LIETUVOS RESPUBLIKOS EKONOMIKOS IR INOVACIJŲ MINISTRAS
ĮSAKYMAS
DĖL LIETUVOS ATVIRŲ DUOMENŲ PORTALO ELEKTRONINĖS INFORMACIJOS SAUGOS POLITIKĄ ĮGYVENDINANČIŲ DOKUMENTŲ PATVIRTINIMO
2024 m. sausio 24 d. Nr. 4-32
Vilnius
Vadovaudamasi Lietuvos Respublikos kibernetinio saugumo įstatymo 21 straipsnio 2 dalimi, įgyvendindama Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, 7 ir 8 punktus ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunktį ir 6 punktą,
t v i r t i n u pridedamus Lietuvos atvirų duomenų portalo elektroninės informacijos saugos politiką įgyvendinančius dokumentus:
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir
inovacijų ministro
2024 m. sausio 24 d. įsakymu Nr. 4-32
LIETUVOS ATVIRŲ DUOMENŲ PORTALO
saugaus elektroninės informacijos tvarkymo taisyklės
I Skyrius
bendrosios nuostatos
1. Lietuvos atvirų duomenų portalo saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Taisyklės) nustato elektroninės informacijos saugos (kibernetinio saugumo) politikos, apibrėžtos Lietuvos atvirų duomenų portalo duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos ekonomikos ir inovacijų ministro 2020 m. gegužės 26 d. įsakymu Nr. 4-363 „Dėl Dokumentų rinkinių duomenų portalo duomenų saugos nuostatų patvirtinimo“ (Lietuvos Respublikos ekonomikos ir inovacijų ministro 2024 m. sausio 18 d. įsakymo Nr. 4-23 redakcija) (toliau – Saugos nuostatai), įgyvendinimą.
2. Taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Aprašas).
3. Taisyklės privalomos Lietuvos atvirų duomenų portalo (toliau – Portalas) naudotojams, Portalo priežiūros paslaugų teikėjams ir Portalo administratoriams. Už Taisyklių įgyvendinimo organizavimą ir kontrolę atsako Portalo saugos įgaliotinis.
4. Taisyklėse vartojamos sąvokos atitinka Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (toliau – Bendrųjų saugos reikalavimų aprašas), vartojamas sąvokas.
5. Portale tvarkoma elektroninė informacija yra priskiriama vidutinės svarbos informacijos kategorijai, o Portalas yra priskiriamas trečiai kategorijai.
6. Portale tvarkoma Lietuvos atvirų duomenų portalo nuostatų, patvirtintų Lietuvos Respublikos Vyriausybės 2020 m. sausio 15 d. nutarimu Nr. 24 „Dėl Lietuvos atvirų duomenų portalo nuostatų patvirtinimo“ (toliau – Portalo nuostatai), III skyriuje nurodyta elektroninė informacija. Už jos tvarkymą atsakingi Portalo naudotojai ir Portalo administratoriai, kuriems Portalo naudotojų administravimo taisyklių nustatyta tvarka suteikta Portalo duomenų tvarkymo teisė.
II SKYRIUS
TEchninių ir kitų saugos priemonių aprašymas
7. Portalo techninės ir programinės įrangos saugos priemonės:
7.1. Visose tarnybinėse stotyse ir kompiuterizuotose darbo vietose įdiegta ir reguliariai atnaujinama virusų ir kenkėjiško kodo aptikimo bei šalinimo programinė įranga, skirta tikrinti kompiuterius ir laikmenas. Kompiuterizuotose darbo vietose naudojamos centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios reguliariai atnaujinamos.
7.2. Pagrindinės tarnybinės stotys, svarbiausi duomenų perdavimo tinklo mazgai ir ryšio linijos yra dubliuojami ir jų techninė būklė nuolat stebima.
7.3. Tarnybinės stotys ir svarbiausi elektroninės informacijos perdavimo tinklo mazgai turi įtampos filtrą ir rezervinį elektros energijos tiekimo šaltinį. Rezervinis elektros energijos tiekimo šaltinis užtikrina pagrindinių tarnybinių stočių veikimą ne trumpiau kaip 1 valandą.
8. Sisteminės ir taikomosios programinės įrangos saugos priemonės:
8.2. Portalo tarnybinėse stotyse neturi veikti sisteminė ir taikomoji programinė įranga, kuri yra nesusijusi su Portalo tvarkymu, Portalo naudotoju ir pačios įrangos administravimu;
8.3. turi būti operatyviai ištestuojami ir įdiegiami Portalo tarnybinių stočių ir vidinių Portalo naudotojų, kurie apibrėžti Lietuvos atvirų duomenų portalo nuostatų 18.1 papunktyje, darbo vietų kompiuterinės įrangos operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai;
8.4. Portalo tvarkymo darbo vietose naudojama programinė įranga, skirta kovai su kenksmingojo kodo programomis, ir laiku atliekamas visos programinės įrangos atnaujinimas;
8.5. Portalo programinis kodas privalo būti apsaugotas nuo paskelbimo neturintiems teisės su juo susipažinti asmenims. Portalo programiniam kodui apsaugoti taikomos tos pačios saugos priemonės kaip ir Portalo elektroninei informacijai;
8.6. programinės įrangos diegimą, konfigūravimą ir šalinimą atlieka paslaugos teikėjo, kuriam perduotos atlikti Portalo techninės ir programinės įrangos priežiūros funkcijos, paskirtas darbuotojas tik Portalo administratoriaus nurodymu;
9. Elektroninės informacijos perdavimo tinklų saugumo užtikrinimo priemonės:
9.1. Portalo tarnybinės stotys, kompiuterizuotos darbo vietos ir kita kompiuterinė įranga, įjungta į elektroninės informacijos perdavimo tinklą, yra atskirta nuo viešųjų telekomunikacinių tinklų ugniasienėmis;
9.2. ugniasienės įvykių žurnalai (angl. Logs) reguliariai analizuojami, o ugniasienės saugumo taisyklės periodiškai peržiūrimos ir atnaujinamos;
9.4. Portalo programinė įranga turi turėti apsaugą nuo pagrindinių per tinklą vykdomų atakų: SQL įskverbties (angl. SQL injection), XSS (angl. Cross-site scripting), atkirtimo nuo paslaugos (angl. DOS), dedikuoto atkirtimo nuo paslaugos (angl. DDOS) ir kitų;
9.5. prie Portalo prisijungiant nuotoliniu būdu ar keičiantis informacija su kitais registrais ir informacinėmis sistemomis, viešaisiais telekomunikacijų tinklais perduodamų duomenų konfidencialumas užtikrinamas naudojant virtualų privatų tinklą (angl. Virtual Private Network, VPN) ir kitus duomenų šifravimo būdus (TLS, HTTPS ar lygiaverčius).
10. Belaidžio tinklo saugumas ir kontrolė:
10.1. leidžiama naudoti tik su kompetentingu asmeniu, atsakingu už kibernetinio saugumo organizavimą ir užtikrinimą, suderintus belaidžio tinklo įrenginius, atitinkančius techninius kibernetinio saugumo reikalavimus;
10.2. turi būti naudojamos priemonės, kurios apribotų neleistinus ar saugumo reikalavimų neatitinkančius belaidžius įrenginius arba informuotų kompetentingą asmenį, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą, apie neleistinos įrangos prijungimą prie Portalo infrastruktūros;
11. Portalo patalpų ir aplinkos saugumo užtikrinimo priemonės:
11.1. patalpose, kuriose yra Portalo tarnybinės stotys, turi būti įdiegta signalizacija, saugos priemonės, užtikrintos gamintojo rekomenduojamos techninės įrangos darbo sąlygos (aplinkos drėgnumas, darbo vietos temperatūra), turi būti įrengti gaisro ir įsilaužimo davikliai, prijungti prie pastato signalizacijos ir (arba) apsaugos tarnybos stebėjimo pulto;
11.2. patalpos, kuriose yra Portalo tarnybinės stotys, turi būti atskirtos nuo bendrojo naudojimo patalpų. Į patalpas patekti gali tik įgalioti asmenys, kitus asmenis turi lydėti Portalo administratorius arba saugos įgaliotinis;
12. Nešiojamųjų kompiuterių ir kitų mobiliųjų įrenginių (išmaniųjų telefonų ir planšetinių kompiuterių, naudojančių Android ar iOS operacines sistemas), naudojamų prisijungimui prie informacinių sistemų, naudojimo tvarka:
12.1. prisijungimui prie Portalo administravimo sąsajų leidžiama naudoti tik tarnybinius nešiojamuosius kompiuterius;
12.2. išnešti iš patalpų nešiojamieji kompiuteriai negali būti palikti be priežiūros; jei įmanoma, naudotojas turi laikyti nešiojamąjį kompiuterį prie savęs visą laiką, ypač viešosiose vietose;
12.3. turi būti įdiegiami operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai;
12.4. duomenys, perduodami tarp mobiliojo įrenginio ir informacinės sistemos, turi būti šifruojami taikant virtualaus privataus tinklo (angl. Virtual Private Network, VPN) technologiją;
13. Portalo naudojamų sistemų, pasiekiamų iš viešųjų elektroninių ryšių tinklų, saugumas ir kontrolė:
12.1. atpažinties, tapatumo patvirtinimo ir naudojimosi kontrolės reikalavimai:
12.2. turi būti įgyvendinti svetainės kriptografijos reikalavimai:
12.2.1. svetainės administravimo darbai turi būti atliekami per šifruotą ryšio kanalą, šifruojant ne trumpesniu kaip 128 bitų raktu;
12.2.2. šifruojant naudojami skaitmeniniai sertifikatai privalo būti išduoti patikimų sertifikavimo tarnybų; sertifikato raktas turi būti ne trumpesnis kaip 2048 bitų;
12.4. Portalo tarnybinė stotis, kurioje yra svetainė, neturi rodyti svetainės naudotojui klaidų pranešimų apie svetainės programinį kodą ar tarnybinę stotį;
13.5. Portalo tarnybinė stotis, kurioje yra svetainė, turi leisti tik svetainės funkcionalumui užtikrinti reikalingus hiperteksto perdavimo protokolo (HTTP) metodus;
14. Kitos priemonės, naudojamos siekiant užtikrinti Portalo elektroninės informacijos saugą:
14.1. prisiregistravimo prie Portalo ir išsiregistravimo iš jo duomenys (prisijungimo vardas, data, laikas) fiksuojami Portalo elektroniniuose veiksmų žurnaluose (toliau – veiksmų žurnalai), kurie prieinami tik atitinkamai Portalo administratoriui ir saugos įgaliotiniui. Veiksmų žurnalai yra saugojami Portalo duomenų bazėje ir jų apsaugai nuo neteisėto jų duomenų pakeitimo yra taikomos tos pačios saugos priemonės kaip ir Portalo elektroninei informacijai. Už veiksmų žurnalų tvarkymą atsakingas Portalo administratorius;
14.2. Portale turi būti įrašomi ir vienus metus saugomi duomenys apie Portalo tarnybinių stočių, taikomosios programinės įrangos įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis Portalo tarnybinėse stotyse, Portalo taikomojoje programinėje įrangoje, visus Portalo naudotojų vykdomus veiksmus, kitus elektroninės informacijos saugai svarbius įvykius, nurodant Portalo naudotojo identifikatorių ir elektroninės informacijos saugai svarbaus įvykio ar vykdyto veiksmo laiką; šie duomenys turi būti saugomi ne toje pačioje Portalo vietoje, kurioje jie įrašomi, taip pat jie turi būti analizuojami ne rečiau kaip kartą per savaitę;
14.3. prisijungimo vardai ir slaptažodžiai, leidžiantys dirbti su Portalo tarnybinės stoties programine įranga, turi būti žinomi tik įgaliotam asmeniui;
14.4. Portalo naudotojų tapatybei nustatyti ir prieigai prie elektroninės informacijos kontroliuoti būtina naudoti prisijungimo vardų, slaptažodžių ir teisių sistemą;
III SKYRIUS
SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
15. Saugaus elektroninės informacijos įvedimo, keitimo, atnaujinimo ir naikinimo užtikrinimo tvarka:
15.1. Portalo tvarkomus duomenis įrašyti, keisti, atnaujinti gali tik Portalo naudotojai ir administratoriai pagal suteiktas prieigos teises;
15.2. Portalo elektroninė informacija įrašoma, atnaujinama, keičiama ir naikinama vadovaujantis Portalo nuostatais, Saugos nuostatais ir kitais teisės aktais, reglamentuojančiais Portalo elektroninės informacijos tvarkymą;
15.3. Portalas turi turėti įrašytos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemones;
15.5. Portalo naudotojams ar Portalo administratoriui atliekant veiksmus su Portalo elektronine informacija, automatiškai veiksmų žurnale registruojamas darbo laikas, prisijungimo vardas ir atliekami veiksmai. Šie duomenys skirti elektroninės informacijos vientisumo pažeidimams nustatyti;
16. Portalo elektroninės informacijos kopijų rengimas:
16.1. elektroninės informacijos kopijos daromos ne rečiau kaip kartą per parą ir įrašomos į kompiuterines laikmenas;
16.2. elektroninė informacija kopijose turi būti užšifruota (šifravimo raktai turi būti saugomi atskirai nuo kopijų) arba turi būti imtasi kitų priemonių, neleidžiančių panaudoti kopijas neteisėtai atkurti elektroninę informaciją;
16.3. elektroninės informacijos kopijos saugomos atskiroje patalpoje taip, kad prireikus būtų galima jas greitai atkurti;
16.4. duomenys apie elektroninės informacijos kopijų darymą (kopijos įrašymo data ir laikas, sistemos administratoriaus vardas, pavardė, pareigos, telefonas) fiksuojami kopijų darymo žurnale;
18. Portalo elektroninės informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo (toliau – neteisėta veikla) nustatymo tvarka:
18.1. Portalo administratorius privalo ne rečiau nei kartą per mėnesį peržiūrėti visus veiksmų žurnaluose registruojamus įrašus, siekiant patikrinti, ar nėra vykdoma neteisėta veikla;
18.2. kilus įtarimui, kad su Portalu ar jo elektronine informacija yra vykdoma neteisėta veikla, Portalo naudotojai privalo nedelsiant informuoti Portalo administratorių, kuris turi nedelsiant reaguoti į tokį pranešimą ir imtis visų įmanomų veiksmų, reikalingų neteisėtai veiklai užkirsti;
18.3. Portalo saugos įgaliotinis, ne rečiau kaip kartą per du metus:
18.3.1. atlieka Portalo saugos dokumentų ir faktinės informacijos saugos atitikties situacijos vertinimą;
18.3.3. patikrina Portalo administratoriaus kompiuterinėje darbo vietoje, Portalo tarnybinėse stotyse įdiegtas programas ir jų sąranką;
19. Programinės ir techninės Portalo įrangos keitimo ir atnaujinimo tvarka:
19.1. visi Portalo pokyčiai, susiję su programinės ir (arba) techninės įrangos keitimu ir (arba) atnaujinimu įgyvendinami tik raštiškai sutikus Portalo valdytojui;
19.2. prieš atliekant Portalo programinės ir (arba) techninės įrangos keitimą ir (arba) atnaujinimą, kurio metu galimi Portalo veikimo sutrikimai, Portalo administratorius ją įdiegia ir testuoja, jei tai leidžia programinės ir techninės galimybės, testavimo aplinkoje;
19.3. atlikus testavimą ir konstatavus keičiamos ir (arba) atnaujinamos Portalo programinės ir (arba) techninės įrangos sėkmingą veikimą realioje aplinkoje, Portalo administratorius pradeda rengti keičiamos ir (arba) atnaujinamos programinės ir (arba) techninės įrangos keitimo ir (arba) atnaujinimo planą, kuriame turi būti:
19.3.1. išdėstytas detalusis veiksmų planas, nurodantis atliekamų darbų etapus, eiliškumą, apimtį ir trukmę valandų tikslumu;
19.3.2. paskirti ir nurodyti konkretūs asmenys (vardas, pavardė, pareigos, telefono numeris bei kita kontaktinė informacija), kurie atsakingi už detaliajame veiksmų plane įvardintų darbų įgyvendinimą;
19.3.3. išvardintos rizikos, atsirandančios keičiant ir (arba) atnaujinant Portalo programinę ir (arba) techninę įrangą, bei veiksmai ir priemonės skirtos jas minimizuoti arba visiškai eliminuoti;
20. Visi pokyčiai, galintys sutrikdyti ar sustabdyti Portalo darbą, turi būti suderinti su Portalo valdytojo vadovu ar duomenų valdymo įgaliotiniu ir vykdomi tik gavus jų raštišką pritarimą. Pokyčius turi teisę inicijuoti duomenų valdymo įgaliotinis, saugos įgaliotinis ar administratorius, o įgyvendinti – administratorius.
21. Portalo pokyčių (toliau – pokyčiai) valdymo tvarka:
22. Portalo sąrankos aprašai turi būti atnaujinami ir rodyti esamą informacinės sistemos sąrankos būklę.
IV SKYRIUS
REIKALAVIMAI, KELIAMI INFORMACINĖMS SISTEMOMS FUNKCIONUOTI, REIKALINGOMS PASLAUGOMS BEI JŲ TEIKĖJAMS
24. Portalo tvarkytojas:
24.1. atsako už prieigos prie programinių, techninių ir kitų išteklių, reikalingų paslaugos teikėjui, teikiančiam Portalo priežiūros paslaugą, suteikimo ir panaikinimo organizavimą;
24.2. numato ir išdėsto paslaugų teikimo sutartyje saugos reikalavimus ir jų laikymosi bei atsakomybės sąlygas;
25. Portalo saugos įgaliotinis supažindina Portalo priežiūros paslaugų teikėją su suteiktos prieigos prie Portalo saugos reikalavimais ir sąlygomis.
26. Portalo administratorius užtikrina, kad prieiga prie Portalo priežiūros paslaugos teikėjui būtų suteikiama tik šios paslaugos teikimo sutarties galiojimo laikotarpiui ir būtų panaikinta iš karto šiam laikotarpiui pasibaigus.
27. Paslaugos teikėjas, teikiantis Portalo prieglobos paslaugas, turi užtikrinti patalpų, techninės ir programinės įrangos bei elektroninės informacijos perdavimo tinklais saugos priemones, išdėstytas Taisyklių III skyriuje, ir yra atsakingas už Portalo elektroninės informacijos kopijų darymą, saugojimą bei Portalo elektroninės informacijos iš kopijų atkūrimą.
28. Išsamesni reikalavimai, keliami Portalo techninę priežiūrą vykdančių įmonių paslaugoms, ir saugos užtikrinimo principai išdėstyti Saugos nuostatų 38 punkte.
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir
inovacijų ministro
2024 m. sausio 24 d.
įsakymu Nr. 4-32
LIETUVOS ATVIRŲ DUOMENŲ PORTALO
NAUDOTOJŲ ADMINISTRAVIMO taisyklės
I Skyrius
bendrosios nuostatos
1. Lietuvos atvirų duomenų portalo naudotojų administravimo taisyklės (toliau – Naudotojų administravimo taisyklės) nustato Lietuvos atvirų duomenų portalo (toliau – Portalas) naudotojų įgaliojimus, teises, pareigas ir kontrolės tvarką.
2. Naudotojų administravimo taisyklėse vartojamos sąvokos atitinka Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Lietuvos Respublikos kibernetinio saugumo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, apibrėžtas sąvokas.
3. Portalo naudotojų prieigos prie informacinių sistemų ir jose tvarkomos elektroninės informacijos suteikimas paremtas principais:
3.1. „būtina darbui“ – prieigos prie duomenų principas, reiškiantis, kad naudotojui gali būti suteikta prieigos teisė tik prie tokios apimties duomenų, kokios reikia jo numatytoms funkcijoms atlikti;
4. Kiekvienas Portalo naudotojas turi būti unikaliai identifikuojamas (asmens kodas negali būti naudojamas kaip informacinės sistemos naudotojo identifikatorius). Portalo naudotojų prieigos prie elektroninės informacijos teisė realizuojama tik per jų registravimo ir slaptažodžių administravimo sistemą.
5. Portalo naudotojų prieigos prie elektroninės informacijos lygmuo grindžiamas mažiausios privilegijos principu. Šis principas reiškia, kad turi būti suteikiamos tik minimalios Portalo naudotojų ir Portalo administratorių tiesioginei veiklai vykdyti reikalingos prieigos teisės bei organizacinėmis ir techninėmis priemonėmis užtikrinama minimalių prieigos teisių naudojimo kontrolė (pavyzdžiui, prieigos prie informacinės sistemos ar jos komponentų, suteikiančios galimybę atlikti veiksmus, galinčius sukelti riziką informacinei sistemai, jos komponentams ar joje tvarkomiems duomenims (toliau – privilegijuota prieiga) teisės neturi būti naudojamos veiklai, kuriai atlikti pakanka žemesnio lygio prieigos teisių, ir pan.)
II SKYRIUS
naudotojų įgaliojimai, teisės ir pareigos
7. Portalo administratoriaus funkcijos turi būti atliekamos naudojant atskirą tam skirtą paskyrą, kuri negali būti naudojama kasdienėms Portalo naudotojo funkcijoms atlikti.
9. Kiekvienam Portalo naudotojui suteikiamos atitinkamos teisės tvarkyti Portalo elektroninę informaciją. Už šių teisių suteikimą atsakingas Portalo administratorius.
10. Kiekvienas Portalo naudotojas ir Portalo administratorius jungdamasis prie Portalo privalo atlikti tapatumo nustatymo procedūrą, t. y. registravimosi lange nurodyti Portalo naudotojo vardą ir slaptažodį arba naudoti Valstybės informacinių išteklių sąveikumo platformos autentifikavimosi sąsają.
11. Portalo naudotojai gali naudotis tik tomis Portalo dalimis ir jose apdorojama elektronine informacija, prie kurios prieiga jiems yra numatyta pagal pareigas.
12. Portalo naudotojams draudžiama leisti kitiems asmenims naudotis jiems paskirtu prieigos vardu, nebent esant objektyvioms priežastims ir gavus Portalo administratoriaus leidimą.
13. Portalo naudotojai privalo saugoti tvarkomų asmens duomenų ir informacijos paslaptį 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) nustatyta tvarka.
14. Esant poreikiui tam pačiam asmeniui atlikti funkcijas, susijusias su veiksmais, galinčiais sukelti didesnę nei įprastą riziką Portalui, jo komponentams ar jame tvarkomiems duomenims (t. y. reikalaujančiais privilegijuotos prieigos), ir veiksmais, tokios rizikos nekeliančiais, šiam asmeniui Naudotojų administravimo taisyklių nustatyta tvarka turi būti sukuriamos atskiros naudotojo paskyros (privilegijuoto naudotojo paskyra ir paprasto (neprivilegijuoto) naudotojo paskyra) atitinkamų funkcijų atlikimui.
15. Portalo naudotojai, pastebėję saugos dokumentuose nustatytų reikalavimų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai Portalo administratoriui, kuris apie tai informuoja Portalo saugos įgaliotinį.
16. Privilegijuotam Portalo naudotojui ir Portalo administratoriui suteikiama visapusė prieiga prie jų funkcijoms atlikti reikalingų sistemos bei naudotojų duomenų bei visų sistemos dalių valdymo parametrų bei teisė juos skaityti, redaguoti, atnaujinti, kopijuoti ar naikinti, kai tai reikalinga sistemos veikimui užtikrinti.
III SKYRIUS
Saugaus ELEKTRONINĖS INFORMACIJOS teikimo PORTALO naudotojams kontrolės tvarka
17. Išoriniai Portalo naudotojai (toliau – Portalo naudotojas) registruojasi Portale vadovaudamiesi savanoriškos registracijos principu, t. y. registruojasi patys savo iniciatyva. Portalo naudotojai, registruodamiesi Portale nurodo elektroninio pašto adresą, į kurį jiems yra išsiunčiami pirmojo prisijungimo duomenys.
18. Vidiniai Portalo naudotojai (toliau – privilegijuotasis Portalo naudotojas) registruojami skirtinga nuo Portalo naudotojų organizacine tvarka:
18.1. Vyriausiąjį koordinatorių registruoja Portalo (sąrankos) administratorius Informacinės visuomenės plėtros komiteto vadovo rašytiniu nurodymu.
18.2. Portalu besinaudojančios institucijos (toliau – Institucija), duomenų atvėrimo koordinatorius registruojasi Portalo aplinkoje, naudodamasis Valstybės informacinių išteklių sąveikumo platformos asmens autentifikavimo paslauga ir pateikdamas Portalo aplinkoje Institucijos raštą apie skyrimą Institucijos duomenų atvėrimo koordinatoriumi (1 priedas „Duomenų atvėrimo koordinatoriaus skyrimo rašto formos pavyzdys“). Institucijos duomenų atvėrimo koordinatorių patvirtina vyriausiasis koordinatorius Portalo aplinkoje. Pasikeitus Institucijos duomenų atvėrimo koordinatoriui, naujai paskirtas duomenų atvėrimo koordinatorius, registruodamasis Portale anksčiau aprašyta tvarka, pateikia Institucijos raštą, kuriame papildomai nurodoma, kad anksčiau paskirto duomenų atvėrimo koordinatoriaus teisės ir prieigos sustabdomos, perduodant jas naujai paskirtajam. Pasikeitimą patvirtina vyriausiasis koordinatorius Portalo aplinkoje.
19. Portalo naudotojų (įskaitant privilegijuotuosius) registravimo tvarka:
19.1. Portalo tvarkytojo ar Portalo techninę priežiūrą teikiančios įmonės darbuotojai, pagal Portalo saugos politikos dokumentų nuostatas pasirašę konfidencialumo pasižadėjimus ir esant formalizuotam susitarimui tarp Portalo tvarkytojo ir Portalo techninę priežiūrą teikiančios įmonės, norėdami savo tiesioginių ar projektinių funkcijų atlikimui gauti privilegijuotą prieigą prie atitinkamų Portalo IT komponentų, turi kreiptis į Portalo administratorių su prašymu, kurio forma nustatyta Naudotojų administravimo taisyklių 2 priede (toliau – prašymas). Pateikiant tokį prašymą turi būti nurodoma kam, kokiu pagrindu, prie kokių Portalo komponentų ir kokiam laikotarpiui privilegijuota prieiga turi būti suteikta.
19.2. Atitinkamos rolės Portalo naudotojui suteikiamas Portalo naudotojo vardas ir laikinas slaptažodis bei rolei nustatytos apibrėžties prieiga prie elektroninės informacijos.
19.4. Kiekvienas Portalo naudotojas privalo naudoti tik jam suteiktą Portalo naudotojo vardą ir nesudaryti galimybės juo naudotis kitam asmeniui;
20. Reikalavimai, keliami Portalo naudotojų slaptažodžiams, jų galiojimo trukmei, keitimui ir saugojimui:
20.1. slaptažodis Portalo naudotojui negali būti perduodamas neužšifruotas ar užšifruojamas nepatikimais algoritmais;
20.2. tik laikinas slaptažodis gali būti perduodamas neužšifruotas, tačiau atskirai nuo prisijungimo vardo, jei naudotojas neturi techninių galimybių iššifruoti gauto slaptažodžio ar nėra techninių galimybių Portalo naudotojui perduoti slaptažodį šifruotu kanalu ar saugiu elektroninių ryšių tinklu;
20.3. pirmojo prisijungimo prie Portalo metu iš Portalo naudotojo turi būti reikalaujama, kad jis pakeistų laikiną slaptažodį;
20.4. kilus įtarimui, kad slaptažodis galėjo būti atskleistas, Portalo naudotojas turi nedelsdamas slaptažodį pakeisti;
20.6. slaptažodį turi sudaryti trijų grupių iš galimų keturių (didžiosios ir mažosios raidės, skaičiai bei specialūs ženklai) simboliai;
20.9. slaptažodžiams sudaryti neturi būti naudojama asmeninio pobūdžio informacija (pavyzdžiui, gimimo data, šeimos narių vardai, adresai ir panašiai);
20.12. Portalo naudotojui klaidingai suvedus slaptažodį 5 kartus vartotojo prieiga turi būti blokuojama ir atkuriama tik Portalo administratoriaus;
20.13. pasirinkdamas ar keisdamas slaptažodį, Portalo naudotojas turi bent kartą slaptažodį pakartoti;
21. Papildomi reikalavimai privilegijuotų naudotojų slaptažodžiams:
22. Portalo naudotojų prieigos prie informacinių sistemų sustabdymo atvejai:
22.1. nustačius Portalo elektroninės informacijos konfidencialumo ar vientisumo pažeidimą arba kitų Portalo elektroninės informacijos saugą ir tvarkymą reglamentuojančių teisės aktų pažeidimą;
22.4. apie prieigos teisių dirbti su Portalo elektronine informacija panaikinimą ar laikiną sustabdymą Portalo naudotojo įstaigos vadovas arba jo įgaliotas asmuo elektroniniu laišku informuoja prieigą administruojantį Portalo koordinatorių arba administratorių, kurie sustabdo prieigą paskutinę Portalo naudotojo darbo dieną.
23. Nereikalingos ar nenaudojamos Portalo naudotojų ir administratoriaus paskyros turi būti blokuojamos nedelsiant ir ištrinamos praėjus audito duomenų nustatytam saugojimo terminui.
Lietuvos atvirų duomenų portalo
naudotojų administravimo taisyklių
1 priedas
(Duomenų atvėrimo koordinatoriaus skyrimo rašto formos pavyzdys)
INSTITUCIJOS / ORGANIZACIJOS PAVADINIMAS
Kodas 0000000, Adresas 00, LT-0000 Vilnius, tel. 00 00 00, el. p. 00 00 00
Informacinės visuomenės plėtros komitetui 0000-00-00 Nr. 0-00
(pateikiama tik Lietuvos atvirų duomenų portale)
DĖL DUOMENŲ ATVĖRIMO KOORDINATORIAUS SKYRIMO
Informuojame, kad (padalinio pavadinimas, darbuotojo pareigos, vardas ir pavardė, el. paštas, darbo telefonas) skiriamas duomenų atvėrimo koordinatoriumi, vietoje anksčiau paskirto duomenų atvėrimo koordinatoriaus (padalinio pavadinimas, darbuotojo pareigos, vardas ir pavardė, el. paštas)*.
_______________________________ ___________________ _____________________
(institucijos / organizacijos vadovo pareigos) (parašas) (vardas, pavardė)
(Rengėjo vardas ir pavardė, tel., el. paštas)
* Teksto dalis, pažymėta kursyvu, naudojama tik keičiant anksčiau paskirtą duomenų atvėrimo koordinatorių.
_________________________
Lietuvos atvirų duomenų portalo
naudotojų administravimo taisyklių
2 priedas
(Prašymo įregistruoti Lietuvos atvirų duomenų portalo naudotoją ir
suteikti ar panaikinti naudotojo prieigos prie informacinės sistemos teises
forma)
________________________________________________________________________________
(įstaigos pavadinimas)
Informacinės visuomenės plėtros komitetui
PRAŠYMAS
ĮREGISTRUOTI LIETUVOS ATVIRŲ DUOMENŲ PORTALO NAUDOTOJĄ IR
SUTEIKTI AR PANAIKINTI NAUDOTOJO PRIEIGOS PRIE INFORMACINĖS SISTEMOS TEISES
|
Nr. |
|
||
(data) |
|
(registracijos numeris) |
||
|
|
|
||
|
(sudarymo vieta) |
|
||
Prašau suteikti / panaikinti (pabraukti reikalingą variantą) prieigos prie Lietuvos atvirų duomenų portalo (toliau – Portalas) teises šiam asmeniui: |
_______________________________________________________________________________________________ |
(valstybės tarnautojo ar darbuotojo vardas, pavardė)
_______________________________________________________________________________________________,
(valstybės tarnautojo ar darbuotojo pareigos)
dirbančiam (-ai) ___________________________________________________________________________________ ,
(įstaigos struktūrinio padalinio pavadinimas)
_______________________________________________________________________________________________,
(darbo vietos adresas, kabineto ir telefono numeriai, elektroninio pašto adresas)
ir suteikti / panaikinti jam (jai) prieigą prie registro / informacinės sistemos šiomis prieigos teisėmis:
Eil. Nr. |
Portalo komponento pavadinimas |
Prieigos teisės (rolės) |
|
Suteikti |
Panaikinti |
||
|
|
|
|
|
|
|
|
|
|
|
|
PASTABA.
Prašyme nurodomos tik tos informacinės sistemos, prie kurių prieigą prašoma suteikti ar panaikinti.
|
|
|
|
|
(įstaigos vadovo ar jo įgalioto asmens pareigos) |
|
(parašas) |
|
(vardas, pavardė) |
___________________________
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir
inovacijų ministro
2024 m. sausio 24 d. įsakymu Nr. 4-32
LiETUVOS ATVIRŲ DUOMENŲ portalo
VEIKLOS TĘSTINUMO VALDYMO PLANAS
I Skyrius
bendrosios nuostatos
1. Lietuvos atvirų duomenų portalo veiklos tęstinumo valdymo planas (toliau – Planas) reglamentuoja procedūras, atliekamas valdant Lietuvos atvirų duomenų portalo (toliau – Portalas) elektroninės informacijos saugos ir kibernetinius incidentus (toliau – Incidentas).
2. Planas parengtas vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, bei Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu ir Nacionaliniu kibernetinių incidentų valdymo planu, patvirtintais Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.
3. Plane vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (toliau – Bendrųjų saugos reikalavimų aprašas).
4. Planas vykdomas įvykus Incidentui arba Portalo veiklos tęstinumo valdymo grupės, nurodytos Plano II skyriuje, vadovo sprendimu.
5. Planas yra privalomas Portalo valdytojui, Portalo tvarkytojui, Portalo saugos įgaliotiniui, Portalo administratoriams ir Portalo naudotojams (įskaitant privilegijuotuosius naudotojus, kurie nurodyti Lietuvos atvirų duomenų portalo naudotojų administravimo taisyklių 18 punkte).
6. Portalo saugos įgaliotinio, Portalo administratorių bei Portalo naudotojų funkcijos, įgaliojimai ir veiksmai, įvykus saugos incidentui:
6.1. Portalo saugos įgaliotinis atsakingas už:
6.1.2. Incidentų registravimą, klasifikavimą ir kitos informacijos, apibūdinančios informacijos saugos incidentus, pildymą jo valdomame registre;
6.1.3. laiku atliekamą Incidentų tyrimą, įrodymų rinkimą ir incidento priežasčių nustatymą ir šių veiksmų koordinavimą;
6.2. Portalo administratoriai, duomenų atvėrimo koordinatoriai ir tvarkytojai atsakingi už:
6.2.6. Portalo naudotojų ir Portalo duomenų gavėjų informavimą apie veiklos sutrikimus ir veiklos atkūrimo laiką;
8. Portalo veikla laikoma atkurta, jeigu yra atkuriamas incidento metu sutrikdytas Portalo veikimas, užtikrintas jo duomenų prieinamumas, konfidencialumas ir vientisumas, o Portalo naudotojai gali vykdyti darbines funkcijas įprastu būdu. Portalo veiklos atkūrimas turi trukti ne ilgiau kaip 16 darbo valandų.
II SKYRIUS
Organizacinės nuostatos
9. Portalo veiklos tęstinumo valdymo grupė (toliau – VTVG) užtikrina veiklos tęstinumui kylančių grėsmių valdymą ir informacinių sistemų atkūrimo koordinavimą įvykus Incidentui.
10. VTVG grupę sudaro:
10.1. Portalo tvarkytojo – Informacinės visuomenės plėtros komiteto (toliau – IVPK) direktorius arba direktoriaus pavaduotojas (VTVG vadovas);
11. VTVG funkcijos:
11.3. bendravimas su susijusių registrų ir (ar) informacinių sistemų veiklos tęstinumo valdymo grupėmis arba administratoriais;
11.4. bendravimas su teisėsaugos ir kitomis valstybės institucijomis, jų darbuotojais ir kitomis interesų grupėmis;
11.5. finansinių ir kitų išteklių, reikalingų informacinių sistemų veiklai atkurti įvykus Incidentui, naudojimo kontrolė;
12. Įvykus Incidentui, veiklą atkuria VAG, kurią sudaro:
13. VAG funkcijos:
13.1. tarnybinių stočių veikimo atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius);
13.2. kompiuterių tinklo veikimo atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius ir kompiuterizuotų darbo vietų administratorius);
13.3. informacinių sistemų elektroninės informacijos atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius ir informacinių sistemų administratorius);
13.4. taikomųjų programų veikimo atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius ir informacinių sistemų administratorius);
13.5. kompiuterizuotų darbo vietų veikimo atkūrimo ir prijungimo prie kompiuterių tinklo organizavimas (kompiuterizuotų darbo vietų administratorius);
14. Įvykus Incidentui, VTVG ir VAG organizuoja pasitarimus, atsižvelgdamos į VTVG pirmojo susitikimo metu nustatytą dažnumą, palaiko ryšius visomis tuo metu prieinamomis priemonėmis (el. paštu, mobiliuoju ryšiu ir kt.). VTVG ir VAG turi teisę kviesti į pasitarimus kitų informacinių sistemų tvarkytojų atstovus.
15. Reaguojant į esminius sutrikimus, kurie gali paveikti numatytą sistemos funkcionalumą, ir juos valdant, turi būti vadovaujamasi veiksmais, išdėstytais Portalo veiklos atkūrimo detaliajame plane, pateiktame Plano 1 priede.
16. Jeigu Incidentas turi kibernetinio incidento požymių, Incidentas yra valdomas, vertinamas bei apie Incidentą yra pranešama, vadovaujantis Nacionaliniu kibernetinių incidentų valdymo planu, kuriuo remiantis parengtas Portalo kibernetinių incidentų valdymo planas (pateiktas Plano 2 priede).
17. Portalo veiklos atkūrimo detalųjį planą rengia Portalo administratorius. Portalo saugos įgaliotinis įvertina parengtą planą ir informuoja Portalo tvarkytojo vadovą apie vertinimo rezultatus.
18. Apie įvykdytus veiklos atkūrimo etapus atsakingi asmenys, išvardinti Plano 12 punkte, nedelsdami informuoja VAG vadovą.
III SKYRIUS
Aprašomosios nuostatos
22. Portalo veiklos tęstinumo vykdymui reikalingą išsamią informaciją sudaro:
22.1. Portalo kompiuterinės ir programinės įrangos sąrašas ir šios įrangos parametrai (dokumentas, kuriame nurodyti informacinių technologijų įrangos parametrai ir už šios įrangos priežiūrą atsakingi administratoriai, minimalus informacinės sistemos veiklai atkurti, nesant administratoriaus, reikiamos kompetencijos ar žinių lygis);
22.2. Portalo minimalus funkcijų sąrašas (dokumentas, kuriame nurodyta minimalaus informacinių technologijų įrangos funkcijų, skirtų informacinės sistemos veiklai užtikrinti įvykus Incidentui, sąrašas);
22.3. Portalo techninė dokumentacija (dokumentas, kuriame nurodyti pastato, kuriame yra Portalo įranga, aukšto patalpų brėžiniai ir juose pažymėtos tarnybinės stotys, kompiuterių tinklo ir telefonų tinklo mazgai, kompiuterių tinklo ir telefonų tinklo laidų vedimo tarp pastato aukštų vietos, elektros įvedimo pastate vietos);
22.5. sutarčių, susijusių su Portalo, sąrašas (dokumentas, kuriame nurodytos elektroninės informacijos teikimo ir kompiuterinės, techninės ir programinės įrangos priežiūros sutartys, atsakingi už šių sutarčių įgyvendinimo priežiūrą asmenys);
22.6. Portalo elektroninės informacijos kopijavimo laikmenų sąrašas (dokumentas, kuriame nurodyta programinės įrangos laikmenų ir laikmenų su atsarginėmis elektroninės informacijos kopijomis saugojimo vieta ir šių laikmenų perkėlimo į saugojimo vietą laikas ir sąlygos);
23. Už dokumentų, nurodytų Plano 21.1–21.4 ir 21.6 papunkčiuose, parengimą ir atnaujinimą yra atsakingas Portalo administratorius. Už dokumentų, nurodytų Plano 21.5 ir 21.7 papunkčiuose, parengimą ir atnaujinimą yra atsakingas Portalo saugos įgaliotinis.
IV SKYRIUS
Plano veiksmingumo išbandymo nuostatos
28. Prieš įdiegiant naujus Portalo komponentus arba pasikeitus veiklos aplinkai Portalo saugos įgaliotinis turi peržiūrėti Planą ir prireikus atlikti neeilinį Plano veiksmingumo išbandymą.
29. Plano veiksmingumo išbandyme turi dalyvauti visi VTVG ir VAG nariai. Esant poreikiui, Portalo saugos įgaliotinis į Plano veiksmingumo išbandymą gali pakviesti ekspertus, paslaugų teikėjų atstovus.
30. Išbandžius Plano veiksmingumą, Portalo saugos įgaliotinis parengia Plano veiksmingumo išbandymo ataskaitą (toliau – ataskaita) ir pateikia ją VTVG. Plano kito išbandymo data nurodoma ataskaitoje.
31. Portalo saugos įgaliotinis ataskaitos kopiją ne vėliau kaip per 5 darbo dienas nuo ataskaitos priėmimo dienos pateikia Nacionaliniam kibernetinio saugumo centrui.
Lietuvos atvirų duomenų portalo
veiklos tęstinumo valdymo plano
1 priedas
LIETUVOS ATVIRŲ DUOMENŲ portalo
VEIKLOS ATKŪRIMO DETALUSIS PLANAS
1. Lietuvos atvirų duomenų portalo (toliau – Portalas) veiklos atkūrimo detaliajame plane pateikiami galimi esminių sutrikimų scenarijai Portalo tvarkytojo patalpose. Tais atvejais, kai esminiai sutrikimai įvyksta Portalo tarnybinių stočių patalpose, turi būti vadovaujamasi Portalo prieglobos paslaugų teikėjo veiklos tęstinumo planu, o Portalo veiklos tęstinumo valdymo grupė (toliau – VTVG) ir Portalo veiklos atkūrimo grupė (toliau – VAG) turi bendradarbiauti su Portalo prieglobos paslaugų teikėju sprendžiant esminio sutrikimo scenarijus.
2. Galimi esminiai sutrikimai Portalo tvarkytojo patalpose:
2.1. Gaisras. Reagavimo veiksmai ir Portalo veiklos atkūrimo veiksmai gaisro atveju pateikiami 1 ir 2 lentelėse:
1 lentelė. Reagavimo veiksmai gaisro Portalo tvarkytojo patalpose atveju
Eil. Nr. |
Reagavimo veiksmai |
Atsakingi asmenys |
Reagavimo laikas |
1. |
Esant būtinumui, pavojaus skelbimas, elgsenos, nenumatytos situacijos metu, rekomendavimas ir darbuotojų evakavimas |
VTVG vadovas (jo nesant – visi Portalo tvarkytojo darbuotojai) |
Nedelsiant |
2. |
Ugniagesių, gelbėjimo, greitosios pagalbos ar kitų tarnybų informavimas |
VTVG vadovas (jo nesant – visi Portalo tvarkytojo darbuotojai) |
Nedelsiant |
3. |
Esant poreikiui, pirmosios medicininės pagalbos suteikimas |
Visi darbuotojai |
Nedelsiant |
4. |
Gaisro gesinimas ankstyvoje stadijoje, nekeliant pavojaus darbuotojų gyvybei |
Visi darbuotojai |
Nedelsiant |
5. |
Komunalinių komunikacijų, galinčių sukelti papildomą pavojų, atjungimas |
VTVG vadovas (jo nesant – visi Portalo tvarkytojo darbuotojai) |
Nedelsiant |
6. |
Koordinuojančių ir operatyvią veiklą vykdančių darbuotojų paskyrimas |
VTVG vadovas |
Nedelsiant |
2 lentelė. Portalo veiklos atkūrimo veiksmai gaisro Portalo tvarkytojo patalpose atveju
Eil. Nr. |
Portalo veiklos atkūrimo veiksmai |
Atsakingi asmenys |
Reagavimo laikas |
1. |
Ugniagesių tarnybos paklausimas dėl leidimo dirbti pavojaus zonoje, rekomendacijų darbui gavimas ir darbuotojų informavimas apie rekomenduojamus darbo būdus |
VAG vadovas |
Iš karto likvidavus gaisrą ir pašalinus trukdančias darbui pasekmes |
2. |
Darbo perkėlimas į alternatyvias darbo vietas (pvz., namuose) |
VTVG vadovas |
Įvertinus, kad buvusios darbo vietos po gaisro likvidavimo nėra tinkamos |
3. |
Žalos įvertinimas, priemonių plano įvykio pasekmėms likviduoti sudarymas ir įgyvendinimas |
VAG vadovas |
Kiek galima greičiau, įvertinant situacijos sudėtingumo aplinkybes |
4. |
Darbinių funkcijų grąžinimas į esamas ar parinktas naujas patalpas |
VTVG vadovas |
Iš karto, kai tik bus atkurtos nustatytus reikalavimus atitinkančios darbo sąlygos |
2.2. Energijos tiekimo sutrikimai. Reagavimo veiksmai ir Portalo veiklos atkūrimo veiksmai energijos tiekimo sutrikimų atvejais pateikiami 3 ir 4 lentelėse:
3 lentelė. Reagavimo veiksmai energijos tiekimo sutrikimų Portalo tvarkytojo patalpose atvejais
Eil. Nr. |
Reagavimo veiksmai |
Atsakingi asmenys |
Reagavimo laikas |
1. |
Energijos tiekimo sistemos veiklos patikrinimas |
Portalo administratorius |
Iš karto gavus pranešimą arba pastebėjus energijos sutrikimą |
2. |
Esant būtinumui, tarnybinių stočių ir kitos techninės įrangos, jautrios energijos tiekimo sutrikimams, išjungimas |
Portalo administratorius |
Iš karto pastebėjus elektros energijos tiekimo sutrikimą |
3. |
Kreipimasis į savo elektros energijos tiekimo tarnybą dėl sutrikimo pašalinimo trukmės prognozės |
Administratorė |
Iš karto pastebėjus trikdį |
4. |
Sutrikimo pašalinimo trukmės prognozės ir rekomenduojamos elgsenos, nenumatytos situacijos metu, skelbimas |
VTVG vadovas |
Įvertinus situaciją, trikdžio mastą ir pasekmes |
5. |
Prireikus, atsarginių patalpų Portalo tvarkytojo veiklai užtikrinti ir darbo vietoms išdėstyti suradimas (pvz., darbo perkėlimas į namus) |
VTVG vadovas |
Įvertinus, kad trikdžio pašalinimas gali užtrukti ir darbo vietų per priimtiną laiką atkurti nepavyks |
4 lentelė. Portalo veiklos atkūrimo veiksmai energijos tiekimo sutrikimų Portalo tvarkytojo patalpose atvejais
Eil. Nr. |
Veiklos atkūrimo veiksmai |
Atsakingi asmenys |
Reagavimo laikas |
1. |
Pažeisto vietos elektros tinklo, užtikrinančio Portalo tvarkytojo veiklą, atkūrimo organizavimas |
VAG vadovas |
Nustačius pažeidimą sukėlusias priežastis ir įvertinus reikalingas įgyvendinti atkūrimo priemones |
2. |
Išjungtų tarnybinių stočių ir kitos techninės įrangos įjungimas |
Portalo administratorius |
Visiškai atkūrus energijos tiekimą, užtikrinantį saugų tarnybinių stočių ir kitos technikos darbą |
3. |
Žalos įvertinimas, priemonių plano įvykio pasekmėms likviduoti sudarymas ir įgyvendinimas |
VAG vadovas |
Atkūrus veiklą |
2.3. Duomenų perdavimo tinklo sutrikimai. Reagavimo veiksmai ir Portalo veiklos atkūrimo veiksmai ryšio sutrikimų atvejais pateikiami 5 ir 6 lentelėse:
5 lentelė. Reagavimo veiksmai ryšio sutrikimų Portalo tvarkytojo patalpose atvejais
Eil. Nr. |
Reagavimo veiksmai |
Atsakingi asmenys |
Reagavimo laikas |
1. |
Paslaugų teikėjų informavimas, atsižvelgus į sutrikimo pobūdį |
Portalo administratorius |
Iš karto pastebėjus trikdį |
2. |
Sutrikimo pašalinimo prognozės skelbimas ir darbuotojų informavimas apie darbo sustabdymą dėl nepalankių sąlygų |
VTVG vadovas |
Nedelsiant, įvertinus situacijos aplinkybes |
3. |
Alternatyvaus ryšio ar alternatyvių darbo sąlygų organizavimas |
VTVG vadovas |
Po situacijos įvertinimo, kad per priimtiną laiką, ryšio trikdžių nebus galima pašalinti ir esant galimai techninei alternatyvai |
4. |
Infrastruktūros pakeitimai, esant poreikiui |
Portalo administratorius |
Įvertinus, kad infrastruktūros konfigūracijos pakeitimai gali padėti užtikrinti tęstinumą esant tokio tipo trikdžiams |
6 lentelė. Portalo veiklos atkūrimo veiksmai ryšio sutrikimų Portalo tvarkytojo patalpose atvejais
Eil. Nr. |
Veiklos atkūrimo veiksmai |
Atsakingi asmenys |
Reagavimo laikas |
1. |
Žalos bei panašaus pobūdžio įvykių tendencijų įvertinimas |
VAG vadovas |
Esant tokio paties pobūdžio arba dažniems trikdžiams, kurie neigiamai veikia veiklą. |
2. |
Esant poreikiui, kreipimasis į kitus ryšio paslaugų teikėjus |
VTVG vadovas |
Jeigu ryšio trikdžių pasireiškimo tendencijos nesikeičia |
Lietuvos atvirų duomenų portalo veiklos
tęstinumo valdymo plano
2 priedas
LIETUVOS ATVIRŲ DUOMENŲ portalo
KIBERNETINIŲ INCIDENTŲ VALDYMO PLANAS
1 lentelė. Kibernetinio incidento valdymo planas
Kibernetinis incidentas |
Informavimo šaltinis |
Veiksmai |
Atsakomybės |
Reakcijos laikas |
Lietuvos atvirų duomenų portalo (toliau – Portalas) duomenų manipuliavimas (elektroninių duomenų pasisavinimas, platinimas, paskelbimas, pakeitimas kitais elektroniniais duomenimis, elektroninių duomenų iškraipymas) |
Apie Portalo saugomų duomenų nebuvimą ar klaidas praneša išoriniai sistemos naudotojai, Portalo darbuotojai ar sistemos garantinės priežiūros teikėjai
|
1. Įvertinama situacija ir apie tai informuojami Portalo saugos įgaliotinis bei Portalo administratorius |
Pirmasis incidentą pastebėjęs Portalo darbuotojas |
Per 15 min. nuo incidento nustatymo |
2. Apie esamą situaciją informuojamas Portalo veiklos tęstinumo valdymo grupės vadovas |
Portalo saugos įgaliotinis
|
Per 30 min. nuo incidento nustatymo |
||
3. Nustatomos susidariusią situaciją sukėlusios priežastys (pvz., ar duomenys prarasti kibernetinio įsilaužimo metu) |
Portalo saugos įgaliotinis, Portalo administratorius, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas |
Per 1 val. nuo incidento nustatymo |
||
4. Informuojamas Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos* (toliau – NKSC). Pranešime apie didelės ir vidutinės reikšmės kibernetinį incidentą NKSC turi būti nurodyta: kibernetinio incidento grupė ir kategorija**, trumpas kibernetinio incidento apibūdinimas, tikslus laikas, kada kibernetinis incidentas įvyko ir buvo nustatytas, kibernetinio incidento šalinimo tvarka (turi būti nurodyta, ar tai prioritetas, ar ne). Pranešime apie nereikšmingą kibernetinį incidentą NKSC turi būti nurodyta ir pateikta informacija apie kiekvienos grupės incidentų, įvykusių nuo paskutinio pranešimo pateikimo dienos, skaičių. |
Portalo saugos įgaliotinis |
Per 1 val. nuo didelės reikšmės kibernetinio incidento nustatymo
Per 4 val. nuo vidutinės reikšmės kibernetinio incidento nustatymo
Pranešama periodiškai kiekvieno kalendorinio mėnesio pirmą darbo dieną (teikiama apibendrinta informacija) |
||
5. Portale (https://data.gov.lt/) paskelbiamas informacinis pranešimas apie Portalo sutrikimus ir jų pašalinimo laiką |
Portalo administratorius |
Per 30 min. nuo incidento nustatymo |
||
6. Vykdomi atsakingos tarnybos nurodymai |
Portalo saugos įgaliotinis, Portalo administratorius, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas |
Iš karto gavus nurodymus |
||
7. Jei išorinė pagalba nebūtina, sutrikimai pašalinami panaudojant IVPK resursus |
Portalo saugos įgaliotinis, Portalo administratorius, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas |
Per 4 val. nuo incidento nustatymo |
||
8. Jei nėra galimybės atkurti veiklos be išorinės pagalbos, kreipiamasi į išorinius tiekėjus dėl sistemos atkūrimo / sutaisymo, detalizuojant jos gedimus |
Portalo saugos įgaliotinis, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas |
Per 1 val. nuo incidento nustatymo |
||
9. Atkuriamas Portalo veikimas |
Portalo saugos įgaliotinis, Portalo administratorius, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas |
Priklausomai nuo sutrikimų šalinimo darbų pobūdžio |
||
10. Pašalinamas informacinis pranešimas Portale https://data.gov.lt/ |
Portalo administratorius |
Per 15 min. nuo Portalo veikimo atkūrimo |
||
11. Nacionaliniam kibernetinio saugumo centrui pateikiama didelės ir vidutinės reikšmės kibernetinio incidento vertinimo ataskaita, kurioje nurodoma: 11.1. informacinė infrastruktūra ir valstybės informaciniai ištekliai, kuriuose nustatytas kibernetinis incidentas, tipas (informacinė sistema, elektroninių ryšių tinklas, tarnybinė stotis ir panašiai); 11.2. kibernetinio incidento veikimo trukmė; 11.3. kibernetinio incidento šaltinis; 11.4. kibernetinio incidento požymiai; 11.5. kibernetinio incidento veikimo metodas; 11.6. galimos kibernetinio incidento pasekmės; 11.7. kibernetinio incidento poveikio pasireiškimo (galimo išplitimo) mastas; 11.8. kibernetinio incidento būsena (aktyvus, pasyvus); 11.9. priemonės, kuriomis kibernetinis incidentas nustatytas; 11.10. galimos kibernetinio incidento valdymo priemonės; 11.11. tikslus laikas, kada bus teikiama pakartotinė kibernetinio incidento tyrimo ataskaita. |
Portalo saugos įgaliotinis |
Per 2 val. nuo didelės reikšmės kibernetinio incidento nustatymo
Per 24 val. nuo vidutinės reikšmės kibernetinio incidento nustatymo
|
||
12. Nacionaliniam kibernetinio saugumo centrui pranešama apie didelės ir vidutinės reikšmės kibernetinio incidento sustabdymą ir pašalinimą |
Portalo saugos įgaliotinis |
Per 2 val. nuo didelės ir vidutinės reikšmės kibernetinio incidento sustabdymo ir pašalinimo |
||
* Apie kibernetinius incidentus Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos turi būti informuojamas naudojantis Kibernetinio saugumo informaciniu tinklu, o nesant galimybės – NKSC nurodytais kontaktais. ** Kibernetinių incidentų kategorijos nurodytos Nacionaliniame kibernetinių incidentų valdymo plane. |