų INVESTIS tvarkytojų registruojamų naujų poreikių pagrįstumą;
14.3.15. planuoja ir vykdo INVESTIS veikimui užtikrinti reikalingus darbus, jų įsigijimą ir teikia INVESTIS valdytojui pasiūlymus dėl lėšų, reikalingų tinkamai INVESTIS veiklai ir gyvavimo ciklui užtikrinti, poreikio;
Papildyta papunkčiu:
Nr. 1K-163, 2024-05-02, paskelbta TAR 2024-05-02, i. k. 2024-08229
15. INVESTIS asmens duomenų tvarkytojai atlieka šias nustatytas funkcijas:
15.1. tvarko asmens duomenis tik pagal INVESTIS asmens duomenų valdytojo dokumentuose nustatytus nurodymus, įskaitant nurodymus, susijusius su asmens duomenų perdavimu trečiajai valstybei ar tarptautinei organizacijai, išskyrus atvejus, kai tai daryti reikalaujama pagal Europos Sąjungos (toliau – ES) arba valstybės narės teisę, kuri taikoma INVESTIS asmens duomenų tvarkytojui (tokiu atveju INVESTIS asmens duomenų tvarkytojas, prieš pradėdamas tvarkyti duomenis, apie tokį teisinį reikalavimą praneša INVESTIS asmens duomenų valdytojui, išskyrus atvejus, kai pagal tą teisę toks pranešimas draudžiamas dėl svarbių viešojo intereso priežasčių);
15.2. užtikrina, kad INVESTIS tvarkytojų įgalioti asmenys, kurie INVESTIS tvarko asmens duomenis, būtų įsipareigoję laikytis konfidencialumo reikalavimų arba jiems būtų taikoma atitinkama teisės aktais nustatyta konfidencialumo prievolė ir duomenys būtų tvarkomi Nuostatų 8 punkte nurodytais tikslais bei INVESTIS asmens duomenų valdytojo nustatyta tvarka;
15.3. atsižvelgdami į asmens duomenų tvarkymo tikslą padeda INVESTIS asmens duomenų valdytojui atlikti pareigas, nustatytas Reglamento (ES) 2016/679 32–36 straipsniuose, teikdami prašomą informaciją ir dokumentus per INVESTIS asmens duomenų valdytojo nurodytą terminą;
15.4. INVESTIS įvykus asmens duomenų saugumo pažeidimui arba įtarus pažeidimą, skubiai imasi priemonių, kad būtų užkirstas kelias tolesnei žalai dėl įvykusio asmens duomenų saugumo pažeidimo ir būtų sumažinti įvykusio pažeidimo padariniai;
15.5. INVESTIS įvykus asmens duomenų saugumo pažeidimui, nedelsdami (ne vėliau kaip per 24 val.) informuoja INVESTIS asmens duomenų valdytoją apie asmens duomenų saugumo pažeidimą Asmens duomenų saugumo pažeidimo Finansų ministerijoje tyrimo tvarkos apraše nustatyta tvarka;
15.6. nepasitelkia kito asmens duomenų tvarkytojo be išankstinio INVESTIS asmens duomenų valdytojo leidimo. Jei toks leidimas suteikiamas, INVESTIS asmens duomenų tvarkytojas privalo prieš pasitelkdamas asmens duomenims tvarkyti kitą asmens duomenų tvarkytoją – subtvarkytoją – sudaryti sutartį (susitarimą), kurioje (kuriame) būtų nustatytos nuostatos dėl Reglamento (ES) 2016/679 ir Asmens duomenų teisinės apsaugos įstatymo reikalavimų laikymosi. INVESTIS asmens duomenų tvarkytojas, perduodamas asmens duomenų tvarkymą subtvarkytojui, prisiima atsakomybę, kad subtvarkytojas perduotus asmens duomenis tvarkys Reglamento (ES) 2016/679, Asmens duomenų teisinės apsaugos įstatymo ir INVESTIS veiklą reglamentuojančių teisės aktų nustatyta tvarka;
15.7. įgyvendina tinkamas technines ir organizacines priemones, užtikrinančias asmens duomenų saugumą, kurių reikalaujama pagal Reglamento (ES) 2016/679 32 straipsnį, taip pat numatytas šiuo finansų ministro įsakymu patvirtintuose Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatuose, INVESTIS asmens duomenų valdytojo prašymu per jo nurodytą terminą pateikia pakankamai informacijos, įrodančios, kad buvo įgyvendintos būtinos techninės ir organizacinės priemonės, užtikrinančios asmens duomenų saugumą;
15.8. pagal kompetenciją teikia INVESTIS asmens duomenų valdytojui visą informaciją, būtiną įrodyti, kad Reglamente (ES) 2016/679 nustatytos prievolės yra vykdomos, sudaro sąlygas ir padeda INVESTIS asmens duomenų valdytojui arba jo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus, ir nedelsdami informuoja INVESTIS asmens duomenų valdytoją, jei, jų nuomone, bet kuris INVESTIS asmens duomenų valdytojo nurodymas pagal Reglamento (ES) 2016/679 28 straipsnio 3 dalies h punktą pažeidžia Reglamento (ES) 2016/679 ar kitų teisės aktų, reglamentuojančių asmens duomenų apsaugą, nuostatas;
15.9. nebevykdydami INVESTIS asmens duomenų tvarkytojo funkcijų, atsižvelgdami į INVESTIS asmens duomenų valdytojo nurodymus, sunaikina arba grąžina INVESTIS asmens duomenų valdytojui visus asmens duomenis ir sunaikina turimas jų kopijas, išskyrus atvejus, kai pagal ES ar Lietuvos Respublikos teisės aktus nustatyta pareiga juos saugoti;
15.10. padeda INVESTIS asmens duomenų valdytojui ir (ar) INVESTIS asmens duomenų tvarkytojai CPVA, taikydami tinkamas technines ir organizacines priemones, kiek tai įmanoma, kad būtų įvykdyta prievolė atsakyti į prašymus pasinaudoti duomenų subjektų, kurių asmens duomenys tvarkomi INVESTIS, teisėmis, nustatytomis Reglamento (ES) 2016/679 III skyriuje;
15.11. CPVA, kaip INVESTIS asmens duomenų tvarkytoja, papildomai INVESTIS asmens duomenų valdytojo vardu užtikrina duomenų subjektų, kurių asmens duomenys tvarkomi INVESTIS, teisių, nustatytų Reglamento (ES) 2016/679 III skyriuje, įgyvendinimą šiuo finansų ministro įsakymu patvirtintame Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Europos Sąjungos investicijų administravimo informacinėje sistemoje tvarkos apraše nustatyta tvarka.
16. INVESTIS duomenų teikėjai:
16.1. Informacinės visuomenės plėtros komitetas, teikiantis Valstybės informacinių išteklių sąveikumo platformos (toliau – VIISP) duomenis (valdytoja – Ekonomikos ir inovacijų ministerija);
16.2. Finansų ministerija, teikianti Valstybės biudžeto, apskaitos ir mokėjimų sistemos (toliau – VBAMS) duomenis (valdytoja – Finansų ministerija);
16.3. Finansų ministerija, teikianti Europos Sąjungos struktūrinės paramos kompiuterinės informacinės valdymo ir priežiūros sistemos (toliau – SFMIS) duomenis (valdytoja – Finansų ministerija);
16.4. Valstybinė mokesčių inspekcija prie Lietuvos Respublikos finansų ministerijos (toliau – VMI), teikianti Valstybinės mokesčių inspekcijos Integruotos mokesčių informacinės sistemos (toliau – IMIS) duomenis (valdytoja – VMI);
16.6. Valstybinio socialinio draudimo fondo valdyba prie Socialinės apsaugos ir darbo ministerijos, teikianti Lietuvos Respublikos apdraustųjų valstybiniu socialiniu draudimu ir valstybinio socialinio draudimo išmokų gavėjų registro (toliau – SODROS registras) ir Valstybinio socialinio draudimo fondo valdybos prie Socialinės apsaugos ir darbo ministerijos informacinės sistemos (toliau – SODROS IS) duomenis (valdytoja – Valstybinio socialinio draudimo fondo valdyba prie Socialinės apsaugos ir darbo ministerijos);
16.7. Neįgalumo ir darbingumo nustatymo tarnyba prie Socialinės apsaugos ir darbo ministerijos, teikianti Neįgalumo ir darbingumo nustatymo tarnybos informacinės sistemos (toliau – NDNT IS) duomenis (valdytoja – Neįgalumo ir darbingumo nustatymo tarnyba prie Socialinės apsaugos ir darbo ministerijos);
16.8. valstybės įmonė Registrų centras, teikiantis Juridinių asmenų registro (toliau – JAR) duomenis (valdytoja – Lietuvos Respublikos teisingumo ministerija);
16.9. valstybės įmonė Registrų centras, teikiantis Juridinių asmenų dalyvių informacinės sistemos (toliau – JADIS) duomenis (valdytoja – Teisingumo ministerija);
16.10. CPVA, teikianti 2014–2021 metų Europos ekonominės erdvės ir Norvegijos finansinių mechanizmų administravimo ir procesų automatizavimo informacinės sistemos (toliau – NORIS) duomenis (valdytoja – CPVA);
16.11. INVESTIS naudotojai, teikiantys duomenis, nekaupiamus kitose valstybės informacinėse sistemose ir registruose;
III SKYRIUS
INVESTIS INFORMACINĖ STRUKTŪRA
17. INVESTIS tvarkomi šie 2021–2027 metų ES fondų investicijų programos ir Plano „Naujos kartos Lietuva“ (toliau kartu šiame skyriuje – programos) duomenys:
17.1. programų žinynų duomenys:
17.1.1. bendrieji programų duomenys:
17.1.1.15. programos teritorinių įgyvendinimo mechanizmų ir pagrindinių teritorinių sričių pavadinimai ir kodai;
17.1.2. programų I lygio duomenys:
17.1.3. programų II lygio duomenys:
17.1.4. programų III lygio duomenys:
17.1.4.8. III lygio intervencinių priemonių sričių pavadinimai, kodai, fondų trumpiniai, regionų trumpiniai, sumos;
17.1.4.9. III lygio finansavimo formos pavadinimai, kodai, fondų trumpiniai, regionų trumpiniai, sumos;
17.1.4.10. III lygio teritorinių įgyvendinimo mechanizmų ir pagrindinių teritorinių sričių pavadinimai, kodai, fondų trumpiniai, regionų trumpiniai, sumos;
17.1.4.12. III lygio lyčių lygybės matmens pavadinimas, kodas, fondo trumpinys, regiono trumpinys, suma;
17.1.5. programų IV lygio duomenys:
17.2. plėtros programos pažangos priemonių duomenys:
17.2.1. informacija apie plėtros programos pažangos priemonę:
17.2.2. informacija apie priemonės veiklas:
17.3. kvietimų teikti PĮP plano duomenys:
17.3.6. suplanuotame kvietime nurodytas strateginės svarbos projekto pagal ES fondų investicijų programą požymis;
17.4. paskelbtų kvietimų duomenys:
17.4.1. kvietime nurodyta bendra informacija:
17.4.6. kvietime nurodyti projektų veiklų įgyvendinimui taikomi supaprastintai apmokamų išlaidų dydžiai;
17.5. jungtinių projektų projektų kvietimų duomenys:
17.6. pareiškėjų, projektų vykdytojų, partnerių, pirkimų subjektų, tiekėjų, galutinių naudos gavėjų, jungtinių projektų projektų vykdytojų – juridinių asmenų duomenys:
17.7. PĮP ir jų tikslinimų duomenys:
17.7.6. bendrieji duomenys:
17.7.6.4. projekto pareiškėjo duomenys, nurodyti Nuostatų 17.6.1, 17.6.2, 17.6.5, 17.6.6 papunkčiuose;
17.7.6.11. projekto partnerių duomenys, nurodyti Nuostatų 17.6.1, 17.6.2, 17.6.5, 17.6.6 papunkčiuose;
17.7.7. projekto inicijavimo duomenys:
17.7.8. projekto įgyvendinimo detalizacija:
17.7.8.8. projekto komanda:
17.8. PĮP vertinimo duomenys:
17.9. projektų sutarčių ir jų keitimo duomenys:
17.9.3. projekto sutartyje nurodyta informacija apie sutarties šalis:
17.9.3.11. projekto vykdytojo duomenys, nurodyti Nuostatų 17.6.1–17.6.3, 17.6.5–17.6.9, 17.6.11 papunkčiuose;
17.9.4. projekto partnerių duomenys, nurodyti Nuostatų 17.6.1–17.6.3, 17.6.5–17.6.9, 17.6.11 papunkčiuose;
17.9.5. projekto veiklos teritorija:
17.9.7. projekto įgyvendinimo detalizacija:
17.9.14. informacija apie projekto mokėjimus:
17.10. jungtiniams projektams įgyvendinti skirtų projekto paraiškų ir jų tikslinimų duomenys:
17.10.3. paraiškos bendrieji duomenys:
17.10.3.4. jungtinio projekto projekto vykdytojo duomenys, nurodyti Nuostatų 17.6.1, 17.6.2, 17.6.5, 17.6.6 papunkčiuose;
17.10.3.5. jungtinio projekto projekto vykdytojo (fizinio asmens) duomenys:
17.12. ataskaitų po projekto finansavimo pabaigos (toliau – APFP) ir jų tikslinimo duomenys:
17.12.4. informacija apie projektą:
17.13. projektų mokymų grafikų duomenys:
17.14. projektų mokymų dalyvių lankomumo suvestinių duomenys:
17.14.8. lankomumo suvestinėje nurodyti mokymų kurso dalyvių duomenys:
17.15. projektų mokymų dalyvių apklausos anketų ir asmenų draustumo valstybiniu socialiniu draudimu duomenys:
17.15.12. dalyvio priklausymas pažeidžiamoms grupėms:
17.15.12.1. požymis, ar asmuo priklauso socialinėms, kultūrinėms, tautinėms ir religinėms mažumoms, yra migrantas;
17.15.18. dalyvio, draudžiamo nustatytų rūšių (vienos rūšies ar jų deriniu) valstybiniu socialiniu draudimu, kategorija (apdraustojo kategorija);
17.16. projektų veiklos ataskaitų (toliau – PVA) duomenys:
17.16.8. galutinių naudos gavėjų fizinių asmenų duomenys:
17.16.11. jungtinių projektų projektų vykdytojų duomenys, nurodyti Nuostatų 17.6.1, 17.6.2 papunkčiuose;
17.16.12. jungtinių projektų projektų vykdytojų (fizinių asmenų) duomenys:
17.16.13. mokėjimo prašymo duomenys:
17.16.14. avanso mokėjimo prašymo duomenys:
17.16.15. galutinė projekto įgyvendinimo informacija:
17.17. jungtinių projektų mokėjimų prašymų duomenys:
17.18. projektų pirkimų duomenys:
17.18.1. projektų pirkimų ir pirkimo sutarčių duomenys:
17.18.2. informacija apie pirkimą:
17.18.3. informacija apie sudarytas pirkimo sutartis:
17.18.3.7. pirkimo sutarties tiekėjų ir subtiekėjų duomenys, nurodyti Nuostatų 17.6.1, 17.6.2 papunkčiuose;
17.18.3.8. pirkimo sutarties tiekėjų ir subtiekėjų (fizinių asmenų) duomenys:
17.18.3.8.1. pirkimo sutarties tiekėjo ar subtiekėjo asmens kodas;
Papunkčio pakeitimai:
Nr. 1K-163, 2024-05-02, paskelbta TAR 2024-05-02, i. k. 2024-08229
17.19. projektų grąžintinų lėšų ir jų keitimų duomenys:
17.20. projektų koreguotinų lėšų duomenys:
17.21. projektų patikrų vietose duomenys:
17.21.4. patikrą vietoje vykdysiančių darbuotojų duomenys:
17.22. projekto įtariamų pažeidimų ir nustatytų pažeidimų duomenys:
17.22.7. su pažeidimu susijusių asmenų (fizinių asmenų) duomenys:
17.23. auditų duomenys:
17.24. projektų išlaidų deklaracijų duomenys:
17.24.1. mokėjimo paraiškų Europos Komisijai duomenys:
17.24.2. sąskaitų Europos Komisijai duomenys:
17.24.3. mokėjimo prašymo, skirto deklaruoti Europos Komisijai, duomenys:
17.25. INVESTIS ir DMS naudotojų (fizinių asmenų) identifikavimo duomenys:
17.26. INVESTIS žinynų duomenys:
17.26.1. stebėsenos rodiklių žinyno duomenys:
17.26.3. supaprastintai apmokamų išlaidų dydžių registro duomenys:
17.26.3.8. išlaidų kategorijos, kurioms taikomas fiksuotasis projekto išlaidų vieneto įkainis, fiksuotoji projekto išlaidų suma arba fiksuotoji projekto išlaidų norma;
17.26.4. INVESTIS tvarkytojų (įstaigų) duomenys:
17.27. INVESTIS modulių parametrų duomenys:
17.28. INVESTIS ir DMS naudotojų atliktų veiksmų atsekamumo duomenys:
17.31. VIISP teikiami (fizinių asmenų) identifikavimo duomenys, nurodyti Nuostatų 17.25.1–17.25.5 papunkčiuose;
17.33. SFMIS teikiami finansuojamų projektų duomenys:
17.33.1. 2007–2013 metų ES struktūrinės paramos posistemio duomenys:
17.33.2. 2019–2014 metų Europos ekonominės erdvės ir Norvegijos finansinių mechanizmų posistemio finansuojamų projektų duomenys, nurodyti Nuostatų 17.33.1.1–17.33.1.11 papunkčiuose;
17.34. IMIS teikiami mokesčių mokėtojų Atsiskaitymo su valstybės, savivaldybių biudžetais ir valstybės pinigų fondais pažymos FR0320 formos ir Nepakankamo atsiskaitymo su valstybės ir (ar) savivaldybių biudžetais, pinigų fondais pažymos FR0321 formos, patvirtintų Valstybinės mokesčių inspekcijos prie Lietuvos Respublikos finansų ministerijos 2003 m. lapkričio 18 d. įsakymu Nr. V-298 „Dėl Atsiskaitymo su valstybės, savivaldybių biudžetais ir valstybės pinigų fondais pažymų išdavimo taisyklių bei FR0319, FR0320 ir FR0321 formų patvirtinimo“, duomenys (neatsižvelgiama į turimus duomenis apie baudas už administracinius nusižengimus ir prievoles pagal vykdomuosius dokumentus):
17.34.7. mokesčių mokėtojo skolos biudžetams ir fondams patikrinimo ir įrašymo į pažymą veiksmo atlikimo data;
17.34.8. mokesčių mokėtojo skolos biudžetams ir fondams suma (neatsižvelgiama į turimus duomenis apie baudas už administracinius nusižengimus ir prievoles pagal vykdomuosius dokumentus);
17.35. MMR teikiami (fizinių asmenų) verslo liudijimų ir individualios veiklos pažymų duomenys:
17.35.1. asmens, turinčio verslo liudijimą (-ų), duomenys:
17.35.1.11. mokėjimo požymis, nurodantis, ar verslo liudijimas yra naujas, nutrauktas, anuliuotas, pratęstas;
17.35.2. asmens, turinčio individualios veiklos pažymą (-ų), duomenys:
17.36. SODROS registro ir SODROS IS teikiami skolos, projektų mokymų dalyvių apklausos anketų ir asmenų draustumo valstybiniu socialiniu draudimu duomenys, nurodyti Nuostatų 17.7.3–17.7.5, 17.15.3, 17.15.4, 17.15.16–17.15.21 papunkčiuose;
17.37. NDNT IS teikiami asmeniui nustatyto darbingumo lygio, neįgalumo lygio ar specialiųjų poreikių lygio duomenys:
17.38. JAR teikiami juridinio asmens finansinių ataskaitų duomenys:
17.39. JADIS teikiami juridinio asmens dalyvių išrašo su istorija duomenys:
17.39.6. uždarosios akcinės bendrovės duomenys:
17.39.6.1. įstatinis kapitalas, įstatų, kurie keičiami dėl įstatinio kapitalo dydžio, akcijų skaičiaus, akcijų nominaliosios vertės pasikeitimų, įregistravimo JAR data, akcijų klasė, akcijų skaičius, akcijos nominalioji vertė;
17.39.6.2. duomenys apie akcininkus:
17.39.6.2.1. fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta arba adresas korespondencijai; kai akcininkas yra užsienio valstybės fizinis asmuo, papildomai nurodoma to asmens gimimo data (jeigu pagal užsienio valstybės teisės aktus nesuteikiamas asmens kodas, nurodoma tik gimimo data);
17.39.6.2.2. juridinio asmens kodas, pavadinimas, buveinė; kai akcininkas yra užsienio valstybės juridinis asmuo, papildomai nurodomas valstybės, kurioje įregistruotas juridinis asmuo, pavadinimas; kai akcininkė yra valstybė ar savivaldybė, – valstybės ar savivaldybės pavadinimas, valstybės ar savivaldybės, kaip akcininkės, teises ir pareigas įgyvendinanti institucija: jos kodas, pavadinimas, buveinė;
17.39.6.2.3. kai akcininkai yra juridinio asmens statuso neturinčio fondo dalyviai, nurodomas fondo pavadinimas, Lietuvos banko arba užsienio valstybės priežiūros institucijos suteiktas kodas, jeigu jis buvo suteiktas, ir fondo valdymo įmonės pavadinimas, kodas, buveinė;
17.39.6.2.4. juridinio asmens, kuriam juridinio asmens kodas, teisinė forma ir buveinė pagal galiojančius teisės aktus nesuteikti, pavadinimas;
17.39.6.2.5. kai akcija (akcijos) priklauso keliems savininkams bendrosios nuosavybės teise, – kiekvieno savininko Nuostatų 17.39.6.2.1–17.39.6.2.3 arba 17.39.6.2.4 ir 17.39.6.2.6 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.7. mažosios bendrijos duomenys:
17.39.7.1. mažosios bendrijos nario vardas, pavardė, asmens kodas, gyvenamoji vieta arba adresas korespondencijai; kai mažosios bendrijos narys yra užsienio valstybės fizinis asmuo, papildomai nurodoma to asmens gimimo data (jeigu pagal užsienio valstybės teisės aktus nesuteikiamas asmens kodas, nurodoma tik gimimo data);
17.39.7.2. kai mažosios bendrijos nario teisės priklauso keliems savininkams, – kiekvieno savininko Nuostatų 17.39.7.1 ir 17.39.7.3 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.7.4. mažosios bendrijos nario įnašo dydis (kai įnašas piniginis) ir (ar) vertė (kai įnašas nepiniginis);
17.39.7.5. mažosios bendrijos nario įnašo dydžio (kai įnašas piniginis) ir (ar) vertės (kai įnašas nepiniginis) keitimo data;
17.39.8. viešosios įstaigos duomenys:
17.39.8.1. fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta arba adresas korespondencijai; kai dalininkas yra užsienio valstybės fizinis asmuo, papildomai nurodoma to asmens gimimo data (jeigu pagal užsienio valstybės teisės aktus nesuteikiamas asmens kodas, nurodoma tik gimimo data);
17.39.8.2. juridinio asmens kodas, pavadinimas, buveinė; kai dalininkas yra užsienio valstybės juridinis asmuo, papildomai nurodoma valstybė, kurioje įregistruotas juridinis asmuo; kai dalininkė yra valstybė ar savivaldybė, – valstybės ar savivaldybės pavadinimas, valstybės ar savivaldybės, kaip viešosios įstaigos dalininkės, teises ir pareigas įgyvendinanti institucija: jos kodas, pavadinimas, buveinė;
17.39.8.3. kai dalininko teisės priklauso keliems savininkams bendrosios nuosavybės teise, – kiekvieno savininko Nuostatų 17.39.8.1 arba 17.39.8.2 ir 17.39.8.4 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.9. žemės ūkio bendrovės duomenys:
17.39.9.1. nario ar pajininko – fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta ar adresas korespondencijai; kai žemės ūkio bendrovės narys ar pajininkas yra užsienio valstybės fizinis asmuo, papildomai nurodoma jo gimimo data (jeigu pagal užsienio valstybės teisės aktus asmens kodas nesuteikiamas, nurodoma tik gimimo data);
17.39.9.2. nario ar pajininko – juridinio asmens pavadinimas, kodas ir buveinė; kai narys ar pajininkas yra užsienio valstybės juridinis asmuo, papildomai nurodoma valstybė, kurioje jis įregistruotas;
17.39.9.3. kai nario ar pajininko teisės priklauso keliems savininkams bendrosios nuosavybės teise, – kiekvieno savininko Nuostatų 17.39.9.1 arba 17.39.9.2 ir 17.39.9.4 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.9.4. asmens priėmimo į žemės ūkio bendrovės narius data arba pajininko pajinio įnašo sumokėjimo data;
17.39.9.5. nario ar pajininko pajinio įnašo dydis (kai įnašas piniginis) ir (ar) vertė (kai įnašas nepiniginis);
17.39.10. kooperatinės bendrovės (kooperatyvo) duomenys:
17.39.10.1. nario – fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta ar adresas korespondencijai; kai kooperatinės bendrovės (kooperatyvo) narys yra užsienio valstybės fizinis asmuo, papildomai nurodoma to asmens gimimo data (jeigu pagal užsienio valstybės teisės aktus asmens kodas nesuteikiamas, nurodoma tik gimimo data);
17.39.10.2. nario – juridinio asmens pavadinimas, kodas ir buveinė. Kai kooperatinės bendrovės (kooperatyvo) narys yra užsienio valstybės juridinis asmuo, papildomai nurodoma valstybė, kurioje tas juridinis asmuo įregistruotas;
17.39.10.3. kai nario teisės priklauso keliems savininkams bendrosios nuosavybės teise, – kiekvieno savininko Nuostatų 17.39.10.1 ir 17.39.10.2 arba 17.39.10.4 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.11. tikrosios ūkinės bendrijos ir (ar) komanditinės ūkinės bendrijos duomenys:
17.39.11.1. dalyvio – tikrosios ūkinės bendrijos ar komanditinės ūkinės bendrijos tikrojo nario duomenys: fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta ar adresas korespondencijai; juridinio asmens pavadinimas, kodas, buveinė;
17.39.11.2. dalyvio – komanditinės ūkinės bendrijos komanditoriaus duomenys: fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta ar adresas korespondencijai; juridinio asmens pavadinimas, kodas, buveinė. Įstatymuose nustatytais atvejais teikiant duomenis apie komanditinės ūkinės bendrijos komanditorių, teikiama informacija tik apie tuos komanditorius, kurių įnašo į komanditinę ūkinę bendriją dydis ir (ar) vertė sudaro daugiau negu 25 procentus visų dalyvių įnašų į komanditinę ūkinę bendriją dydžio ir (ar) vertės;
17.39.11.3. kai dalyvis yra užsienio valstybės fizinis asmuo, papildomai nurodoma jo gimimo data (jeigu pagal užsienio valstybės teisės aktus asmens kodas nesuteikiamas, nurodoma tik gimimo data);
17.39.11.4. kai dalyvis yra užsienio valstybės juridinis asmuo, papildomai nurodoma valstybė, kurioje jis įregistruotas;
17.39.11.5. kai dalyvio įnašas priklauso keliems savininkams bendrosios nuosavybės teise, – kiekvieno savininko Nuostatų 17.39.11.1 ir 17.39.11.3 arba 17.39.11.2 ir 17.39.11.4 bei 17.39.11.7 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.12. labdaros ir paramos fondo duomenys:
17.39.12.1. dalininko – fizinio asmens vardas, pavardė, asmens kodas, gyvenamoji vieta arba adresas korespondencijai; kai dalininkas yra užsienio valstybės fizinis asmuo, papildomai nurodoma to asmens gimimo data (jeigu pagal užsienio valstybės teisės aktus nesuteikiamas asmens kodas, nurodoma tik gimimo data);
17.39.12.2. dalininko – juridinio asmens kodas, pavadinimas, buveinė; kai dalininkas yra užsienio valstybės juridinis asmuo, papildomai nurodoma valstybė, kurioje jis įregistruotas;
17.39.12.3. kai dalininko teisės priklauso keliems savininkams bendrosios nuosavybės teise, – kiekvieno savininko Nuostatų 17.39.12.1, 17.39.12.2 ir 17.39.12.4 papunkčiuose nurodyti duomenys ir kuris iš savininkų yra jų įgaliotas asmuo bei jo paskyrimo data;
17.39.13. juridinio asmens dalyvių išrašo istoriniai duomenys nurodyti Nuostatų 17.39.1–17.39.12 papunkčiuose, ir akcijų netekimo data, asmens narystės mažojoje bendrijoje, tikrojoje ūkinėje bendrijoje ar komanditinėje ūkinėje bendrijoje, žemės ūkio bendrovėje ar kooperatinėje bendrovėje (kooperatyve) pabaigos data, viešosios įstaigos dalininko teisių perleidimo data, žemės ūkio bendrovės pajininko pajaus perleidimo bendrovėje data arba labdaros ir paramos fondo dalininko teisių perleidimo arba pabaigos data;
17.40. NORIS teikiami finansuojamų projektų duomenys, nurodyti Nuostatų 17.33.1.1–17.33.1.11 papunkčiuose;
17.41. INVESTIS naudotojų teikiami duomenys:
17.41.7. jungtinių projektų paraiškų tinkamumo vertinimo duomenys, nurodyti Nuostatų 17.11 papunktyje;
17.41.11. projekto įtariamų pažeidimų ir nustatytų pažeidimų duomenys, nurodyti Nuostatų 17.22 papunktyje;
17.42. DMS naudotojų teikiami duomenys:
17.42.3. jungtiniams projektams įgyvendinti skirtų projekto paraiškų ir jų tikslinimų duomenys, nurodyti Nuostatų 17.10.3–17.10.8 papunkčiuose;
17.42.6. projektų mokymų dalyvių lankomumo suvestinių duomenys, nurodyti Nuostatų 17.14.4–17.14.10 papunkčiuose;
17.42.7. projektų mokymų dalyvių apklausos anketų duomenys, nurodyti Nuostatų 17.15.2–17.15.15, 17.15.22, 17.15.23 papunkčiuose;
17.42.8. PVA duomenys, nurodyti Nuostatų 17.16.4–17.16.12, 17.16.13.1–17.16.13.4, 17.16.14–17.16.18 papunkčiuose;
17.42.9. jungtinių projektų mokėjimų prašymų duomenys, nurodyti Nuostatų 17.17.1–17.17.3 papunkčiuose;
IV SKYRIUS
INVESTIS FUNKCINĖ STRUKTŪRA
18. INVESTIS funkcinę struktūrą sudaro išorinių ir vidinių programų (angl. application) moduliai:
19. INVESTIS vidinę programą (angl. application) sudaro šie funkciniai moduliai:
19.1. programų žinynų modulis, kurio pagrindinės funkcijos – tvarkyti programų, plėtros programos pažangos priemonių, kvietimų plano, paskelbtų kvietimų, stebėsenos rodiklių žinyno ir pasiekimų, supaprastintai apmokamų išlaidų dydžių registro duomenis;
19.2. projekto modulis, kurio pagrindinės funkcijos – tvarkyti bendrus su projektu susijusius duomenis, peržiūrėti stebėsenos rodiklių pasiekimų hierarchinius duomenis, priskirti atsakingus INVESTIS naudotojus, tvarkyti DMS naudotojų paskyras, pridėtas rinkmenas, gautus pranešimus;
19.3. projekto PĮP modulis, kurio pagrindinės funkcijos – tvarkyti pateiktus PĮP ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.5. projekto sutarties modulis, kurio pagrindinės funkcijos – tvarkyti projekto sutarties duomenis, sutarties keitimo duomenis, pridėti rinkmenas, siųsti pranešimus;
19.6. jungtinių projektų kvietimų modulis, kurio pagrindinės funkcijos – tvarkyti jungtinių projektų kvietimų duomenis, pridėti rinkmenas;
19.7. projekto jungtinių projektų paraiškų modulis, kurio pagrindinės funkcijos – tvarkyti pateiktų paraiškų ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.8. projekto jungtinių projektų paraiškų vertinimo modulis, kurio pagrindinės funkcijos – tvarkyti pateiktų paraiškų tinkamumo vertinimo duomenis, pridėti rinkmenas;
19.9. projekto APFP modulis, kurio pagrindinės funkcijos – tvarkyti pateiktas APFP ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.10. projekto mokymų grafikų modulis, kurio pagrindinės funkcijos – tvarkyti pateiktus mokymų grafikus ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.11. projekto mokymų dalyvių lankomumo suvestinių modulis, kurio pagrindinės funkcijos – tvarkyti pateiktus lankomumo suvestinių duomenis, pridėti rinkmenas, siųsti pranešimus;
19.12. projekto mokymų dalyvių apklausos anketų modulis, kurio pagrindinės funkcijos – tvarkyti pateiktų mokymų dalyvių apklausos anketų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.13. PVA modulis, kurio pagrindinės funkcijos – tvarkyti pateiktų PVA ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.14. jungtinių projektų mokėjimų prašymų modulis, kurio pagrindinės funkcijos – tvarkyti pateiktus jungtinio projekto vykdytojo mokėjimų prašymų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.15. projekto pirkimų modulis, kurio pagrindinės funkcijos – tvarkyti pateiktus pirkimų ir pirkimo sutarčių duomenis, pridėti rinkmenas, siųsti pranešimus;
19.16. projekto grąžintinų lėšų modulis, kurio pagrindinės funkcijos – tvarkyti grąžintinų lėšų ir jų keitimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.17. projekto koreguotinų lėšų modulis, kurio pagrindinės funkcijos – tvarkyti koreguotinų lėšų duomenis, pridėti rinkmenas;
19.18. projekto patikrų vietose modulis, kurio pagrindinės funkcijos – tvarkyti projekto patikrų vietose duomenis, pridėti rinkmenas, siųsti pranešimus;
19.19. projekto pažeidimų modulis, kurio pagrindinės funkcijos – tvarkyti projekto įtariamų pažeidimų ir nustatytų pažeidimų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.20. projekto auditų modulis, kurio pagrindinės funkcijos – tvarkyti projekto audito patikrinimo, pastebėjimų ir rekomendacijų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.21. auditų modulis, kurio pagrindinės funkcijos – tvarkyti audito metu atlikto patikrinimo, pastebėjimų ir rekomendacijų duomenis, pridėti rinkmenas, siųsti pranešimus;
19.22. projektų išlaidų deklaracijų modulis, kurio pagrindinės funkcijos – tvarkyti išlaidų deklaracijų duomenis, pridėti rinkmenas;
19.23. administravimo modulis, kurio pagrindinės funkcijos – tvarkyti INVESTIS tvarkytojų, INVESTIS modulių parametrų, INVESTIS klasifikatorių, INVESTIS naudotojų paskyrų, naudotojų teisių ir teisių rinkinių, kitų informacinių sistemų ir registrų gaunamų ar teikiamų duomenų apdorojimui stebėti ir sąsajoms valdyti reikalingus duomenis.
20. INVESTIS vidinės analizės programos (angl. application) modulio pagrindinės funkcijos – surinkti, agreguoti ir apibendrinti duomenis iš INVESTIS vidinės programos (angl. application) modulių, formuoti kintamos formos analitines ataskaitas.
21. INVESTIS išorinę DMS programą (angl. application) sudaro šie funkciniai moduliai:
21.1. projektų modulis, kurio pagrindinės funkcijos – peržiūrėti bendrus projekto duomenis, paskirtus atsakingus darbuotojus, gautus pranešimus ir priminimus;
21.2. PĮP modulis, kurio pagrindinės funkcijos – pateikti PĮP ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.3. projekto sutarties modulis, kurio pagrindinės funkcijos – pateikti projekto sutarties duomenis, sutarčių keitimo duomenis, pridėti rinkmenas, siųsti pranešimus;
21.4. jungtinių projektų paraiškų modulis, kurio pagrindinės funkcijos – pateikti paraiškų ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.5. APFP modulis, kurio pagrindinės funkcijos – pateikti APFP ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.6. projekto mokymų grafikų modulis, kurio pagrindinės funkcijos – pateikti mokymų grafikus ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.7. projekto mokymų dalyvių lankomumo suvestinių modulis, kurio pagrindinės funkcijos – pateikti lankomumo suvestinių duomenis, pridėti rinkmenas, siųsti pranešimus;
21.8. projekto mokymų dalyvių apklausos anketų modulis, kurio pagrindinės funkcijos – pateikti mokymų dalyvių apklausos anketų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.9. PVA modulis, kurio pagrindinės funkcijos – pateikti PVA ir jų tikslinimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.10. jungtinių projektų mokėjimų prašymų modulis, kurio pagrindinės funkcijos – pateikti jungtinio projekto vykdytojo mokėjimų prašymų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.11. projekto pirkimų modulis, kurio pagrindinės funkcijos – pateikti pirkimų ir pirkimo sutarčių duomenis, pridėti rinkmenas, siųsti pranešimus;
21.12. projekto grąžintinų lėšų modulis, kurio pagrindinės funkcijos – peržiūrėti grąžintinų lėšų ir jų keitimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.13. projekto patikrų vietose modulis, kurio pagrindinės funkcijos – peržiūrėti projekto patikrų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.14. projekto pažeidimų modulis, kurio pagrindinės funkcijos – peržiūrėti projekto įtariamų pažeidimų ir nustatytų pažeidimų duomenis, pridėti rinkmenas, siųsti pranešimus;
21.15. projekto auditų modulis, kurio pagrindinės funkcijos – peržiūrėti projekto audito patikrinimo, pastebėjimų ir rekomendacijų duomenis, pridėti rinkmenas, siųsti pranešimus;
V SKYRIUS
INVESTIS DUOMENŲ TEIKIMAS IR NAUDOJIMAS
23. INVESTIS duomenys (išskyrus INVESTIS asmens duomenis) yra vieši ir teikiami duomenų gavėjams – juridiniams ir fiziniams asmenims, jeigu Lietuvos Respublikos įstatymai ir (ar) ES teisės aktai nenustato kitaip.
24. INVESTIS asmens duomenys teikiami vadovaujantis Reglamentu (ES) 2016/679, Asmens duomenų teisinės apsaugos įstatymu.
25. INVESTIS duomenis ir INVESTIS asmens duomenis INVESTIS duomenų gavėjams pagal CPVA ir duomenų gavėjų sudarytas duomenų teikimo sutartis ar vienkartinius rašytinius prašymus teikia CPVA.
26. INVESTIS duomenys ir INVESTIS asmens duomenys teikiami pagal duomenų teikimo sutartis (daugkartinio teikimo atvejais) arba pagal duomenų gavėjo rašytinį prašymą (vienkartinio teikimo atvejais):
26.1. Kai INVESTIS duomenys ir INVESTIS asmens duomenys teikiami pagal duomenų gavėjo rašytinį prašymą, prašyme turi būti nurodytas prašomų INVESTIS duomenų teikimo ir gavimo teisinis pagrindas, jų naudojimo tikslas, prašomų pateikti duomenų apimtis, teikiamų duomenų formatas. Duomenų perdavimo metu pasirašomas INVESTIS duomenų perdavimo–priėmimo dokumentas.
26.2. Kai INVESTIS duomenys ir INVESTIS asmens duomenys teikiami duomenų gavėjui pagal duomenų teikimo sutartį, sutartyje turi būti nustatyta prašomų INVESTIS duomenų apimtis, jų teikimo ir gavimo teisinis pagrindas, naudojimo tikslas, duomenų gavėjo pareigos, duomenų teikimo būdas, duomenų formatas, teikimo terminai, informavimo apie klaidų ištaisymą tvarka ir terminai, sutarties keitimo tvarka, kitos sąlygos.
27. INVESTIS duomenys ir INVESTIS asmens duomenys duomenų gavėjams gali būti teikiami, perduodami panaudojant tinklines paslaugas automatiniu būdu, teikiami raštu, įskaitant teikimą elektroninių ryšių priemonėmis, arba žodžiu.
28. INVESTIS duomenys ir INVESTIS asmens duomenys duomenų gavėjui teikiami tokio turinio ir tokio formato, kokį naudoja INVESTIS valdytojas ir tvarkytojai ir kokių nereikia papildomai apdoroti.
29. Kai teikiamų INVESTIS duomenų ir INVESTIS asmens duomenų turinys ar formatas neatitinka duomenų gavėjo poreikių, taip pat kai teikiamų duomenų turinys ir formatas neatitinka kitų duomenų gavėjų, kurie kreipiasi dėl duomenų, poreikių arba duomenų prašantys asmenys neturi techninių galimybių tinkamai apdoroti gaunamų duomenų, CPVA Lietuvos Respublikos Vyriausybės nustatyta tvarka gali sukurti priemones INVESTIS duomenims ir INVESTIS asmens duomenims teikti, prieš tai įvertinusi tokių priemonių sukūrimo išlaidų tinkamumą finansuoti ir pagrįstumą.
30. INVESTIS duomenys ir INVESTIS asmens duomenys neteikiami, jeigu duomenų gavėjui gauti šiuos duomenis nėra teisinio pagrindo, nustatyto Lietuvos Respublikos įstatymuose ir (ar) ES teisės aktuose. Kai atsisakoma teikti INVESTIS duomenis ir INVESTIS asmens duomenis, asmeniui, pateikusiam prašymą juos gauti, raštu arba elektroninių ryšių priemonėmis pranešama apie priimtą motyvuotą sprendimą atsisakyti tenkinti jo prašymą ir suteikiama informacija apie tokio sprendimo apskundimo tvarką. Atsisakymas teikti INVESTIS duomenis ir INVESTIS asmens duomenis gali būti skundžiamas Lietuvos Respublikos administracinių bylų teisenos įstatymo nustatyta tvarka.
31. INVESTIS duomenys, skelbiami 2021–2027 metų ES fondų investicijų programos svetainėje esinvesticijos.lt: suplanuotų kvietimų duomenys, nurodyti Nuostatų 17.3 papunktyje, paskelbtų kvietimų duomenys, nurodyti Nuostatų 17.4 papunktyje, pareiškėjo duomenys, nurodyti Nuostatų 17.6.1, 17.6.2 papunkčiuose, PĮP duomenys, nurodyti Nuostatų 17.7.6.2, 17.7.6.3, 17.7.7.4, 17.7.8.4 papunkčiuose, projektų sutarčių duomenys, nurodyti Nuostatų 17.9.1, 17.9.6, 17.9.7.1, 17.9.8 papunkčiuose.
32. INVESTIS duomenys skelbiami Nuostatų 41 punkte nustatytu laikotarpiu. INVESTIS duomenys ir INVESTIS asmens duomenys pakartotiniam panaudojimui neteikiami.
33. Gauti INVESTIS duomenys ir INVESTIS asmens duomenys negali būti keičiami ir juos naudojant privaloma nurodyti jų šaltinį. Tretiesiems asmenims, turintiems teisę gauti INVESTIS duomenis ir INVESTIS asmens duomenis, gauti duomenys gali būti teikiami tik tokiu tikslu, tokia apimtimi ir tokiu būdu, kokie buvo numatyti juos gaunant, ir tik tada, jeigu apie duomenų teikimą tretiesiems asmenims buvo nurodyta pateiktame duomenų gavėjo rašytiniame prašyme arba duomenų teikimo sutartyje.
35. INVESTIS duomenys ir INVESTIS asmens duomenys ES valstybių narių ir (arba) Europos ekonominės erdvės valstybių, trečiųjų valstybių fiziniams ir juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami Valstybės informacinių išteklių valdymo įstatymo nustatyta tvarka, Reglamentu (ES) 2016/679 ir Nuostatų 25–30 punktuose nustatyta tvarka. Trečiosioms valstybėms arba tarptautinėms organizacijoms INVESTIS tvarkomi asmens duomenys perduodami laikantis Reglamento (ES) 2016/679 V skyriuje nustatytų asmens duomenų perdavimo sąlygų.
36. Duomenų gavėjai, INVESTIS tvarkytojai, registro ar kitos valstybės informacinės sistemos tvarkytojai, duomenų subjektai, kurių asmens duomenys tvarkomi INVESTIS, ir kiti asmenys turi teisę reikalauti, kad būtų ištaisyti neteisingi ar netikslūs INVESTIS duomenys ar INVESTIS asmens duomenys. Pastebėjus INVESTIS duomenų ar INVESTIS asmens duomenų netikslumų, apie pastebėtus netikslumus elektroninių ryšių priemonėmis arba raštu turi būti pranešama CPVA, jei reikia, pateikiant papildomus dokumentus. Duomenų subjektai, kurių asmens duomenys tvarkomi INVESTIS, įgyvendindami savo teisę reikalauti ištaisyti jų asmens duomenis, vadovaujasi Nuostatų 46 punkte nurodytais teisės aktais.
37. CPVA, gavusi reikalavimą ištaisyti duomenis arba informaciją apie nustatytus neteisingus ar netikslius INVESTIS duomenis ar INVESTIS asmens duomenis, privalo per 5 darbo dienas nuo informacijos gavimo dienos patikrinti pateiktą informaciją ir, jeigu ji pasitvirtina, ištaisyti netikslius INVESTIS duomenis ar INVESTIS asmens duomenis ir per 3 darbo dienas informuoti apie tai reikalavusį asmenį elektroninių ryšių priemonėmis arba raštu.
VI SKYRIUS
INVESTIS DUOMENŲ SAUGA
38. INVESTIS saugus elektroninės informacijos tvarkymas užtikrinamas vadovaujantis reikalavimais, nustatytais:
38.5. Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarime Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
38.6. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
38.7. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakyme Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
38.8. Lietuvos standartuose LST ISO/IEC 27002 ir LST ISO/IEC 27001 bei kituose Lietuvos ir tarptautiniuose „Informacijos technologija. Saugumo metodai“ grupės standartuose, apibūdinančiuose saugų informacinių sistemų duomenų tvarkymą;
38.9. Nuostatuose, šiuo finansų ministro įsakymu patvirtintuose Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatuose, Europos Sąjungos investicijų administravimo informacinės sistemos naudotojų administravimo taisyklėse, Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklėse, Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plane.
39. Už INVESTIS duomenų saugą pagal kompetenciją atsako INVESTIS valdytojas ir INVESTIS tvarkytojai, taip pat DMS naudotojai. INVESTIS asmens duomenys naudojami tik tiek, kiek to reikia Nuostatų 8 punkte nustatytiems tikslams pasiekti, vadovaujantis Reglamentu (ES) 2016/679.
40. Asmenys, kurie tvarko INVESTIS duomenis ir INVESTIS asmens duomenis, privalo saugoti tų duomenų paslaptį, jeigu šie duomenys nėra skirti skelbti viešai. Ši pareiga galioja ir jiems pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus jų darbo ar sutartiniams santykiams.
VII SKYRIUS
INVESTIS FINANSAVIMAS
VIII SKYRIUS
INVESTIS MODERNIZAVIMAS IR LIKVIDAVIMAS
44. INVESTIS modernizuojama ir likviduojama Valstybės informacinių išteklių valdymo įstatymo ir Apraše nustatyta tvarka.
IX SKYRIUS
BAIGIAMOSIOS NUOSTATOS
46. Duomenų subjektų, kurių asmens duomenys tvarkomi INVESTIS, teisės įgyvendinamos vadovaujantis Reglamentu (ES) 2016/679 ir šiuo finansų ministro įsakymu patvirtintu Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Europos Sąjungos investicijų administravimo informacinėje sistemoje tvarkos aprašu.
PATVIRTINTA
Lietuvos Respublikos finansų ministro
2022 m. liepos 28 d. įsakymu Nr. 1K-247
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatuose (toliau – Saugos nuostatai) reglamentuojama Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) saugos politika: INVESTIS elektroninės informacijos (duomenų, dokumentų ir informacijos, tvarkomų INVESTIS ir nurodytų šiuo finansų ministro įsakymu patvirtintuose Europos Sąjungos investicijų administravimo informacinės sistemos nuostatuose (toliau – INVESTIS nuostatai)) saugos valdymas, organizaciniai ir techniniai reikalavimai, reikalavimai personalui, INVESTIS administratorių, INVESTIS ir Duomenų mainų svetainės (toliau – DMS) naudotojų supažindinimo su Saugos nuostatais ir INVESTIS valdytojo tvirtinamais INVESTIS saugos politiką įgyvendinančiais dokumentais (toliau – saugos politiką įgyvendinantys dokumentai) principai.
2. Saugos nuostatuose vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos:
2.1. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme
(toliau – Išteklių valdymo įstatymas);
2.3. Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Saugos reikalavimų aprašas);
2.4. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakyme
Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
3. INVESTIS saugos politika įgyvendinama pagal saugos politiką įgyvendinančius dokumentus:
3.1. Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisykles (toliau – INVESTIS saugaus elektroninės informacijos tvarkymo taisyklės);
3.2. Europos Sąjungos investicijų administravimo informacinės sistemos naudotojų administravimo taisykles (toliau – INVESTIS naudotojų administravimo taisyklės);
4. INVESTIS elektroninės informacijos saugumo užtikrinimo prioritetinės kryptys:
4.1. INVESTIS elektroninės informacijos saugos – konfidencialumo, vientisumo ir prieinamumo – užtikrinimas;
5. INVESTIS elektroninės informacijos saugumo užtikrinimo tikslai:
5.2. užtikrinti, kad INVESTIS tvarkoma elektroninė informacija būtų apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, praradimo, taip pat nuo bet kokio kito neteisėto tvarkymo;
6. Saugos nuostatų reikalavimai taikomi:
6.1. INVESTIS valdytojai – Lietuvos Respublikos finansų ministerijai (Lukiškių g. 2, 01108 Vilnius);
Papunkčio pakeitimai:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.2. INVESTIS tvarkytojoms:
6.2.1. Finansų ministerijai (Lukiškių g. 2, 01108 Vilnius);
Papunkčio pakeitimai:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.2.3. Lietuvos Respublikos socialinės apsaugos ir darbo ministerijai (A. Vivulskio g. 11, 03610 Vilnius);
6.2.5. Lietuvos Respublikos švietimo, mokslo ir sporto ministerijai (A. Volano g. 2, 01124 Vilnius);
6.2.13. viešajai įstaigai Centrinei projektų valdymo agentūrai (toliau – CPVA) (S. Konarskio g. 13, 03109 Vilnius);
6.2.25. Europos socialinio fondo agentūrai (M. Katkaus g. 44, 09217 Vilnius)
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.2.26. viešajai įstaigai Lietuvos energetikos agentūrai (Gedimino pr. 38, 01104 Vilnius)
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.2.27. Nacionalinei mokėjimo agentūrai prie Žemės ūkio ministerijos (Blindžių g. 17, 08111 Vilnius)
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.2.28. Lietuvos Respublikos aplinkos ministerijos Aplinkos projektų valdymo agentūrai (Labdarių g. 3-102, 01120 Vilnius)
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.2.29. UAB ILTE (Konstitucijos pr. 7, 09308 Vilnius).
Papildyta papunkčiu:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
6.3. INVESTIS administratoriams – CPVA darbuotojams, dirbantiems pagal darbo sutartis, prižiūrintiems INVESTIS infrastruktūrą, užtikrinantiems jos veikimą, INVESTIS elektroninės informacijos saugą, INVESTIS žinynų ir naudotojų administravimą (sąvoka vartojama visiems Saugos nuostatų 10 punkte nurodytiems administratorių tipams įvardyti);
6.4. INVESTIS naudotojams – INVESTIS valdytojo ir (ar) INVESTIS tvarkytojų valstybės tarnautojams ir (arba) darbuotojams, dirbantiems pagal darbo sutartis, INVESTIS veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją tvarkantiems INVESTIS elektroninę informaciją;
6.5. DMS naudotojams – juridinių ir fizinių asmenų, potencialių paraiškų teikėjų, fizinių ir juridinių asmenų, kurie vykdo projektų įgyvendinimo sutartyse nurodytas projektų įgyvendinimo veiklas, valstybės tarnautojams ir (arba) darbuotojams, dirbantiems pagal darbo sutartis, INVESTIS veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją tvarkantiems INVESTIS elektroninę informaciją;
7. INVESTIS valdytojas atlieka šias funkcijas:
8. INVESTIS tvarkytojos CPVA funkcijos:
8.3. skiria INVESTIS saugos įgaliotinį, INVESTIS duomenų valdymo įgaliotinį, INVESTIS administratorius, kompetentingą asmenį ar padalinį, atsakingą už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą;
Papunkčio pakeitimai:
Nr. 1K-299, 2023-08-23, paskelbta TAR 2023-08-23, i. k. 2023-16520
8.4. atsako už INVESTIS saugos politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą;
9. INVESTIS saugos įgaliotinis atlieka šias funkcijas:
9.2. rengia ir teikia INVESTIS valdytojui informacinių technologijų saugos atitikties vertinimo ir rizikos įvertinimo ataskaitas;
9.3. periodiškai inicijuoja INVESTIS administratorių ir INVESTIS naudotojų supažindinimą su Saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais, informuoja apie jų pakeitimus (priminimai elektroniniu paštu, atmintinės priimtiems naujiems darbuotojams ir pan.) ir atsakomybę už šiuose dokumentuose nustatytų reikalavimų nesilaikymą;
9.5. peržiūri Saugos nuostatus ir saugos politiką įgyvendinančius dokumentus ne rečiau kaip kartą per metus;
10. INVESTIS administratoriai skirstomi į šiuos tipus:
10.1. INVESTIS funkcinis administratorius, kurio funkcijos – kurti INVESTIS naudotojų paskyras ir suteikti jiems prieigos teises INVESTIS;
10.2. INVESTIS žinynų administratorius, kurio funkcijos – prižiūrėti ir administruoti INVESTIS žinynus;
10.3. INVESTIS infrastruktūros administratorius, kuris atlieka šias funkcijas:
10.3.1. užtikrina kompiuterių tinklų veikimą, saugumą, konfigūruoja ir prižiūri kompiuterių tinklų įrangą;
10.3.2. užtikrina tarnybinių stočių veikimą, saugumą, diegia ir konfigūruoja operacines sistemas ir jų atnaujinimus;
10.3.6. vykdo INVESTIS saugos įgaliotinio nurodymus, susijusius su saugos politikos įgyvendinimu, ir jam atsiskaito už pavestą duomenų saugos organizavimą ir saugos priemonių taikymą;
10.3.7. informuoja INVESTIS saugos įgaliotinį apie Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatytų reikalavimų nesilaikymą, nusikalstamos veikos požymius, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones;
10.4. INVESTIS programinės įrangos administratorius, kuris atlieka šias funkcijas:
10.4.1. užtikrina INVESTIS veikimą, diegia ir administruoja INVESTIS programas (angl. applications), duomenų bazių valdymo sistemas ir kitą taikomąją programinę įrangą, rengia ir atnaujina susijusią sąrankos dokumentaciją;
10.4.3. atlieka INVESTIS programų (angl. applications), duomenų bazių valdymo sistemų kitos taikomosios programinės įrangos, sukurtų sąsajų su kitomis informacinėmis sistemomis priežiūrą;
10.4.4. atlieka versijų diegimo kontrolę, INVESTIS ir (ar) DMS naudotojų informavimą apie planuojamus diegimus ar sutrikimus;
10.4.7. vykdo INVESTIS saugos įgaliotinio nurodymus, susijusius su saugos politikos įgyvendinimu, ir jam atsiskaito už pavestą duomenų saugos organizavimą ir saugos priemonių taikymą;
10.4.8. informuoja apie Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatytų reikalavimų nesilaikymą, nusikalstamos veikos požymius, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones INVESTIS saugos įgaliotinį;
11. Neteko galios nuo 2023-08-24
Punkto naikinimas:
Nr. 1K-299, 2023-08-23, paskelbta TAR 2023-08-23, i. k. 2023-16520
12. INVESTIS saugus elektroninės informacijos tvarkymas užtikrinamas vadovaujantis šiais teisės aktais:
12.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
12.4. Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
12.5. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
12.6. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
12.7. Lietuvos standartais LST ISO/IEC 27002 ir LST ISO/IEC 27001 bei kitais Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo metodai“ grupės standartais, apibūdinančiais saugų informacinių sistemų duomenų tvarkymą;
II SKYRIUS
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
13. Vadovaujantis Valstybės informacinių išteklių svarbos vertinimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2024 m. gegužės 15 d. nutarimu Nr. 349 „Dėl Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo įgyvendinimo“, (toliau – Valstybės informacinių išteklių svarbos vertinimo tvarkos aprašas) 8.1 ir 8.2 papunkčiais, duomenys, kurie tvarkomi INVESTIS, ir INVESTIS pagal duomenų svarbą, kuri nustatoma pagal galimą duomenų prieinamumo, vientisumo ir konfidencialumo pažeidimo poveikį valstybei, institucijoms ir gyventojams Valstybės informacinių išteklių svarbos vertinimo tvarkos aprašo 9.1–9.5 papunkčiuose nurodytose poveikio srityse, yra priskiriami svarbių valstybės informacinių išteklių rūšiai.
Punkto pakeitimai:
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
14. INVESTIS rizika vertinama ne rečiau kaip kartą per metus atsižvelgiant į Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“ bei Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus.
15. Rizikos įvertinimo rezultatai pateikiami rizikos įvertinimo ataskaitoje, kuri teikiama INVESTIS valdytojui. Rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos INVESTIS elektroninės informacijos saugai, jų galimą žalą, pasireiškimo tikimybę ir pobūdį, galimus rizikos valdymo būdus, rizikos priimtinumo kriterijus.
17. Rizikos veiksniai vertinami pagal elektroninės informacijos kategorijas, nustatant jų įtakos INVESTIS elektroninės informacijos saugai laipsnius:
17.1. Ž – žemas. Duomenų pažeidimo poveikis nedidelis, padariniai nepavojingi – informacija išsiųsta kitam adresatui, įvesti netikslūs duomenys, dingo dalis informacijos, kurią galima greitai atkurti iš turimų atsarginių kopijų, prarasta informacija po paskutinio atsarginio kopijavimo, neveikia programinė įranga ir (ar) operacinė sistema kompiuterizuotose darbo vietose.
17.2. V – vidutinis. Duomenų pažeidimo poveikis gali būti didelis, padariniai rimti – duomenys netikslūs ar sugadinti, bet juos įmanoma atkurti iš turimų atsarginių kopijų, duomenų bazių įrašai pakeisti, sunku rasti klaidas ir suklastotą informaciją, neveikia programinė įranga ir (ar) operacinė sistema tarnybinėse stotyse.
18. Rizikos įvertinimo metu atliekami darbai:
19. Atsižvelgdamas į rizikos įvertinimo ataskaitą, INVESTIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame nustatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
20. Rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas INVESTIS valdytojas ne vėliau kaip per 5 darbo dienas nuo šių dokumentų priėmimo dienos pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemoje.
21. Pagrindiniai INVESTIS elektroninės informacijos saugos priemonių parinkimo principai:
22. Siekiant užtikrinti Saugos nuostatų ir saugos politiką įgyvendinančių dokumentų reikalavimų įgyvendinimo kontrolę, ne rečiau kaip kartą per metus organizuojamas informacinių technologijų saugos atitikties vertinimas, kurio metu:
22.1. įvertinama faktinės saugos atitiktis Saugos nuostatų ir saugos politiką įgyvendinančių dokumentų reikalavimams;
22.3. patikrinama ir įvertinama INVESTIS administratoriams ir INVESTIS naudotojams suteiktų teisių atitiktis jų atliekamoms funkcijoms;
23. Atlikus informacinių technologijų saugos atitikties vertinimą, rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato INVESTIS valdytojas.
24. Informacinių technologijų saugos atitikties vertinimo ataskaitos ir pastebėtų trūkumų šalinimo plano kopijas INVESTIS valdytojas ne vėliau kaip per 5 darbo dienas nuo šių dokumentų priėmimo dienos pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemoje.
III SKYRIUS
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
25. INVESTIS atitinka Saugos nuostatų 12 punkte nurodytuose teisės aktuose nustatytus saugos reikalavimus.
26. INVESTIS sauga vertinama INVESTIS saugos įgaliotinio periodiškai organizuojamo informacinių technologijų saugos atitikties vertinimo ir rizikos įvertinimo, atliekamo Saugos nuostatų II skyriuje nustatyta tvarka, metu.
27. Kiti INVESTIS taikomi organizaciniai ir techniniai reikalavimai:
27.1. Programinės įrangos, skirtos apsaugoti INVESTIS nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėti, nepageidaujamo elektroninio pašto ir panašiai), naudojimo nuostatos ir jos atnaujinimo reikalavimai (nurodomas ilgiausias leistinas neatnaujinimo laikas):
27.1.1. INVESTIS tarnybinėse stotyse naudojamos centralizuotai valdomos ir atnaujinamos kenksmingos programinės įrangos aptikimo, stebėjimo realiu laiku priemonės.
27.1.2. Kenksmingos programinės įrangos aptikimo priemonės atnaujinamos automatiškai ne rečiau kaip kartą per mėnesį.
27.2. Programinės įrangos, įdiegtos kompiuteriuose ir tarnybinėse stotyse, naudojimo nuostatos:
27.2.1. INVESTIS tarnybinėse stotyse naudojama tik legali, gamintojų palaikymą turinti programinė įranga, nurodyta INVESTIS techninės architektūros dokumentacijoje.
27.2.2. INVESTIS tarnybinėse stotyse naudojama programinė įranga prižiūrima ir atnaujinama laikantis gamintojo reikalavimų ir rekomendacijų.
27.2.3. INVESTIS tarnybinių stočių operacinės sistemos gamintojo rekomenduojami atnaujinimai, klaidų pataisymai diegiami automatiškai ir ne rečiau kaip kartą per mėnesį.
27.2.4. INVESTIS programinės įrangos diegimą, konfigūravimą, priežiūrą ir gedimų šalinimą atlieka kvalifikuoti specialistai – INVESTIS administratoriai.
27.2.5. INVESTIS programinė įranga turi apsaugą nuo pagrindinių per viešuosius tinklus (internetą) vykdomų atakų, skelbiamų Atviro tinklo programų saugumo projekto (angl. The Open Web Application Security Project (OWASP)) interneto svetainėje.
27.2.7. INVESTIS programinės įrangos atnaujinimai prieš diegiant gamybinėje aplinkoje ištestuojami testavimo aplinkoje.
27.3. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų, įgaliotųjų tarnybinių stočių (angl. proxy) ir kita) pagrindinės naudojimo nuostatos:
27.3.1. Visi INVESTIS tarnybinių stočių kompiuterių tinklai yra suskirstyti į skirtingų lygio potinklius ir atskirti nuo viešųjų tinklų (interneto) panaudojant ugniasienes.
27.3.2. Ugniasienės sukonfigūruotos praleisti tik su INVESTIS naudojimu ir administravimu susijusį duomenų srautą (atidaryti tik reikiami prievadai (angl. ports).
27.3.4. Ugniasienių konfigūravimą ir priežiūrą atlieka kvalifikuotas specialistas – INVESTIS infrastruktūros administratorius.
27.4. Leistinos kompiuterių (ypač nešiojamųjų) naudojimo ribos (jeigu kompiuterius leidžiama naudoti nustatytoms funkcijoms atlikti ne institucijos patalpose, turi būti nurodytos papildomos saugos priemonės, taikytinos tokiems kompiuteriams (šifravimas, papildomas tapatybės patvirtinimas, prisijungimo ribojimai, rakinimo įrenginių naudojimas ir panašiai):
27.4.1. INVESTIS administratorių naudojamuose kompiuteriuose naudojamas standžiojo disko šifravimas.
27.5. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą (nurodomas nuotolinio prisijungimo prie informacinės sistemos būdas, protokolas, elektroninės informacijos keitimosi formatai, šifravimo, atsarginių elektroninės informacijos kopijų skaičiaus reikalavimai, reikalavimas teikti ir (ar) gauti elektroninę informaciją automatiniu būdu tik pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas ir panašiai):
27.5.2. Elektroninė informacija automatiniu būdu teikiama ir (ar) gaunama tik pagal duomenų teikimo sutartyse nustatytas sąlygas.
27.5.3. Užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą naudojamas šifravimas, skirtinės linijos, gali būti naudojamas saugus valstybinis duomenų perdavimo tinklas.
27.5.4. INVESTIS ir (ar) DMS naudotojai prie INVESTIS ir (ar) DMS jungiasi naudodami Elektroninės valdžios vartų portalo https://epaslaugos.lt/ teikiamą asmens autentiškumo patvirtinimo paslaugą.
27.5.5. Visi INVESTIS ir (ar) DMS naudotojų prisijungimai vykdomi tik naudojant įgaliotąsias tarnybines stotis (angl. proxy) ir TLS protokolu šifruotą ryšį (angl. Transport Layer Security).
27.5.6. Visi INVESTIS naudotojų prisijungimai vykdomi tik naudojant INVESTIS tvarkytojų virtualius privačius tinklus, kuriems prieigą suteikia INVESTIS administratoriai.
27.5.7. Prieigos prie INVESTIS elektroninės informacijos teises gali suteikti tik INVESTIS administratoriai.
27.5.8. INVESTIS naudotojams suteikiamos tik jų funkcijoms atlikti būtinos teisės INVESTIS naudotojų administravimo taisyklėse nustatyta tvarka.
27.5.9. INVESTIS ir (ar) DMS naudotojams taikomas neaktyvumo dirbant sesijos laikas, kuriam pasibaigus INVESTIS ir (ar) DMS naudotojų ryšio sesijos automatiškai nutraukiamos.
27.6. Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:
27.6.1. Atsarginės INVESTIS tarnybinių stočių kopijos daromos automatiškai periodiškai vieną kartą per parą.
27.6.2. Atsarginės INVESTIS elektroninės informacijos kopijos daromos ir saugomos tokios apimties, kad INVESTIS veiklos sutrikimo, elektroninės informacijos saugos (kibernetinio) incidento ar elektroninės informacijos vientisumo praradimo atvejais INVESTIS neveikimo laikotarpis nebūtų ilgesnis, nei taikoma trečiosios kategorijos informacinėms sistemoms, – 16 val.
27.6.3. Atsarginės INVESTIS elektroninės informacijos kopijos daromos automatiškai periodiškai vieną kartą per parą. Bent kartą per savaitę daroma atsarginė visos INVESTIS elektroninės informacijos apimties kopija, pasikeitimų kopijos – kiekvieną parą.
27.6.4. Atsarginės INVESTIS elektroninės informacijos kopijos daromos į nutolusią kopijų tarnybinę stotį.
27.6.5. INVESTIS elektroninė informacija atsarginėse kopijose saugoma užšifruota (šifravimo raktai turi būti saugomi atskirai nuo kopijų) arba imamasi kitų priemonių, dėl kurių nebūtų galima neteisėtai atkurti elektroninės informacijos.
27.6.6. Atsarginių INVESTIS elektroninės informacijos kopijų laikmenos žymimos taip, kad jas būtų galima identifikuoti, ir saugomos nedegioje spintoje kitose patalpose, nei yra INVESTIS tarnybinės stotys.
27.6.7. Patekimas į patalpas, kuriose saugomos atsarginės INVESTIS elektroninės informacijos kopijos, turi būti kontroliuojamas.
27.6.8. Periodiškai, ne rečiau kaip kartą per pusmetį, atliekami INVESTIS elektroninės informacijos atkūrimo iš atsarginių kopijų bandymai.
27.6.9. Atsarginių INVESTIS elektroninės informacijos kopijų darymas ir atkūrimo bandymai fiksuojami žurnaluose.
27.6.10. Neteko galios nuo 2023-08-24
Papunkčio naikinimas:
Nr. 1K-299, 2023-08-23, paskelbta TAR 2023-08-23, i. k. 2023-16520
IV SKYRIUS
REIKALAVIMAI PERSONALUI
29. INVESTIS naudotojų, INVESTIS administratorių, INVESTIS saugos įgaliotinio kvalifikacija turi atitikti bendruosius ir specialiuosius reikalavimus, nustatytus jų pareigybių aprašymuose.
30. INVESTIS administratoriai ir INVESTIS naudotojai privalo turėti pagrindinius darbo su kompiuteriu įgūdžius, prieš pradėdami tvarkyti INVESTIS elektroninę informaciją turi būti susipažinę su INVESTIS nuostatais, Saugos nuostatais, Reglamentu (ES) 2016/679 ir saugos politiką įgyvendinančiais dokumentais.
31. DMS naudotojai privalo turėti pagrindinius darbo su kompiuteriu įgūdžius, prieš pradėdami tvarkyti INVESTIS elektroninę informaciją turi būti susipažinę su INVESTIS nuostatais ir Saugos nuostatais.
32. INVESTIS administratoriai, INVESTIS ir DMS naudotojai privalo rūpintis tvarkomos elektroninės informacijos saugumu.
33. INVESTIS saugos įgaliotinis privalo išmanyti informacinių sistemų administravimo ir elektroninės informacijos saugos principus, elektroninės informacijos užtikrinimo metodus ir kitus Lietuvos Respublikos ir Europos Sąjungos teisės aktus ir standartus, reglamentuojančius saugų duomenų tvarkymą, gebėti užtikrinti ir prižiūrėti INVESTIS saugą.
34. INVESTIS saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo nuobaudos skyrimo praėjo mažiau kaip vieni metai.
35. INVESTIS programinės įrangos administratorius turi išmanyti elektroninės informacijos saugos principus, darbą su operacinėmis sistemomis, duomenų bazių valdymo sistemų ir programų (angl. applications) administravimo pagrindus.
36. INVESTIS infrastruktūros administratorius privalo gebėti užtikrinti techninės ir programinės įrangos nepertraukiamą funkcionavimą, stebėti techninės ir programinės, tinklo įrangos veikimą, atlikti techninės ir programinės įrangos profilaktinę priežiūrą, nustatyti ir šalinti sutrikimus.
37. INVESTIS saugos įgaliotinis pagal INVESTIS naudotojų išreikštą poreikį arba įvykus saugos incidentui gali inicijuoti INVESTIS naudotojų mokymus elektroninės informacijos saugos klausimais.
38. INVESTIS naudotojų mokymai planuojami, organizuojami ir vykdomi tokia tvarka:
38.1. INVESTIS saugos įgaliotinis turi organizuoti mokymus elektroninės informacijos saugos (kibernetinio saugumo) klausimais, įvairiais būdais priminti apie elektroninės informacijos saugos (kibernetinio saugumo) problemas (pvz., priminimai elektroniniu paštu, teminių renginių organizavimas, atmintinės naujiems INVESTIS naudotojams ir kt.).
38.2. INVESTIS saugos įgaliotinis mokymus elektroninės informacijos saugos (kibernetinio saugumo) klausimais turi planuoti ir mokymo būdus parinkti atsižvelgdamas į elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo prioritetines kryptis ir tikslus, įdiegtas ar planuojamas įdiegti technologijas (techninę ar programinę įrangą), INVESTIS naudotojų ar INVESTIS administratorių poreikius.
38.3. INVESTIS saugos įgaliotinis mokymus gali vykdyti kontaktiniu (pvz., paskaitos, seminarai, konferencijos ir kiti teminiai renginiai) arba nuotoliniu (pvz., vaizdo konferencijos, mokomosios medžiagos pateikimas elektroninėje erdvėje ir pan.) būdu.
V SKYRIUS
INVESTIS IR DMS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS TVARKA IR PRINCIPAI
40. INVESTIS ir DMS naudotojų supažindinimo su saugos dokumentais tvarka ir principai:
40.1. INVESTIS ir DMS naudotojų supažindinimą su Saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais bei atsakomybe už šiuose dokumentuose nustatytų reikalavimų nesilaikymą organizuoja INVESTIS saugos įgaliotinis.
40.2. INVESTIS ir DMS naudotojai su Saugos nuostatais ir kitais taikomais saugos politiką įgyvendinančiais dokumentais bei atsakomybe už šiuose dokumentuose nurodytų reikalavimų nesilaikymą supažindinami pirmą kartą prisijungus prie INVESTIS ir (arba) DMS, išsaugant susipažinimo datą susipažinimo įrodymui užtikrinti.
40.3. INVESTIS ir DMS naudotojai su saugos dokumentais pakartotinai supažindinami, kai iš esmės pakeičiami Saugos nuostatai ar kiti saugos politiką įgyvendinantys dokumentai.
40.4. INVESTIS saugos įgaliotinis gali savo iniciatyva papildomai inicijuoti INVESTIS naudotojų supažindinimą su Saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais, informuodamas apie jų pakeitimus naudodamas tokias priemones, kaip priminimai elektroniniu paštu, atmintinės priimtiems naujiems darbuotojams ir pan.
VI SKYRIUS
BAIGIAMOSIOS NUOSTATOS
PATVIRTINTA
Lietuvos Respublikos finansų ministro
2022 m. liepos 28 d. įsakymu Nr. 1K-247
Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖJE SISTEMOJE tvarkos aprašas
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Europos Sąjungos investicijų administravimo informacinėje sistemoje tvarkos apraše (toliau – Aprašas) nustatoma duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Lietuvos Respublikos finansų ministerijos (toliau – Ministerija) valdomoje Europos Sąjungos investicijų administravimo informacinėje sistemoje (toliau – INVESTIS) tvarka.
2. Įgyvendinant duomenų subjektų teises, vadovaujamasi 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas), Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu ir Aprašu.
3. Apraše vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Reglamente (ES) 2016/679, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme ir Lietuvos Respublikos finansų ministro tvirtinamuose Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatuose.
4. Duomenų subjekto teises Aprašo nustatyta tvarka Ministerijos vardu įgyvendina INVESTIS tvarkytoja (duomenų tvarkytoja) – viešoji įstaiga Centrinė projektų valdymo agentūra (toliau – CPVA). Jei dėl duomenų subjekto teisių įgyvendinimo duomenų subjektas kreipiasi į Ministeriją, jo prašymą Ministerija persiunčia CPVA.
II SKYRIUS
TEISĖ GAUTI INFORMACIJĄ APIE ASMENS DUOMENŲ TVARKYMĄ
5. Informacija apie duomenų subjekto asmens duomenų tvarkymą, nurodyta Reglamento (ES) 2016/679 13 straipsnyje, pateikiama žodžiu, raštu, siunčiant paštu ar elektroninių ryšių priemonėmis asmens duomenų gavimo metu arba Ministerijos interneto svetainėje finmin.lrv.lt ir CPVA interneto svetainėje cpva.lt. INVESTIS naudotojams ir INVESTIS duomenų mainų svetainės naudotojams informacija apie jų asmens duomenų tvarkymą pateikiama pirmą kartą prisijungus prie INVESTIS arba pasikeitus informacijai apie jų asmens duomenų tvarkymą. Ministerija parengia ir pateikia CPVA informacinį pranešimą apie asmens duomenų tvarkymą INVESTIS.
6. Kai duomenų subjekto asmens duomenys INVESTIS renkami iš duomenų subjekto, informacija apie jo asmens duomenų tvarkymą duomenų subjektui pateikiama asmens duomenų gavimo metu tokiu būdu, kokiu duomenų subjektas kreipiasi į CPVA, išskyrus atvejus, kai duomenų subjektas tokią informaciją jau turi, ir tiek, kiek tos informacijos jis turi.
III SKYRIUS
TEISĖ SUSIPAŽINTI SU ASMENS DUOMENIMIS
8. CPVA, gavusi duomenų subjekto Aprašo X skyriuje nustatyta tvarka pateiktą prašymą, kuriame duomenų subjektas prašo susipažinti su savo asmens duomenimis, tvarkomais INVESTIS, turi pateikti duomenų subjektui:
8.2. su duomenų subjekto asmens duomenų tvarkymu susijusią informaciją, nurodytą Reglamento (ES) 2016/679 15 straipsnio 1 ir 2 dalyse, jeigu duomenų subjekto asmens duomenys tvarkomi;
9. Duomenų subjektas turi teisę prašyti, kad jam būtų pateikta INVESTIS tvarkomų asmens duomenų kopija ir kitokia forma, nei duomenų tvarkytojas pateikia, tačiau už tai gali būti imamas mokestis, apskaičiuotas Lietuvos Respublikos teisės gauti informaciją ir duomenų pakartotinio naudojimo įstatymo 10 straipsnyje nustatyta tvarka.
IV SKYRIUS
TEISĖ REIKALAUTI IŠTAISYTI ASMENS DUOMENIS
10. Duomenų subjektas turi teisę reikalauti, kad INVESTIS tvarkomi netikslūs jo asmens duomenys būtų ištaisyti, o neišsamūs – papildyti.
11. Esant Aprašo 10 punkte nurodytam atitinkamam reikalavimui ir siekdama įsitikinti, kad tvarkomi duomenų subjekto asmens duomenys yra netikslūs ar neišsamūs, CPVA gali duomenų subjekto paprašyti pateikti tai patvirtinančius įrodymus. Jei duomenų subjektas per 10 darbo dienų nuo CPVA prašymo gavimo dienos nepateikia įrodymų, patvirtinančių, kad tvarkomi asmens duomenys yra netikslūs ar neišsamūs, duomenų subjekto reikalavimas ištaisyti ar papildyti asmens duomenis netenkinamas.
12. Jeigu duomenų subjekto asmens duomenys, ištaisyti ar papildyti pagal duomenų subjekto prašymą, iki jų ištaisymo ar papildymo buvo perduoti duomenų gavėjams, CPVA šiuos duomenų gavėjus apie tai informuoja per 5 darbo dienas nuo asmens duomenų ištaisymo ar papildymo momento, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjekto prašymu CPVA pateikia jam informaciją apie duomenų gavėjus, kuriems buvo perduoti duomenų subjekto asmens duomenys iki jų ištaisymo ar papildymo.
V SKYRIUS
TEISĖ REIKALAUTI IŠTRINTI ASMENS DUOMENIS (TEISĖ BŪTI PAMIRŠTAM)
13. Duomenų subjekto teisė reikalauti ištrinti jo asmens duomenis (teisė būti pamirštam), nustatyta Reglamento (ES) 2016/679 17 straipsnyje, įgyvendinama tik esant bent vienam iš pagrindų, nurodytų Reglamento (ES) 2016/679 17 straipsnyje.
14. Duomenų subjekto reikalavimas ištrinti jo asmens duomenis (teisė būti pamirštam) netenkinamas Reglamento (ES) 2016/679 17 straipsnio 3 dalyje nustatytais atvejais.
15. Jeigu duomenų subjekto asmens duomenys, ištrinti pagal duomenų subjekto prašymą, buvo perduoti duomenų gavėjams, CPVA šiuos duomenų gavėjus apie tai informuoja per 5 darbo dienas nuo asmens duomenų ištrynimo momento, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjekto prašymu CPVA pateikia jam informaciją apie duomenų gavėjus, kuriems buvo perduoti duomenų subjekto asmens duomenys iki jų ištrynimo.
VI SKYRIUS
TEISĖ APRIBOTI ASMENS DUOMENŲ TVARKYMĄ
16. Reglamento (ES) 2016/679 18 straipsnio 1 dalyje nustatytais atvejais CPVA privalo įgyvendinti duomenų subjekto teisę apriboti jo asmens duomenų tvarkymą.
17. Asmens duomenys, kurių tvarkymas apribotas, yra saugomi, o likus ne mažiau kaip 5 darbo dienoms iki tokio apribojimo panaikinimo, CPVA apie tai informuoja duomenų subjektą tokiu būdu, kokiu duomenų subjektas pateikė prašymą dėl asmens duomenų tvarkymo apribojimo.
18. Jeigu duomenų subjekto asmens duomenys, kurių tvarkymas apribotas pagal duomenų subjekto prašymą, buvo perduoti duomenų gavėjams, CPVA juos apie tai informuoja per 5 darbo dienas nuo asmens duomenų apribojimo momento, nebent tai būtų neįmanoma ar pareikalautų neproporcingų pastangų. Duomenų subjekto prašymu CPVA pateikia jam informaciją apie duomenų gavėjus, kuriems buvo perduoti duomenų subjekto asmens duomenys iki jų tvarkymo apribojimo.
19. Asmens duomenis, kurių tvarkymas apribotas pagal Reglamento (ES) 2016/679 18 straipsnio 1 dalį, galima tvarkyti, išskyrus saugojimą, tik gavus duomenų subjekto sutikimą arba siekiant pareikšti, vykdyti ar apginti teisinius reikalavimus, apsaugoti kito fizinio ar juridinio asmens teises ar dėl svarbaus Europos Sąjungos arba Lietuvos Respublikos viešojo intereso.
VII SKYRIUS
TEISĖ Į ASMENS DUOMENŲ PERKELIAMUMĄ
20. INVESTIS neatliekamas asmens duomenų tvarkymas, grindžiamas duomenų subjekto sutikimu pagal Reglamento (ES) 2016/679 6 straipsnio 1 dalies a punktą ar 9 straipsnio 2 dalies a punktą arba sutartimi pagal 6 straipsnio 1 dalies b punktą, todėl CPVA neįgyvendina duomenų subjekto teisės į asmens duomenų perkeliamumą pagal Reglamento (ES) 2016/679 20 straipsnį.
VIII SKYRIUS
TEISĖ NESUTIKTI SU ASMENS DUOMENŲ TVARKYMU
IX SKYRIUS
TEISĖ REIKALAUTI, KAD NEBŪTŲ TAIKOMAS TIK AUTOMATIZUOTU ASMENS DUOMENŲ TVARKYMU, ĮSKAITANT PROFILIAVIMĄ, GRINDŽIAMAS SPRENDIMŲ PRIĖMIMAS
X SKYRIUS
DUOMENŲ SUBJEKTO PRAŠYMO PATEIKIMAS
23. Duomenų subjektas, norėdamas pasinaudoti Aprašo II–IX skyriuose nurodytomis teisėmis, pats žodžiu arba per savo atstovą atvykę, raštu, siųsdami paštu ar elektroninių ryšių priemonėmis CPVA turi pateikti įskaitomą ir pasirašytą (duomenų subjekto arba jo įgalioto atstovo) prašymą, kurio pavyzdinė forma pateikiama Aprašo priede.
24. Prašyme turi būti nurodytas duomenų subjekto vardas, pavardė, asmens kodas, adresas ir (ar) kiti kontaktiniai duomenys ryšiui palaikyti ar kuriais pageidaujama gauti atsakymą dėl duomenų subjekto teisių įgyvendinimo (toliau – atsakymas), suformuluotas konkretus reikalavimas, t. y. pateikiama informacija, kuria iš Aprašo II–IX skyriuose nurodytų teisių naudojasi ir kokia apimtimi duomenų subjektas pageidauja, kad ji būtų įgyvendinta, prašymas turi būti įskaitomas ir pasirašytas (duomenų subjekto arba jo įgalioto atstovo). Kai duomenų subjekto vardu prašymą teikia duomenų subjekto atstovas, prašyme jis papildomai turi nurodyti savo vardą, pavardę, adresą ir (ar) kitus kontaktinius duomenis ryšiui palaikyti ar kuriais atstovas pageidauja gauti atsakymą, ir pateikti atstovavimą patvirtinantį dokumentą ar jo kopiją, patvirtintą notaro ar kito pagal Lietuvos Respublikos įstatymus tokią teisę turinčio asmens.
25. Teikiant prašymą privaloma patvirtinti asmens tapatybę:
25.1. kreipiantis žodžiu atvykus ar atvykus teikiant rašytinį prašymą asmeniui, registruojančiam prašymą, turi būti pateiktas duomenų subjekto arba jo atstovo (kai prašymas teikiamas per atstovą) asmens tapatybę patvirtinantis dokumentas;
25.2. kreipiantis raštu, pateikiant prašymą paštu, kartu turi būti siunčiama duomenų subjekto arba jo atstovo (kai prašymas teikiamas per atstovą) asmens tapatybę patvirtinančio dokumento kopija, patvirtinta notaro ar kito pagal Lietuvos Respublikos įstatymus tokią teisę turinčio asmens;
XI SKYRIUS
PRAŠYMO NAGRINĖJIMAS
27. Ministerija, gavusi prašymą, ne vėliau kaip per 3 darbo dienas nuo jo gavimo dienos persiunčia jį nagrinėti CPVA.
28. Jei nustatoma, kad prašyme trūksta informacijos, kuri privaloma pateikti pagal Aprašo 24 punktą, arba nustatoma, kad nepatvirtinta asmens tapatybė, kaip nustatyta Aprašo 25 punkte, CPVA ne vėliau kaip per 5 darbo dienas nuo prašymo gavimo dienos prašymą pateikusiam duomenų subjektui ir (arba) jo atstovui (kai prašymas teikiamas per atstovą) nurodo nustatytus trūkumus ir informuoja, kad, per 10 darbo dienų nuo pranešimo apie nustatytus trūkumus išsiuntimo dienos prašymą pateikusiam duomenų subjektui ir (arba) jo atstovui (kai prašymas pateiktas per atstovą) nepašalinus trūkumų, prašymas nebus nagrinėjamas. Trūkumų šalinimo laikas į Aprašo 30 punkte nurodytą terminą neįskaičiuojamas.
29. Prašymas, išskyrus prašymą dėl Aprašo II skyriuje nurodytos teisės, nenagrinėjamas ir apie tai informuojamas jį pateikęs duomenų subjektas ir (arba) jo atstovas (kai prašymas teikiamas per atstovą) nurodant nenagrinėjimo priežastis šiais atvejais:
29.1. nepateikta arba pateikta ne visa ir (ar) netiksli informacija apie duomenų subjektą, nepatvirtinta asmens tapatybė, kaip nustatyta Aprašo 25 punkte, ir neištaisyti prašymo trūkumai, kaip nustatyta Aprašo 28 punkte;
30. CPVA privalo prašymą išnagrinėti ne vėliau kaip per vieną mėnesį nuo prašymo gavimo dienos ir patenkinti duomenų subjekto reikalavimą arba atsisakyti patenkinti duomenų subjekto reikalavimą, išskyrus Reglamento (ES) 2016/679 23 straipsnio 1 dalyje ir Aprašo 33 punkte nustatytus atvejus. Šis terminas CPVA vadovo ar jo įgalioto asmens sprendimu gali būti pratęstas dar 2 mėnesiams, atsižvelgiant į prašyme nurodyto reikalavimo sudėtingumą ir CPVA nagrinėjamų prašymų skaičių. CPVA apie CPVA vadovo ar jo įgalioto asmens sprendimą pratęsti prašymo nagrinėjimo terminą ir jo priėmimo motyvus ne vėliau kaip per 3 darbo dienas nuo jo priėmimo dienos praneša duomenų subjektui ar jo atstovui ir Ministerijai.
31. CPVA apie prašymo netenkinimą, jo priežastis ir tokio sprendimo apskundimo tvarką ne vėliau kaip per vieną mėnesį nuo prašymo gavimo dienos informuoja duomenų subjektą ir Ministeriją.
32. CPVA atsakymą duomenų subjektui pateikia valstybine kalba duomenų subjekto pasirinktu būdu: registruotuoju paštu, įteikiant asmeniškai ar elektroninių ryšių priemonėmis. Jei duomenų subjektas pasirenka atsakymą gauti įteikiant asmeniškai ar elektroninių ryšių priemonėmis, tačiau CPVA dėl objektyvių priežasčių to negali padaryti, CPVA atsakymą pateikia registruotuoju paštu. Jei prašymas pateiktas elektroninių ryšių priemonėmis, atsakymas duomenų subjektui pateikiamas, jei įmanoma, elektroninių ryšių priemonėmis, išskyrus atvejus, kai duomenų subjektas prašo jį pateikti kitaip.
33. CPVA visus veiksmus pagal duomenų subjekto prašymus atlieka ir informaciją teikia nemokamai. Kai duomenų subjekto prašymai yra neproporcingi dėl jų pasikartojančio turinio (prašoma dėl tų pačių asmens duomenų įgyvendinti tas pačias duomenų subjekto teises, kurios jau įgyvendintos arba kurias pagrįstai atsisakyta įgyvendinti pagal ankstesnius jo prašymus) arba kai atsakymui pateikti reikėtų sukurti dokumentus ar informacijos rinkmenas ir tai būtų susiję su neproporcingai didelėmis CPVA darbo ir laiko sąnaudomis, CPVA gali imti atlygį, kurio dydis nustatomas atsižvelgiant į informacijos teikimo, pranešimų ir veiksmų, kurių prašoma, administracines išlaidas, arba gali atsisakyti nagrinėti prašymą ir apie tai informuoti duomenų subjektą Aprašo 31 punkto nustatyta tvarka.
XII SKYRIUS
BAIGIAMOSIOS NUOSTATOS
34. CPVA, įgyvendindama duomenų subjekto teises, užtikrina, kad nebūtų pažeista kitų asmenų teisė į privataus gyvenimo neliečiamumą. Duomenų subjektui teikiami tik jo asmens duomenys. Jeigu dokumentų, kurie teikiami duomenų subjektui, kopijose yra trečiųjų asmenų asmens duomenys, jie turi būti užtušuoti, teikiamas šių dokumentų išrašas arba imamasi kitų priemonių, kad duomenų subjektui nebūtų pateikti trečiųjų asmenų asmens duomenys.
35. CPVA per 3 darbo dienas nuo Ministerijos pareikalavimo dienos privalo pateikti dokumentų, kuriais duomenų subjektas informuojamas apie veiksmus, kurių imtasi gavus prašymą, kopijas.
36. Ministerijos ar CPVA veiksmus ar neveikimą įgyvendinant duomenų subjekto teises duomenų subjektas, jo atstovas ir duomenų subjekto įgaliota pelno nesiekianti įstaiga, organizacija ar asociacija, atitinkanti Reglamento (ES) 2016/679 80 straipsnio reikalavimus, turi teisę skųsti Valstybinei duomenų apsaugos inspekcijai arba teismui.
Duomenų subjektų teisių įgyvendinimo
tvarkant asmens duomenis Europos
Sąjungos investicijų administravimo
informacinėje sistemoje tvarkos aprašo
priedas
(Prašymo įgyvendinti duomenų subjekto teisę (-es) pavyzdinė forma)
|
(duomenų subjekto (fizinio asmens) vardas ir pavardė) |
|
(kontaktiniai duomenys pasirinktinai: gyvenamosios vietos adresas, telefono ryšio numeris, el. pašto adresas) |
|
(duomenų subjekto atstovo fizinio asmens vardas, pavardė, gyvenamosios vietos adresas arba juridinio asmens pavadinimas, buveinės adresas, telefono ryšio numeris, el. pašto adresas) |
VšĮ Centrinei projektų valdymo agentūrai
PRAŠYMAS
ĮGYVENDINTI DUOMENŲ SUBJEKTO TEISĘ (-ES)
____________________
(data)
1. Vadovaudamasis (-i) 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas),
prašau įgyvendinti šią (šias) duomenų subjekto teisę (-es) (pasirinkite, kokią (kokias) savo, kaip duomenų subjekto, teisę (-es) norite įgyvendinti, ir pažymėkite atitinkamą langelį (-ius)):
teisę gauti informaciją apie duomenų tvarkymą
teisę susipažinti su asmens duomenimis
teisę reikalauti ištaisyti asmens duomenis
teisę reikalauti ištrinti asmens duomenis („teisę būti pamirštam“)
teisę apriboti asmens duomenų tvarkymą
2. Nurodykite, ko konkrečiai prašote, ir pateikite kiek įmanoma daugiau informacijos, kuri leistų tinkamai įgyvendinti Jūsų teisę (-es) (pavyzdžiui, jeigu norite gauti asmens duomenų kopiją, nurodykite, kokių konkrečiai duomenų kopiją pageidaujate gauti (pavyzdžiui, 2021 m. x mėn. x d. pateikto prašymo kopiją); jeigu norite ištaisyti duomenis, nurodykite, kokie konkrečiai Jūsų asmens duomenys yra netikslūs; jeigu nesutinkate, kad būtų tvarkomi Jūsų asmens duomenys, išdėstykite argumentus, kuriais grindžiate savo nesutikimą, taip pat nurodykite, su kokių konkrečiai duomenų tvarkymu nesutinkate, ir t. t.):
________________________________________________________________________________
________________________________________________________________________________
________________________________________________________________________________
________________________________________________________________________________
________________________________________________________________________________
________________________________________________________________________________
________________________________________________________________________________
PRIDEDAMA (jeigu prašymas siunčiamas paštu, prie prašymo pridedama asmens tapatybę patvirtinančio dokumento kopija, patvirtinta notaro. Jeigu kreipiamasi dėl netikslių duomenų ištaisymo, pateikiamos tikslių duomenų patvirtinimo dokumentų kopijos; jeigu jos siunčiamos paštu, jos turi būti patvirtintos notaro ar kita teisės aktų nustatyta tvarka. Jeigu duomenų subjekto asmens duomenys (vardas, pavardė) yra pasikeitę, kartu pateikiamos dokumentų, kuriais patvirtinamas šių duomenų pasikeitimas, kopijos; jeigu jos siunčiamos paštu, turi būti patvirtintos notaro ar kita teisės aktų nustatyta tvarka. Jeigu prašymą pateikia duomenų subjekto atstovas, turi būti pridedamas atstovo įgaliojimo patvirtinimo dokumentas):
1. _____________________________________________________________________________.
2. _____________________________________________________________________________.
3. _____________________________________________________________________________.
4. _____________________________________________________________________________.
Atsakymą prašau pateikti (pažymėti vieną langelį):
registruotuoju paštu
atvykus į VšĮ Centrinę projektų valdymo agentūrą
elektroniniu paštu (tik prašymą pasirašius kvalifikuotu elektroniniu parašu)
|
|||
|
(parašas) |
|
(vardas ir pavardė) |
Pastaba. Elektroninių ryšių priemonėmis teikiamas prašymas turi būti pasirašytas kvalifikuotu elektroniniu parašu arba suformuotas elektroninėmis priemonėmis, kurios leidžia užtikrinti teksto vientisumą ir nepakeičiamumą ir galimybę nustatyti prašymą teikiančio duomenų subjekto asmens tapatybę.
Asmens tapatybė patikrinta pagal pateiktą dokumentą (pildo VšĮ Centrinės projektų valdymo agentūros darbuotojas, kai duomenų subjektas prašymą pateikia tiesiogiai, atvykęs į VšĮ Centrinę projektų valdymo agentūrą):
asmens tapatybės kortelė
pasas
Darbuotojas, patikrinęs asmens tapatybę
|
||||
(pareigų pavadinimas) |
|
(parašas) |
|
(vardas ir pavardė) |
PATVIRTINTA
Lietuvos Respublikos finansų ministro
2022 m. liepos 28 d. įsakymu Nr. 1K-274
(Lietuvos Respublikos finansų ministro
2023 m. rugpjūčio 23 d. įsakymo Nr. 1K-299
redakcija)
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS
I skyrius
BENDROSIOS NUOSTATOS
1. Europos Sąjungos investicijų administravimo informacinės sistemos naudotojų administravimo taisyklėse (toliau – Taisyklės) reglamentuojami Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) naudotojų, INVESTIS administratorių įgaliojimai, teisės, pareigos, prieigos prie elektroninės informacijos principai ir saugaus elektroninės informacijos teikimo INVESTIS naudotojams kontrolės tvarka.
2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos:
2.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
2.5. Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“;
2.6. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakyme Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
2.7. Europos Sąjungos investicijų administravimo informacinės sistemos naudojimo tvarkos apraše, patvirtintame viešosios įstaigos Centrinės projektų valdymo agentūros direktoriaus 2023 m. liepos 18 d. įsakymu Nr. 2023/8-307 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos naudojimo tvarkos aprašo ir Duomenų teikimo per Europos Sąjungos investicijų administravimo informacinės sistemos mainų svetainę tvarkos aprašo patvirtinimo“ (toliau – INVESTIS tvarkos aprašas);
3. Taisyklės taikomos INVESTIS naudotojams, INVESTIS funkciniam administratoriui, INVESTIS žinynų administratoriui, INVESTIS infrastruktūros administratoriui, INVESTIS programinės įrangos administratoriui (toliau kartu – INVESTIS administratoriai), INVESTIS saugos įgaliotiniui, taip pat INVESTIS kibernetinio saugumo vadovui – INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros paskirtam kompetentingam asmeniui, atsakingam už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą, INVESTIS paslaugos teikėjui (-ams) – Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka išrinktam juridiniam (-iams) asmeniui (-ims) (asmenų grupei), kuriems Valstybės informacinių išteklių valdymo įstatymo 41 straipsnyje nustatytomis sąlygomis ir tvarka perduotos INVESTIS ir (ar) jos infrastruktūros priežiūros funkcijos, INVESTIS paslaugos teikėjo (-ų) darbuotojams, informacinių sistemų veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją naudojantiems ir (ar) tvarkantiems INVESTIS elektroninę informaciją (toliau – INVESTIS paslaugos teikėjo (-ų) darbuotojai), ir INVESTIS informacinių technologijų paslaugų teikėjui – Informacinės visuomenės plėtros komitetui, teikiančiam INVESTIS informacinių technologijų paslaugas pagal Informacinės visuomenės plėtros komiteto ir Lietuvos Respublikos finansų ministerijos 2021 m. balandžio 19 d. informacinių technologijų paslaugų teikimo sutartį Nr. 14P-34 (toliau – Sutartis).
4. Prieigos prie INVESTIS elektroninės informacijos principai:
4.1. INVESTIS naudotojų, INVESTIS administratorių, INVESTIS paslaugos teikėjo (-ų) darbuotojų ir INVESTIS informacinių technologijų paslaugų teikėjo prieiga prie elektroninės informacijos grindžiama būtinumo žinoti principu. Šis principas reiškia, kad INVESTIS naudotojams ir INVESTIS administratoriams prieiga suteikiama tik prie tos INVESTIS elektroninės informacijos, kuri reikalinga vykdant tiesioginę jų veiklą (darbo (tarnybos) funkcijas).
4.2. INVESTIS naudotojų ir INVESTIS administratorių prieigos prie elektroninės informacijos lygmuo grindžiamas mažiausios privilegijos principu. Šis principas reiškia, kad turi būti suteikiamos tik minimalios INVESTIS naudotojų ir INVESTIS administratorių tiesioginei veiklai vykdyti reikalingos prieigos teisės.
4.3. INVESTIS naudotojų ir INVESTIS administratorių prieiga prie elektroninės informacijos grindžiama pareigų atskyrimo principu. Šis principas reiškia, kad INVESTIS naudotojui, INVESTIS administratoriui negali būti pavesta atlikti ar kontroliuoti visų pagrindinių elektroninės informacijos tvarkymo ar INVESTIS priežiūros funkcijų.
II SKYRIUS
INVESTIS NAUDOTOJŲ IR INVESTIS ADMINISTRATORIŲ ĮGALIOJIMAI, TEISĖS IR PAREIGOS
5. INVESTIS naudotojų ir INVESTIS administratorių įgaliojimai, teisės ir pareigos tvarkant elektroninę informaciją ir prieigos prie elektroninės informacijos lygiai nustatomi pagal šiuo finansų ministro įsakymu patvirtintus Europos Sąjungos investicijų administravimo informacinės sistemos nuostatus (toliau – INVESTIS nuostatai), INVESTIS tvarkos aprašą, duomenų teikimo sutartis, INVESTIS naudotojų ir INVESTIS administratorių pareigybių aprašymus ir kitus teisės aktus, reglamentuojančius INVESTIS veiklą ir INVESTIS elektroninės informacijos tvarkymą.
7. INVESTIS naudotojai ir INVESTIS administratoriai turi teisę tvarkyti tik tą INVESTIS elektroninę informaciją, kurios tvarkymo teisės jiems buvo suteiktos Taisyklių III skyriuje nustatyta tvarka.
8. INVESTIS administratoriai skiriami INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros direktoriaus įsakymu.
9. INVESTIS administratorių prieigos prie INVESTIS lygiai ir jiems taikomi saugos reikalavimai:
9.1. INVESTIS administratoriai prie INVESTIS tarnybinių stočių gali jungtis tik šiuo finansų ministro įsakymu patvirtintų Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatų (toliau – INVESTIS saugos nuostatai) 27.5.10 papunktyje nustatyta tvarka.
9.2. INVESTIS funkciniam administratoriui ir INVESTIS žinynų administratoriui suteikiamos INVESTIS prieigos teisės, nurodytos INVESTIS tvarkos apraše.
9.3. INVESTIS infrastruktūros administratoriui suteikiamos teisės:
9.3.1. registruoti, redaguoti, šalinti tarnybinių stočių naudotojus ir prieigų prie tarnybinių stočių teises;
9.3.2. konfigūruoti ir prižiūrėti kompiuterinių tinklų įrangą, užkardas, įsilaužimų aptikimo ir prevencijos sistemas;
9.3.3. diegti ir konfigūruoti operacines sistemas ir jų atnaujinimus, jeigu Sutartyje nenustatyta kitaip;
9.4. INVESTIS programinės įrangos administratoriui suteikiamos teisės:
9.4.2. diegti ir konfigūruoti INVESTIS programas, duomenų bazių valdymo sistemas ir kitą susijusią programinę įrangą ir jų atnaujinimus;
9.4.3. diegti ir konfigūruoti techniniams ištekliams, operacinei sistemai, INVESTIS programoms, duomenų bazių valdymo sistemai ir kitai susijusiai programinei įrangai stebėti reikalingus programinės įrangos sprendimus;
9.4.5. stebėti INVESTIS naudotojų, INVESTIS funkcinių ir žinynų administratorių prisijungimą prie INVESTIS;
10. INVESTIS naudotojams suteikiama teisė registruoti, redaguoti, peržiūrėti ir šalinti INVESTIS elektroninę informaciją, kurios reikia INVESTIS naudotojų pareigybių aprašymuose nustatytoms funkcijoms atlikti, taip pat ieškoti šios informacijos.
11. Papildomos, konkrečios INVESTIS naudotojo ir INVESTIS administratorių teisių rinkiniams nepriskirtinos prieigos teisės INVESTIS naudotojams ir INVESTIS administratoriams gali būti suteikiamos tik INVESTIS testavimo metu, testavimo aplinkose.
12. INVESTIS naudotojų, INVESTIS administratorių prisijungimas prie INVESTIS vykdomas laikantis INVESTIS saugos nuostatų 27.5 papunkčio reikalavimų.
13. INVESTIS naudotojams ir INVESTIS administratoriams draudžiama:
13.1. atskleisti INVESTIS elektroninę informaciją ar suteikti kitokią galimybę bet kokia forma su ja susipažinti tokios teisės neturintiems asmenims;
13.2. naudoti INVESTIS elektroninę informaciją kitokiais nei INVESTIS nuostatuose ar duomenų teikimo sutartyse nurodytais tikslais;
13.3. sudaryti sąlygas pasinaudoti INVESTIS saugoma elektronine informacija, duomenimis ir (ar) pasinaudoti INVESTIS ištekliais tokios teisės neturintiems asmenims (paliekant darbo vietą, būtina užrakinti kompiuterio darbalaukį arba išjungti kompiuterį, draudžiama perduoti savo naudotojo prisijungimo duomenis);
13.4. atlikti veiksmus, dėl kurių gali būti neteisėtai pakeista ar sunaikinta INVESTIS elektroninė informacija;
14. INVESTIS naudotojai ir INVESTIS administratoriai turi vykdyti INVESTIS saugos įgaliotinio nurodymus ir pavedimus, susijusius su INVESTIS elektroninės informacijos saugos užtikrinimu.
15. INVESTIS naudotojai ir INVESTIS administratoriai privalo rūpintis INVESTIS ir joje tvarkomos elektroninės informacijos sauga ir kibernetiniu saugumu, tvarkyti INVESTIS elektroninę informaciją vadovaudamiesi INVESTIS veiklą reglamentuojančiais teisės aktais, laikytis INVESTIS saugos politiką įgyvendinančiuose dokumentuose ir kituose elektroninės informacijos saugą reglamentuojančiuose teisės aktuose nustatytų reikalavimų, savo veiksmais nepažeisti elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo.
III SKYRIUS
SAUGAUS ELEKTRONINĖS INFORMACIJOS TEIKIMO INVESTIS NAUDOTOJAMS KONTROLĖS TVARKA
17. Už INVESTIS naudotojų, INVESTIS administratorių INVESTIS paskyrų ir suteikiamų INVESTIS prieigų teisių registravimą, redagavimą, jų stabdymą (blokavimą) ir naikinimą atsakingi INVESTIS funkciniai administratoriai.
18. INVESTIS naudotojų paskyros registruojamos pagal kompetentingų asmenų užpildytas, pasirašytas ir INVESTIS funkciniams administratoriams per internetinį klaidų priežiūros registrą „Mantis“ pateiktas INVESTIS naudotojo korteles, kuriose nurodomi INVESTIS naudotojui suteikiami INVESTIS teisių rinkiniai. INVESTIS funkciniai administratoriai, gavę užpildytą INVESTIS naudotojo kortelę, sukuria INVESTIS naudotojo paskyrą ir suteikia šiam naudotojui INVESTIS naudotojo kortelėje nurodytas INVESTIS teises. INVESTIS naudotojo kortelės forma nustatyta INVESTIS tvarkos apraše.
19. INVESTIS naudotojų ir INVESTIS administratorių tapatybė nustatoma naudojantis Valstybės informacinių išteklių sąveikumo platformos teikiama tapatybės nustatymo paslauga.
20. Leidžiami nuotolinio INVESTIS naudotojų prisijungimo prie INVESTIS būdai nurodyti INVESTIS saugos nuostatų 27.5 papunktyje.
21. INVESTIS naudotojams ir INVESTIS administratoriams prieiga prie INVESTIS suteikiama tik susipažinus su INVESTIS saugos politiką įgyvendinančiais dokumentais, informaciniu pranešimu apie jų asmens duomenų tvarkymą INVESTIS ir sutikus saugoti tvarkomų duomenų paslaptį bei įsipareigojus laikytis duomenų saugos reikalavimų fiksuojant INVESTIS duomenų bazėje susipažinimo datą. INVESTIS naudotojams ir INVESTIS administratoriams informacija apie INVESTIS saugos politiką įgyvendinančius dokumentus ir informacinis pranešimas apie jų asmens duomenų tvarkymą INVESTIS pateikiami pirmą kartą prisijungus prie INVESTIS arba pasikeitus informacijai. INVESTIS valdytoja pagal viešosios įstaigos Centrinės projektų valdymo agentūros, kaip INVESTIS tvarkytojos, pateiktą informaciją parengia ir pateikia informacinį pranešimą apie INVESTIS naudotojų asmens duomenų tvarkymą INVESTIS.
22. Institucija, sužinojusi, kad INVESTIS naudotojas nustos vykdyti su INVESTIS naudojimu susijusias funkcijas dėl darbo santykių (tarnybos) pasibaigimo arba kai teisės aktų nustatytais atvejais nušalinamas nuo darbo (pareigų), arba nustačiusi, kad INVESTIS naudotojas neatitinka teisės aktuose nustatytų keliamų reikalavimų, praranda patikimumą, privalo prieš 3 darbo dienas iki šiame punkte nurodytų funkcijų atlikimo pabaigos, bet ne vėliau kaip iki paskutinės šių funkcijų atlikimo dienos, apie tai informuoti INVESTIS funkcinį administratorių, pateikdama atnaujintą ir pasirašytą INVESTIS naudotojo kortelę.
23. Institucija privalo nedelsdama informuoti INVESTIS funkcinį administratorių ir pateikti atnaujintą INVESTIS naudotojo kortelę, kai nutraukiami šios institucijos darbuotojo INVESTIS naudotojo darbo (tarnybos) santykiai (atleidžiamas iš pareigų), ir kitais atvejais, kai yra rizika, kad jis gali atlikti tyčinius veiksmus (pakeisti ar sunaikinti elektroninę informaciją, sutrikdyti elektroninės informacijos perdavimą informacinių technologijų duomenų perdavimo tinklais, pažeisti INVESTIS saugumą, įvykdyti vagystę ir kita). Tokiu atveju INVESTIS funkcinis administratorius prieigos teises stabdo (blokuoja) nedelsdamas, gavęs informaciją.
24. Įstatymų nustatytais atvejais INVESTIS naudotoją nušalinus nuo darbo (pareigų), INVESTIS funkcinis administratorius INVESTIS naudotojo teisę dirbti su konkrečia INVESTIS elektronine informacija sustabdo (blokuoja) nedelsdamas arba ne vėliau kaip iki prašyme nurodyto nušalinimo termino pradžios, jei terminas nurodomas, o teisių sustabdymą (blokavimą) panaikina pasibaigus nušalinimo terminui.
25. INVESTIS administratoriui teisė dirbti su konkrečia INVESTIS elektronine informacija turi būti sustabdoma (blokuojama), jeigu INVESTIS administratorius nesinaudoja INVESTIS ilgiau kaip 60 dienų, taip pat kai teisės aktų nustatytais atvejais INVESTIS administratorius nušalinamas nuo darbo (pareigų), yra nėštumo ir gimdymo (motinystės) ar vaiko priežiūros atostogose. INVESTIS administratoriui teisė naudotis INVESTIS turi būti nedelsiant panaikinta baigus darbo santykius arba kai INVESTIS administratorius praranda patikimumą.
26. Prieiga prie INVESTIS ir (ar) teisė dirbti su INVESTIS ir joje saugoma elektronine informacija panaikinama nedelsiant:
26.1. kai INVESTIS naudotojas nustoja vykdyti darbo (tarnybos) funkcijas, kurioms vykdyti jam buvo suteikta prieiga naudotis INVESTIS ir (ar) dirbti su konkrečia INVESTIS elektronine informacija. INVESTIS funkcinis administratorius INVESTIS naudotojo teisę dirbti su konkrečia INVESTIS elektronine informacija panaikina paskutinę INVESTIS naudotojo darbo su jam patikėta INVESTIS elektronine informacija dieną, tačiau ne vėliau kaip iki darbo (tarnybos) dienos pabaigos;
26.2. INVESTIS funkcinio administratoriaus, INVESTIS saugos įgaliotinio ir (ar) INVESTIS kibernetinio saugumo vadovo teikimu, INVESTIS tvarkytojo vadovo sprendimu, elektroninės informacijos saugos (kibernetinio) incidento atveju, jeigu nustatoma, kad INVESTIS naudotojo veiksmai galėjo turėti rimtų pasekmių INVESTIS ištekliams, jų saugumui, sutrikdyti INVESTIS veiklą ar turėti jai neigiamos įtakos.
27. INVESTIS naudotojų ir INVESTIS administratorių paskyrų kontrolės priemonės:
27.1. Paskyrų galiojimas turi būti automatiškai sustabdomas (blokuojamas), kai INVESTIS naudotojas nesinaudoja INVESTIS ilgiau kaip 90 dienų, INVESTIS administratorius – ilgiau kaip 60 dienų.
28. Esant poreikiui, INVESTIS saugos įgaliotinis gali įpareigoti INVESTIS funkcinį administratorių papildomai peržiūrėti INVESTIS naudotojams ir INVESTIS administratoriams suteiktas teises.
29. INVESTIS kibernetinio saugumo vadovas ne rečiau kaip kartą per mėnesį patikrina INVESTIS naudotojų ir INVESTIS administratorių sustabdytas (blokuotas) INVESTIS paskyras ir apie ilgiau kaip 90 dienų sustabdytas (blokuotas) INVESTIS paskyras praneša INVESTIS funkciniam administratoriui.
30. INVESTIS naudotojų ir INVESTIS administratorių INVESTIS paskyros, sustabdytos (blokuotos) ilgiau kaip 90 dienų, turi būti nedelsiant naikinamos.
31. INVESTIS administratoriui kilus įtarimų, kad INVESTIS naudotojai piktnaudžiauja suteiktomis prieigos teisėmis ir gali pažeisti INVESTIS tvarkomų duomenų saugumą, jis kreipiasi į INVESTIS saugos įgaliotinį, kad gautų leidimą sustabdyti (blokuoti) INVESTIS naudotojo prieigos teises ir INVESTIS naudotojo paskyrą. Gautas leidimas sustabdyti (blokuoti) INVESTIS naudotojo paskyrą perduodamas INVESTIS funkciniam administratoriui.
PATVIRTINTA
Lietuvos Respublikos finansų ministro
2022 m. liepos 28 d. įsakymu Nr. 1K-274
(Lietuvos Respublikos finansų ministro
2023 m. rugpjūčio 23 d. įsakymo Nr. 1K-299
redakcija)
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS
I skyrius
BENDROSIOS NUOSTATOS
1. Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklėse (toliau – Taisyklės) reglamentuojama, kaip turi būti tvarkoma Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) elektroninė informacija, kad atitiktų saugaus elektroninės informacijos tvarkymo ir elektroninės informacijos saugos (kibernetinio saugumo) reikalavimus.
2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos:
2.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrajame duomenų apsaugos reglamente);
2.4. Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“;
2.5. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakyme Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
2.6. Europos Sąjungos investicijų administravimo informacinės sistemos naudojimo tvarkos apraše, patvirtintame viešosios įstaigos Centrinės projektų valdymo agentūros direktoriaus 2023 m. liepos 18 d. įsakymu Nr. 2023/8-307 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos naudojimo tvarkos aprašo ir Duomenų teikimo per Europos Sąjungos investicijų administravimo informacinės sistemos mainų svetainę tvarkos aprašo patvirtinimo“ (toliau – INVESTIS tvarkos aprašas);
3. Taisyklės taikomos INVESTIS naudotojams, INVESTIS funkciniam administratoriui, INVESTIS žinynų administratoriui, INVESTIS infrastruktūros administratoriui, INVESTIS programinės įrangos administratoriui (toliau kartu – INVESTIS administratoriai), Duomenų mainų svetainės (toliau – DMS) naudotojams, INVESTIS saugos įgaliotiniui, INVESTIS duomenų valdymo įgaliotiniui, INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros paskirtam kompetentingam asmeniui, atsakingam už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą, INVESTIS paslaugos teikėjui (-ams) – Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka išrinktam juridiniam asmeniui (-ims) (asmenų grupei), kuriems Valstybės informacinių išteklių valdymo įstatymo 41 straipsnyje nustatytomis sąlygomis ir tvarka perduotos INVESTIS ir (ar) jos infrastruktūros priežiūros funkcijos, INVESTIS paslaugos teikėjo (-ų) darbuotojams, informacinių sistemų veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją naudojantiems ir (ar) tvarkantiems INVESTIS elektroninę informaciją (toliau – INVESTIS paslaugos teikėjo (-ų) darbuotojai), ir INVESTIS informacinių technologijų paslaugų teikėjui – Informacinės visuomenės plėtros komitetui, teikiančiam INVESTIS informacinių technologijų paslaugas pagal Informacinės visuomenės plėtros komiteto ir Lietuvos Respublikos finansų ministerijos 2021 m. balandžio 19 d. informacinių technologijų paslaugų teikimo sutartį Nr. 14P-34 (toliau – Sutartis).
5. INVESTIS tvarkoma elektroninė informacija, nurodyta šiuo finansų ministro įsakymu patvirtintų Europos Sąjungos investicijų administravimo informacinės sistemos nuostatų (toliau – INVESTIS nuostatai) III skyriuje.
7. Už INVESTIS klasifikatorių ir žinynų, nurodytų INVESTIS nuostatų III skyriuje, duomenų tvarkymą atsakingas INVESTIS žinynų administratorius.
II SKYRIUS
TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠYMAS
9. INVESTIS kompiuterinės ir programinės įrangos saugos priemones, nurodytas šiuo finansų ministro įsakymu patvirtintų Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatų (toliau – INVESTIS saugos nuostatai) 27.2.1–27.2.3 papunkčiuose, užtikrina INVESTIS informacinių technologijų paslaugų teikėjas, taip pat taikomos organizacinės ir techninės priemonės, vadovaujantis Kibernetinio saugumo įstatymu, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Kibernetinio saugumo aprašas), Sutartimi ir kitais teisės aktais, reglamentuojančiais organizacinius ir techninius kibernetinio saugumo ir elektroninės informacijos saugos reikalavimus.
10. INVESTIS kompiuterinės, sisteminės ir taikomosios programinės įrangos, elektroninės informacijos perdavimo tinklais saugumo užtikrinimo priemonės, naudojamos INVESTIS elektroninės informacijos saugai užtikrinti, nurodytos INVESTIS saugos nuostatų 27.1–27.5 papunkčiuose.
11. Kitos priemonės, naudojamos elektroninės informacijos saugai užtikrinti:
11.1 INVESTIS naudotojui 15 minučių neatliekant jokių veiksmų, INVESTIS naudotojo paskyra automatiškai atjungiama ir naudotis informacine sistema toliau galima tik pakartojus naudotojo tapatybės nustatymo ir autentiškumo patvirtinimo veiksmus.
11.2 INVESTIS naudotojai nešiojamųjų kompiuterių ir mobiliųjų įrenginių, turinčių prieigas prie INVESTIS elektroninės informacijos negali palikti be priežiūros viešose vietose.
11.3 INVESTIS naudotojai nešiojamuosius kompiuterius ir mobiliuosius įrenginius turi apsaugoti Kibernetinio saugumo aprašo reikalavimus atitinkančiais slaptažodžiais.
11.4 INVESTIS tarnybinių stočių įvykių žurnaluose (angl. event log) fiksuojami ir 12 mėnesių saugomi duomenys apie INVESTIS įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis ir prieiti prie INVESTIS, kitus svarbius saugai įvykius, nurodant veiksmą, IP adresą ir įvykio laiką. Šie duomenys analizuojami įvykus elektroninės informacijos saugos incidentui.
III SKYRIUS
SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
12. Saugaus elektroninės informacijos keitimo, atnaujinimo, įvedimo ir naikinimo užtikrinimo tvarka:
12.1. INVESTIS elektroninė informacija įrašoma, atnaujinama, keičiama ir naikinama vadovaujantis INVESTIS nuostatais, INVESTIS saugos nuostatais, INVESTIS tvarkos aprašu, Taisyklėmis ir kitais teisės aktais, reglamentuojančiais INVESTIS elektroninės informacijos tvarkymą.
12.2. INVESTIS tvarkomą elektroninę informaciją įvesti, keisti, atnaujinti, naikinti gali INVESTIS naudotojai ir DMS naudotojai pagal jiems suteiktas prieigos teises.
12.3. INVESTIS elektroninė informacija gali būti įvesta, pakeista, atnaujinta, sunaikinta tik turint tam teisėtą tikslą ir teisinį pagrindą.
12.4. Elektroninės informacijos įvedimas, keitimas, atnaujinimas, naikinimas fiksuojami INVESTIS duomenų bazėje, išsaugant naudotojo identifikatorių, veiksmą, jo atlikimo laiką.
12.5. INVESTIS naudotojai, INVESTIS funkcinis administratorius, INVESTIS žinynų administratorius, baigę darbą su INVESTIS, turi imtis priemonių, kad su elektronine informacija negalėtų susipažinti pašaliniai asmenys: atsijungti nuo informacinės sistemos, uždaryti programinę įrangą, įjungti ekrano užsklandą su slaptažodžiu.
12.6. INVESTIS turi įvestos elektroninės informacijos tikslumo, užbaigtumo, patikimumo tikrinimo ir informavimo apie klaidas priemones.
13. INVESTIS naudotojų, DMS naudotojų ir INVESTIS administratorių veiksmų registravimo tvarka:
13.1. INVESTIS duomenų bazėje automatiniu būdu registruoja INVESTIS duomenų bazės veiksmų žurnale, apsaugotame nuo neteisėto jame esančių duomenų panaudojimo, pakeitimo, iškraipymo ar sunaikinimo:
13.1.1. visos saugomos elektroninės informacijos pakeitimus atlikusius INVESTIS ir DMS naudotojus, INVESTIS administratorius ir tokio pakeitimo datą ir laiką;
13.1.2. rinkmenas parsisiuntusius INVESTIS ir DMS naudotojus, INVESTIS administratorius ir tokio parsiuntimo datą ir laiką;
13.2. INVESTIS ir DMS naudotojų ir INVESTIS administratorių veiksmų duomenys saugomi ne trumpiau negu vienus metus.
14. Prarasta, iškraipyta ar sunaikinta INVESTIS elektroninė informacija atkuriama iš atsarginių kopijų. Atsarginių elektroninės informacijos kopijų darymo, saugojimo ir elektroninės informacijos atkūrimo iš atsarginių kopijų tvarka nurodyta INVESTIS saugos nuostatų 27.6 papunktyje.
15. Saugaus elektroninės informacijos perkėlimo ir teikimo susijusioms valstybės informacinėms sistemoms, elektroninės informacijos gavimo iš jų užtikrinimo tvarka nustatyta INVESTIS nuostatuose ir INVESTIS saugos nuostatuose ir taikoma vadovaujantis Taisyklių 2 punkte nurodytų teisės aktų nustatyta tvarka ir sąlygomis.
16. Elektroninės informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo nustatymo tvarka:
16.1. INVESTIS naudotojas, įtaręs, kad su INVESTIS elektronine informacija vykdoma neteisėta veikla, privalo pranešti apie tai INVESTIS saugos įgaliotiniui.
16.2. INVESTIS administratoriai, įtarę, kad su INVESTIS elektronine informacija vykdoma neteisėta veikla, privalo apie tai pranešti INVESTIS saugos įgaliotiniui ir nedelsdami imtis priemonių sustabdyti galimai neteisėtą veiklą.
16.3. INVESTIS saugos įgaliotinis, įtaręs, kad su INVESTIS elektronine informacija vykdoma neteisėta veikla, arba gavęs iš INVESTIS naudotojo ar INVESTIS administratoriaus informaciją, kad su INVESTIS elektronine informacija vykdoma neteisėta veikla, inicijuoja elektroninės informacijos saugos incidentų valdymo procedūras.
16.4. INVESTIS saugos incidento tyrimas atliekamas Europos Sąjungos investicijų administravimo informacinės sistemos saugos incidentų valdymo tvarkos apraše (šiuo finansų ministro įsakymu patvirtinto Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano 2 priedas) nustatyta tvarka.
17. Programinės ir techninės įrangos keitimo ir atnaujinimo tvarka:
17.1. Techninė ir programinė įranga atnaujinama pagal Taisyklių 18 punkte nurodytą pokyčių valdymo tvarką.
17.2. Perėjimą prie naujos operacinės sistemos versijos INVESTIS tarnybinėse stotyse inicijuoja INVESTIS infrastruktūros administratorius.
18. INVESTIS pokyčių (modifikavimo arba modernizavimo) valdymo tvarka:
18.1. INVESTIS pokyčių valdymo planavimas apima reikalingų INVESTIS pokyčių nustatymą, inicijavimą ir suskirstymą į kategorijas pagal pakeitimo tipą (administracinis, organizacinis ar techninis), poveikio vertinimą (svarbumas ir skubumas), pokyčių prioritetų (eiliškumo) nustatymą, pokyčių atlikimą, dokumentavimą. INVESTIS pokyčiai atliekami suderinus juos su INVESTIS valdytoju, išskyrus pokyčius, kurie atliekami pagal INVESTIS priežiūros paslaugų teikimo sutartis. Visų INVESTIS pokyčių kaštų ir naudos analizės rezultatai pateikiami INVESTIS valdytojui.
18.2. Reikalingi INVESTIS pokyčiai nustatomi analizuojant vidinę ir išorinę INVESTIS valdytojo ir INVESTIS tvarkytojų veiklos aplinką ir poreikius, kuriuos formuoja socialiniai, teisiniai, ekonominiai, technologiniai aspektai ir tendencijos, esama padėtis (INVESTIS sąranka, pažeidžiamumas, atitiktis teisės aktų ir standartų reikalavimams ir panašiai), taip pat naujus INVESTIS naudotojų, INVESTIS administratorių poreikius, apibendrinus kylančias priežiūros problemas ir kitais atvejais.
18.3. Vidinė ir išorinė INVESTIS valdytojo ir INVESTIS tvarkytojų veiklos aplinkos analizė atliekama INVESTIS rizikos įvertinimo, informacinių technologijų saugos atitikties vertinimo, INVESTIS audito metu.
18.4. Inicijuoti INVESTIS pokyčius, suskirstyti juos į kategorijas, nustatyti jų prioritetus (eiliškumą) turi teisę viešosios įstaigos Centrinės projektų valdymo agentūros sudaroma INVESTIS darbo grupė (toliau – INVESTIS darbo grupė), o įgyvendinti – INVESTIS administratoriai pagal kompetenciją.
18.5. INVESTIS pokyčius, galinčius sutrikdyti ar sustabdyti INVESTIS veiklą, gali inicijuoti INVESTIS saugos įgaliotinis arba INVESTIS administratorius.
18.6. INVESTIS duomenų valdymo įgaliotinis ir INVESTIS saugos įgaliotinis:
18.6.1. planuoja INVESTIS pakeitimų valdymą, kuris apima pakeitimų nustatymą, suskirstymą į kategorijas pagal pakeitimo tipą (administracinis, organizacinis ar techninis);
18.6.2. siūlo INVESTIS darbo grupei pakeitimų poveikio vertinimą (svarbumas ir skubumas) ir pakeitimų prioritetus;
18.6.3. tiesiogiai prižiūri, kaip kuriama ir tvarkoma INVESTIS, jos moduliai, diegiama programinė įranga, panaudojamos investicijos;
18.7. INVESTIS pokyčių įtakos vertinimo metu turi būti įvertinama pokyčių nauda ir pagrįstumas, pokyčių įgyvendinamumas ir alternatyvūs sprendimai, pokyčiams atlikti reikalingos sąnaudos, taip pat INVESTIS veiklos sutrikdymo ar sustabdymo rizika, elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo pažeidimo rizika.
18.9. Organizacinius ir administracinius INVESTIS pokyčius vykdo už žmogiškųjų išteklių valdymą ir dokumentų valdymą atsakingi INVESTIS valdytojo ir INVESTIS tvarkytojų struktūriniai padaliniai.
18.10. Visi pokyčiai, galintys sutrikdyti ar sustabdyti INVESTIS darbą, turi būti suderinti su INVESTIS duomenų valdymo įgaliotiniu ir vykdomi tik gavus jo pritarimą.
18.11. Pokyčiai, galintys sutrikdyti ar sustabdyti INVESTIS veiklą, daryti neigiamą įtaką elektroninės informacijos konfidencialumui, vientisumui ar prieinamumui, turi būti patikrinti testinėje aplinkoje, kuri yra atskirta nuo INVESTIS gamybinės aplinkos. Pokyčiai INVESTIS gamybinėje aplinkoje gali būti vykdomi tik išimtiniais atvejais, kai dėl techninių, programinių ar kitų priežasčių (pavyzdžiui, veiklos atkūrimo ar kitos avarinės situacijos) nėra galimybės jų patikrinti testinėje aplinkoje.
18.12. Nustačius, kad pokyčių rezultatas testinėje aplinkoje atitinka laukiamus rezultatus, pokyčiai gali būti atliekami INVESTIS gamybinėje aplinkoje.
18.13. INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros nustatytu darbo laiku gali būti vykdomi tik skubūs ir standartiniai INVESTIS pokyčiai. INVESTIS plėtros (vystymo) ir priežiūros pokyčiai atliekami po darbo valandų arba savaitgaliais.
18.14. INVESTIS administratoriai turi informuoti INVESTIS saugos įgaliotinį, INVESTIS naudotojus, su INVESTIS ir DMS naudotojais susijusių valstybės informacinių sistemų ir registrų tvarkytojus ir kitus suinteresuotus asmenis apie INVESTIS pokyčius, kurių įgyvendinimo metu galimi INVESTIS veiklos sutrikimai. Apie INVESTIS pokyčius informuojama INVESTIS moduliuose ir elektroniniu paštu ne vėliau kaip prieš vieną darbo dieną iki planuojamų pokyčių įgyvendinimo pradžios, išskyrus atvejus, jeigu įgyvendinami skubūs INVESTIS pokyčiai.
IV SKYRIUS
INVESTIS FUNKCIONUOTI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS TAIKOMI REIKALAVIMAI
20. INVESTIS paslaugos teikėjas (-ai) turi atitikti INVESTIS paslaugų teikimo, darbų atlikimo dokumentuose iš anksto nustatomus paslaugų teikėjo kompetencijos, patirties, teikiamų paslaugų, atliekamų darbų ar tiekiamos įrangos ir kitus nustatytus reikalavimus.
21. Perkant paslaugas, darbus ar įrangą, susijusius su INVESTIS, jos projektavimu, kūrimu, diegimu, modernizavimu ir kibernetinio saugumo užtikrinimu, iš anksto pirkimo dokumentuose turi būti nustatoma, kad INVESTIS paslaugos teikėjas (-ai) užtikrina atitiktį Kibernetinio saugumo apraše nustatytiems reikalavimams. Perkamos paslaugos, darbai ar įranga, susiję su INVESTIS, turi atitikti teisės aktų ir standartų, kuriais vadovaujamasi užtikrinant informacinių sistemų elektroninės informacijos saugą, reikalavimus, kurie iš anksto nustatomi paslaugų teikimo, darbų atlikimo ar įrangos tiekimo pirkimo dokumentuose.
22. INVESTIS paslaugos teikėjo (-ų) prieigos prie informacinės sistemos sąlygos:
22.1. INVESTIS paslaugos teikėjui (-ams) prieiga prie INVESTIS testinės aplinkos gali būti suteikiama tik pasirašius sutartį, kurioje turi būti nustatytos INVESTIS paslaugos teikėjo (-ų) teisės, pareigos, prieigos prie INVESTIS testinės aplinkos sąlygos, elektroninės informacijos saugos, kibernetinio saugumo, konfidencialumo reikalavimai, reikalavimai, keliami INVESTIS paslaugos teikėjo (-jų) patalpoms, įrangai, INVESTIS testinės aplinkos priežiūrai, duomenų perdavimui tinklais ir kitoms paslaugoms, ir atsakomybė už jų nesilaikymą, reagavimo į paslaugos teikimo sutrikimus, elektroninės informacijos saugos incidentus ar kibernetinius incidentus (toliau – saugos incidentai) tvarka.
22.2. INVESTIS funkcinis administratorius turi supažindinti INVESTIS paslaugos teikėją (-us) su suteiktos prieigos prie INVESTIS saugos ir kibernetinio saugumo reikalavimais ir sąlygomis. INVESTIS funkcinis administratorius yra atsakingas už prieigos prie INVESTIS paslaugos teikėjui (-ams) suteikimą pasirašius sutartį ar panaikinimą pasibaigus sutarties su INVESTIS paslaugos teikėju (-ais) galiojimo terminui, INVESTIS paslaugos teikėjui (-ams) baigus pagal sutartį numatytus darbus ir (ar) suteikus numatytas paslaugas, INVESTIS paslaugos teikėjo (-ų) darbuotojams nutraukus darbo santykius ar atitinkamų funkcijų, kurioms buvo būtina prieiga, atlikimą arba atsiradus kitoms sutartyje ar INVESTIS saugos dokumentuose nurodytoms sąlygoms.
22.3. INVESTIS paslaugos teikėjo (-ų) darbuotojams prieiga prie INVESTIS suteikiama jų nustatytoms funkcijoms atlikti.
22.4. INVESTIS paslaugos teikėjo (-ų) darbuotojai, prieš pradėdami teikti paslaugas, turi pasirašyti konfidencialumo pasižadėjimus, kurių forma nustatyta Taisyklių priede.
23. INVESTIS paslaugos teikėjas (-ai) privalo nedelsdamas (-i) informuoti INVESTIS saugos įgaliotinį ir asmenį, atsakingą už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą, apie sutarties vykdymo metu pastebėtus saugos incidentus, neveikiančias arba netinkamai veikiančias saugos ar kibernetinio saugumo užtikrinimo priemones, elektroninės informacijos saugos ar kibernetinio saugumo reikalavimų nesilaikymą, nusikalstamos veikos požymius, saugumo spragas, pažeidžiamas vietas, kitus svarbius saugai įvykius.
V SKYRIUS
BAIGIAMOSIOS NUOSTATOS
Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklių
priedas
(Konfidencialumo pasižadėjimo neatskleisti informacijos, kuri taps žinoma
vykdant sutartį, forma)
(paslaugų teikėjo pavadinimas ir juridinio asmens kodas)
(paslaugų teikėjo darbuotojo (eksperto) pareigos, vardas ir pavardė)
KONFIDENCIALUMO PASIŽADĖJIMAS
NEATSKLEISTI INFORMACIJOS, KURI TAPS ŽINOMA VYKDANT SUTARTĮ
20___ m. d. Nr. _______
Vilnius
Aš, dalyvaudamas (-a) vykdant sutartį
________________________________________________________________ (toliau – sutartis):
(sutarties pavadinimas, data, Nr.)
1. Suprantu, kad:
1.1. Europos Sąjungos investicijų administravimo informacinėje sistemoje (toliau – INVESTIS) tvarkoma elektroninė informacija, slaptažodžiai ir kita prieigai prie INVESTIS ar su INVESTIS susijusiose valstybės informacinėse sistemose ir registruose tvarkomos elektroninės informacijos naudojama informacija ir šių valstybės informacinių sistemų ir registrų gaunama elektroninė informacija laikomi konfidencialia informacija, išskyrus Europos Sąjungos investicijų administravimo informacinės sistemos nuostatų, patvirtintų Lietuvos Respublikos finansų ministro 2022 m. liepos 28 d. įsakymu Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“ (toliau – INVESTIS nuostatai), V skyriuje nurodytus teisės aktų nustatyta tvarka viešai skelbiamus duomenis, taip pat viešai žinomą ir laisvai prieinamą informaciją;
1.2. vykdydamas (-a) sutartį, tvarkysiu duomenis (įskaitant asmens duomenis) ir konfidencialią elektroninę informaciją, kurie negali būti atskleisti ar perduoti neįgaliotiems asmenims, institucijoms, įstaigoms;
1.3. man draudžiama perduoti neįgaliotiems asmenims duomenis (įskaitant asmens duomenis) ir konfidencialią informaciją, kurie man taps žinomi vykdant sutartį ir kurie leidžia programinėmis ir techninėmis priemonėmis sužinoti INVESTIS ar su INVESTIS susijusiose valstybės informacinėse sistemose ir registruose tvarkomą elektroninę informaciją, ar kitaip sudaryti sąlygas susipažinti su INVESTIS ar su INVESTIS susijusiose valstybės informacinėse sistemose ir registruose tvarkoma elektronine informacija;
1.4. man draudžiama perduoti neįgaliotiems asmenimis šio konfidencialumo pasižadėjimo 1.1 papunktyje nurodytą informaciją ir duomenis, dokumentus ir (arba) jų kopijas ar kitaip sudaryti sąlygas susipažinti su jais;
2. Pasižadu:
2.1. tvarkyti asmens duomenis, vadovaudamasis 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) ir kitais teisės aktais, reglamentuojančiais asmens duomenų apsaugą ir saugų elektroninės informacijos tvarkymą;
2.2. saugoti duomenų (įskaitant asmens duomenis) ir informacijos paslaptį, jei jie neskirti skelbti viešai (įsipareigojimas saugoti paslaptį galioja ir nutraukus su INVESTIS duomenų (įskaitant asmens duomenis) ir informacijos tvarkymu susijusią veiklą ar pasibaigus darbo santykiams su paslaugos teikėju);
2.3. neatskleisti, neviešinti, neperduoti duomenų (įskaitant asmens duomenis) ir konfidencialios informacijos ir nesudaryti sąlygų sužinoti jų nė vienam asmeniui, kuris nėra įgaliotas naudotis šiais duomenimis ir informacija;
2.4. nenaudoti duomenų (įskaitant asmens duomenis) ir konfidencialios informacijos asmeniniams arba trečiųjų asmenų interesams tenkinti;
2.5. užtikrinti visų dokumentų ir kitų laikmenų bei priemonių, kuriose yra duomenų (įskaitant asmens duomenis) ir konfidencialios informacijos, saugumą, nefotografuoti arba kitu būdu nedauginti, nedaryti kopijų, išskyrus atvejus, kai jų reikia INVESTIS paslaugos teikėjo (-ų) pagal sutartį nustatytoms funkcijoms atlikti;
2.7. imtis visų įmanomų organizacinių ir techninių priemonių, kad duomenys (įskaitant asmens duomenis) ir konfidenciali informacija nebūtų netyčia atskleisti;
2.8. nenaudoti duomenų (įskaitant asmens duomenis) ir konfidencialios informacijos straipsniuose, pranešimuose, pasisakymuose, komentaruose, pokalbiuose su kitais asmenimis ir žiniasklaidoje;
2.9. viešai nepalikti duomenų (įskaitant asmens duomenis) ir konfidencialios informacijos turinčių dokumentų;
2.10. užtikrinti, kad perduodami duomenys (įskaitant asmens duomenis) ir konfidenciali informacija gavėją pasiektų saugiu būdu;
2.11. saugoti duomenis (įskaitant asmens duomenis) ir konfidencialią informaciją ir naudoti juos įstatymų ir kitų teisės aktų nustatyta tvarka ir tik sutarties vykdymo tikslais;
2.12. teikdamas (-a) paslaugas pagal sutarties reikalavimus, įgyvendinti sutartyje ir Europos Sąjungos investicijų administravimo informacinės sistemos duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos finansų ministro 2022 m. liepos 28 d. įsakymu Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“ (toliau – INVESTIS duomenų saugos nuostatai), numatytas organizacines ir technines saugos priemones, skirtas INVESTIS elektroninei informacijai, asmens duomenims, konfidencialiai informacijai apsaugoti nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;
2.13. nedelsdamas (-a) pranešti INVESTIS saugos įgaliotiniui el. paštu sauga@investis.lt apie sutarties vykdymo metu pastebėtus elektroninės informacijos saugos ar kibernetinius incidentus, neveikiančias arba netinkamai veikiančias elektroninės informacijos saugos ir (ar) kibernetinio saugumo užtikrinimo priemones, elektroninės informacijos saugos ir (ar) kibernetinio saugumo reikalavimų nesilaikymą, nusikalstamos veikos požymius, saugumo spragas, pažeidžiamumus, kitus svarbius saugai įvykius, taip pat apie bet kokią įtartiną situaciją, galinčią kelti grėsmę INVESTIS duomenų saugumui, pastebėtą atskleistą arba dingusią konfidencialią informaciją.
3. Patvirtinu, kad esu susipažinęs (-usi) su:
3.3. Europos Sąjungos investicijų administravimo informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklėmis, patvirtintomis Lietuvos Respublikos finansų ministro 2022 m. liepos 28 d. įsakymu Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“;
3.4. Europos Sąjungos investicijų administravimo informacinės sistemos naudotojų administravimo taisyklėmis, patvirtintomis Lietuvos Respublikos finansų ministro 2022 m. liepos 28 d. įsakymu Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“;
3.5. Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo planu, patvirtintu Lietuvos Respublikos finansų ministro 2022 m. liepos 28 d. įsakymu Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“;
4. Įsipareigoju laikytis šio pasižadėjimo 3 punkte nurodytuose teisės aktuose nustatytų reikalavimų.
5. Žinau, kad:
5.1. už šio konfidencialumo pasižadėjimo nesilaikymą, Reglamento (ES) 2016/679 ir kitų asmens duomenų teisinę apsaugą reglamentuojančių teisės aktų, taip pat saugų elektroninės informacijos tvarkymą reglamentuojančių teisės aktų pažeidimą Lietuvos Respublikos įstatymų nustatyta tvarka kyla tarnybinė, civilinė, administracinė arba baudžiamoji atsakomybė;
6. Patvirtinu, kad nesu baustas (-a) už duomenų praradimą, atskleidimą, sunaikinimą ir kitokius neteisėtus veiksmus su duomenimis. Įsipareigoju informuoti INVESTIS saugos įgaliotinį, jeigu tokie atvejai išaiškėtų sutarties vykdymo metu.
(pareigos) |
|
(parašas) |
|
(vardas ir pavardė) |
PATVIRTINTA
Lietuvos Respublikos finansų ministro
2022 m. liepos 28 d. įsakymu Nr. 1K-274
(Lietuvos Respublikos finansų ministro
2023 m. rugpjūčio 23 d. įsakymo Nr. 1K-299
redakcija)
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS VEIKLOS TĘSTINUMO VALDYMO PLANAS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plane (toliau – Planas) nustatomos procedūros, kurių būtina laikytis atkuriant Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) veiklą įvykus elektroninės informacijos saugos incidentui, įskaitant kibernetinį incidentą (toliau – saugos incidentas).
2. Plane vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos:
2.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
2.5. Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“ (toliau – Saugos reikalavimų aprašas);
2.6. Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakyme Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
2.7. Europos Sąjungos investicijų administravimo informacinės sistemos naudojimo tvarkos apraše, patvirtintame viešosios įstaigos Centrinės projektų valdymo agentūros direktoriaus 2023 m. liepos 18 d. įsakymu Nr. 2023/8-307 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos naudojimo tvarkos aprašo ir Duomenų teikimo per Europos Sąjungos investicijų administravimo informacinės sistemos mainų svetainę tvarkos aprašo patvirtinimo“;
3. Planas taikomas INVESTIS valdytojui, INVESTIS tvarkytojams, INVESTIS administratoriams, INVESTIS saugos įgaliotiniui, INVESTIS kibernetinio saugumo vadovui – INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros (toliau – CPVA) paskirtam kompetentingam asmeniui, atsakingam už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą, INVESTIS naudotojams, INVESTIS paslaugos teikėjui (-ams) – Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka išrinktam juridiniam asmeniui (-ims) (asmenų grupei), kuriems Valstybės informacinių išteklių valdymo įstatymo 41 straipsnyje nustatytomis sąlygomis ir tvarka perduotos INVESTIS ir (ar) jos infrastruktūros priežiūros funkcijos, INVESTIS paslaugos teikėjo (-ų) darbuotojams, informacinių sistemų veiklą reglamentuojančių teisės aktų nustatyta tvarka pagal kompetenciją naudojantiems ir (ar) tvarkantiems INVESTIS elektroninę informaciją (toliau – INVESTIS paslaugos teikėjo (-ų) darbuotojai), ir INVESTIS informacinių technologijų paslaugos teikėjui – Informacinės visuomenės plėtros komitetui, teikiančiam INVESTIS informacinių technologijų paslaugas pagal Informacinės visuomenės plėtros komiteto ir Lietuvos Respublikos finansų ministerijos 2021 m. balandžio 19 d. informacinių technologijų paslaugų teikimo sutartį Nr. 14P-34 (toliau – ITP teikėjas).
5. INVESTIS veiklos atkūrimas įvykus saugos incidentui finansuojamas iš INVESTIS valdytojo lėšų ir kitų finansavimo šaltinių.
6. INVESTIS administratoriai, INVESTIS saugos įgaliotinis nedelsdami šalina saugos incidento padarinius ir įgyvendina kitas Plano 1 priede pateiktame Europos Sąjungos investicijų administravimo informacinės sistemos veiklos atkūrimo detaliajame plane (toliau – Detalusis planas) numatytas priemones (kai tokias priemones numatyta įgyvendinti).
7. INVESTIS naudotojai, pastebėję neteisėtą elektroninės informacijos kopijavimą, keitimą, naikinimą, perdavimą, INVESTIS saugos politiką įgyvendinančių dokumentų reikalavimų pažeidimą, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias elektroninės informacijos saugos užtikrinimo priemones, įvykius ar veiklą, privalo nedelsdami žodžiu ar raštu pranešti INVESTIS administratoriui ir INVESTIS saugos įgaliotiniui el. paštu sauga@investis.lt. Jeigu apie saugos incidentą buvo informuotas tik INVESTIS administratorius, jis privalo apie saugos incidentą informuoti INVESTIS saugos įgaliotinį ir INVESTIS kibernetinio saugumo vadovą. Saugos incidentus INVESTIS administratorius, INVESTIS saugos įgaliotinis ir INVESTIS kibernetinio saugumo vadovas valdo vadovaudamiesi Plano 2 priede pateikto Europos Sąjungos investicijų administravimo informacinės sistemos elektroninės informacijos saugos incidentų valdymo tvarkos aprašo (toliau – INVESTIS saugos incidentų valdymo tvarkos aprašas) nuostatomis.
8. Kriterijai, pagal kuriuos nustatoma, kad INVESTIS veikla atkurta:
8.4. iš susijusių valstybės informacinių sistemų ir registrų gaunama elektroninė informacija yra atnaujinama ir išsaugoma INVESTIS;
9. Saugos incidentų valdymas atliekamas pagal INVESTIS saugos incidentų valdymo tvarkos aprašą. Kibernetiniai incidentai valdomi Nacionaliniame kibernetinių incidentų valdymo plane, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, nustatyta tvarka.
10. Visa su saugos incidentu susijusi informacija fiksuojama Europos Sąjungos investicijų administravimo informacinės sistemos kibernetinių ir (ar) elektroninės informacijos saugos incidentų registravimo žurnale, kurio forma pateikta Plano 3 priede, Europos Sąjungos investicijų administravimo informacinės sistemos saugos incidentų sąraše, kurio forma pateikta Plano 4 priede, INVESTIS saugos incidentų valdymo tvarkos apraše nustatyta tvarka.
II SKYRIUS
ORGANIZACINĖS NUOSTATOS
11. Saugos incidentams valdyti ir INVESTIS veiklai atkurti INVESTIS tvarkytojos CPVA direktorius sudaro 2 grupes – Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo grupę (toliau – Valdymo grupė) ir Europos Sąjungos investicijų administravimo informacinės sistemos veiklos atkūrimo grupę (toliau – Veiklos atkūrimo grupė), ir tvirtina šių grupių personalines sudėtis.
12. Valdymo grupės uždavinys – valdyti INVESTIS saugos incidentų šalinimo procesą, užtikrinantį INVESTIS veiklos tęstinumą.
13. Valdymo grupės sudėtis:
13.2. Valdymo grupės vadovo pavaduotojas – CPVA direktoriaus pavaduotojo patarėjas struktūrinių ir investicijų fondų programos įgyvendinimo srityje;
14. Pagal poreikį Valdymo grupė turi teisę savo veikloje bendradarbiauti su INVESTIS valdytojo darbuotojais, atsakingais už politikos, kuriai įgyvendinti naudojama INVESTIS, formavimą, ir (arba) INVESTIS tvarkytojų darbuotojais, susijusiais su INVESTIS naudojimu, ar trečiosios šalies kompetentingais specialistais, ITP teikėjo kompetentingais darbuotojais ir (arba) pasitelkti INVESTIS paslaugos teikėjo darbuotojus, jeigu tai būtina INVESTIS veiklai atkurti ir (ar) INVESTIS veiklos tęstinumui užtikrinti.
15. Valdymo grupė, vykdydama jai nustatytą uždavinį, atlieka šias funkcijas:
15.3. pagal kompetenciją bendrauja su viešosios informacijos rengėjų ir viešosios informacijos skleidėjų atstovais;
15.5. bendrauja su teisėsaugos ir kitomis institucijomis, institucijos darbuotojais ir kitomis interesų grupėmis;
15.6. kontroliuoja finansinių ir kitų išteklių, reikalingų INVESTIS veiklai atkurti, įvykus saugos incidentui, naudojimą;
15.7. organizuoja INVESTIS elektroninės informacijos fizinės saugos priemones, įvykus saugos incidentui;
16. Veiklos atkūrimo grupės uždavinys – vykdyti INVESTIS atkūrimo darbus ir Valdymo grupės nurodymus, susijusius su INVESTIS funkcinių galimybių atkūrimu.
17. Veiklos atkūrimo grupės sudėtis:
18. Pagal poreikį Veiklos atkūrimo grupė turi teisę savo veikloje bendradarbiauti su kitais INVESTIS valdytojo ir INVESTIS tvarkytojų darbuotojais, susijusiais su INVESTIS funkcionavimo užtikrinimu, ar trečiosios šalies kompetentingais specialistais, ITP teikėjo kompetentingais darbuotojais, jeigu tai būtina INVESTIS veiklai atkurti ir (ar) INVESTIS veiklos tęstinumui užtikrinti.
19. Veiklos atkūrimo grupė, vykdydama jai nustatytą uždavinį, atlieka šias funkcijas:
19.4. organizuoja kompiuterizuotų darbo vietų veikimo atkūrimą ir prijungimą prie kompiuterių tinklo;
20. INVESTIS veiklos atkūrimo veiksmų vykdymo eiliškumas, terminai, vykdytojai pagal skirtingus INVESTIS veiklos sutrikimo scenarijus INVESTIS veiklai atkurti nurodyti Detaliajame plane.
21. Įvykus saugos incidentui, Valdymo grupė, Veiklos atkūrimo grupė ir INVESTIS saugos įgaliotinis atlieka Detaliajame plane ir INVESTIS saugos incidentų valdymo tvarkos apraše nurodytus veiksmus.
22. Valdymo grupės ir Veiklos atkūrimo grupės komunikavimo reikalavimai:
22.1. Valdymo grupės ir Veiklos atkūrimo grupės nariai tarpusavyje bendrauja susitikimuose, elektroniniu paštu, telefonu ir kitomis ryšių priemonėmis pagal pasitvirtintus darbo reglamentus.
22.2. Apie įvykdytus INVESTIS veiklos atkūrimo veiksmus atsakingi asmenys nedelsdami informuoja Veiklos atkūrimo grupės vadovą.
23. CPVA, įgyvendindama Saugos reikalavimų aprašo nuostatas, nustato reikalavimus atsarginėms patalpoms, naudojamoms INVESTIS veiklai atkurti įvykus saugos incidentui. Reikalavimų atsarginėms patalpoms, naudojamoms INVESTIS veiklai atkurti įvykus saugos incidentui, įgyvendinimą užtikrina ITP teikėjas.
III SKYRIUS
APRAŠOMOSIOS NUOSTATOS
24. INVESTIS veiklos tęstinumui užtikrinti rengiami ir saugomi šie dokumentai:
24.1. INVESTIS informacinių technologijų įrangos ir jos parametrų aprašas, kuriame nurodytas už šiame apraše nurodytos įrangos priežiūrą atsakingas (-i) administratorius (-iai), minimalus informacinės sistemos veiklai atkurti nesant administratoriaus, kuris dėl komandiruotės, ligos ar kitų priežasčių negali operatyviai atvykti į darbo vietą, reikiamos kompetencijos ar žinių lygis;
24.2. minimalaus funkcionalumo informacinių technologijų įrangos, tinkamos INVESTIS veiklai užtikrinti įvykus elektroninės informacijos saugos incidentui, specifikacija;
24.4. programinės įrangos laikmenų ir laikmenų su atsarginėmis elektroninės informacijos kopijomis saugojimo vietos ir šių laikmenų perkėlimo į saugojimo vietą laiko ir sąlygų aprašas;
24.5. Valdymo grupės ir Veiklos atkūrimo grupės komunikavimo reikalavimų (dažnumo, formos ir kita) aprašas;
24.6. Valdymo grupės ir Veiklos atkūrimo grupės narių sąrašas su kontaktiniais duomenimis, leidžiančiais šiuos asmenis pasiekti bet kuriuo paros metu. Šį sąrašą parengia bei atnaujina INVESTIS saugos įgaliotinis ir pateikia Valdymo grupės ir Veiklos atkūrimo grupės nariams. Valdymo grupės ir Veiklos atkūrimo grupės narių kontaktinių duomenų sąrašas turi būti pateikiamas ir saugomas užantspauduotame voke su užrašu „Tik vidiniam naudojimui – atplėšti tik aktyvavus Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo planą“, Valdymo grupės ir Veiklos atkūrimo grupės narių darbo vietose;
24.7. elektroninės informacijos teikimo sutarčių sąrašas, kurį parengia INVESTIS administratoriai pagal kompetenciją ir pateikia paskirtam už Plano 24 punkte nurodytų dokumentų saugojimą atsakingam INVESTIS administratoriui;
25. Plano 24.1–24.4 papunkčiuose nurodytus dokumentus parengia, atnaujina ir nurodytų dokumentų saugojimą užtikrina paskirtas INVESTIS administratorius. Už Plano 24.1–24.4 papunkčiuose nurodytos techninės informacijos pateikimą atsako ITP teikėjo atsakingas asmuo. Už Plano 24.5 papunktyje nurodyto dokumento parengimą ir pateikimą INVESTIS administratoriui, atsakingam už Plano 24 punkte nurodytų dokumentų saugojimą, atsako Valdymo grupės ir Veiklos atkūrimo grupės vadovai.
26. INVESTIS administratorius, atsakingas už Plano 24 punkte nurodytų dokumentų saugojimą, gautus Plano 24 punkte nurodytus dokumentus saugo vadovaudamasis teisės aktuose, reglamentuojančiuose dokumentų saugojimo ir archyvavimo tvarką, nustatytomis INVESTIS dokumentų saugojimo sąlygomis ir terminais.
IV SKYRIUS
PLANO VEIKSMINGUMO IŠBANDYMO NUOSTATOS
27. Plano veiksmingumas turi būti išbandytas per 6 mėnesius nuo Plano patvirtinimo dienos. Plano veiksmingumas turi būti išbandomas ne rečiau kaip kartą per metus, modeliuojant saugos incidentą.
28. Išbandymo rezultatai nurodomi Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaitoje (toliau – INVESTIS veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaita), kurią pagal Plano 5 priede pateiktą formą parengia INVESTIS saugos įgaliotinis kartu su INVESTIS administratoriais.
29. INVESTIS saugos įgaliotinis INVESTIS veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaitą pateikia INVESTIS valdytojui.
30. INVESTIS veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaitų kopijas ne vėliau kaip per 5 darbo dienas nuo šių ataskaitų priėmimo dienos INVESTIS saugos įgaliotinis teikia Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos.
V SKYRIUS
BAIGIAMOSIOS NUOSTATOS
Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano
1 priedas
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS VEIKLOS ATKŪRIMO DETALUSIS PLANAS
_
Situacija |
Siūlomi veiksmai |
Terminai |
Vykdytojai |
1. Gautas pranešimas apie kibernetinį ir (ar) elektroninės informacijos saugos incidentą (toliau – saugos incidentas) |
1.1. Surenkama iš Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) administratorių informacija apie sutrikusią INVESTIS veiklą arba patirtą kitokią žalą. |
Per saugos įgaliotinio nustatytą terminą, bet ne ilgiau kaip per 4 val. |
Saugos įgaliotinis
|
1.2. Nustatomi INVESTIS pažeidimai (pagal šiuo finansų ministro įsakymu patvirtinto Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano (toliau – Planas) 4 priedą), kurie gali būti susiję su: 1.2.1. INVESTIS programinės įrangos praradimu arba sugadinimu ir duomenų vientisumo ir (arba) prieinamumo pažeidimu, dėl kurio nustoja funkcionuoti INVESTIS; 1.2.2. INVESTIS duomenų vientisumo ir (arba) prieinamumo pažeidimu, dėl kurio nustoja funkcionuoti INVESTIS; 1.2.3. informacinių technologijų paslaugų teikėjo (toliau – ITP teikėjas) teikiamomis informacinių technologijų paslaugomis, dėl kurių INVESTIS negali funkcionuoti (įskaitant pažeidimus, įvykusius dėl gamtos reiškinių (potvynis, uraganas ir kiti), gaisro, elektros energijos tiekimo sutrikimų, vandentiekio ir šildymo sistemų sutrikimų, elektroninių ryšių tinklo sutrikimų, įsilaužimo į kompiuterių tinklą, pagrindinių tarnybinių stočių sugadinimą ir (ar) praradimą).
|
Iki 1 val., atlikus Europos Sąjungos investicijų administravimo informacinės sistemos veiklos atkūrimo detaliojo plano (toliau – Detalusis planas) 1.1 papunktyje nurodytą veiksmą |
||
1.3. Pranešama Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo grupės (toliau – Valdymo grupė) vadovui. |
Nedelsiant, įgyvendinus Detaliojo plano 1.2 papunktį |
|
|
1.4. Nustačius kibernetinį incidentą, inicijuojami Nacionaliniame kibernetinių incidentų valdymo plane, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, numatyti veiksmai. Apie kibernetinius saugumo incidentus Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos turi būti informuojamas užpildant pranešimo apie incidentą formą, esančią interneto svetainėje nksc.lt, arba išsiunčiant informaciją apie incidentą el. paštu cert@nksc.lt, arba skambinant telefonu 1843. |
Nedelsiant, įgyvendinus Detaliojo plano 1.2 papunktį |
Saugos įgaliotinis (INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros paskirtas kompetentingas asmuo, atsakingas už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą) |
|
1.5. Prireikus parengiami pranešimai: 1.5.1. INVESTIS naudotojams ir Duomenų mainų svetainės naudotojams, su INVESTIS susijusių informacinių sistemų ir registrų tvarkytojams (duomenų teikimo sutartyse nurodytais elektroninio pašto adresais). Pranešime turi būti pateikiamos rekomendacijos, kaip elgtis saugos incidento metu, pranešama kita reikalinga informacija, nurodomi atsakingi darbuotojai ir jų kontaktinė informacija. Saugos incidentui paveikus ne tik INVESTIS, bet ir kitas informacines sistemas, informuojami saugos incidento poveikį patyrę ar galintys patirti paslaugų teikėjai ir (ar) kitos institucijos; 1.5.2. teisėsaugos institucijoms ir atitinkamoms tarnyboms bei prireikus vykdomi jų nurodymai. |
Iki 1 val., įgyvendinus Detaliojo plano 1.3 papunktį |
Valdymo grupė |
|
1.6. Išplatinami Detaliojo plano 1.5.1 papunktyje nurodyti informaciniai pranešimai. |
Nedelsiant, įgyvendinus Detaliojo plano 1.5.1 papunktį |
INVESTIS administratorius pagal kompetenciją |
|
2. Nustatyti INVESTIS pažeidimai, susiję su ITP teikėjo teikiamomis informacinių technologijų paslaugomis, dėl kurių INVESTIS negali funkcionuoti (įskaitant pažeidimus, įvykusius dėl gamtos reiškinių (potvynis, uraganas ir kiti), gaisro, elektros energijos tiekimo sutrikimų, vandentiekio ir šildymo sistemų sutrikimų, elektroninių ryšių tinklo sutrikimų, įsilaužimo į kompiuterių tinklą, pagrindinių tarnybinių stočių sugadinimą ir (ar) praradimą) |
2.1. Pranešama ITP teikėjui apie nustatytą INVESTIS pažeidimą, susijusį su ITP teikėjo teikiamomis Informacinės visuomenės plėtros komiteto ir Lietuvos Respublikos finansų ministerijos 2021 m. balandžio 19 d. informacinių technologijų paslaugų teikimo sutartyje Nr. 14P-34 (toliau – IT paslaugų sutartis) nustatytomis informacinių technologijų paslaugomis, dėl kurių INVESTIS negali funkcionuoti, kai ITP teikėjas nėra informacijos dėl nefunkcionuojančios INVESTIS teikėjas. |
Nedelsiant, įgyvendinus Detaliojo plano 1.3 papunktį |
Valdymo grupė, Europos Sąjungos investicijų administravimo informacinės sistemos veiklos atkūrimo grupė (toliau – Atkūrimo grupė)
|
2.2. Paskiriamas ITP teikėjo atsakingas už INVESTIS veiklos atkūrimą asmuo ir apie tai informuojama Atkūrimo grupė. |
Nedelsiant, gavus Detaliojo plano 2.1 papunktyje nurodytą pranešimą |
ITP teikėjas |
|
2.3. Atliekami INVESTIS funkcionavimo atkūrimo veiksmai – įvertinamas INVESTIS techninės ir (arba) programinės įrangos praradimo arba sugadinimo ir duomenų vientisumo ir (arba) prieinamumo pažeidimo mastas, numatomi pažeidimo šalinimo veiksmai ir priemonės bei jų parametrai ar pan. pavojui sustabdyti ir padarytai žalai likviduoti, jų atlikimo būdas, suderinami (nustatomi) kriterijai, pagal kuriuos bus vertinama, kad INVESTIS veikla atkurta, įskaitant Plano 8 punkte nurodytus kriterijus. |
Iki 2 val., įgyvendinus Detaliojo plano 1.3 papunktį |
ITP teikėjas, Atkūrimo grupė |
|
2.4. ITP teikėjui bendradarbiaujant su Atkūrimo grupe užtikrinamos INVESTIS veiklos atkūrimo sąlygos, susijusios su IT paslaugų sutartyje nustatytomis ITP teikėjo teikiamomis paslaugomis: 2.4.1. INVESTIS veiklos atkūrimo laikotarpiu atnaujinamos įgyvendinant Detaliojo plano 2.3 papunktyje numatytų pagal kompetenciją atliekamų INVESTIS funkcionavimo atkūrimo veiksmų būsenos, aprašomi atlikti veiksmai, su Atkūrimo grupe suderintu periodiškumu apie INVESTIS funkcionavimo atkūrimo veiksmų atlikimo eigą informuojama Atkūrimo grupė. 2.4.2. Kreipiamasi į Atkūrimo grupę, esant papildomam INVESTIS funkcionavimo atkūrimo veiksmams užtikrinti reikalingos informacijos ar papildomų veiksmų poreikiui, paaiškėjus numatytų INVESTIS funkcionavimo atkūrimo veiksmų pertekliui. Esant nurodytoms aplinkybėms, tolesnis INVESTIS funkcionavimo atkūrimo veiksmų atlikimas užtikrinamas tai suderinus su Atkūrimo grupe. 2.4.3. Siūlomi alternatyvūs būdai (angl. workarounds), kaip naudoti ITP teikėjo teikiamą informacinių technologijų paslaugą, kad būtų tinkamai atlikti INVESTIS funkcionavimo atkūrimo veiksmai ir atkurta INVESTIS veikla. |
Per IT paslaugų sutarties 3 priedo IV skyriuje nustatytus terminus, bet ne ilgiau kaip per 16 val. nuo INVESTIS veiklos sutrikimo fiksavimo pradžios |
ITP teikėjas, Atkūrimo grupė |
|
2.5. Bendradarbiaujama su ITP teikėju. |
Atkūrimo grupė |
||
2.6. Konsultuojama pagal kompetenciją dėl INVESTIS veiklos atkūrimo. |
|
ITP teikėjas |
|
2.7. Atkuriama programinės įrangos veikla. 2.8. Atkuriami prarasti ir (arba) pakeisti (sugadinti) duomenys. |
|
Atkūrimo grupė, ITP teikėjas (pagal IT paslaugų sutartyje nustatytą kompetenciją) |
|
2.9. Patvirtinama, kad INVESTIS veikla atkurta ir apie tai informuojamas ITP teikėjas. |
Nedelsiant, paaiškėjus, kad INVESTIS veikla atkurta |
Valdymo grupė, Atkūrimo grupė |
|
3. Nustatytas INVESTIS programinės įrangos praradimas arba sugadinimas ir duomenų vientisumo ir (arba) prieinamumo pažeidimas, dėl kurio nustoja funkcionuoti INVESTIS |
3.1. Įvertinamas INVESTIS programinės įrangos praradimo arba sugadinimo ir duomenų vientisumo ir (arba) prieinamumo pažeidimo mastas, pažeidimo šalinimo veiksmai ir priemonės bei jų parametrai ar pan., kurie reikalingi pavojui sustabdyti ir padarytai žalai likviduoti. 3.2. Atkuriama programinės įrangos veikla. 3.3. Atkuriami prarasti ir (arba) pakeisti (sugadinti) duomenys. |
Iki 12 val. nuo INVESTIS veiklos sutrikimo fiksavimo pradžios |
Atkūrimo grupė, ITP teikėjas |
4. Nustatytas INVESTIS duomenų vientisumo ir (arba) prieinamumo pažeidimas, dėl kurio nustoja funkcionuoti INVESTIS |
4.1. Įvertinamas INVESTIS duomenų vientisumo ir (arba) prieinamumo pažeidimo mastas, pažeidimo šalinimo veiksmai ir priemonės bei jų parametrai ar pan., kurie reikalingi pavojui sustabdyti ir padarytai žalai likviduoti.
4.2. Atkuriami prarasti ir (arba) pakeisti (sugadinti) duomenys.
4.3. Nepasisekus visiškai atkurti prarastų ir (arba) pakeistų (sugadintų) duomenų iš duomenų atsarginių kopijų, organizuojamas trūkstamų duomenų įkėlimas iš naujo. |
Iki 12 val. nuo INVESTIS veiklos sutrikimo fiksavimo pradžios |
Atkūrimo grupė, ITP teikėjas |
Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano
2 priedas
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS ELEKTRONINĖS INFORMACIJOS SAUGOS INCIDENTŲ VALDYMO TVARKOS APRAŠAS
1. Europos Sąjungos investicijų administravimo informacinės sistemos elektroninės informacijos saugos incidentų valdymo tvarkos apraše nustatomi Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) saugos įgaliotinio, INVESTIS kibernetinio saugumo vadovo – INVESTIS tvarkytojos viešosios įstaigos Centrinės projektų valdymo agentūros (toliau – CPVA) paskirto kompetentingo asmens, atsakingo už INVESTIS kibernetinio saugumo organizavimą ir užtikrinimą, ir INVESTIS administratorių įgaliojimai ir veiksmai įvykus elektroninės informacijos saugos incidentui, įskaitant kibernetinį incidentą (toliau – saugos incidentas):
1.1. INVESTIS saugos įgaliotinis turi:
1.1.1. įtaręs neteisėtą veiką, pažeidžiančią ar neišvengiamai pažeisiančią INVESTIS saugą, nedelsdamas informuoti INVESTIS valdytojo ir CPVA vadovus, kompetentingas institucijas, tiriančias saugos incidentus, neteisėtas veikas, susijusias su saugos incidentais INVESTIS tvarkytojų organizacijose ir (arba) INVESTIS komponentuose, už kurių tvarkymą jie yra atsakingi savo organizacijose, informacinių technologijų paslaugų teikėjo (toliau – ITP teikėjas) atstovą ir kitus su saugos incidentu susijusius paslaugų teikėjus ir (ar) kitas institucijas;
1.1.2. bendradarbiauti su kompetentingomis institucijomis, tiriančiomis saugos incidentus, neteisėtas veikas, susijusias su saugos incidentais INVESTIS tvarkytojų įstaigose, ir (arba) INVESTIS tvarkytojų įstaigomis, kurios atsakingos už INVESTIS elektroninę informaciją;
1.1.3. saugos incidentui paveikus ne tik INVESTIS, bet ir kitas informacines sistemas, informuoti saugos incidento poveikį patyrusius ar galinčius patirti paslaugų teikėjus ir (ar) kitas kompetentingas institucijas, atsižvelgti į jų rekomendacijas ir vykdyti jų nurodymus;
1.1.4. apie saugos incidentą nedelsdamas informuoti Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo grupės (toliau – Veiklos tęstinumo valdymo grupė) vadovą ir visą surinktą informaciją, susijusią su saugos incidentu, registruoti Europos Sąjungos investicijų administravimo informacinės sistemos kibernetinių ir (ar) elektroninės informacijos saugos incidentų registravimo žurnale (toliau – Incidentų žurnalas), kurio forma pateikta šiuo finansų ministro įsakymu patvirtinto Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano (toliau – Planas) 3 priede. Incidentų žurnalas pildomas elektronine forma, prireikus, atsižvelgiant į incidento tyrimo metu nustatytas aplinkybes, Incidentų žurnale esanti informacija gali būti papildoma ir (arba) patikslinama. Kai dėl techninių kliūčių nėra galimybės registruoti ar pildyti informacijos elektronine forma, INVESTIS saugos įgaliotinis visą informaciją apie incidentą fiksuoja raštu (taip pat ir elektroniniu būdu), užpildydamas Plano 4 priede pateiktą Europos Sąjungos investicijų administravimo informacinės sistemos saugos incidentų sąrašo formą, o vėliau šią informaciją įveda į Incidentų žurnalą;
1.1.5. duoti privalomus vykdyti nurodymus ir pavedimus INVESTIS naudotojams, INVESTIS administratoriui, INVESTIS paslaugų teikėjo administratoriui, ITP teikėjo darbuotojams, jeigu tai būtina INVESTIS elektroninės informacijos saugai (kibernetiniam saugumui) užtikrinti;
1.2. INVESTIS kibernetinio saugumo vadovas turi:
1.2.1. bendradarbiauti su kompetentingomis institucijomis, tiriančiomis kibernetinius incidentus, neteisėtas veikas, susijusias su kibernetiniais incidentais, išskyrus atvejus, kai šią funkciją atlieka INVESTIS kibernetinio saugumo darbo grupė;
1.3. INVESTIS administratoriai turi:
1.3.1. vykdyti kitus Plane ir Plano 1 priede pateiktame Europos Sąjungos investicijų administravimo informacinės sistemos veiklos atkūrimo detaliajame plane nurodytus veiksmus ir Veiklos tęstinumo valdymo grupės ir Europos Sąjungos investicijų administravimo informacinės sistemos veiklos atkūrimo grupės pavestas užduotis;
1.3.2. nedelsdami imtis veiksmų saugos incidentui stabdyti, padariniams likviduoti ir apie tai pranešti INVESTIS saugos įgaliotiniui;
1.3.3. suderinę su INVESTIS saugos įgaliotiniu, atlikti neatidėliotinus administravimo veiksmus, skirtus saugos incidento plėtrai sustabdyti ir jo tyrimui būtinai informacijai surinkti;
2. Saugos incidentų, susijusių su Informacinės visuomenės plėtros komiteto, teikiančio INVESTIS informacinių technologijų paslaugas pagal Informacinės visuomenės plėtros komiteto ir Lietuvos Respublikos finansų ministerijos 2021 m. balandžio 19 d. informacinių technologijų paslaugų teikimo sutartį Nr. 14P-34, teikiamomis informacinių technologijų paslaugomis, valdymas vykdomas šioje informacinių technologijų paslaugų teikimo sutartyje nustatyta tvarka.
Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano
3 priedas
(Europos Sąjungos investicijų administravimo informacinės sistemos kibernetinių ir (ar) elektroninės informacijos saugos incidentų registravimo žurnalo forma)
_____________________________
(dokumento sudarytojo pavadinimas)
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS KIBERNETINIŲ IR (AR) ELEKTRONINĖS INFORMACIJOS SAUGOS INCIDENTŲ REGISTRAVIMO ŽURNALAS
Eil. Nr. |
Kibernetinis ir (ar) elektroninės informacijos saugos incidentas (toliau – saugos incidentas) |
||||||
Europos Sąjungos investicijų administra-vimo informaci-nės sistemos (toliau – INVESTIS) naudotojas (vardas, pavardė) |
Saugos incidento aprašymas |
Pradžia (metai, mėnuo, diena, valanda, minutė) |
Pabaiga (metai, mėnuo, diena, valanda, minutė) |
Saugos incidentą pašalinęs (-ę) darbuotojas (-ai) (vardas (-ai), pavardė (-ės)) |
INVESTIS saugos įgaliotinis (vardas, pavardė, parašas) |
Ar taikyti Nacionalinio kibernetinių incidentų valdymo plano, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, reikalavimai? (taip / ne) |
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
|
|
|
|
|
|
|
|
Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano
4 priedas
(Europos Sąjungos investicijų administravimo informacinės sistemos saugos incidentų sąrašo forma)
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS SAUGOS INCIDENTŲ SĄRAŠAS
Pildymo pradžia 20___m. __________ d.
Eil. Nr. |
Europos Sąjungos investicijų administravimo informacinės sistemos kibernetinių ir (ar) elektroninės informacijos saugos incidentų registravimo žurnale fiksuojama informacija apie kibernetinį ir (ar) elektroninės informacijos saugos incidentą (toliau – saugos incidentas) |
1. |
Saugos incidento identifikacinis numeris (ID) (kai fiksuojama pagalbos tarnyboje (angl. HelpDesk)) |
2. |
Informacija apie saugos incidento nustatymą: (Kas nustatė saugos incidentą: vardas, pavardė, pareigos, kokia forma pranešta: telefonu ar kitomis priemonėmis, kam pranešta: data ir laikas, kada pranešta: data ir laikas) |
3. |
Saugos incidento data ir laikas: |
4. |
Saugos incidento nustatymo data ir laikas: |
5. |
Saugos incidento tipas (grupė):
☐ Nepageidaujamų laiškų, klaidinančios ar žeidžiančios informacijos platinimas ☐ Kenkimo programinė įranga (angl. malicious software / code) ☐ Informacijos rinkimas (angl. information gathering); ☐ Mėginimas įsilaužti (angl. intrusion attempts) ☐ Įsilaužimas (angl. intrusions) ☐ Paslaugų trikdymas, prieinamumo pažeidimai (angl. availability) ☐ Informacijos turinio saugumo pažeidimai (angl. information content security) ☐ Neteisėta veikla, sukčiavimas (angl. fraud) ☐ Kiti incidentai, kurie neatitinka nė vieno iš nurodytų požymių |
6. |
Saugos incidento kilmės požymis:
☐ Gamtinės sąlygos ☐ Gaisras ☐ Patalpų užgrobimas ☐ Patalpai padaryta žala arba patalpos praradimas ☐ Elektros energijos tiekimo sutrikimai ☐ Vandentiekio ir šildymo sistemos sutrikimai ☐ Ryšių sutrikimai ☐ Techninės įrangos sugadinimas ☐ Programinės įrangos sugadinimas ☐ Dokumentų praradimas ☐ Žmogiškasis (darbuotojo) faktorius ☐ Dalinis informacinio ištekliaus veiklos sutrikimas dėl neaiškių priežasčių ☐ Pavojingas (įtartinas) radinys ☐ Kita |
7. |
Saugos incidento vieta: (pvz., informacinė sistema (nurodyti pavadinimą)) |
8. |
Informacija apie suinteresuotas, su saugos incidentu susijusias šalis: (pvz., ryšių ir informacinės sistemos teikiamų paslaugų gavėjai, valstybės įstaigos ir pan.) |
9. |
Saugos incidento tipas (pagal poveikį objektui):
☐ Konfidencialumas ☐ Prieinamumas ☐ Vientisumas ☐ Mišrus |
10. |
Saugos incidento rūšis (pažymėti tinkamą (-us) variantą (-us)):
☐ Kibernetinis incidentas ☐ Informacinės sistemos ir jose tvarkomos informacijos saugumo pažeidimas ☐ Fizinio saugumo pažeidimas ☐ Asmens duomenų saugumo pažeidimas ☐ Mišrus |
11. |
Organizacinės ir techninės priemonės, kurių imtasi siekiant informaciją, informacines sistemas, duomenis, įrangą ir pan. apsaugoti nuo saugos incidento poveikio |
12. |
Saugos incidento poveikio (rizikos) vertinimas:
☐ Nereikšmingo poveikio (N) ☐ Vidutinio poveikio (V) ☐ Didelio poveikio (D) ☐ Pavojingo poveikio (P) |
13. |
Saugos incidento vertinimas atsižvelgiant į įvertintą poveikį ir rizikas:
☐ Saugos incidento tyrimas baigiamas (jeigu nustatoma, kad įvyko ne saugos incidentas) ☐ Pradedamas saugos incidento tyrimas ☐ Informuojamos kompetentingos institucijos: ☐ Valstybinė duomenų apsaugos inspekcija ☐ Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos ☐ Lietuvos policija ☐ Kita |
14. |
Informacija apie tyrimą:
☐ Įrodymai surinkti ir išanalizuoti ☐ Analizė atlikta ☐ Taikytos organizacinės priemonės ☐ Inicijuotas įrangos / paslaugos įsigijimas ☐ Inicijuotas dokumentų (procedūrų) pakeitimas ☐ Kita ☐ Taikytos techninės priemonės ☐ Atlikti įrangos konfigūravimai ☐ Pakeista įranga ☐ Kita ☐ Nustatytos saugos incidento atsiradimo priežastys ☐ Programinės įrangos klaidos / netinkama veikla / funkcinių galimybių trūkumai ☐ Techninės įrangos gedimai / netinkama veikla / funkcinių galimybių trūkumai ☐ Žmogiškasis faktorius ☐ Kita |
15. |
Ataskaita, prevencinės priemonės, kad saugos incidentas nepasikartotų ateityje
☐ Teisinio reglamentavimo tobulinimas ☐ Organizacinių priemonių tobulinimas ☐ Techninių priemonių tobulinimas ☐ Kita |
Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano
5 priedas
(Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaitos forma)
_____________________________
(dokumento sudarytojo pavadinimas)
EUROPOS SĄJUNGOS INVESTICIJŲ ADMINISTRAVIMO INFORMACINĖS SISTEMOS VEIKLOS TĘSTINUMO VALDYMO PLANO VEIKSMINGUMO IŠBANDYMO ATASKAITA
___________ Nr.
(data)
1. Europos Sąjungos investicijų administravimo informacinės sistemos veiklos tęstinumo valdymo plano (toliau – Planas) išbandymo data:
3. Europos Sąjungos investicijų administravimo informacinės sistemos (toliau – INVESTIS) kibernetinio ir (ar) elektroninės informacijos saugos incidento (toliau – saugos incidentas) scenarijus:
|
7. Pasiūlymai dėl trūkumų šalinimo, Plano keitimo:
|
INVESTIS saugos įgaliotinis:
|
|
|
|
|
(pareigos) |
|
(parašas) |
|
(vardas ir pavardė) |
INVESTIS administratoriai:
|
|
|
|
|
(pareigos) |
|
(parašas) |
|
(vardas ir pavardė) |
|
|
|
|
|
(pareigos) |
|
(parašas) |
|
(vardas ir pavardė) |
(pareigos) |
|
(parašas) |
|
(vardas ir pavardė) |
|
|
|
|
|
(pareigos) |
|
(parašas) |
|
(vardas ir pavardė) |
Pakeitimai:
1.
Lietuvos Respublikos finansų ministerija, Įsakymas
Nr. 1K-299, 2023-08-23, paskelbta TAR 2023-08-23, i. k. 2023-16520
Dėl finansų ministro 2022 m. liepos 28 d. įsakymo Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“ pakeitimo
2.
Lietuvos Respublikos finansų ministerija, Įsakymas
Nr. 1K-163, 2024-05-02, paskelbta TAR 2024-05-02, i. k. 2024-08229
Dėl finansų ministro 2022 m. liepos 28 d. įsakymo Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“ pakeitimo
3.
Lietuvos Respublikos finansų ministerija, Įsakymas
Nr. 1K-392, 2024-12-09, paskelbta TAR 2024-12-09, i. k. 2024-21779
Dėl finansų ministro 2022 m. liepos 28 d. įsakymo Nr. 1K-274 „Dėl Europos Sąjungos investicijų administravimo informacinės sistemos steigimo“ pakeitimo