Valstybės sienos apsaugos tarnybos
prie Lietuvos Respublikos Vidaus reikalų ministerijos
VADAS
ĮSAKYMAS
dėl VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS VADO 2004 M. SPALIO 8 D. ĮSAKYMO Nr. 4-507 „DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) BEI VSATIS duomenų saugos nuostatų PATVIRTINIMO“ PAKEITIMO
2019 m. birželio 4 d. Nr. 4-252
Vilnius
1. P a k e i č i u Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos vado 2004 m. spalio 8 d. įsakymą Nr. 4-507 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) bei VSATIS duomenų saugos nuostatų patvirtinimo“ ir jį išdėstau nauja redakcija:
„VALSTYBĖS SIENOS APSAUGOS TARNYBOS
PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS
VADAS
ĮSAKYMAS
DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) NUOSTATŲ BEI VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) DUOMENŲ SAUGOS NUOSTATŲ
PATVIRTINIMO
Vadovaudamasis 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1), Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsniu, 30 straipsnio 1 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 11 punktu ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7, 11 ir 19 punktais bei įgyvendindamas Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos Vidaus audito skyriaus 2018 m. gruodžio 12 d. ataskaitoje Nr. 28-6 „Dėl 2016 m. balandžio 27 d. priimto Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmens duomenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Vidaus reikalų ministerijos vidaus audito“ pateiktoms rekomendacijoms įgyvendinti priemonių plano, patvirtinto Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – tarnyba) vado 2019 m. sausio 16 d. įsakymu Nr. 4-15 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos Vidaus audito skyriaus 2018 m. gruodžio 12 d. ataskaitoje Nr. 28-6 „Dėl 2016 m. balandžio 27 d. priimto Europos Parlamento ir Tarybos reglamento (ES) 2016/679 dėl fizinių asmens duomenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Vidaus reikalų ministerijos vidaus audito“ pateiktų rekomendacijų įgyvendinimo priemonių plano patvirtinimo“, 5 rekomendaciją:
1. T v i r t i n u pridedamus:
1.1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) nuostatus;
2. Skiriu:
2.1. tarnybos Informatikos skyriaus informacinių technologijų ir ryšių saugumo specialistą Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugos įgaliotiniu;
2. P a v e d u Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugos įgaliotiniui per 6 mėnesius nuo įsakymo įsigaliojimo dienos pateikti Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos vadui tvirtinti:
2.1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) naudotojų administravimo taisyklių projektą;
2.2. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) veiklos tęstinumo valdymo planą;
3. S k e l b i u įsakymą Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos interneto svetainėje ir Teisės aktų registre.
Tarnybos vadas Renatas Požėla
SUDERINTA Informatikos ir ryšių departamento prie Lietuvos Respublikos vidaus reikalų ministerijos 2019 m. gegužės 29 d. raštu Nr. 9R-1782 |
SUDERINTA Informacinės visuomenės plėtros komiteto 2019 m. vasario 5 d. raštu Nr. S-72 |
|
SUDERINTA Valstybinės duomenų apsaugos inspekcijos 2019 m. vasario 8 d. raštu Nr. 2R-752 (3.33.E) |
SUDERINTA Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos 2019 m. vasario 20 d. raštu Nr. (4.2E)6K-124 |
|
SUDERINTA Lietuvos Respublikos ekonomikos ir inovacijų ministerijos 2019 m. gegužės 16 d. raštu Nr. (4.2-91E)3-1917 |
|
|
PATVIRTINTA
Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos vidaus reikalų ministerijos vado 2004 m. spalio 8 d. įsakymu Nr. 4-507
(Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos vidaus reikalų ministerijos
vado 2019 m. birželio 4 d. įsakymo Nr. 4-252
redakcija)
VALSTYBĖS SIENOS APSAUGOS TARNYBOS prie Lietuvos Respublikos vidaus reikalų ministerijos INFORMACINĖS SISTEMOS (VSATIS) NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) nuostatai (toliau – VSATIS nuostatai) reglamentuoja Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (toliau – VSATIS) organizacinę, informacinę ir funkcines struktūras, modernizavimą ir likvidavimą, finansavimą, duomenų saugą bei duomenų teikimą ir naudojimą.
2. VSATIS nuostatai nereglamentuoja kriminalinę žvalgybą vykdančių Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – VSAT) struktūrinių padalinių informacinių sistemų bei su žvalgybinės informacijos tvarkymu susijusių duomenų bazių.
3. VSATIS tikslas – informacinių technologijų priemonėmis tvarkyti Lietuvos Respublikos valstybės sieną kertančių asmenų, jų kelionės dokumentų, transporto priemonių tikrinimo ar kitus su valstybės sienos kirtimu susijusius duomenis.
4. Asmens duomenų tvarkymo VSATIS tikslas – tinkamai identifikuoti asmenis, kertančius Lietuvos Respublikos valstybės sieną, ir/arba įvertinti jiems taikomus suvaržymus.
5. VSATIS steigimo teisinis pagrindas – Lietuvos Respublikos valstybės sienos ir jos apsaugos įstatymo 22 straipsnis.
6. VSATIS uždaviniai:
6.1. patikrinti valstybės sieną kertančių asmenų, transporto priemonių duomenis, užtikrinti duomenų srautus tarp VSATIS ir Lietuvos Respublikos vidaus reikalų ministerijai priklausančiame Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybiniame registre (IAŽR), Lietuvos Respublikos kelių transporto priemonių registre (KTPR), Lietuvos antrosios kartos Šengeno informacinės sistemos (N.SIS II), Lietuvos nacionalinės vizų informacinės sistemos (N.VIS), Užsieniečių registro (UR);
6.2. patikrinti valstybės sieną kertančių asmenų, jų kelionės dokumentų, transporto priemonių duomenis, užtikrinti duomenų srautus tarp VSATIS ir Policijos departamento prie Lietuvos Respublikos vidaus reikalų ministerijos valdomų Prevencinio poveikio priemonių taikymo registro (PPPTR), Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registro (INDR), Ieškomų transporto priemonių registro (ITPR) bei tarp VSATIS ir Interpolo generalinio sekretoriato pavogtų ir pamestų kelionės dokumentų (angl. SLTD) duomenų bazės;
7. VSATIS funkcijos:
7.1. patikrinti Europos Sąjungos valstybių narių ir kitų valstybių piliečių elektroninių kelionės dokumentų autentiškumą Viešųjų raktų kataloguose (angl. Public Key Directory – PKD) (patikrinant, ar jie tikrai išrašyti įgaliotos institucijos ir ar nebuvo pakeisti duomenys dokumento luste);
7.2. sulyginti Lietuvos (ir kitų Europos Sąjungos šalių, kai diplomatiniais kanalais bus gauti reikalingi sertifikatai) piliečio pirštų atspaudus su pirštų atspaudais, esančiais elektroniniame kelionės dokumente, ir taip įsitikinti, kokia keliaujančio asmens tapatybė;
8. VSATIS tvarkoma vadovaujantis:
8.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – BDAR);
8.2. 2016 m. kovo 9 d. Europos Parlamento ir Tarybos reglamentu (ES) Nr. 2016/399 dėl taisyklių, reglamentuojančių asmenų judėjimą per sienas, Sąjungos kodekso (Šengeno sienų kodeksas);
8.3. 2017 m. lapkričio 30 d. Europos Parlamento ir Tarybos reglamentu (ES) 2017/2225, kuriuo iš dalies keičiamos Reglamento (ES) 2016/399 nuostatos, susijusios su atvykimo ir išvykimo sistemos naudojimu;
8.4. 2017 m. lapkričio 30 d. Europos Parlamento ir Tarybos reglamentu (ES) 2017/2226, kuriuo sukuriama atvykimo ir išvykimo sistema (AIS), kurioje registruojami trečiųjų šalių piliečių, kertančių valstybių narių išorės sienas, atvykimo ir išvykimo bei atsisakymo leisti jiems atvykti duomenys, nustatomos prieigos prie AIS teisėsaugos tikslais sąlygos ir iš dalies keičiama Konvencija dėl Šengeno susitarimo įgyvendinimo ir reglamentai (EB) Nr. 767/2008 ir (ES) Nr. 1077/2011;
8.5. Europos Bendrijų Komisijos rekomendacijomis 2006/XI/06, nustatančiomis bendrą praktinį sienos apsaugos pareigūnų vadovą (Šengeno vadovą) valstybių narių kompetentingoms institucijoms naudoti vykdant asmenų kontrolę prie sienų;
8.10. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinimo“;
8.11. Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas);
8.12. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
II SKYRIUS
VSATIS ORGANIZACINĖ STRUKTŪRA
10. VSATIS organizacinę struktūrą sudaro:
11. VSATIS valdytoja (ir tvarkytoja) bei asmens duomenų valdytoja (ir tvarkytoja) yra VSAT, kuri:
11.3. įstatymų nustatyta tvarka teikia suinteresuotoms institucijoms informaciją apie VSATIS veiklą;
11.4. priima sprendimus dėl VSATIS techninių ir programinių priemonių įsigijimo, diegimo ir tobulinimo;
11.6. reikalauja iš VSATIS duomenų teikėjų, kad jų pateikti duomenys būtų teisingi ir pateikti laiku;
11.7. rengia ir įgyvendina techninių ir programinių priemonių kūrimo ir plėtros planus, investicinius projektus;
11.8. numato ir įgyvendina priemones, mažinančias duomenų atskleidimo ir praradimo riziką ir užtikrinančias prarastų duomenų atkūrimą, duomenų apsaugą nuo klastojimo;
11.9. skiria VSATIS duomenų teikėjui terminą trūkumams pašalinti, jeigu nustato, kad pateikti duomenys yra netikslūs ar neatitinka teisės aktuose nustatytų reikalavimų;
11.10. užtikrina, kad duomenys ir asmens duomenys būtų teisingi, tikslūs, išsamūs ir nuolat atnaujinti, o neteisingi, netikslūs, neišsamūs duomenys ir asmens duomenys būtų nedelsiant ištaisyti, atnaujinti arba papildyti;
11.11. kaip VSATIS asmens duomenų tvarkytoja, pagal kompetenciją atlieka BDAR nustatytas asmens duomenų tvarkytojų prievoles;
11.12. sudaro VSATIS duomenų teikimo sutartis su VSATIS duomenų gavėjais ir sutarčių nustatyta tvarka teikia VSATIS duomenis VSATIS duomenų gavėjams;
12. VSATIS tvarkytojas ir asmens duomenų tvarkytojas Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) užtikrina nepertraukiamą VSATIS funkcionavimą ir atlieka šias funkcijas:
12.1. suteikia VSATIS tarnybinių stočių, VSATIS sąsajų su kitais registrais ir valstybės informacinėmis sistemomis, duomenų kaupyklų ir Vidaus reikalų telekomunikacinio tinklo (toliau –VRTT) išteklius ir vykdo jų techninę priežiūrą;
12.2. pagal kompetenciją užtikrina VSATIS tvarkomų ir VRTT perduodamų duomenų saugą, sąveiką su VSATIS nuostatų 13.1–13.2 papunkčiuose nurodytais susijusiais registrais ir valstybės informacinėmis sistemomis, įskaitant registrus ir informacines sistemas, tvarkomas ES valstybėse narėse ir (arba) Europos ekonominės erdvės valstybėse, ir gaunamų duomenų atnaujinimą;
13. VSATIS duomenų teikėjai:
13.1. Lietuvos Respublikos vidaus reikalų ministerija (Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybinis registras (IAŽR)), Lietuvos Respublikos kelių transporto priemonių registras (KTPR), Lietuvos antrosios kartos Šengeno informacinė sistema (N.SIS II), Lietuvos nacionalinė vizų informacinė sistema (N.VIS), Užsieniečių registras (UR));
13.3. Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (Prevencinio poveikio priemonių taikymo registras (PPPTR), Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registras (INDR), Ieškomų transporto priemonių registras (ITPR));
13.4. Lietuvos kriminalinės policijos biuro Tarptautinių ryšių valdybos Europolo ir Interpolo nacionalinis skyrius (Interpolo generalinio sekretoriato Pavogtų ir pamestų kelionės dokumentų (angl. SLTD) duomenų bazė);
III SKYRIUS
VSATIS INFORMACINĖ STRUKTŪRA
14. Duomenys saugomi ORACLE reliacinių duomenų bazių valdymo sistemoje, Lietuvos Respublikos vidaus reikalų informacinės sistemos (toliau – VRIS) centriniame duomenų banke adresu: Vilnius, Šventaragio g. 2.
15. VSATIS tvarkomi šie duomenys (įskaitant asmens duomenis) pagal šią jų kaupiamą struktūrą:
15.1. tikrinamų asmenų ir transporto priemonių duomenys:
15.1.1. asmenų, kuriuos reikia tikrinti, duomenys:
15.1.2. transporto priemonių, kurias reikia tikrinti, duomenys:
15.2. asmenų ir transporto priemonių, kuriems reikia atlikti papildomą tikrinimą, duomenys:
15.2.1. asmenų, kuriems reikia atlikti papildomą tikrinimą, duomenys:
15.3. asmenų, vykstančių į darbą, mokymo įstaigą ir grįžtančių iš jų, kurie į pasienio kontrolės punktus, esančius prie automobilių kelių, įleidžiami ir tikrinami be eilės, sąrašo duomenys:
15.4. asmenų, turinčių teisę būti valstybės sienos apsaugos zonoje, pasienio juostoje, pasienio vandenyse, kurių vandenimis arba krantais eina išorės siena sąrašo duomenys:
16. Duomenys iš valstybės informacinių sistemų ir registrų teikiami į VSATIS:
16.1. Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybinis registras (IAŽR) perduoda VSATIS šiuos su ieškomais asmenimis susijusius duomenis:
16.2. Lietuvos Respublikos kelių transporto priemonių registras (KTPR) perduoda VSATIS šiuos transporto priemonių identifikacinius duomenis:
16.3. Lietuvos antrosios kartos Šengeno informacinė sistema (N.SIS II) perduoda VSATIS šiuos su ieškomais asmenimis ir transporto priemonėmis susijusius duomenis:
16.4. Lietuvos nacionalinė vizų informacinė sistema (N.VIS) perduoda VSATIS šiuos su asmenims išduotomis vizomis susijusius duomenis:
16.5. Užsieniečių registras (UR) perduoda VSATIS šiuos su užsieniečiais susijusius duomenis:
16.6. Lietuvos Respublikos gyventojų registras perduoda VSATIS asmens duomenų sutikrinimui šiuos duomenis:
16.7. Prevencinio poveikio priemonių taikymo registras (PPPTR) perduoda VSATIS šiuos su prevencinėmis poveikio priemonėmis, kurios yra taikomos asmenims, susijusius duomenis:
16.8. Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registras (INDR) perduoda VSATIS šiuos su dokumentų galiojimu susijusius duomenis:
16.9. Ieškomų transporto priemonių registras (ITPR) VSATIS perduoda šiuos su ieškomomis transporto priemonėmis susijusius duomenis:
17. Iš kitų sistemų ir duomenų bazių VSATIS teikiami duomenys:
17.1. Pavogtų ir pamestų kelionės dokumentų (angl. SLTD) duomenų bazės perduoda VSATIS šiuos su pavogtais ir pamestais kelionės dokumentais susijusius duomenis:
IV SKYRIUS
VSATIS FUNKCINĖ STRUKTŪRA
18. VSATIS sudaro šios posistemės:
18.1. patikrinimų posistemė, kurią sudaro:
18.1.1. Asmenų ir transporto priemonių, kertančių valstybės sieną, patikrinimo modulis, kurio funkcijos yra tvarkyti duomenis, susijusius su asmenų ir transporto priemonių, kertančių valstybės sieną, tikrinimu;
18.1.2. Pirštų atspaudų sulyginimo (eMRTD – angl. Electronic machine readable travel document) modulis, kurio funkcijos yra nuskaitytų pirštų atspaudų ir pirštų atspaudų duomenų, esančių kelionės dokumente, sulyginimas;
18.1.3. Leidimų valdymo modulis, kurio funkcijos yra tvarkyti asmenų, turinčių teisę būti valstybės sienos apsaugos zonoje, pasienio juostoje, pasienio vandenyse, kurių vandenimis arba krantais eina išorės siena, sąrašą;
18.2. Administravimo posistemė, kurią sudaro:
18.3. Viešojo rakto infrastruktūros posistemė, kurią sudaro:
18.3.1. CIS (angl. Central inspection) modulis, skirtas vykdyti kelionės dokumentų integralumo ir autentiškumo tikrinimo kriptografinius algoritmus;
18.3.2. DVCA (angl. Document verifying certificate authority) modulis, skirtas tvarkyti kelionės dokumento luste esančių biometrinių duomenų tikrinimui reikalingus skaitmeninius sertifikatus, tvarkyti kelionės dokumento autentiškumo tikrinimui reikalingus skaitmeninius sertifikatus;
V SKYRIUS
VSATIS DUOMENŲ TEIKIMAS IR NAUDOJIMAS
20. VSATIS duomenų gavėjai – fizinis ar juridinis asmuo, ar kitos trečiosios šalys, kurioms teisės aktų nustatyta tvarka atskleidžiami VSATIS esantys duomenys (įskaitant asmens duomenis).
21. VSATIS duomenys (įskaitant asmens duomenis) nevieši, jie VSATIS duomenų gavėjams teikiami neatlygintinai.
22. VSATIS duomenys teikiami užsienio valstybėms vadovaujantis tarptautinėmis sutartimis, Lietuvos Respublikos įstatymais ir kitais teisės aktais. Užsienio valstybei gali būti perduodami tik tie VSATIS duomenys, kurie numatyti asmens duomenų teikimo sutartyje. VSATIS duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių, trečiųjų šalių fiziniams ir juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami Valstybės informacinių išteklių valdymo įstatymo nustatyta tvarka.
23. Asmens duomenys BDAR nustatytais atvejais gali būti teikiami pagal VSATIS duomenų valdytojo ir VSATIS duomenų gavėjo sudarytą asmens duomenų teikimo sutartį (daugkartinio teikimo atveju).
Vienkartinio teikimo atveju VSATIS duomenys teikiami pagal duomenų gavėjo prašymą, kuriame nurodomas prašomų duomenų gavimo pagrindas, jų naudojimo tikslas, teikimo būdas ir duomenų apimtis.
24. Pagal VSATIS duomenų gavėjo prašymą asmens duomenys teikiami Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašo, patvirtinto VSAT vado 2019 m. vasario 8 d. įsakymu Nr. 4-52 „Dėl Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašo patvirtinimo“ (toliau –- Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašas), VI skyriaus nustatyta tvarka.
25. VSATIS duomenų teikimo sutartis sudaroma vadovaujantis Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos valstybės tarnautojų ir darbuotojų, dirbančių pagal darbo sutartis, asmens duomenų tvarkymo, naudojimo ir saugojimo tvarkos aprašo, patvirtinto VSAT vado 2019 m. balandžio 3 d. įsakymu Nr. 4-141 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos valstybės tarnautojų ir darbuotojų, dirbančių pagal darbo sutartis, asmens duomenų tvarkymo, naudojimo ir saugojimo tvarkos aprašo“, IV skyriuje nustatyta tvarka.
26. VSATIS duomenų teikimo sutartyje turi būti numatyta:
26.1. asmens duomenų naudojimo tikslas, kurį turi nurodyti VSATIS duomenų gavėjas, kuris bus nurodytas sutartyje;
26.2. asmens duomenų teikimo ir gavimo teisinis pagrindas, kurį VSATIS duomenų gavėjas turi nurodyti prašyme;
27. VSATIS duomenų gavėjui VSATIS duomenų teikimo sutartyje turi būti numatomos šios VSATIS duomenų naudojimo sąlygos:
27.1. VSATIS duomenų gavėjas įsipareigoja neatskleisti ir nesuteikti jokių galimybių trečiosioms šalims bet kokia forma susipažinti su gaunamais duomenimis, jei kitaip nenustato Lietuvos Respublikos įstatymai;
27.2. VSATIS duomenų gavėjas atsako už gautų duomenų konfidencialumą ir apsaugą nuo duomenų gavimo momento. Tuo atveju, jei užfiksuojama ar pagrįstai įtariama grėsmė teikiamų duomenų konfidencialumui ir jei gavėjas nepakankamai užtikrina pateiktų duomenų saugą, VSATIS duomenų teikėjas turi teisę sustabdyti duomenų teikimą ir apie tai privalo nedelsdamas raštu informuoti VSATIS duomenų gavėją;
27.3. VSATIS duomenų gavėjas įsipareigoja užtikrinti pagal VSATIS duomenų teikimo sutartį gautų duomenų apsaugą savo lėšomis ir priemonėmis;
27.4. VSATIS duomenų gavėjas įsipareigoja užtikrinti, kad jo darbuotojai, atliekantys funkcijas, susijusias su duomenų ir asmens duomenų tvarkymu, būtų pasirašytinai įpareigoti saugoti informaciją, susijusią su duomenimis, gautais pagal duomenų teikimo sutartį;
28. Asmens duomenys VSATIS duomenų gavėjams teikiami tokio turinio ir tokios formos, kuri naudojama VSAT ir nereikalauja papildomo duomenų apdorojimo.
29. VSATIS gavėjai VSATIS duomenis gali naudoti tik tokiam tikslui, tokia apimtimi ir tokiu būdu, kokie nurodomi juos gaunant. Duomenis teikti duomenų gavėjams galima tik duomenų teikimo sutarčių, pasirašytų su VSATIS valdytoju, nustatyta tvarka. VSATIS duomenų gavėjas negali keisti iš VSATIS gautų duomenų, o juos naudodamas privalo nurodyti duomenų šaltinį.
30. Jei VSATIS duomenų gavėjas susipažinęs su asmens duomenimis, nustato, kad jo asmens duomenys yra tvarkomi neteisėtai ar, kad asmens duomenys yra neteisingi, neišsamūs ar netikslūs ir kreipiasi į VSAT su rašytiniu prašymu, (pateiktu asmeniškai, paštu ar elektroninėmis ryšių priemonėmis), VSAT privalo patikrinti asmens duomenis ir vadovaudamasi Asmens duomenų tvarkymo ir asmens duomenų subjektų teisių įgyvendinimo Valstybės sienos apsaugos tarnyboje prie Lietuvos Respublikos vidaus reikalų ministerijos tvarkos aprašo numatyta tvarka ištaisyti neteisingus, neišsamius, netikslius asmens duomenis ir (arba) sunaikinti neteisėtai sukauptus asmens duomenis ar sustabdyti tokių asmens duomenų tvarkymo (išskyrus saugojimo) veiksmus ne vėliau kaip per vieną mėnesį nuo prašymo gavimo apie veiksmus, kurių imtasi, informuoti VSATIS duomenų gavėją.
31. VSATIS duomenų gavėjo prašymu sustabdžius jo asmens duomenų tvarkymo veiksmus, asmens duomenys, kurių tvarkymo veiksmai apriboti, turi būti saugomi tol, kol bus ištaisyti ar sunaikinti (duomenų subjekto rašytiniu prašymu arba pasibaigus duomenų saugojimo terminui). Kiti tvarkymo veiksmai su tokiais asmens duomenimis gali būti atliekami:
32. VSATIS keičia, naikina, paženklina arba atskiria netikslius duomenis nuo tikslių, apribodama jų tolesnį tvarkymą (jei nustatoma, kad asmens duomenys yra netikslūs, ginčytinas jų tikslumas ar abejojama jų tikslumu).
33. VSAT privalo nedelsdama informuoti VSATIS duomenų gavėjus, kuriems buvo perduoti neteisingi, netikslūs, neišsamūs duomenys, apie ištaisytus ar sunaikintus asmens duomenis, sustabdytus asmens duomenų tvarkymo veiksmus, išskyrus tais atvejais, kai pateikti tokią informaciją yra neįmanoma.
VI SKYRIUS
VSATIS DUOMENŲ SAUGA
35. VSATIS duomenų saugą reglamentuoja VSATIS valdytojo patvirtinti Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos duomenų saugos nuostatai ir kiti saugos dokumentai, kurie rengiami, derinami ir tvirtinami Bendrųjų elektroninės informacijos saugos reikalavimų aprašo nustatyta tvarka.
36.VSATIS duomenų saugą (įskaitant ir asmens duomenys) nustato BDAR, Bendrųjų elektroninės informacijos saugos reikalavimų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatai“, kiti teisės aktai, nustatantys saugų elektroninės informacijos tvarkymą.
37. Asmens duomenys kartu su susietu (-ais) atvykimo/išvykimo įrašu (-ais) arba atsisakymo leisti atvykti įrašais saugomi VSATIS duomenų bazėje trejus metus ir vieną dieną nuo paskutinio išvykimo įrašo datos, jeigu per trejus metus nuo to paskutinio išvykimo įrašo arba atsisakymo leisti atvykti įrašo datos neįvedamas nei vienas atvykimo įrašas. Praėjus trejų metų ir vienos dienos terminui, duomenys nuasmeninami taip, kad būtų nesugrąžinamai panaikinta tapatybės nustatymo galimybė, o nuasmeninti asmens duomenys saugomi 50 metų VSATIS duomenų bazės archyve.
39. VSATIS tvarkytojai privalo saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai. Ši pareiga galioja ir pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.
40. VSATIS duomenų saugos priemonės, skirtos apsaugoti duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo, yra numatytos Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatuose.
VII SKYRIUS
VSATIS FINANSAVIMAS
VIII SKYRIUS
VSATIS MODERNIZAVIMAS IR LIKVIDAVIMAS
43. VSATIS modernizuojama ir likviduojama Valstybės informacinių išteklių valdymo įstatymo ir Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, nustatyta tvarka.
PATVIRTINTA
Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos vidaus reikalų ministerijos vado 2004 m. spalio 8 d. įsakymu Nr. 4-507
(Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos vidaus reikalų ministerijos
vado 2019 m. birželio 4 d. įsakymo Nr. 4-252
redakcija)
VALSTYBĖS SIENOS APSAUGOS TARNYBOS prie Lietuvos Respublikos vidaus reikalų ministerijos INFORMACINĖS SISTEMOS (VSATIS)
DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) duomenų saugos nuostatai (toliau – Duomenų saugos nuostatai) reglamentuoja Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (toliau – VSATIS) saugos politiką.
2. Duomenų saugos nuostatuose vartojamos sąvokos:
2.1. VSATIS naudotojai – valstybės įstaigos (VSATIS tvarkytojo ar VSATIS duomenų gavėjo) valstybės tarnautojai arba darbuotojai, dirbantys pagal darbo sutartį, teisės aktų nustatyta tvarka turintys teisę tvarkyti arba gauti VSATIS duomenis pareigybės aprašyme nustatytoms tiesioginėms funkcijoms vykdyti;
2.2. kitos Duomenų saugos nuostatuose vartojamos sąvokos atitinka sąvokas, apibrėžtas 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1), Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), Techniniuose valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (toliau – Techniniai valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimai), ir kituose teisės aktuose bei Lietuvos „Informacijos technologija. Saugumo metodai“ grupės standartuose.
3. Duomenų saugos nuostatų tikslas – užtikrinti VSATIS duomenų konfidencialumą, vientisumą ir prieinamumą.
4. VSATIS duomenų saugos užtikrinimo prioritetinės kryptys:
4.1. organizacinių, techninių, programinių, teisinių ir kitų priemonių, skirtų VSATIS elektroninės informacijos saugai užtikrinti, įgyvendinimas ir šių priemonių įgyvendinimo kontrolė;
5. Duomenų saugos nuostatai taikomi VSATIS valdytojui, VSATIS tvarkytojams, VSATIS duomenų gavėjams, VSATIS duomenų valdymo įgaliotiniui, VSATIS saugos įgaliotiniui, VSATIS administratoriui, VSATIS naudotojams, kurių funkcijos nurodytos Duomenų saugos nuostatuose.
6. VSATIS valdytojas – Valstybės sienos apsaugos tarnyba prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – VSAT) Vilnius, Savanorių g. 2:
6.3. priima sprendimą dėl VSATIS informacinių technologijų atitikties saugos reikalavimams atlikimo vertinimo;
7. VSATIS tvarkytojai:
7.1. VSAT, kurios kaip VSATIS tvarkytojo funkcijos:
7.1.1. užtikrinti VSATIS tarnybinėse stotyse esančių VSATIS taikomųjų programų ir su jomis susijusių programų saugą;
7.1.2. apsaugoti duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;
7.1.3. numatyti ir įgyvendinti priemones, mažinančias duomenų atskleidimo ir praradimo riziką, užtikrinti prarastų duomenų atkūrimą ir duomenų apsaugą nuo klastojimo savo infrastruktūroje;
7.1.4. užtikrinti, kad tvarkomi duomenys būtų tinkami naudoti registruose ir valstybės informacinėse sistemose, įskaitant registrus ir informacines sistemas, tvarkomas Europos Sąjungos valstybėse narėse ir (arba) Europos ekonominės erdvės valstybėse pagal savo atsakomybę;
7.1.6. užtikrinti VSATIS valdytojo priimtų teisės aktų ir rekomendacijų VSATIS saugai užtikrinti tinkamą įgyvendinimą savo infrastruktūroje;
7.2. Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (IRD) (Vilnius, Šventaragio g. 2), kurio kaip VSATIS tvarkytojo funkcijos:
7.2.1. užtikrinti duomenų, esančių VSATIS duomenų bazėje, vientisumą, konfidencialumą ir prieinamumą;
7.2.3. prižiūrėti VSATIS valdytojo priimtų teisės aktų (kurie turi būti suderinami su IRD) ir rekomendacijų VSATIS saugai užtikrinti tinkamą įgyvendinimą savo infrastruktūroje;
8. VSATIS duomenų gavėjai:
8.1. užtikrina VSATIS valdytojo priimtų teisės aktų ir rekomendacijų VSATIS saugai užtikrinti tinkamą įgyvendinimą;
8.3. įsipareigoja neatskleisti ir nesuteikti jokių galimybių trečiosioms šalims bet kokia forma susipažinti su gaunamais duomenimis, jei kitaip nenustato Lietuvos Respublikos įstatymai;
8.4. įsipareigoja užtikrinti, kad jų darbuotojai, atliekantys funkcijas, susijusias su duomenų tvarkymu, būtų pasirašytinai įpareigoti saugoti informaciją taip, kaip reikalauja Duomenų saugos nuostatai;
9. VSATIS duomenų valdymo įgaliotinis:
10. VSATIS saugos įgaliotinis, koordinuodamas ir prižiūrėdamas VSATIS saugos politikos įgyvendinimą, atlieka šias funkcijas:
10.3. teikia VSATIS valdytojui siūlymus dėl:
10.4. teikia VSATIS administratoriui privalomus vykdyti nurodymus ir pavedimus, susijusius su VSATIS sauga;
11. VSATIS administratorius, vykdydamas VSATIS priežiūrą, atlieka šias funkcijas:
11.3. informuoja VSATIS saugos įgaliotinį apie VSATIS saugos politikos pažeidimus arba netinkamai veikiančias VSATIS saugos užtikrinimo priemones, teikia siūlymus VSATIS saugos įgaliotiniui dėl VSATIS saugos priemonių;
12. VSAT skiria VSATIS aplikacijų tarnybinių stočių administratorių, o IRD – duomenų bazių valdymo sistemos, tinklų ir tarnybinių stočių, kurios naudojamos VSATIS veikimui užtikrinti, administratorius.
13. VSATIS elektroninė informacija tvarkoma ir jos sauga užtikrinama vadovaujantis:
13.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1) (toliau – BDAR);
13.6. Techniniais valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimais;
13.7. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.
13.9. Lietuvos standartais LST EN ISO/IEC 27001 „Informacinės technologijos. Saugumo metodai. Informacijos saugumo valdymo sistemos. Reikalavimai“ ir LST EN ISO/IEC 27002 „Informacinės technologijos. Saugumo metodai. Informacijos saugumo kontrolės priemonių praktikos nuostatai“, kitais Lietuvos ir tarptautiniais „Informacijos technologijos. Saugumo metodai“ grupės standartais, reglamentuojančiais saugų duomenų tvarkymą;
II SKYRIUS
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
14. VSATIS pagal duomenų savybes (vientisumo, konfidencialumo ir prieinamumo) ir darbo pobūdį padeda VSAT efektyviau vykdyti Lietuvos Respublikos sieną kertančių asmenų, jų kelionės dokumentų ir transporto priemonių tikrinimą bei su sienos kirtimu susijusios informacijos saugų tvarkymą. VSATIS tvarkoma informacija priskiriama svarbios informacijos kategorijai ir atitinka Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas), 8.1, 8.3, 8.5, ir 8.6 papunkčius.
15. Pagal Klasifikavimo gairių aprašo 12.2 papunktį, VSATIS priskiriama antrajai informacinių sistemų kategorijai, atsižvelgiant į VSATIS tvarkomos elektroninės informacijos ir tvarkomų asmens duomenų svarbą.
16. VSATIS saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ standartus, kasmet organizuoja VSATIS rizikos vertinimą. Prireikus VSATIS saugos įgaliotinis gali organizuoti ir neeilinį VSATIS rizikos vertinimą.
17. VSATIS rizikos vertinimo metu atliekamos šios veiklos:
18. VSATIS rizikos bus vertinamos naudojantis Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistema (toliau – ARSIS).
19. VSATIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius perduodamų bei gaunamų VSATIS duomenų vientisumui, konfidencialumui ir prieinamumui.
20. Pagrindinės VSATIS rizikos mažinimo priemonės išdėstomos rizikos įvertinimo ataskaitoje, kurią kasmet iki liepos mėn. 1 dienos, o prireikus – ir neeilinio rizikos įvertinimo ataskaitoje iki VSATIS valdytojo nurodytos datos, rengia VSATIS saugos įgaliotinis, įvertinęs galinčius turėti įtakos VSATIS saugai rizikos veiksnius, iš kurių svarbiausi yra šie:
20.1. subjektyvūs netyčiniai (VSATIS atliekamo duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas duomenų gavėjams, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
20.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis VSATIS duomenims gauti, duomenų pakeitimas ar sunaikinimas VSATIS duomenų bazėje, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
20.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.
21. VSATIS valdytojas, atsižvelgdamas į rizikos įvertinimo ataskaitą, prireikus tvirtina VSAT parengtą ir su IRD suderintą rizikos įvertinimo ir rizikos valdymo priemonių planą.
23. Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai:
23.2. informacijos saugos priemonės diegimo kainos adekvatumas perduodamos ir gaunamos informacijos vertei;
24. Siekiant užtikrinti Duomenų saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, vadovaujantis Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 „Dėl Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (Lietuvos Respublikos vidaus reikalų ministro 2016 m. rugpjūčio 2 d. įsakymo Nr. 1V-534 redakcija), kasmet organizuojamas VSATIS informacinių technologijų saugos reikalavimų atitikties vertinimas, kurio metu:
24.1. įvertinama Duomenų saugos nuostatų ir saugos politiką įgyvendinančių dokumentų atitiktis realiai VSATIS saugos situacijai;
24.3. tikrinama ne mažiau kaip 10 procentų VSATIS naudotojų kompiuterizuotų darbo vietų ir VSATIS tarnybinėse stotyse įdiegtos programos bei jų sąrankos (konfigūracija);
24.4. patikrinama VSATIS naudotojams suteiktų teisių naudotis VSATIS atitiktis atliekamoms funkcijoms, prireikus VSATIS naudotojų teisės padidinamos ar apribojamos;
25. Atlikus VSATIS informacinių technologijų saugos reikalavimų atitikties vertinimą, kurį rengia VSAT Informatikos skyrius, rengiamas pastebėtų trūkumų šalinimo planas, kuris tvirtinamas VSAT vado įsakymu.
III SKYRIUS
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
27. Priemonės ir metodai, kurie taikomi užtikrinant prieigą prie VSATIS, turi būti nurodyti VSATIS naudotojų administravimo taisyklėse, kurias tvirtina VSAT vadas.
28. Programinės įrangos, skirtos apsaugoti VSATIS nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir kt.), naudojimo nuostatos ir jos atnaujinimo reikalavimai:
28.1. VSATIS tarnybinėse stotyse turi būti naudojamos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės, nuolat ieškančios ir blokuojančios kenksmingą programinę įrangą (virusų, šnipinėjimo programinę įrangą ir kt.), kurios turi būti reguliariai atnaujinamos automatiniu būdu ne rečiau kaip kartą per 24 valandas;
28.2. VSATIS kompiuterizuotose darbo vietose turi būti naudojamos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės, nuolat ieškančios ir blokuojančios kenksmingą programinę įrangą (virusų, šnipinėjimo programinę įrangą ir kt.), kurios turi būti reguliariai atnaujinamos automatiniu būdu ne rečiau kaip kartą per 48 valandas;
29. Programinės įrangos, įdiegtos VSATIS tarnybinėse stotyse ir kompiuterizuotose darbo vietose, naudojimo nuostatos:
29.1. darbui su VSATIS turi būti naudojama tik legali programinė įranga, įtraukta į programinės įrangos sąrašą, suderintą su VSATIS valdytoju arba VSATIS valdytojo įgaliotu VSATIS tvarkytoju. Programinės įrangos sąrašą turi parengti ir ne rečiau kaip kartą per metus peržiūrėti bei prireikus atnaujinti VSATIS saugos įgaliotinis;
29.2. VSATIS tarnybinėse stotyse neturi veikti programinė įranga, nesusijusi su VSATIS duomenų tvarkymu, VSATIS naudotojų ir pačios įrangos administravimu;
29.4. VSATIS programinės įrangos diegimą, konfigūravimą ir šalinimą atlieka VSATIS administratorius;
29.5. VSATIS naudotojų kompiuterizuotose darbo vietose turi būti įdiegtos priemonės, leidžiančios riboti išorinių duomenų laikmenų (USB, CD/DVD ir kt.) naudojimą;
30. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų ir kt.) pagrindinės naudojimo nuostatos:
30.1. VSATIS naudojamas Vidaus reikalų telekomunikacinis tinklas (toliau – VRTT), už kurio administravimą ir priežiūrą atsako šio tinklo pagrindinis tvarkytojas – IRD, turi būti atskirtas nuo kitų tinklų tinklo užkarda;
30.2. VSAT gali diegti tik IRD nustatytus techninius reikalavimus atitinkančius vietinius belaidžius tinklus ir tik gavę raštišką IRD leidimą, taip pat VSAT, kaip tvarkytoja, diegdama kitą vietinių tinklų įrangą, jei šios įrangos diegimas gali daryti įtaką VRTT veikimui, dėl tokios įrangos diegimo raštu derina su IRD;
30.3. visos per VRTT prie VSATIS besijungiančios kompiuterizuotos darbo vietos turi atitikti VSATIS valdytojo nustatytas detalesnes taisykles, pagal VSATIS naudotojų valdymo grupes;
31. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir gavimą:
31.1. VSATIS naudotojų, jų vykdytų užklausų ir peržiūrėtų užklausų rezultatų duomenys tvarkomi Vidaus reikalų informacinės sistemos centrinio duomenų banko naudotojų administravimo posistemėje Lietuvos Respublikos vidaus reikalų ministro 2005 m. kovo 9 d. įsakymo Nr. 1V-68 „Dėl Vidaus reikalų informacinės sistemos centrinio duomenų banko duomenų peržiūros taisyklių patvirtinimo“ nustatyta tvarka;
31.2. prieiga prie VSATIS suteikiama tik VSATIS tvarkytojams ir VSATIS duomenų gavėjams pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas;
32. VSATIS naudotojų, kurie savo tarnybinėms funkcijoms vykdyti naudojasi nešiojamaisiais kompiuteriais VSATIS duomenų perdavimui kompiuterių tinklais ne savo darbo vietoje, kompiuteriuose turi būti naudojamas kompiuterio įjungimo slaptažodis, papildomas VSATIS naudotojo tapatybės patvirtinimas ir VSATIS duomenų šifravimas.
33. VSATIS atsarginės elektroninės informacijos kopijos daromos automatiniu būdu darbo dienomis vieną kartą per parą. Prireikus, VSATIS administratorius turi teisę jas atkurti. Kopijos turi būti saugomos kitoje patalpoje, nei yra tarnybinės stotys, kuriose elektroninė informacija buvo nukopijuota. Elektroninė informacija kopijose turi būti šifruojama. Kopijų darymo ir saugojimo tvarka nustatoma Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) saugaus elektroninės informacijos tvarkymo taisyklėse.
34. VSATIS naudotojams, kuriems būtinas prisijungimas tiesioginėms pareigoms atlikti iš nutolusios darbo vietos, gali būti suteikiama nuotolinio prisijungimo prie VSATIS galimybė:
34.1. techninis nuotolinio prisijungimo sprendimas turi užtikrinti ne žemesnį nei vidiniam prisijungimui naudojamą saugumo lygį, t. y. turi būti naudojamos Duomenų saugos nuostatuose nurodytos priemonės ir elektroninės informacijos šifravimas naudojantis virtualiu privačiu tinklu (angl. Virtual private network – VPN);
IV SKYRIUS
REIKALAVIMAI PERSONALUI
35. VSATIS saugos įgaliotinis privalo žinoti elektroninės informacijos saugos principus bei saugos užtikrinimo metodus.
36. VSATIS saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą, arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieneri metai.
37. VSATIS administratorius privalo išmanyti pagrindinius saugos politikos principus, darbą su duomenų perdavimo tinklais, užtikrinti jų saugumą, turėti sistemų (Windows, Linux, Unix, Oracle) administravimo bei priežiūros patirties, bazines programavimo žinias (PHP, Linux, Unix, Oracle).
38. VSATIS naudotojai turi turėti atitinkamą kvalifikaciją (komunikacinio ir informacinio raštingumo, saugaus darbo su duomenimis (pradines žinias), būti susipažinę su VSATIS naudotojo instrukcija).
39. VSATIS naudotojams ne rečiau kaip kartą per kalendorinius metus turi būti rengiami duomenų saugos ir kibernetinio saugumo mokymai arba įvairiais būdais primenama apie saugos problematiką (pvz., priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės ir pan.). Mokymus organizuoja VSATIS saugos įgaliotinis.
V SKYRIUS
INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS
DOKUMENTAIS PRINCIPAI
40. VSATIS elektroninę informaciją gali tvarkyti tik VSATIS naudotojai, kurie yra susipažinę su šiais Duomenų saugos nuostatais, taip pat teisės aktais, reglamentuojančiais atsakomybę už saugos dokumentų nuostatų pažeidimus, ir raštu arba elektroninėmis priemonėmis patvirtinę sutikimą laikytis nurodytų reikalavimų.
41. VSATIS naudotojų supažindinimą su Duomenų saugos nuostatais ir saugos politiką įgyvendinančiais dokumentais bei atsakomybe už šių reikalavimų nesilaikymą organizuoja VSATIS saugos įgaliotinis. VSATIS saugos įgaliotinis atsakingas už VSATIS naudotojų informavimą apie Duomenų saugos nuostatų pakeitimus ar saugos politiką įgyvendinančių dokumentų pripažinimą netekusiais galios, jų keitimą ar naujų priėmimą.