LIETUVOS RESPUBLIKOS EKONOMIKOS IR INOVACIJŲ MINISTRAS

 

ĮSAKYMAS

DĖL LIETUVOS ATVIRŲ DUOMENŲ PORTALO ELEKTRONINĖS INFORMACIJOS SAUGOS POLITIKĄ ĮGYVENDINANČIŲ DOKUMENTŲ PATVIRTINIMO

 

2024 m. sausio 24 d. Nr. 4-32

Vilnius

 

 

Vadovaudamasi Lietuvos Respublikos kibernetinio saugumo įstatymo 21 straipsnio 2 dalimi, įgyvendindama Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, 7 ir 8 punktus ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunktį ir 6 punktą,

t v i r t i n u pridedamus Lietuvos atvirų duomenų portalo elektroninės informacijos saugos politiką įgyvendinančius dokumentus:

1. Lietuvos atvirų duomenų portalo saugaus elektroninės informacijos tvarkymo taisykles;

2. Lietuvos atvirų duomenų portalo naudotojų administravimo taisykles;

3. Lietuvos atvirų duomenų portalo veiklos tęstinumo valdymo planą.

 

 

 

Ekonomikos ir inovacijų ministrė                                                                            Aušrinė Armonaitė

 

 

 

SUDERINTA

Nacionalinio kibernetinio saugumo centro

prie Krašto apsaugos ministerijos

2024 m. sausio 3 d. raštu Nr. (4.1 E) 6K-6

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir

inovacijų ministro

2024 m. sausio 24 d. įsakymu Nr. 4-32

 

LIETUVOS ATVIRŲ DUOMENŲ PORTALO

saugaus elektroninės informacijos tvarkymo taisyklės

 

I Skyrius

bendrosios nuostatos

 

1. Lietuvos atvirų duomenų portalo saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Taisyklės) nustato elektroninės informacijos saugos (kibernetinio saugumo) politikos, apibrėžtos Lietuvos atvirų duomenų portalo duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos ekonomikos ir inovacijų ministro 2020 m. gegužės 26 d. įsakymu Nr. 4-363 „Dėl Dokumentų rinkinių duomenų portalo duomenų saugos nuostatų patvirtinimo“ (Lietuvos Respublikos ekonomikos ir inovacijų ministro 2024 m. sausio 18 d. įsakymo Nr. 4-23 redakcija) (toliau – Saugos nuostatai),  įgyvendinimą.

2. Taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Aprašas).

3. Taisyklės privalomos Lietuvos atvirų duomenų portalo (toliau – Portalas) naudotojams, Portalo priežiūros paslaugų teikėjams ir Portalo administratoriams. Už Taisyklių įgyvendinimo organizavimą ir kontrolę atsako Portalo saugos įgaliotinis.

4. Taisyklėse vartojamos sąvokos atitinka Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (toliau – Bendrųjų saugos reikalavimų aprašas), vartojamas sąvokas.

5. Portale tvarkoma elektroninė informacija yra priskiriama vidutinės svarbos informacijos kategorijai, o Portalas yra priskiriamas trečiai kategorijai.

6. Portale tvarkoma Lietuvos atvirų duomenų portalo nuostatų, patvirtintų Lietuvos Respublikos Vyriausybės 2020 m. sausio 15 d. nutarimu Nr. 24 „Dėl Lietuvos atvirų duomenų portalo nuostatų patvirtinimo“ (toliau – Portalo nuostatai), III skyriuje nurodyta elektroninė informacija. Už jos tvarkymą atsakingi Portalo naudotojai ir Portalo administratoriai, kuriems Portalo naudotojų administravimo taisyklių nustatyta tvarka suteikta Portalo duomenų tvarkymo teisė.

 

II SKYRIUS

TEchninių ir kitų saugos priemonių aprašymas

 

7. Portalo techninės ir programinės įrangos saugos priemonės:

7.1.  Visose tarnybinėse stotyse ir kompiuterizuotose darbo vietose įdiegta ir reguliariai atnaujinama virusų ir kenkėjiško kodo aptikimo bei šalinimo programinė įranga, skirta tikrinti kompiuterius ir laikmenas. Kompiuterizuotose darbo vietose naudojamos centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios reguliariai atnaujinamos.

7.2.  Pagrindinės tarnybinės stotys, svarbiausi duomenų perdavimo tinklo mazgai ir ryšio linijos yra dubliuojami ir jų techninė būklė nuolat stebima.

7.3. Tarnybinės stotys ir svarbiausi elektroninės informacijos perdavimo tinklo mazgai turi įtampos filtrą ir rezervinį elektros energijos tiekimo šaltinį. Rezervinis elektros energijos tiekimo šaltinis užtikrina pagrindinių tarnybinių stočių veikimą ne trumpiau kaip 1 valandą.

7.4. Portalo naudotojui ilgiau kaip 5 minutes neatliekant jokių veiksmų informacinėse sistemose, taikomoji programinė įranga turi užsirakinti, kad toliau naudotis informacinėmis sistemomis galima būtų tik Portalo naudotojui pakartotinai patvirtinus savo tapatybę.

8. Sisteminės ir taikomosios programinės įrangos saugos priemonės:

8.1.  Portalo darbui naudojama tik legali sisteminė ir taikomoji programinė įranga;

8.2.  Portalo tarnybinėse stotyse neturi veikti sisteminė ir taikomoji programinė įranga, kuri yra nesusijusi su Portalo tvarkymu, Portalo naudotoju ir pačios įrangos administravimu;

8.3.  turi būti operatyviai ištestuojami ir įdiegiami Portalo tarnybinių stočių ir vidinių Portalo naudotojų, kurie apibrėžti Lietuvos atvirų duomenų portalo nuostatų 18.1 papunktyje, darbo vietų kompiuterinės įrangos operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai;

8.4.  Portalo tvarkymo darbo vietose naudojama programinė įranga, skirta kovai su kenksmingojo kodo programomis, ir laiku atliekamas visos programinės įrangos atnaujinimas;

8.5.  Portalo programinis kodas privalo būti apsaugotas nuo paskelbimo neturintiems teisės su juo susipažinti asmenims. Portalo programiniam kodui apsaugoti taikomos tos pačios saugos priemonės kaip ir Portalo elektroninei informacijai;

8.6.  programinės įrangos diegimą, konfigūravimą ir šalinimą atlieka paslaugos teikėjo, kuriam perduotos atlikti Portalo techninės ir programinės įrangos priežiūros funkcijos, paskirtas darbuotojas tik Portalo administratoriaus nurodymu;

8.7.  programinė įranga prižiūrima laikantis gamintojo rekomendacijų;

8.8.  programinės įrangos testavimas atliekamas naudojant atskirą testavimo aplinką;

8.9.  turi būti užtikrintas Portalo prieinamumas ne mažiau kaip 90 procentų laiko darbo metu darbo dienomis.

9.     Elektroninės informacijos perdavimo tinklų saugumo užtikrinimo priemonės:

9.1. Portalo tarnybinės stotys, kompiuterizuotos darbo vietos ir kita kompiuterinė įranga, įjungta į elektroninės informacijos perdavimo tinklą, yra atskirta nuo viešųjų telekomunikacinių tinklų ugniasienėmis;

9.2.  ugniasienės įvykių žurnalai (angl. Logs) reguliariai analizuojami, o ugniasienės saugumo taisyklės periodiškai peržiūrimos ir atnaujinamos;

9.3.  ryšių kabeliai turi būti apsaugoti nuo neteisėto prisijungimo ar pažeidimo;

9.4. Portalo programinė įranga turi turėti apsaugą nuo pagrindinių per tinklą vykdomų atakų: SQL įskverbties (angl. SQL injection), XSS (angl. Cross-site scripting), atkirtimo nuo paslaugos (angl. DOS), dedikuoto atkirtimo nuo paslaugos (angl. DDOS) ir kitų;

9.5.  prie Portalo prisijungiant nuotoliniu būdu ar keičiantis informacija su kitais registrais ir informacinėmis sistemomis, viešaisiais telekomunikacijų tinklais perduodamų duomenų konfidencialumas užtikrinamas naudojant virtualų privatų tinklą (angl. Virtual Private Network, VPN) ir kitus duomenų šifravimo būdus (TLS, HTTPS ar lygiaverčius).

10.   Belaidžio tinklo saugumas ir kontrolė:

10.1. leidžiama naudoti tik su kompetentingu asmeniu, atsakingu už kibernetinio saugumo organizavimą ir užtikrinimą, suderintus belaidžio tinklo įrenginius, atitinkančius techninius kibernetinio saugumo reikalavimus;

10.2. turi būti naudojamos priemonės, kurios apribotų neleistinus ar saugumo reikalavimų neatitinkančius belaidžius įrenginius arba informuotų kompetentingą asmenį, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą, apie neleistinos įrangos prijungimą prie Portalo infrastruktūros;

10.3. kompiuteriuose, mobiliuosiuose įrenginiuose turi būti išjungta belaidė prieiga, jeigu jos nereikia darbo funkcijoms atlikti, išjungtas lygiarangis (angl. peer to peer) funkcionalumas, belaidė periferinė prieiga.

11. Portalo patalpų ir aplinkos saugumo užtikrinimo priemonės:

11.1.  patalpose, kuriose yra Portalo tarnybinės stotys, turi būti įdiegta signalizacija, saugos priemonės, užtikrintos gamintojo rekomenduojamos techninės įrangos darbo sąlygos (aplinkos drėgnumas, darbo vietos temperatūra), turi būti įrengti gaisro ir įsilaužimo davikliai, prijungti prie pastato signalizacijos ir (arba) apsaugos tarnybos stebėjimo pulto;

11.2.  patalpos, kuriose yra Portalo tarnybinės stotys, turi būti atskirtos nuo bendrojo naudojimo patalpų. Į patalpas patekti gali tik įgalioti asmenys, kitus asmenis turi lydėti Portalo administratorius arba saugos įgaliotinis;

11.3.  prieiga prie patalpų, kuriose yra Portalo tarnybinės stotys, turi būti kontroliuojama (registruojami įeinančių ir išeinančių iš patalpų apsilankymai).

12.   Nešiojamųjų kompiuterių ir kitų mobiliųjų įrenginių (išmaniųjų telefonų ir planšetinių kompiuterių, naudojančių Android ar iOS operacines sistemas), naudojamų prisijungimui prie informacinių sistemų, naudojimo tvarka:

12.1.  prisijungimui prie Portalo administravimo sąsajų leidžiama naudoti tik tarnybinius nešiojamuosius kompiuterius;

12.2.  išnešti iš patalpų nešiojamieji kompiuteriai negali būti palikti be priežiūros; jei įmanoma, naudotojas turi laikyti nešiojamąjį kompiuterį prie savęs visą laiką, ypač viešosiose vietose;

12.3.  turi būti įdiegiami operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai;

12.4. duomenys, perduodami tarp mobiliojo įrenginio ir informacinės sistemos, turi būti šifruojami taikant virtualaus privataus tinklo (angl. Virtual Private Network, VPN technologiją;

12.5.  jungiantis prie Portalo, turi būti patvirtinamas tapatumas; mobiliajame įrenginyje ar jo taikomojoje programinėje įrangoje turi būti uždrausta automatiškai išsaugoti slaptažodį.

13. Portalo naudojamų sistemų, pasiekiamų iš viešųjų elektroninių ryšių tinklų, saugumas ir kontrolė:

12.1.  atpažinties, tapatumo patvirtinimo ir naudojimosi kontrolės reikalavimai:

12.1.1. draudžiama slaptažodžius saugoti programiniame kode;

12.1.2. svetainės, patvirtinančios nuotolinio prisijungimo tapatumą, turi drausti automatiškai išsaugoti slaptažodžius;

12.2.  turi būti įgyvendinti svetainės kriptografijos reikalavimai:

12.2.1. svetainės administravimo darbai turi būti atliekami per šifruotą ryšio kanalą, šifruojant ne trumpesniu kaip 128 bitų raktu;

12.2.2. šifruojant naudojami skaitmeniniai sertifikatai privalo būti išduoti patikimų sertifikavimo tarnybų; sertifikato raktas turi būti ne trumpesnis kaip 2048 bitų;

12.2.3. svetainės kriptografinės funkcijos turi būti įdiegtos Portalo tarnybinės stoties, kurioje yra svetainė, dalyje arba kriptografiniame saugumo modulyje (angl. Hardware security module);

12.3.  turi būti naudojama svetainės naudotojo įvedamų duomenų tikslumo kontrolė (angl. Validation);

12.4.  Portalo tarnybinė stotis, kurioje yra svetainė, neturi rodyti svetainės naudotojui klaidų pranešimų apie svetainės programinį kodą ar tarnybinę stotį;

13.5.  Portalo tarnybinė stotis, kurioje yra svetainė, turi leisti tik svetainės funkcionalumui užtikrinti reikalingus hiperteksto perdavimo protokolo (HTTP) metodus;

13.6.  turi būti uždrausta naršyti svetainės aplankuose (angl. Directory browsing).

14.   Kitos priemonės, naudojamos siekiant užtikrinti Portalo elektroninės informacijos saugą:

14.1.  prisiregistravimo prie Portalo ir išsiregistravimo iš jo duomenys (prisijungimo vardas, data, laikas) fiksuojami Portalo elektroniniuose veiksmų žurnaluose (toliau – veiksmų žurnalai), kurie prieinami tik atitinkamai Portalo administratoriui ir saugos įgaliotiniui. Veiksmų žurnalai yra saugojami Portalo duomenų bazėje ir jų apsaugai nuo neteisėto jų duomenų pakeitimo yra taikomos tos pačios saugos priemonės kaip ir Portalo elektroninei informacijai. Už veiksmų žurnalų tvarkymą atsakingas Portalo administratorius;

14.2.  Portale turi būti įrašomi ir vienus metus saugomi duomenys apie Portalo tarnybinių stočių, taikomosios programinės įrangos įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis Portalo tarnybinėse stotyse, Portalo taikomojoje programinėje įrangoje, visus Portalo naudotojų vykdomus veiksmus, kitus elektroninės informacijos saugai svarbius įvykius, nurodant Portalo naudotojo identifikatorių ir elektroninės informacijos saugai svarbaus įvykio ar vykdyto veiksmo laiką; šie duomenys turi būti saugomi ne toje pačioje Portalo vietoje, kurioje jie įrašomi, taip pat jie turi būti analizuojami ne rečiau kaip kartą per savaitę;

14.3. prisijungimo vardai ir slaptažodžiai, leidžiantys dirbti su Portalo tarnybinės stoties programine įranga, turi būti žinomi tik įgaliotam asmeniui;

14.4.  Portalo naudotojų tapatybei nustatyti ir prieigai prie elektroninės informacijos kontroliuoti būtina naudoti prisijungimo vardų, slaptažodžių ir teisių sistemą;

14.5.  Portalo administratorius privalo nedelsdamas informuoti apie Portalo techninės ir programinės įrangos gedimus, kurie negali būti pašalinami per vieną valandą nuo gedimo pastebėjimo, Portalo saugos įgaliotinį.

 

III SKYRIUS

SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS

 

15.   Saugaus elektroninės informacijos įvedimo, keitimo, atnaujinimo ir naikinimo užtikrinimo tvarka:

15.1.  Portalo tvarkomus duomenis įrašyti, keisti, atnaujinti gali tik Portalo naudotojai ir administratoriai pagal suteiktas prieigos teises;

15.2.  Portalo elektroninė informacija įrašoma, atnaujinama, keičiama ir naikinama vadovaujantis Portalo nuostatais, Saugos nuostatais ir kitais teisės aktais, reglamentuojančiais Portalo elektroninės informacijos tvarkymą;

15.3.  Portalas turi turėti įrašytos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemones;

15.4.  Portalo naudotojų duomenis įrašyti, keisti, atnaujinti gali tik Portalo administratorius;

15.5.  Portalo naudotojams ar Portalo administratoriui atliekant veiksmus su Portalo elektronine informacija, automatiškai veiksmų žurnale registruojamas darbo laikas, prisijungimo vardas ir atliekami veiksmai. Šie duomenys skirti elektroninės informacijos vientisumo pažeidimams nustatyti;

15.6.  duomenys, perkelti į Portalo archyvą, naikinami Portalo nuostatų VI skyriuje nustatyta tvarka.

16.   Portalo elektroninės informacijos kopijų rengimas:

16.1.  elektroninės informacijos kopijos daromos ne rečiau kaip kartą per parą ir įrašomos į kompiuterines laikmenas;

16.2.  elektroninė informacija kopijose turi būti užšifruota (šifravimo raktai turi būti saugomi atskirai nuo kopijų) arba turi būti imtasi kitų priemonių, neleidžiančių panaudoti kopijas neteisėtai atkurti elektroninę informaciją;

16.3.  elektroninės informacijos kopijos saugomos atskiroje patalpoje taip, kad prireikus būtų galima jas greitai atkurti;

16.4.  duomenys apie elektroninės informacijos kopijų darymą (kopijos įrašymo data ir laikas, sistemos administratoriaus vardas, pavardė, pareigos, telefonas) fiksuojami kopijų darymo žurnale;

16.5.  sunaikintos ar sugadintos elektroninės informacijos atkūrimą kontroliuoja Portalo administratorius.

17.   Portalo elektroninė informacija teikiama į Europos duomenų portalą.

18.   Portalo elektroninės informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo (toliau – neteisėta veikla) nustatymo tvarka:

18.1.  Portalo administratorius privalo ne rečiau nei kartą per mėnesį peržiūrėti visus veiksmų žurnaluose registruojamus įrašus, siekiant patikrinti, ar nėra vykdoma neteisėta veikla;

18.2.  kilus įtarimui, kad su Portalu ar jo elektronine informacija yra vykdoma neteisėta veikla, Portalo naudotojai privalo nedelsiant informuoti Portalo administratorių, kuris turi nedelsiant reaguoti į tokį pranešimą ir imtis visų įmanomų veiksmų, reikalingų neteisėtai veiklai užkirsti;

18.3.  Portalo saugos įgaliotinis, ne rečiau kaip kartą per du metus:

18.3.1. atlieka Portalo saugos dokumentų ir faktinės informacijos saugos atitikties situacijos vertinimą;

18.3.2. atlieka Portalo techninės ir programinės įrangos inventorizaciją;

18.3.3. patikrina Portalo administratoriaus kompiuterinėje darbo vietoje, Portalo tarnybinėse stotyse įdiegtas programas ir jų sąranką;

18.3.4. patikrina Portalo naudotojams suteiktų teisių ir atliekamų funkcijų atitiktį;

18.3.5. įvertina pasirengimą užtikrinti Portalo veiklos tęstinumą įvykus saugos incidentui.

19.   Programinės ir techninės Portalo įrangos keitimo ir atnaujinimo tvarka:

19.1. visi Portalo pokyčiai, susiję su programinės ir (arba) techninės įrangos keitimu ir (arba) atnaujinimu įgyvendinami tik raštiškai sutikus Portalo valdytojui;

19.2.  prieš atliekant Portalo programinės ir (arba) techninės įrangos keitimą ir (arba) atnaujinimą, kurio metu galimi Portalo veikimo sutrikimai, Portalo administratorius ją įdiegia ir testuoja, jei tai leidžia programinės ir techninės galimybės, testavimo aplinkoje;

19.3.  atlikus testavimą ir konstatavus keičiamos ir (arba) atnaujinamos Portalo programinės ir (arba) techninės įrangos sėkmingą veikimą realioje aplinkoje, Portalo administratorius pradeda rengti keičiamos ir (arba) atnaujinamos programinės ir (arba) techninės įrangos keitimo ir (arba) atnaujinimo planą, kuriame turi būti:

19.3.1. išdėstytas detalusis veiksmų planas, nurodantis atliekamų darbų etapus, eiliškumą, apimtį ir trukmę valandų tikslumu;

19.3.2. paskirti ir nurodyti konkretūs asmenys (vardas, pavardė, pareigos, telefono numeris bei kita kontaktinė informacija), kurie atsakingi už detaliajame veiksmų plane įvardintų darbų įgyvendinimą;

19.3.3. išvardintos rizikos, atsirandančios keičiant ir (arba) atnaujinant Portalo programinę ir (arba) techninę įrangą, bei veiksmai ir priemonės skirtos jas minimizuoti arba visiškai eliminuoti;

19.3.4. išvardintos atitinkamai Portalo naudotojų informavimo priemonės ir būdai apie vykdomų darbų eigą.

20.   Visi pokyčiai, galintys sutrikdyti ar sustabdyti Portalo darbą, turi būti suderinti su Portalo valdytojo vadovu ar duomenų valdymo įgaliotiniu ir vykdomi tik gavus jų raštišką pritarimą. Pokyčius turi teisę inicijuoti duomenų valdymo įgaliotinis, saugos įgaliotinis ar administratorius, o įgyvendinti – administratorius.

21.   Portalo pokyčių (toliau – pokyčiai) valdymo tvarka:

21.1.  reikalingi pokyčiai turi būti identifikuojami administratoriaus;

21.2.  pokyčių svarbumo apibrėžimas atsižvelgiant į pokyčių svarbą;

21.3.  pokyčių įtakos veiklos tęstinumui ir duomenų saugumui pokyčių diegimo metu įvertinimas;

21.4.  galimybės atkurti buvusią duomenų versiją užtikrinimas;

21.5.  pokyčių įgyvendinimas.

22.   Portalo sąrankos aprašai turi būti atnaujinami ir rodyti esamą informacinės sistemos sąrankos būklę.

23.   Pokyčiai, galintys daryti neigiamą įtaką elektroninės informacijos konfidencialumui, vientisumui ar prieinamumui, turi būti patikrinti bandomojoje aplinkoje, kurioje nėra konfidencialių ir asmens duomenų ir kuri atskirta nuo eksploatuojamos Portalo.

 

IV SKYRIUS

REIKALAVIMAI, KELIAMI INFORMACINĖMS SISTEMOMS FUNKCIONUOTI, REIKALINGOMS PASLAUGOMS BEI JŲ TEIKĖJAMS

 

24.  Portalo tvarkytojas:

24.1.  atsako už prieigos prie programinių, techninių ir kitų išteklių, reikalingų paslaugos teikėjui, teikiančiam Portalo priežiūros paslaugą, suteikimo ir panaikinimo organizavimą;

24.2.  numato ir išdėsto paslaugų teikimo sutartyje saugos reikalavimus ir jų laikymosi bei atsakomybės sąlygas;

24.3.  paskiria asmenį, atsakingą už sutarties reikalavimų vykdymo priežiūrą.

25.  Portalo saugos įgaliotinis supažindina Portalo priežiūros paslaugų teikėją su suteiktos prieigos prie Portalo saugos reikalavimais ir sąlygomis.

26.  Portalo  administratorius užtikrina, kad prieiga prie Portalo priežiūros paslaugos teikėjui būtų suteikiama tik šios paslaugos teikimo sutarties galiojimo laikotarpiui ir būtų panaikinta iš karto šiam laikotarpiui pasibaigus.

27.  Paslaugos teikėjas, teikiantis Portalo prieglobos paslaugas, turi užtikrinti patalpų, techninės ir programinės įrangos bei elektroninės informacijos perdavimo tinklais saugos priemones, išdėstytas Taisyklių III skyriuje, ir yra atsakingas už Portalo elektroninės informacijos kopijų darymą, saugojimą bei Portalo elektroninės informacijos iš kopijų atkūrimą.

28. Išsamesni reikalavimai, keliami Portalo techninę priežiūrą vykdančių įmonių paslaugoms, ir saugos užtikrinimo principai išdėstyti Saugos nuostatų 38 punkte.

29.  Už paslaugų teikimo kontrolę ir saugos priemonių auditą atsakingas Portalo tvarkytojas.

 

__________________________

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir

inovacijų ministro

2024 m. sausio 24 d.

įsakymu Nr. 4-32

 

LIETUVOS ATVIRŲ DUOMENŲ PORTALO

NAUDOTOJŲ ADMINISTRAVIMO taisyklės

 

I Skyrius

bendrosios nuostatos

 

1. Lietuvos atvirų duomenų portalo naudotojų administravimo taisyklės (toliau – Naudotojų administravimo taisyklės) nustato Lietuvos atvirų duomenų portalo (toliau – Portalas) naudotojų įgaliojimus, teises, pareigas ir kontrolės tvarką.

2. Naudotojų administravimo taisyklėse vartojamos sąvokos atitinka Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Lietuvos Respublikos kibernetinio saugumo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, apibrėžtas sąvokas.

3. Portalo naudotojų prieigos prie informacinių sistemų ir jose tvarkomos elektroninės informacijos suteikimas paremtas principais:

3.1. „būtina darbui“ – prieigos prie duomenų principas, reiškiantis, kad naudotojui gali būti suteikta prieigos teisė tik prie tokios apimties duomenų, kokios reikia jo numatytoms funkcijoms atlikti;

3.2. „būtina žinoti“ – prieigos prie duomenų principas, reiškiantis, kad prieigos teisė prie duomenų gali būti suteikta tik atitinkamą leidimą dirbti ar susipažinti su šiais duomenimis turintiems naudotojams.

4. Kiekvienas Portalo naudotojas turi būti unikaliai identifikuojamas (asmens kodas negali būti naudojamas kaip informacinės sistemos naudotojo identifikatorius). Portalo naudotojų prieigos prie elektroninės informacijos teisė realizuojama tik per jų registravimo ir slaptažodžių administravimo sistemą.

5. Portalo naudotojų prieigos prie elektroninės informacijos lygmuo grindžiamas mažiausios privilegijos principu. Šis principas reiškia, kad turi būti suteikiamos tik minimalios Portalo naudotojų ir Portalo administratorių tiesioginei veiklai vykdyti reikalingos prieigos teisės bei organizacinėmis ir techninėmis priemonėmis užtikrinama minimalių prieigos teisių naudojimo kontrolė (pavyzdžiui, prieigos prie informacinės sistemos ar jos komponentų, suteikiančios galimybę atlikti veiksmus, galinčius sukelti riziką informacinei sistemai, jos komponentams ar joje tvarkomiems duomenims (toliau – privilegijuota prieiga) teisės neturi būti naudojamos veiklai, kuriai atlikti pakanka žemesnio lygio prieigos teisių, ir pan.)

6. Naudotojų administravimo taisyklės taikomos visiems Portalo naudotojams, įskaitant Portalo administratorius, paslaugų teikėjo darbuotojus ir naudotojus, kuriems Naudotojų administravimo taisyklių nustatyta tvarka suteikta privilegijuota prieiga (toliau – privilegijuotas naudotojas). 

 

II SKYRIUS

naudotojų įgaliojimai, teisės ir pareigos

 

7. Portalo administratoriaus funkcijos turi būti atliekamos naudojant atskirą tam skirtą paskyrą, kuri negali būti naudojama kasdienėms Portalo naudotojo funkcijoms atlikti.

8. Portalo naudotojams negali būti suteikiamos administratoriaus teisės.

9. Kiekvienam Portalo naudotojui suteikiamos atitinkamos teisės tvarkyti Portalo  elektroninę informaciją. Už šių teisių suteikimą atsakingas Portalo administratorius.

10.     Kiekvienas Portalo naudotojas ir Portalo administratorius jungdamasis prie Portalo  privalo atlikti tapatumo nustatymo procedūrą, t. y. registravimosi lange nurodyti Portalo naudotojo vardą ir slaptažodį arba naudoti Valstybės informacinių išteklių sąveikumo platformos autentifikavimosi sąsają.

11.     Portalo naudotojai gali naudotis tik tomis Portalo dalimis ir jose apdorojama elektronine informacija, prie kurios prieiga jiems yra numatyta pagal pareigas.

12.     Portalo naudotojams draudžiama leisti kitiems asmenims naudotis jiems paskirtu prieigos vardu, nebent esant objektyvioms priežastims ir gavus Portalo administratoriaus leidimą.

13.     Portalo naudotojai privalo saugoti tvarkomų asmens duomenų ir informacijos paslaptį 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) nustatyta tvarka.

14.     Esant poreikiui tam pačiam asmeniui atlikti funkcijas, susijusias su veiksmais, galinčiais sukelti didesnę nei įprastą riziką Portalui, jo komponentams ar jame tvarkomiems duomenims (t. y. reikalaujančiais privilegijuotos prieigos), ir veiksmais, tokios rizikos nekeliančiais, šiam asmeniui Naudotojų administravimo taisyklių nustatyta tvarka turi būti sukuriamos atskiros naudotojo paskyros (privilegijuoto naudotojo paskyra ir paprasto (neprivilegijuoto) naudotojo paskyra) atitinkamų funkcijų atlikimui.

15.     Portalo naudotojai, pastebėję saugos dokumentuose nustatytų reikalavimų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai Portalo administratoriui, kuris apie tai informuoja Portalo saugos įgaliotinį.

16.     Privilegijuotam Portalo naudotojui ir Portalo administratoriui suteikiama visapusė prieiga prie jų funkcijoms atlikti reikalingų sistemos bei naudotojų duomenų bei visų sistemos dalių valdymo parametrų bei teisė juos skaityti, redaguoti, atnaujinti, kopijuoti ar naikinti, kai tai reikalinga sistemos veikimui užtikrinti.

 

III SKYRIUS

Saugaus ELEKTRONINĖS INFORMACIJOS teikimo PORTALO naudotojams kontrolės tvarka

 

17. Išoriniai Portalo naudotojai (toliau – Portalo naudotojas) registruojasi Portale vadovaudamiesi savanoriškos registracijos principu, t. y. registruojasi patys savo iniciatyva. Portalo naudotojai, registruodamiesi Portale nurodo elektroninio pašto adresą, į kurį jiems yra išsiunčiami pirmojo prisijungimo duomenys.

18. Vidiniai Portalo naudotojai (toliau – privilegijuotasis Portalo naudotojas) registruojami skirtinga nuo Portalo naudotojų organizacine tvarka:

18.1. Vyriausiąjį koordinatorių registruoja Portalo (sąrankos) administratorius Informacinės visuomenės plėtros komiteto vadovo rašytiniu nurodymu.

18.2. Portalu besinaudojančios institucijos (toliau – Institucija), duomenų atvėrimo koordinatorius registruojasi Portalo aplinkoje, naudodamasis Valstybės informacinių išteklių sąveikumo platformos asmens autentifikavimo paslauga ir pateikdamas Portalo aplinkoje Institucijos raštą apie skyrimą Institucijos duomenų atvėrimo koordinatoriumi (1 priedas „Duomenų atvėrimo koordinatoriaus skyrimo rašto formos pavyzdys“). Institucijos duomenų atvėrimo koordinatorių patvirtina vyriausiasis koordinatorius Portalo aplinkoje. Pasikeitus Institucijos duomenų atvėrimo koordinatoriui, naujai paskirtas duomenų atvėrimo koordinatorius, registruodamasis Portale anksčiau aprašyta tvarka, pateikia Institucijos raštą, kuriame papildomai nurodoma, kad anksčiau paskirto duomenų atvėrimo koordinatoriaus teisės ir prieigos sustabdomos, perduodant  jas naujai paskirtajam. Pasikeitimą patvirtina vyriausiasis koordinatorius Portalo aplinkoje.

18.3. Institucijos duomenų rinkinių tvarkytojus Portale registruoja Institucijos duomenų atvėrimo koordinatorius savo tiesioginio vadovo rašytiniu nurodymu.

19.     Portalo naudotojų (įskaitant privilegijuotuosius) registravimo tvarka:

19.1. Portalo tvarkytojo ar Portalo techninę priežiūrą teikiančios įmonės darbuotojai, pagal Portalo saugos politikos dokumentų nuostatas pasirašę konfidencialumo pasižadėjimus ir esant formalizuotam susitarimui tarp Portalo tvarkytojo ir Portalo techninę priežiūrą teikiančios įmonės,  norėdami savo tiesioginių ar projektinių funkcijų atlikimui gauti privilegijuotą prieigą prie atitinkamų Portalo IT komponentų, turi kreiptis į Portalo administratorių su prašymu, kurio forma nustatyta Naudotojų administravimo taisyklių 2 priede (toliau – prašymas). Pateikiant tokį prašymą turi būti nurodoma kam, kokiu pagrindu, prie kokių Portalo komponentų ir kokiam laikotarpiui privilegijuota prieiga turi būti suteikta.

19.2.  Atitinkamos rolės Portalo naudotojui suteikiamas Portalo naudotojo vardas ir laikinas slaptažodis bei rolei nustatytos apibrėžties prieiga prie elektroninės informacijos.

19.3.  Kiekvienam Portalo naudotojui suteikiamas nesikartojantis vardas.

19.4.  Kiekvienas Portalo naudotojas privalo naudoti tik jam suteiktą Portalo naudotojo vardą ir nesudaryti galimybės juo naudotis kitam asmeniui;

19.5Portalo naudotoju vardai kaupiami ir registruojami centralizuotai naudotojų administravimo posistemėje.

20.     Reikalavimai, keliami Portalo naudotojų slaptažodžiams, jų galiojimo trukmei, keitimui ir saugojimui:

20.1.  slaptažodis Portalo naudotojui negali būti perduodamas neužšifruotas ar užšifruojamas nepatikimais algoritmais;

20.2.  tik laikinas slaptažodis gali būti perduodamas neužšifruotas, tačiau atskirai nuo prisijungimo vardo, jei naudotojas neturi techninių galimybių iššifruoti gauto slaptažodžio ar nėra techninių galimybių Portalo naudotojui perduoti slaptažodį šifruotu kanalu ar saugiu elektroninių ryšių tinklu;

20.3.  pirmojo prisijungimo prie Portalo metu iš Portalo naudotojo turi būti reikalaujama, kad jis pakeistų laikiną slaptažodį;

20.4.  kilus įtarimui, kad slaptažodis galėjo būti atskleistas, Portalo naudotojas turi nedelsdamas slaptažodį pakeisti;

20.5. slaptažodį turi sudaryti ne mažiau kaip 8 simboliai;

20.6.  slaptažodį turi sudaryti trijų grupių iš galimų keturių (didžiosios ir mažosios raidės, skaičiai bei specialūs ženklai) simboliai;

20.7. slaptažodis turi būti keičiamas ne rečiau kaip kas 3 mėnesius;

20.8. Portalo naudotojų teisės sustabdomos, jei slaptažodis nepakeičiamas laiku;

20.9. slaptažodžiams sudaryti neturi būti naudojama asmeninio pobūdžio informacija (pavyzdžiui, gimimo data, šeimos narių vardai, adresai ir panašiai);

20.10. Portalo naudotojas slaptažodį turi įsiminti;

20.11. draudžiama slaptažodį užsirašyti ar pasakyti kitam asmeniui;

20.12. Portalo naudotojui klaidingai suvedus slaptažodį 5 kartus vartotojo prieiga turi būti blokuojama ir atkuriama tik Portalo administratoriaus;

20.13. pasirinkdamas ar keisdamas slaptažodį, Portalo naudotojas turi bent kartą slaptažodį pakartoti;

20.14. keičiant slaptažodį, Portalo taikomoji programinė įranga neturi leisti sudaryti slaptažodžio iš buvusių 6 paskutinių slaptažodžių.

21.     Papildomi reikalavimai privilegijuotų naudotojų slaptažodžiams:

21.1.  slaptažodis turi būti keičiamas ne rečiau kaip kas 2 mėnesius;

21.2. slaptažodį turi sudaryti ne mažiau kaip 12 simbolių.

22.     Portalo naudotojų prieigos prie informacinių sistemų sustabdymo atvejai:

22.1.  nustačius Portalo elektroninės informacijos konfidencialumo ar vientisumo pažeidimą arba kitų Portalo elektroninės informacijos saugą ir tvarkymą reglamentuojančių teisės aktų pažeidimą;

22.2.  pastebėjus neteisėtą prisijungimo prie Portalo elektroninės informacijos naudojimą;

22.3Portalo naudotojas nušalinamas nuo darbo (pareigų);

22.4.  apie prieigos teisių dirbti su Portalo elektronine informacija panaikinimą ar laikiną sustabdymą Portalo naudotojo įstaigos vadovas arba jo įgaliotas asmuo elektroniniu laišku informuoja prieigą administruojantį Portalo koordinatorių arba administratorių, kurie sustabdo prieigą paskutinę Portalo  naudotojo darbo dieną.

23. Nereikalingos ar nenaudojamos Portalo naudotojų ir administratoriaus paskyros turi būti blokuojamos nedelsiant ir ištrinamos praėjus audito duomenų nustatytam saugojimo terminui.

24. Portalo duomenų tvarkymas yra atliekamas naudojantis interneto naršykle arba specialia programine įranga.

 

__________________________

 

 

Lietuvos atvirų duomenų portalo

naudotojų administravimo taisyklių

1 priedas

 

(Duomenų atvėrimo koordinatoriaus skyrimo rašto formos pavyzdys)

 

INSTITUCIJOS / ORGANIZACIJOS PAVADINIMAS

 

Kodas 0000000, Adresas 00, LT-0000 Vilnius, tel. 00 00 00, el. p. 00 00 00

 

 


Informacinės visuomenės plėtros komitetui                                                                0000-00-00 Nr. 0-00

(pateikiama tik Lietuvos atvirų duomenų portale) 

 

 

DĖL DUOMENŲ ATVĖRIMO KOORDINATORIAUS SKYRIMO

 

Informuojame, kad (padalinio pavadinimas, darbuotojo pareigos, vardas ir pavardė, el. paštas, darbo telefonas) skiriamas duomenų atvėrimo koordinatoriumi, vietoje anksčiau paskirto duomenų atvėrimo koordinatoriaus (padalinio pavadinimas, darbuotojo pareigos, vardas ir pavardė, el. paštas)*.

 

_______________________________ ___________________ _____________________

            (institucijos / organizacijos vadovo pareigos) (parašas) (vardas, pavardė)   

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

(Rengėjo vardas ir pavardė, tel., el. paštas)

 

* Teksto dalis, pažymėta kursyvu, naudojama tik keičiant anksčiau paskirtą duomenų atvėrimo koordinatorių.

 

_________________________

 

 

Lietuvos atvirų duomenų portalo

naudotojų administravimo taisyklių

2 priedas

 

 

(Prašymo įregistruoti Lietuvos atvirų duomenų portalo naudotoją ir

suteikti ar panaikinti naudotojo prieigos prie informacinės sistemos teises

forma)

 

________________________________________________________________________________

(įstaigos pavadinimas)

 

Informacinės visuomenės plėtros komitetui

 

 

PRAŠYMAS

ĮREGISTRUOTI LIETUVOS ATVIRŲ DUOMENŲ PORTALO NAUDOTOJĄ IR

SUTEIKTI AR PANAIKINTI NAUDOTOJO PRIEIGOS PRIE INFORMACINĖS SISTEMOS TEISES

 

 

Nr.

 

(data)

 

(registracijos numeris)

 

 

 

 

(sudarymo vieta)

 

 

Prašau suteikti / panaikinti (pabraukti reikalingą variantą) prieigos prie Lietuvos atvirų duomenų portalo (toliau – Portalas) teises šiam asmeniui:

_______________________________________________________________________________________________

 

(valstybės tarnautojo ar darbuotojo vardas, pavardė)

_______________________________________________________________________________________________,

(valstybės tarnautojo ar darbuotojo pareigos)

dirbančiam (-ai) ___________________________________________________________________________________ ,

(įstaigos struktūrinio padalinio pavadinimas)

_______________________________________________________________________________________________,

(darbo vietos adresas, kabineto ir telefono numeriai, elektroninio pašto adresas)

 

ir suteikti / panaikinti jam (jai) prieigą prie registro / informacinės sistemos šiomis prieigos teisėmis:

 

Eil. Nr.

Portalo komponento pavadinimas

Prieigos teisės (rolės)

Suteikti

Panaikinti

 

 

 

 

 

 

 

 

 

 

 

 

 

PASTABA.

Prašyme nurodomos tik tos informacinės sistemos, prie kurių prieigą prašoma suteikti ar panaikinti.

 

 

 

 

 

 

(įstaigos vadovo ar jo įgalioto asmens pareigos)

 

(parašas)

 

(vardas, pavardė)

 

___________________________

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir

inovacijų ministro

2024 m. sausio 24 d. įsakymu Nr. 4-32

 

 

LiETUVOS ATVIRŲ DUOMENŲ portalo

VEIKLOS TĘSTINUMO VALDYMO PLANAS

 

I Skyrius

bendrosios nuostatos

 

1.       Lietuvos atvirų duomenų portalo veiklos tęstinumo valdymo planas (toliau – Planas) reglamentuoja procedūras, atliekamas valdant Lietuvos atvirų duomenų portalo (toliau – Portalas) elektroninės informacijos saugos ir kibernetinius incidentus (toliau – Incidentas).

2.       Planas parengtas vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, bei Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu ir Nacionaliniu kibernetinių incidentų valdymo planu, patvirtintais Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.

3.       Plane vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 (toliau – Bendrųjų saugos reikalavimų aprašas).

4.       Planas vykdomas įvykus Incidentui arba Portalo veiklos tęstinumo valdymo grupės, nurodytos Plano II skyriuje, vadovo sprendimu.

5.       Planas yra privalomas Portalo valdytojui, Portalo tvarkytojui, Portalo saugos įgaliotiniui, Portalo administratoriams ir Portalo naudotojams (įskaitant privilegijuotuosius naudotojus, kurie nurodyti Lietuvos atvirų duomenų portalo naudotojų administravimo taisyklių 18 punkte).

6.       Portalo saugos įgaliotinio, Portalo administratorių bei Portalo naudotojų funkcijos, įgaliojimai ir veiksmai, įvykus saugos incidentui:

6.1. Portalo saugos įgaliotinis atsakingas už:

6.1.1. Plane nurodytų veiksmų atlikimo koordinavimą;

6.1.2. Incidentų registravimą, klasifikavimą ir kitos informacijos, apibūdinančios informacijos saugos incidentus, pildymą jo valdomame registre;

6.1.3. laiku atliekamą Incidentų tyrimą, įrodymų rinkimą ir incidento priežasčių nustatymą ir šių veiksmų koordinavimą;

6.1.4. bendravimą ir bendradarbiavimą su valstybės institucijomis ir įstaigomis;

6.1.5. užregistruotų informacijos saugos incidentų tendencijų analizę.

6.2. Portalo administratoriai, duomenų atvėrimo koordinatoriai ir tvarkytojai atsakingi už:

6.2.1. dalyvavimą tyrime, pagalbos ir reikalingos techninės informacijos teikimą;

6.2.2. Portalo duomenų bazės funkcionavimo atkūrimo organizavimą;

6.2.3. Portalo veiklos atkūrimui reikalingos įrangos įsigijimo organizavimą;

6.2.4. atsarginių patalpų, naudojamų Portalo veiklai atkurti, organizavimą;

6.2.5. Portalo elektroninės informacijos atkūrimo organizavimą;

6.2.6. Portalo naudotojų ir Portalo duomenų gavėjų informavimą apie veiklos sutrikimus ir veiklos atkūrimo laiką;

6.2.7. Portalo galimos ir padarytos žalos vertinimą.

6.3.    Portalo techninę priežiūrą vykdančių įmonių atsakingi darbuotojai atsakingi už:

6.3.1. Portalo tarnybinių stočių veiklos atkūrimą;

6.3.2. Portalo elektroninio ryšio įrangos funkcionavimo atkūrimo organizavimą;

6.3.3. Portalo  duomenų perdavimo tinklo funkcionavimo atkūrimo organizavimą.

7.       Portalo veiklos atkūrimas finansuojamas Lietuvos Respublikos valstybės biudžeto lėšomis.

8.       Portalo veikla laikoma atkurta, jeigu yra atkuriamas incidento metu sutrikdytas Portalo veikimas, užtikrintas jo duomenų prieinamumas, konfidencialumas ir vientisumas, o Portalo naudotojai gali vykdyti darbines funkcijas įprastu būdu. Portalo veiklos atkūrimas turi trukti ne ilgiau kaip 16 darbo valandų.

 

II SKYRIUS

Organizacinės nuostatos

 

9.       Portalo veiklos tęstinumo valdymo grupė (toliau – VTVG) užtikrina veiklos tęstinumui kylančių grėsmių valdymą ir informacinių sistemų atkūrimo koordinavimą įvykus Incidentui.

10.     VTVG grupę sudaro:

10.1Portalo tvarkytojo – Informacinės visuomenės plėtros komiteto (toliau – IVPK) direktorius arba direktoriaus pavaduotojas (VTVG vadovas);

10.2Portalo saugos įgaliotinis (VTVG vadovo pavaduotojas);

10.3Portalo administratorius;

10.4Portalo techninę priežiūrą vykdančios įmonės atsakingi darbuotojai, priklausomai nuo Portalo veiklos atkūrimo grupės (toliau – VAG) vadovo sprendimo.

11.     VTVG funkcijos:

11.1.  situacijos analizė ir sprendimų Portalo veiklos tęstinumo valdymo klausimais priėmimas;

11.2. bendravimas su viešosios informacijos rengėjų ir viešosios informacijos skleidėjų atstovais;

11.3.  bendravimas su susijusių registrų ir (ar) informacinių sistemų veiklos tęstinumo valdymo grupėmis arba administratoriais;

11.4. bendravimas su teisėsaugos ir kitomis valstybės institucijomis, jų darbuotojais ir kitomis interesų grupėmis;

11.5.  finansinių ir kitų išteklių, reikalingų informacinių sistemų veiklai atkurti įvykus Incidentui, naudojimo kontrolė;

11.6. Portalo elektroninės informacijos fizinė sauga įvykus Incidentui;

11.7. logistika – žmonių, daiktų, įrangos gabenimas ir jos organizavimas;

11.8. informacinės sistemos veiklos atkūrimo priežiūra ir koordinavimas.

12.     Įvykus Incidentui, veiklą atkuria VAG, kurią sudaro:

12.1Portalo duomenų valdymo įgaliotinis (VAG vadovas);

12.2Portalo saugos įgaliotinis (VAG vadovo pavaduotojas);

12.3Portalo administratorius;

12.4Portalo prieglobos paslaugų teikėjo atstovas;

12.5.  nepriklausomi ekspertai (jei būtina).

13.     VAG funkcijos:

13.1. tarnybinių stočių veikimo atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius);

13.2. kompiuterių tinklo veikimo atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius ir kompiuterizuotų darbo vietų administratorius);

13.3. informacinių sistemų elektroninės informacijos atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius ir informacinių sistemų administratorius);

13.4. taikomųjų programų veikimo atkūrimo organizavimas (tinklo ir tarnybinių stočių administratorius ir informacinių sistemų administratorius);

13.5. kompiuterizuotų darbo vietų veikimo atkūrimo ir prijungimo prie kompiuterių tinklo organizavimas (kompiuterizuotų darbo vietų administratorius);

13.6.  kitos VAG pavestos funkcijos.

14. Įvykus Incidentui, VTVG ir VAG organizuoja pasitarimus, atsižvelgdamos į VTVG pirmojo susitikimo metu nustatytą dažnumą, palaiko ryšius visomis tuo metu prieinamomis priemonėmis (el. paštu, mobiliuoju ryšiu ir kt.). VTVG ir VAG turi teisę kviesti į pasitarimus kitų informacinių sistemų tvarkytojų atstovus.

15. Reaguojant į esminius sutrikimus, kurie gali paveikti numatytą sistemos funkcionalumą, ir juos valdant, turi būti vadovaujamasi veiksmais, išdėstytais Portalo veiklos atkūrimo detaliajame plane, pateiktame Plano 1 priede.

16. Jeigu Incidentas turi kibernetinio incidento požymių, Incidentas yra valdomas, vertinamas bei apie Incidentą yra pranešama, vadovaujantis Nacionaliniu kibernetinių incidentų valdymo planu, kuriuo remiantis parengtas Portalo kibernetinių incidentų valdymo planas (pateiktas Plano 2 priede).

17. Portalo veiklos atkūrimo detalųjį planą rengia Portalo administratorius. Portalo saugos įgaliotinis įvertina parengtą planą ir informuoja Portalo  tvarkytojo vadovą apie vertinimo rezultatus.

18. Apie įvykdytus veiklos atkūrimo etapus atsakingi asmenys, išvardinti Plano 12 punkte, nedelsdami informuoja VAG vadovą.

19. VAG vadovas nuolat informuoja VTVG grupės narius apie Portalo veiklos atkūrimo eigą.

20. VTVG ir VAG nariai rengia susitikimus, įvykus esminiams Portalo pokyčiams.

21. Atsarginės patalpos, naudojamos Portalo veiklai atkurti, turi atitikti visus reikalavimus, keliamus pagrindinėms Portalo tarnybinių stočių patalpoms, nurodytus Portalo saugaus elektroninės informacijos tvarkymo taisyklių II skyriuje.

 

III SKYRIUS

Aprašomosios nuostatos

 

22.     Portalo veiklos tęstinumo vykdymui reikalingą išsamią informaciją sudaro:

22.1. Portalo kompiuterinės ir programinės įrangos sąrašas ir šios įrangos parametrai (dokumentas, kuriame nurodyti informacinių technologijų įrangos parametrai ir už šios įrangos priežiūrą atsakingi administratoriai, minimalus informacinės sistemos veiklai atkurti, nesant administratoriaus, reikiamos kompetencijos ar žinių lygis);

22.2. Portalo minimalus funkcijų sąrašas (dokumentas, kuriame nurodyta minimalaus informacinių technologijų įrangos funkcijų, skirtų informacinės sistemos veiklai užtikrinti įvykus Incidentui, sąrašas);

22.3. Portalo techninė dokumentacija (dokumentas, kuriame nurodyti pastato, kuriame yra Portalo įranga, aukšto patalpų brėžiniai ir juose pažymėtos tarnybinės stotys, kompiuterių tinklo ir telefonų tinklo mazgai, kompiuterių tinklo ir telefonų tinklo laidų vedimo tarp pastato aukštų vietos, elektros įvedimo pastate vietos);

22.4. kompiuterių tinklo fizinio ir loginio sujungimo schemos;

22.5. sutarčių, susijusių su Portalo, sąrašas (dokumentas, kuriame nurodytos elektroninės informacijos teikimo ir kompiuterinės, techninės ir programinės įrangos priežiūros sutartys, atsakingi už šių sutarčių įgyvendinimo priežiūrą asmenys);

22.6. Portalo elektroninės informacijos kopijavimo laikmenų sąrašas (dokumentas, kuriame nurodyta programinės įrangos laikmenų ir laikmenų su atsarginėmis elektroninės informacijos kopijomis saugojimo vieta ir šių laikmenų perkėlimo į saugojimo vietą laikas ir sąlygos);

22.7. VTVG ir VAG narių sąrašas su kontaktiniais duomenimis.

23.     Už dokumentų, nurodytų Plano 21.1–21.4 ir 21.6 papunkčiuose, parengimą ir atnaujinimą yra atsakingas Portalo administratorius. Už dokumentų, nurodytų Plano 21.5 ir 21.7 papunkčiuose, parengimą ir atnaujinimą yra atsakingas Portalo saugos įgaliotinis.

24.     Už dokumentų, nurodytų Plano 21 punkte, saugojimą yra atsakingas Portalo saugos įgaliotinis.

25.     Tuo atveju, kai naudojama (pagal nuomos, panaudos ar kitas sutartis) visa Portalo  techninė įranga ar jos dalis, priklausanti ir esanti trečiosios šalies patalpose – sutarties su trečiąja šalimi data ir numeris, sutarties kopija turi būti saugoma Portalo  administratoriaus (administratorių).

 

IV SKYRIUS

Plano veiksmingumo išbandymo nuostatos

 

26.     Plano veiksmingumo išbandymą organizuoja Portalo saugos įgaliotinis.

27.     Plano veiksmingumas išbandomas ne rečiau kaip kartą per 2 metus.

28.     Prieš įdiegiant naujus Portalo komponentus arba pasikeitus veiklos aplinkai Portalo saugos įgaliotinis turi peržiūrėti Planą ir prireikus atlikti neeilinį Plano veiksmingumo išbandymą.

29.     Plano veiksmingumo išbandyme turi dalyvauti visi VTVG ir VAG nariai. Esant poreikiui, Portalo saugos įgaliotinis į Plano veiksmingumo išbandymą gali pakviesti ekspertus, paslaugų teikėjų atstovus.

30.     Išbandžius Plano veiksmingumą, Portalo saugos įgaliotinis parengia Plano veiksmingumo išbandymo ataskaitą (toliau – ataskaita) ir pateikia ją VTVG. Plano kito išbandymo data nurodoma ataskaitoje.

31.     Portalo saugos įgaliotinis ataskaitos kopiją ne vėliau kaip per 5 darbo dienas nuo ataskaitos priėmimo dienos pateikia Nacionaliniam kibernetinio saugumo centrui.

32.     Plano veiksmingumo bandymo metu pastebėti trūkumai šalinami remiantis operatyvumo, veiksmingumo ir ekonomiškumo principais.

 

__________________________

 

Lietuvos atvirų duomenų portalo

veiklos tęstinumo valdymo plano

1 priedas

 

LIETUVOS ATVIRŲ DUOMENŲ portalo

VEIKLOS ATKŪRIMO DETALUSIS PLANAS

 

1Lietuvos atvirų duomenų portalo (toliau – Portalas) veiklos atkūrimo detaliajame plane pateikiami galimi esminių sutrikimų scenarijai Portalo tvarkytojo patalpose. Tais atvejais, kai esminiai sutrikimai įvyksta Portalo tarnybinių stočių patalpose, turi būti vadovaujamasi Portalo prieglobos paslaugų teikėjo veiklos tęstinumo planu, o Portalo veiklos tęstinumo valdymo grupė (toliau – VTVG) ir Portalo veiklos atkūrimo grupė (toliau – VAG) turi bendradarbiauti su Portalo prieglobos paslaugų teikėju sprendžiant esminio sutrikimo scenarijus.

2.  Galimi esminiai sutrikimai Portalo  tvarkytojo patalpose:

2.1. Gaisras. Reagavimo veiksmai ir Portalo veiklos atkūrimo veiksmai gaisro atveju pateikiami 1 ir 2 lentelėse:

 

1 lentelė. Reagavimo veiksmai gaisro Portalo tvarkytojo patalpose atveju

Eil. Nr.

Reagavimo veiksmai

Atsakingi asmenys

Reagavimo laikas

1. 

Esant būtinumui, pavojaus skelbimas, elgsenos, nenumatytos situacijos metu, rekomendavimas ir darbuotojų evakavimas

VTVG vadovas (jo nesant – visi Portalo tvarkytojo darbuotojai)

Nedelsiant

2. 

Ugniagesių, gelbėjimo, greitosios pagalbos ar kitų tarnybų informavimas

VTVG vadovas (jo nesant – visi Portalo tvarkytojo darbuotojai)

Nedelsiant

3. 

Esant poreikiui, pirmosios medicininės pagalbos suteikimas

Visi darbuotojai

Nedelsiant

4. 

Gaisro gesinimas ankstyvoje stadijoje, nekeliant pavojaus darbuotojų gyvybei

Visi darbuotojai

Nedelsiant

5. 

Komunalinių komunikacijų, galinčių sukelti papildomą pavojų, atjungimas

VTVG vadovas (jo nesant – visi Portalo tvarkytojo darbuotojai)

Nedelsiant

6. 

Koordinuojančių ir operatyvią veiklą vykdančių darbuotojų paskyrimas

VTVG vadovas

Nedelsiant

 

2 lentelė. Portalo veiklos atkūrimo veiksmai gaisro Portalo tvarkytojo patalpose atveju

Eil. Nr.

Portalo  veiklos atkūrimo veiksmai

Atsakingi asmenys

Reagavimo laikas

1. 

Ugniagesių tarnybos paklausimas dėl leidimo dirbti pavojaus zonoje, rekomendacijų darbui gavimas ir darbuotojų informavimas apie rekomenduojamus darbo būdus

VAG vadovas

Iš karto likvidavus gaisrą ir pašalinus trukdančias darbui pasekmes

2. 

Darbo perkėlimas į alternatyvias darbo vietas (pvz., namuose)

VTVG vadovas

Įvertinus, kad buvusios darbo vietos po gaisro likvidavimo nėra tinkamos

3. 

Žalos įvertinimas, priemonių plano įvykio pasekmėms likviduoti sudarymas ir įgyvendinimas

VAG vadovas

Kiek galima greičiau, įvertinant situacijos sudėtingumo aplinkybes

4. 

Darbinių funkcijų grąžinimas į esamas ar parinktas naujas patalpas

VTVG vadovas

Iš karto, kai tik bus atkurtos nustatytus reikalavimus atitinkančios darbo sąlygos

 

2.2. Energijos tiekimo sutrikimai. Reagavimo veiksmai ir Portalo veiklos atkūrimo veiksmai energijos tiekimo sutrikimų atvejais pateikiami 3 ir 4 lentelėse:

 

3 lentelė. Reagavimo veiksmai energijos tiekimo sutrikimų Portalo tvarkytojo patalpose atvejais

Eil. Nr.

Reagavimo veiksmai

Atsakingi asmenys

Reagavimo laikas

1.  

Energijos tiekimo sistemos veiklos patikrinimas

Portalo administratorius

Iš karto gavus pranešimą arba pastebėjus energijos sutrikimą

2.  

Esant būtinumui, tarnybinių stočių ir kitos techninės įrangos, jautrios energijos tiekimo sutrikimams, išjungimas

Portalo administratorius

Iš karto pastebėjus elektros energijos tiekimo sutrikimą

3.  

Kreipimasis į savo elektros energijos tiekimo tarnybą dėl sutrikimo pašalinimo trukmės prognozės

Administratorė

Iš karto pastebėjus trikdį

4.  

Sutrikimo pašalinimo trukmės prognozės ir rekomenduojamos elgsenos, nenumatytos situacijos metu, skelbimas

VTVG vadovas

Įvertinus situaciją, trikdžio mastą ir pasekmes

5.  

Prireikus, atsarginių patalpų Portalo tvarkytojo veiklai užtikrinti ir darbo vietoms išdėstyti suradimas (pvz., darbo perkėlimas į namus)

VTVG vadovas

Įvertinus, kad trikdžio pašalinimas gali užtrukti ir darbo vietų per priimtiną laiką atkurti nepavyks

 

4 lentelė. Portalo veiklos atkūrimo veiksmai energijos tiekimo sutrikimų Portalo tvarkytojo patalpose atvejais

Eil. Nr.

Veiklos atkūrimo veiksmai

Atsakingi asmenys

Reagavimo laikas

1.

Pažeisto vietos elektros tinklo, užtikrinančio Portalo tvarkytojo veiklą, atkūrimo organizavimas

VAG vadovas

Nustačius pažeidimą sukėlusias priežastis ir įvertinus reikalingas įgyvendinti atkūrimo priemones

2.

Išjungtų tarnybinių stočių ir kitos techninės įrangos įjungimas

Portalo administratorius

Visiškai atkūrus energijos tiekimą, užtikrinantį saugų tarnybinių stočių ir kitos technikos darbą

3.

Žalos įvertinimas, priemonių plano įvykio pasekmėms likviduoti sudarymas ir įgyvendinimas

VAG vadovas

Atkūrus veiklą

 

2.3. Duomenų perdavimo tinklo sutrikimai. Reagavimo veiksmai ir Portalo veiklos atkūrimo veiksmai ryšio sutrikimų atvejais pateikiami 5 ir 6 lentelėse:

 

5 lentelė. Reagavimo veiksmai ryšio sutrikimų Portalo tvarkytojo patalpose atvejais

Eil. Nr.

Reagavimo veiksmai

Atsakingi asmenys

Reagavimo laikas

1.

Paslaugų teikėjų informavimas, atsižvelgus į sutrikimo pobūdį

Portalo administratorius

Iš karto pastebėjus trikdį

2.

Sutrikimo pašalinimo prognozės skelbimas ir darbuotojų informavimas apie darbo sustabdymą dėl nepalankių sąlygų

VTVG vadovas

Nedelsiant, įvertinus situacijos aplinkybes

3.

Alternatyvaus ryšio ar alternatyvių darbo sąlygų organizavimas

VTVG vadovas

Po situacijos įvertinimo, kad per priimtiną laiką, ryšio trikdžių nebus galima pašalinti ir esant galimai techninei alternatyvai

4.

Infrastruktūros pakeitimai, esant poreikiui

Portalo administratorius

Įvertinus, kad infrastruktūros konfigūracijos pakeitimai gali padėti užtikrinti tęstinumą esant tokio tipo trikdžiams

 

6 lentelė. Portalo veiklos atkūrimo veiksmai ryšio sutrikimų Portalo tvarkytojo patalpose atvejais

Eil. Nr.

Veiklos atkūrimo veiksmai

Atsakingi asmenys

Reagavimo laikas

1. 

Žalos bei panašaus pobūdžio įvykių tendencijų įvertinimas

VAG vadovas

Esant tokio paties pobūdžio arba dažniems trikdžiams, kurie neigiamai veikia veiklą.

2. 

Esant poreikiui, kreipimasis į kitus ryšio paslaugų teikėjus

VTVG vadovas

Jeigu ryšio trikdžių pasireiškimo tendencijos nesikeičia

 

__________________

 

Lietuvos atvirų duomenų portalo veiklos

tęstinumo valdymo plano

2 priedas

 

LIETUVOS ATVIRŲ DUOMENŲ portalo

KIBERNETINIŲ INCIDENTŲ VALDYMO PLANAS

 

1 lentelė. Kibernetinio incidento valdymo planas

Kibernetinis incidentas

Informavimo šaltinis

Veiksmai

Atsakomybės

Reakcijos laikas

Lietuvos atvirų duomenų portalo (toliau – Portalas) duomenų manipuliavimas (elektroninių duomenų pasisavinimas, platinimas, paskelbimas, pakeitimas kitais elektroniniais duomenimis, elektroninių duomenų iškraipymas)

Apie Portalo saugomų duomenų nebuvimą ar klaidas praneša išoriniai sistemos naudotojai, Portalo darbuotojai ar sistemos garantinės priežiūros teikėjai

 

1.  Įvertinama situacija ir apie tai informuojami Portalo saugos įgaliotinis  bei Portalo administratorius

Pirmasis incidentą pastebėjęs Portalo darbuotojas

Per 15 min. nuo incidento nustatymo

2.  Apie esamą situaciją informuojamas Portalo veiklos tęstinumo valdymo grupės vadovas

Portalo saugos įgaliotinis

 

Per 30 min. nuo incidento nustatymo

3.  Nustatomos susidariusią situaciją sukėlusios priežastys (pvz., ar duomenys prarasti kibernetinio įsilaužimo metu)

Portalo saugos įgaliotinis,

Portalo administratorius, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas

Per 1 val. nuo incidento nustatymo

4.  Informuojamas Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos* (toliau – NKSC). Pranešime apie didelės ir vidutinės reikšmės kibernetinį incidentą NKSC turi būti nurodyta: kibernetinio incidento grupė ir kategorija**, trumpas kibernetinio incidento apibūdinimas, tikslus laikas, kada kibernetinis incidentas įvyko ir buvo nustatytas, kibernetinio incidento šalinimo tvarka (turi būti nurodyta, ar tai prioritetas, ar ne).

Pranešime apie nereikšmingą kibernetinį incidentą NKSC turi būti nurodyta ir pateikta informacija apie kiekvienos grupės incidentų, įvykusių nuo paskutinio pranešimo pateikimo dienos, skaičių.

Portalo saugos įgaliotinis

Per 1 val. nuo didelės reikšmės kibernetinio incidento nustatymo

 

Per 4 val. nuo vidutinės reikšmės kibernetinio incidento nustatymo

 

Pranešama periodiškai kiekvieno kalendorinio mėnesio pirmą darbo dieną (teikiama apibendrinta informacija)

5.  Portale (https://data.gov.lt/)

paskelbiamas informacinis pranešimas apie Portalo sutrikimus ir jų pašalinimo laiką

Portalo administratorius

Per 30 min. nuo incidento nustatymo

6.  Vykdomi atsakingos tarnybos nurodymai

Portalo saugos įgaliotinis,

Portalo administratorius, Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas

Iš karto gavus nurodymus

7.  Jei išorinė pagalba nebūtina, sutrikimai pašalinami panaudojant IVPK resursus

Portalo saugos įgaliotinis,

Portalo administratorius,

Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas

Per 4 val. nuo incidento nustatymo

8.  Jei nėra galimybės atkurti veiklos be išorinės pagalbos, kreipiamasi į išorinius tiekėjus dėl sistemos atkūrimo / sutaisymo, detalizuojant jos gedimus

Portalo saugos įgaliotinis,

Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas

Per 1 val. nuo incidento nustatymo

9.  Atkuriamas Portalo veikimas

Portalo saugos įgaliotinis,

Portalo administratorius,

Portalo techninę priežiūrą vykdančios įmonės atsakingas darbuotojas

Priklausomai nuo sutrikimų šalinimo darbų pobūdžio

10. Pašalinamas informacinis pranešimas Portale https://data.gov.lt/

Portalo administratorius

Per 15 min. nuo Portalo veikimo atkūrimo

11. Nacionaliniam kibernetinio saugumo centrui pateikiama didelės ir vidutinės reikšmės kibernetinio incidento vertinimo ataskaita, kurioje nurodoma:

11.1. informacinė infrastruktūra ir valstybės informaciniai ištekliai, kuriuose nustatytas kibernetinis incidentas, tipas (informacinė sistema, elektroninių ryšių tinklas, tarnybinė stotis ir panašiai);

11.2. kibernetinio incidento veikimo trukmė;

11.3. kibernetinio incidento šaltinis;

11.4. kibernetinio incidento požymiai;

11.5. kibernetinio incidento veikimo metodas;

11.6. galimos kibernetinio incidento pasekmės;

11.7. kibernetinio incidento poveikio pasireiškimo (galimo išplitimo) mastas;

11.8. kibernetinio incidento būsena (aktyvus, pasyvus);

11.9. priemonės, kuriomis kibernetinis incidentas nustatytas;

11.10. galimos kibernetinio incidento valdymo priemonės;

11.11. tikslus laikas, kada bus teikiama pakartotinė kibernetinio incidento tyrimo ataskaita.

Portalo saugos įgaliotinis

Per 2 val. nuo didelės reikšmės kibernetinio incidento nustatymo 

 

Per 24 val. nuo vidutinės reikšmės kibernetinio incidento nustatymo

 

12. Nacionaliniam kibernetinio saugumo centrui pranešama apie didelės ir vidutinės reikšmės kibernetinio incidento sustabdymą ir pašalinimą

Portalo saugos įgaliotinis

Per 2 val. nuo didelės ir vidutinės reikšmės kibernetinio incidento sustabdymo ir pašalinimo

* Apie kibernetinius incidentus Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos turi būti informuojamas naudojantis Kibernetinio saugumo informaciniu tinklu, o nesant galimybės – NKSC nurodytais kontaktais.

** Kibernetinių incidentų kategorijos nurodytos Nacionaliniame kibernetinių incidentų valdymo plane.

 

––––––––––––––––––––