LIETUVOS RESPUBLIKOS Ekonomikos ir inovacijų MINISTRAS
įsakymas
DĖL VALSTYBĖS INFORMACINIŲ TECHNOLOGIJŲ PASLAUGŲ VALDYMO INFORMACINĖS SISTEMOS NUOSTATų ir
valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatų
patvirtinimo
2020 m. gegužės 28 d. Nr. 4-369
Vilnius
Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 3 dalimi, 30 straipsniu, 33 straipsnio 1 dalimi, 43 straipsnio 2 dalimi ir 44 straipsnio 2 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 11 punktu ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų reikalavimų aprašas), 7, 11, 19 ir 26 punktais, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunkčiu:
1. T v i r t i n u pridedamus:
2. P a v e d u:
2.1. Informacinės visuomenės plėtros komitetui per mėnesį nuo šio įsakymo įsigaliojimo dienos paskirti:
2.1.1. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos saugos įgaliotinį,
2.2. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos saugos įgaliotiniui per 3 mėnesius nuo šio įsakymo įsigaliojimo parengti, suderinti ir pateikti ekonomikos ir inovacijų ministrui tvirtinti Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos elektroninės informacijos saugos (kibernetinio saugumo) politiką įgyvendinančių dokumentų, nurodytų Bendrųjų reikalavimų aprašo 7.2, 7.3 ir 7.4 papunkčiuose, projektus.
Energetikos ministras, laikinai einantis
ekonomikos ir inovacijų ministro pareigas Žygimantas Vaičiūnas
SUDERINTA Lietuvos Respublikos vidaus reikalų ministerijos 2020-05-07 raštu Nr. 1D-2292 |
SUDERINTA Lietuvos Respublikos krašto apsaugos ministerijos 2020-01-16 raštu Nr. 12-01-75 |
SUDERINTA Lietuvos Respublikos teisingumo ministerijos 2020-04-28 raštu Nr. (1.27E) 2T-586 |
SUDERINTA Informacinės visuomenės plėtros komiteto 2020-05-05 raštu Nr. 205(2020) |
SUDERINTA Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos 2020-02-06 raštu Nr. (4.2 E) 6K-76
|
SUDERINTA Valstybinės duomenų apsaugos inspekcijos 2020-04-23 raštu Nr. 2R-2093 (3.33.E)
|
SUDERINTA Valstybinės įmonės Registrų centro 2020- 04-29 raštu Nr.S-31191 (1.10E) |
|
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir inovacijų ministro
2020 m. gegužės 28 d. įsakymu Nr. 4-369
Valstybės informacinių technologijų paslaugų valdymo INFORMACINĖS SISTEMOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos nuostatai (toliau – Nuostatai) nustato Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos (toliau – VIPVIS) steigimo teisinį pagrindą, tikslą, uždavinius, pagrindines funkcijas, organizacinę, informacinę ir funkcinę struktūras, duomenų teikimo ir naudojimo tvarką, duomenų saugos reikalavimus, finansavimą, modernizavimą ir likvidavimą.
2. VIPVIS yra valstybės informacinė sistema, skirta Lietuvos Respublikos Vyriausybės paskirtam informacinių technologijų paslaugų teikėjui (toliau – IT paslaugų teikėjas) tvarkyti duomenis, reikalingus centralizuotai teikiant Lietuvos Respublikos Vyriausybės 2015 m. gegužės 13 d. nutarime Nr. 498 „Dėl valstybės informacinių technologijų infrastruktūros konsolidavimo ir jos valdymo optimizavimo“ nurodytų grupių informacinių technologijų paslaugas (toliau ‑ IT aslaugos).
3. VIPVIS steigimo pagrindas – Septynioliktosios Lietuvos Respublikos Vyriausybės programos, kuriai pritarta Lietuvos Respublikos Seimo 2016 m. gruodžio 13 d. nutarimu XIII-82 „Dėl Lietuvos Respublikos Vyriausybės programos“, 197.1 papunktis, Lietuvos Respublikos Vyriausybės 2015 m. gegužės 13 d. nutarimo Nr. 498 „Dėl valstybės informacinių technologijų infrastruktūros konsolidavimo ir jos valdymo optimizavimo“ 5.1 papunktis.
4. VIPVIS kuriama ir tvarkoma vadovaujantis:
4.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas);
4.4. Lietuvos Respublikos teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatymu;
4.5. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“ (toliau – Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas);
4.6. Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas);
4.7. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas);
4.8. Lietuvos Respublikos Vyriausybės 2015 m. gegužės 13 d. nutarimu Nr. 498 „Dėl valstybės informacinių išteklių infrastruktūros konsolidavimo ir jos valdymo optimizavimo“;
4.9. Informacinės visuomenės plėtros komiteto nuostatais, patvirtintais Lietuvos Respublikos ekonomikos ir inovacijų ministro 2018 spalio 1 d. įsakymu Nr. 4-593 „Dėl Informacinės visuomenės plėtros komiteto nuostatų patvirtinimo“;
4.10. Valstybės informacinių sistemų gyvavimo ciklo valdymo metodika, patvirtinta Informacinės visuomenės plėtros komiteto prie Susisiekimo ministerijos direktoriaus 2014 m. vasario 25 d. įsakymu Nr. T-29 „Dėl Valstybės informacinių sistemų gyvavimo ciklo valdymo metodikos patvirtinimo“;
5. Incidentas šiuose Nuostatuose suprantamas kaip nenumatytas IT paslaugų sutrikimas, IT paslaugų kokybės pablogėjimas arba įvykis, kuris gali sutrikdyti IT paslaugų teikimą. Incidentas turi būti sprendžiamas kuo greičiau priklausomai nuo incidento pobūdžio, siekiant, kad IT paslaugos vėl būtų teikiamos arba kad jų kokybė atitiktų IT paslaugų teikimo sutartyse apibrėžtas charakteristikas.
6. Įvykis šiuose Nuostatuose suprantamas kaip IT paslaugų teikimui naudojamos programinės įrangos pateiktas pranešimas apie stebimų charakteristikų būklės pasikeitimą.
7. Problema šiuose Nuostatuose suprantama kaip priežastis, dėl kurios kyla vienas arba daugiau nei vienas incidentas.
8. Užklausa šiuose Nuostatuose suprantama kaip IT paslaugų gavėjo kreipimasis į IT paslaugos teikėją gauti IT paslaugą ir (arba) informaciją, susijusią su IT paslaugomis, jų teikimu.
9. VIPVIS naudotojas šiuose Nuostatuose suprantamas kaip Lietuvos Respublikos Vyriausybės kanceliarijos, ministerijos, Vyriausybės įstaigos, įstaigos prie ministerijos, taip pat biudžetinės įstaigos ar viešosios įstaigos, kurių savininko ar dalininko teises ir pareigas įgyvendina Vyriausybės kanceliarija, ministerijos ar Vyriausybės įstaigos, valstybės įmonės, kurios steigia, kuria ir (arba) tvarko valstybės registrus, kadastrus, žinybinius registrus, valstybės informacines sistemas ir kitas informacines sistemas, finansuojamas iš Lietuvos Respublikos valstybės biudžeto, Valstybinio socialinio draudimo fondo biudžeto, Privalomojo sveikatos draudimo fondo biudžeto ir kitų valstybės pinigų fondų (toliau – IT paslaugų gavėjas) bei IT paslaugų teikėjo valstybės tarnautojas ar darbuotojas, dirbantis pagal darbo sutartį, naudojantis IT paslaugas ir (ar) tvarkantis VIPVIS duomenis.
10. Nuostatuose vartojamos sąvokos atitinka šių Nuostatų 4.1–4.7 papunkčiuose nurodytuose teisės aktuose vartojamas sąvokas.
11. VIPVIS tikslas – informacinių technologijų priemonėmis vykdyti VIPVIS IT paslaugų sąrašo ir IT paslaugų aprašų (toliau – IT paslaugų katalogo) valdymo, IT paslaugų teikimo, komunikacijos valdymo, stebėsenos ir informacinių ir ryšių technologijų (toliau – IRT) išteklių poreikio formavimo procesus bei tvarkyti IT paslaugų katalogo valdymo, IT paslaugų teikimo, komunikacijos valdymo, stebėsenos ir IRT išteklių naudojimo duomenis.
12. VIPVIS uždaviniai:
12.1. Automatizuoti IT paslaugų katalogo valdymą, IT paslaugų teikimą, valdyti su IT paslaugų užsakymu ir teikimu susijusią komunikaciją tarp IT paslaugų teikėjo ir IT paslaugų gavėjo, stebėsenos ir IRT išteklių naudojimo duomenų tvarkymą.
13. VIPVIS funkcijos:
13.1. Kaupti, apdoroti, sisteminti informaciją apie IT paslaugų katalogo valdymą, IT paslaugų teikimą, valdyti su IT paslaugų užsakymu ir teikimu susijusią IT paslaugų teikėjo ir IT paslaugų gavėjo komunikaciją, stebėsenos ir IRT išteklių naudojimo duomenis.
13.4. Vykdyti tarp IT paslaugų teikėjo ir IT paslaugų gavėjo su IT paslaugų užsakymu ir teikimu susijusią komunikaciją:
14. Asmens duomenys, nurodyti Nuostatų 26.2 ir 26.13.4 papunkčiuose, tvarkomi vadovaujantis Reglamentu (ES) 2016/679.
II SKYRIUS
VIPVIS ORGANIZACINĖ STRUKTŪRA
16. Lietuvos Respublikos ekonomikos ir inovacijų ministerija yra VIPVIS valdytoja (toliau – VIPVIS valdytojas) ir VIPVIS asmens duomenų valdytoja (toliau – VIPVIS asmens duomenų valdytojas).
17. Informacinės visuomenės plėtros komitetas yra VIPVIS tvarkytojas (toliau – VIPVIS tvarkytojas) ir VIPVIS asmens duomenų tvarkytojas (toliau – VIPVIS asmens duomenų tvarkytojas).
18. VIPVIS valdytojas turi Valstybės informacinių išteklių valdymo įstatyme valstybės informacinės sistemos valdytojui nustatytas teises ir pareigas.
19. VIPVIS valdytojas atlieka šias funkcijas:
20. VIPVIS tvarkytojas turi Valstybės informacinių išteklių valdymo įstatyme valstybės informacinės sistemos tvarkytojui nustatytas teises.
21. VIPVIS tvarkytojas atlieka šias funkcijas:
23. VIPVIS asmens duomenų tvarkytojas:
23.1. registruodamas VIPVIS naudotojus, tvarko VIPVIS asmens duomenis, vadovaudamasis VIPVIS asmens duomenų valdytojo įsakymu patvirtintomis VIPVIS naudotojų administravimo taisyklėmis;
23.2. imasi visų priemonių, kurių reikalaujama pagal Reglamento (ES) 2016/679 32 straipsnį – techninėmis ir organizacinėmis priemonėmis užtikrina VIPVIS saugą, VIPVIS tvarkomų asmens duomenų konfidencialumą, vientisumą ir prieinamumą, apsaugą nuo netyčinio arba neteisėto sunaikinimo, praradimo, pakeitimo, atskleidimo be leidimo ar neteisėtos prieigos prie jų ir nuo bet kokio kito neteisėto tvarkymo, taip pat saugų duomenų perdavimą kompiuteriniais tinklais;
23.3. užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikomi atitinkami VIPVIS asmens duomenų tvarkytojo vadovo įsakymais nustatyti konfidencialumo reikalavimai;
23.4. atsižvelgdamas į asmens duomenų tvarkymo pobūdį, padeda VIPVIS asmens duomenų valdytojui, taikydamas tinkamas technines ir organizacines priemones, kiek tai įmanoma, įgyvendinti VIPVIS asmens duomenų valdytojo prievolę atsakyti į prašymus pasinaudoti Reglamento (ES) 2016/679 III skyriuje nustatytomis duomenų subjekto teisėmis;
23.5. Nuostatų 24 punkte nustatyta tvarka padeda VIPVIS asmens duomenų valdytojui užtikrinti Reglamento (ES) 2016/679 32–36 straipsniuose nustatytų prievolių laikymąsi, atsižvelgdamas į asmens duomenų tvarkymo pobūdį ir VIPVIS asmens duomenų tvarkytojo turimą informaciją;
23.6. baigus teikti su asmens duomenų tvarkymu susijusias paslaugas, ištrina visus asmens duomenis, išskyrus atvejus, kai teisės aktuose reikalaujama asmens duomenis saugoti;
23.7. pateikia VIPVIS asmens duomenų valdytojui visą informaciją, būtiną siekiant įrodyti, kad vykdomos Reglamento (ES) 2016/679 nustatytos prievolės, ir sudaro sąlygas bei padeda VIPVIS asmens duomenų valdytojui arba kitam VIPVIS asmens duomenų valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. Nedelsdamas informuoja VIPVIS asmens duomenų valdytoją, jei, jo nuomone, nurodymas pateikti informaciją pažeidžia Reglamentą (ES) 2016/679 ar kitas duomenų apsaugos nuostatas;
24. VIPVIS asmens duomenų tvarkytojas, nustatęs asmens duomenų saugumo pažeidimą, ne vėliau kaip per 24 valandas informuoja VIPVIS asmens duomenų valdytoją apie įvykusius asmens duomenų saugumo pažeidimus – raštu ir (ar) el. paštu pateikia pranešimą pagal Reglamento (ES) 2016/679 33 straipsnio 3 dalies reikalavimus. Asmens duomenų saugumo pažeidimai nagrinėjami vadovaujantis ekonomikos ir inovacijų ministro patvirtintu Pranešimų apie asmens duomenų saugumo pažeidimus teikimo ir nagrinėjimo tvarkos aprašu.
25. VIPVIS duomenų, informacijos teikėjai:
25.1. Informacinės visuomenės plėtros komitetas:
25.1.1. teikiantis Valstybės informacinių išteklių sąveikumo platformos duomenis (valdytoja – Ekonomikos ir inovacijų ministerija);
25.2. Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos, teikiantis Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemos duomenis (valdytoja – Lietuvos Respublikos krašto apsaugos ministerija);
25.3. valstybės įmonė Registrų centras, teikiantis Juridinių asmenų registro duomenis (valdytoja – Lietuvos Respublikos teisingumo ministerija);
III SKYRIUS
VIPVIS INFORMACINĖ STRUKTŪRA
26. VIPVIS tvarkomi šie duomenys ir duomenų grupės:
26.1. IT paslaugų gavėjų, IT paslaugų teikėjo, VIPVIS valdytojo ir VIPVIS tvarkytojo (toliau – VIPVIS subjektai) duomenys:
26.2. VIPVIS naudotojų asmens duomenys:
26.3. IT paslaugų aprašų duomenys:
26.3.6. VIPVIS suteikti unikalūs susitarimų tarp IT paslaugų teikėjo ir IT paslaugų gavėjo, kurie apibrėžia teikiamų IT paslaugų mastą ir jų teikimo sąlygas, siekiant nustatyti, kokiais rodikliais bus matuojamas paslaugų teikimas ir kokių priemonių bus imamasi įvykus incidentams ar kitiems trikdžiams bei kaip jie bus sprendžiami (toliau – IT paslaugų lygio susitarimai), numeriai;
26.4. valstybės informacinių sistemų ir registrų, kurių tvarkymui naudojamos IT paslaugos, duomenys:
26.5. IT paslaugų lygio susitarimų duomenys:
26.5.2. IT paslaugų lygio susitarimo parametrai ir turinys:
26.6. Įvykių registravimo duomenys:
26.7. užklausų registravimo duomenys:
26.8. problemų registravimo duomenys:
26.9. incidentų registravimo duomenys:
26.10. IRT išteklių poreikio duomenys:
26.10.1. informacinės sistemos ir (ar) registro, kuriam tvarkyti reikalingos IT paslaugos, pavadinimas;
26.10.2. informacinei sistemai ir (ar) registrui tvarkyti reikalingų IT paslaugų identifikavimo kodai;
26.10.3. IT paslaugai teikti reikalingos IT infrastruktūros, gaunamos kaip IT paslaugos, charakteristikos ir IT infrastruktūros plėtros reikalavimai;
26.10.5. numatoma kiekvienos reikalingos IT paslaugos naudojimo pradžios data ir paslaugos teikimo trukmė;
26.11. incidentų, įvykių ir problemų sprendimo būdų aprašymų duomenys (toliau – žinių bazė):
26.12. IT paslaugų užsakymo duomenys:
26.13. Pranešimų, susijusių su IT paslaugų teikimu, duomenys:
26.13.2. IT paslaugų gavėjo, pateikusio pranešimą, susijusį su IT paslaugų teikimu, identifikavimo kodas;
27. Iš VIPVIS duomenų teikėjų gaunami šie duomenys:
27.1. Valstybės informacinių išteklių sąveikumo platformoje tvarkomi duomenys, nurodyti Nuostatų 26.2 papunktyje;
27.2. Registrų ir valstybės informacinių sistemų registre tvarkomi duomenys, nurodyti Nuostatų 26.4.1 ir 26.4.3 papunkčiuose;
27.3. Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemoje tvarkomi duomenys, nurodyti Nuostatų 26.4.2 papunktyje;
27.5. IT paslaugų teikėjo teikiami duomenys, nurodyti Nuostatų 26.3, 26.5 ir 26.10‑26.13 papunkčiuose;
IV SKYRIUS
VIPVIS FUNKCINĖ STRUKTŪRA
28. VIPVIS funkcinę struktūrą sudaro:
28.1. katalogo valdymo posistemis, kurio funkcijos yra:
28.2. IT paslaugų teikimo procesų valdymo posistemis, kurio funkcijos yra:
28.2.2. IT paslaugų gavėjų konsultacijų, susijusių su VIPVIS veikimu, IT paslaugų užsakymu ir teikimu, atsakymų iš IT paslaugų teikėjo gavimu (konsultavimo proceso), duomenų tvarkymas;
28.3. stebėsenos posistemis, kurio funkcijos yra:
28.4. administravimo posistemis, kurio funkcijos yra:
V SKYRIUS
VIPVIS DUOMENŲ TEIKIMAS IR NAUDOJIMAS
29. VIPVIS duomenys yra vieši, išskyrus asmens duomenis, ir teikiami valstybės institucijoms ir įstaigoms, kitiems fiziniams asmenims (toliau – FA) ir JA (toliau – duomenų gavėjai), jeigu Lietuvos Respublikos įstatymai ir (ar) Europos Sąjungos teisės aktai nenustato kitaip. VIPVIS duomenų teikimas gali būti apribotas, jeigu yra nors vienas Valstybės informacinių išteklių valdymo įstatymo 27 straipsnio 7 dalyje nurodytas pagrindas.
31. VIPVIS duomenys duomenų gavėjams teikiami neatlygintinai. VIPVIS duomenys duomenų gavėjams teikiami tokio turinio ir tokios formos, kokie yra naudojami VIPVIS ir kurių nereikia papildomai apdoroti.
32. Daugkartinio duomenų, įskaitant ir asmens duomenis, teikimo atveju VIPVIS duomenys teikiami pagal duomenų teikimo sutartis. Duomenų teikimo sutartyje turi būti nurodyta prašomų pateikti duomenų kiekis, teikimo ir gavimo teisinis pagrindas, naudojimo tikslas, teikimo būdas, teikiamų duomenų formatas, teikimo terminai, informavimo apie klaidų ištaisymą tvarka ir terminai, sutarties keitimo tvarka.
33. Vienkartinio teikimo atveju VIPVIS duomenys, įskaitant ir asmens duomenis, teikiami raštu ryšio priemonėmis arba laikmenoje pagal tvarkytojui teikiamą duomenų gavėjo prašymą, kuriame nurodomas duomenų naudojimo tikslas, jų teikimo ir gavimo teisinis pagrindas ir prašomų pateikti duomenų kiekis.
34. Pagal duomenų teikimo sutartis kitoms informacinėms sistemoms ir registrams VIPVIS duomenys teikiami automatiniu būdu elektroninių ryšių tinklais. VIPVIS duomenys duomenų gavėjams gali būti pateikiami kitais duomenų teikimo sutartyje, Lietuvos Respublikos įstatymuose, Europos Sąjungos teisės aktuose nustatytais būdais.
35. VIPVIS skelbiami Nuostatų 26.3 papunktyje nurodyti duomenys. Šie duomenys gali būti pakartotinai panaudoti be atskiro VIPVIS tvarkytojo leidimo, tačiau juos naudojant privaloma nurodyti duomenų šaltinį ir datą, kada duomenys buvo gauti.
36. Duomenų gavėjai negali keisti VIPVIS duomenų – privalo juos naudoti tik duomenų teikimo sutartyje ar prašyme nurodytu tikslu ir užtikrinti duomenų teikimo sutartyje numatytas apsaugos priemones.
37. VIPVIS duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių FA ir JA, JA statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami tokia pat tvarka kaip ir Lietuvos Respublikos JA ir FA. Trečiųjų šalių FA ir JA, JA statuso neturintiems subjektams, jų filialams ir atstovybėms VIPVIS duomenys teikiami Valstybės informacinių išteklių valdymo įstatymo nustatyta tvarka. Trečiosioms valstybėms arba tarptautinėms organizacijoms VIPVIS tvarkomi asmens duomenys teikiami laikantis Reglamento (ES) 2016/679 V skyriuje nustatytų asmens duomenų perdavimo sąlygų.
38. Atsisakyti teikti VIPVIS duomenis galima Teisės gauti informaciją iš valstybės ir savivaldybių institucijų ir įstaigų įstatymo 15 straipsnyje nustatyta tvarka ir atvejais. Atsisakymas turi būti pagrįstas konkrečiais motyvais ir pateikiamas raštu. Atsisakymas pateikti duomenis gali būti skundžiamas Lietuvos Respublikos administracinių bylų teisenos įstatymo nustatyta tvarka.
39. Duomenų gavėjas, registro ar kitos valstybės informacinės sistemos tvarkytojas, duomenų subjektas, kiti asmenys turi teisę reikalauti ištaisyti netikslius duomenis. Duomenų gavėjai, tvarkytojas ar kiti asmenys, nustatę gautų duomenų klaidų, elektroniniu paštu, nurodytu VIPVIS interneto svetainėje, informuoja apie tai VIPVIS tvarkytoją.
40. VIPVIS tvarkytojas, gavęs informaciją apie nustatytus jam perduotus netikslius duomenis, įskaitant asmens duomenis, privalo per 5 darbo dienas nuo informacijos gavimo dienos patikrinti pateiktą informaciją ir, jeigu ji pasitvirtina, ištaisyti netikslius duomenis. Kai dėl netikslių duomenų ištaisymo būtina kreiptis į duomenų teikėją, šis terminas pratęsiamas iki 30 darbo dienų. Ištaisęs netikslius duomenis, VIPVIS tvarkytojas nedelsdamas (bet ne ilgiau kaip per 3 darbo dienas) apie tai praneša informaciją pateikusiam asmeniui, duomenų gavėjams ar kitiems asmenims, kuriems perduoti netikslūs duomenys.
VI SKYRIUS
VIPVIS DUOMENŲ SAUGA
41. VIPVIS duomenų saugą reguliuoja VIPVIS valdytojo tvirtinami VIPVIS duomenų saugos nuostatai ir saugos politiką įgyvendinantys dokumentai, kurie rengiami, derinami ir tvirtinami laikantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo reikalavimų. Asmens duomenų saugumas užtikrinamas vadovaujantis Reglamentu (ES) 2016/679 ir kitais teisės aktais.
42. Už VIPVIS elektroninės informacijos saugą pagal kompetenciją atsako VIPVIS valdytojas ir tvarkytojas.
43. Asmenys, kurie tvarko VIPVIS duomenis, privalo saugoti asmens duomenų paslaptį ir kitų duomenų konfidencialumą, jeigu šie duomenys neskirti skelbti viešai. Ši pareiga galioja ir pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.
44. Duomenys VIPVIS duomenų bazėje saugomi tol, kol IT paslaugų gavėjui teikiamos IT paslaugos. Nutraukus IT paslaugų teikimą arba pasikeitus jo sąlygoms, IT paslaugoms teikti nebenaudojami duomenys, įskaitant asmens duomenis, perkeliami į VIPVIS duomenų bazės archyvą ir jame saugomi 5 (penkis) metus nuo įtraukimo į VIPVIS duomenų bazės archyvą datos. Pasibaigus šiam terminui, duomenys sunaikinami Lietuvos vyriausiojo archyvaro nustatyta tvarka.
VIPVIS naudotojų asmens duomenys, nurodyti Nuostatų 26.2 ir 26.13.4 papunkčiuose, saugomi visą jų naudojimosi VIPVIS laikotarpį ir 2 (dvejus) metus nuo paskutinio jų prisijungimo dienos. Pasibaigus šiam 2 (dvejų) metų laikotarpiui, asmens duomenys yra sunaikinami Lietuvos vyriausiojo archyvaro nustatyta tvarka.
VII SKYRIUS
VIPVIS FINANSAVIMAS
VIII SKYRIUS
VIPVIS MODERNIZAVIMAS IR LIKVIDAVIMAS
46. VIPVIS modernizuojama ir likviduojama Valstybės informacinių išteklių valdymo įstatymo ir Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo nustatyta tvarka.
IX SKYRIUS
BAIGIAMOSIOS NUOSTATOS
48. Duomenų subjektų teisės įgyvendinamos ekonomikos ir inovacijų ministro patvirtintu Duomenų subjektų teisių įgyvendinimo Lietuvos Respublikos ekonomikos ir inovacijų ministerijoje tvarkos aprašu.
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir inovacijų ministro
2020 m. gegužės 28 d. įsakymu Nr. 4-369
Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatai
I skyrius
Bendrosios nuostatos
1. Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybės informacinių technologijų paslaugų valdymo informacinės sistemos (toliau – VIPVIS) elektroninės informacijos saugos (kibernetinio saugumo) (toliau – elektroninės informacijos sauga) politiką.
2. Saugos nuostatuose vartojamos sąvokos atitinka sąvokas, apibrėžtas Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), ir Techniniuose valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (toliau – Techniniai elektroninės informacijos saugos reikalavimai).
3. Elektroninės informacijos saugos politika įgyvendinama pagal Lietuvos Respublikos ekonomikos ir inovacijų ministro tvirtinamus VIPVIS saugos politikos įgyvendinamuosius dokumentus, nurodytus Bendrųjų elektroninės informacijos saugos reikalavimų aprašo
7.2–7.4 papunkčiuose (toliau – saugos politiką įgyvendinantys dokumentai). Saugos nuostatai kartu su saugos politiką įgyvendinančiais dokumentais sudaro VIPVIS saugos dokumentus (toliau – Saugos dokumentai).
4. Saugos dokumentų taikymas ir naudojimas:
4.1. Saugos dokumentai taikomi:
4.1.1. Lietuvos Respublikos ekonomikos ir inovacijų ministerijai (Gedimino pr. 38, 01104 Vilnius) – VIPVIS valdytojai (toliau – VIPVIS valdytojas);
4.1.2. Informacinės visuomenės plėtros komitetui (Konstitucijos pr. 15-89, 09319 Vilnius) – VIPVIS tvarkytojui (toliau – VIPVIS tvarkytojas);
4.2. Saugos nuostatai yra skelbiami Lietuvos Respublikos teisės aktų registre. Saugos politikos įgyvendinimo dokumentų naudojimas yra ribojamas – VIPVIS naudotojams, IT paslaugų teikėjui, IT paslaugų gavėjams suteikiama teisė susipažinti su Saugos nuostatais ir Saugos politiką įgyvendinančiais dokumentais Saugos nuostatų V skyriuje nustatyta tvarka.
5. VIPVIS elektroninės informacijos saugos užtikrinimo prioritetinės kryptys:
5.1. elektroninės informacijos saugos – elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo užtikrinimas;
6. Elektroninės informacijos saugos užtikrinimo tikslai:
6.2. Užtikrinti, kad VIPVIS elektroninė informacija būtų patikima ir apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo.
7. VIPVIS valdytojo funkcijos:
7.2. Tvirtinti Saugos nuostatus, saugos dokumentus ir kitus su VIPVIS elektroninės informacijos sauga susijusius teisės aktus.
7.3. Koordinuoti VIPVIS tvarkytojo darbą, siekiant įgyvendinti elektroninės informacijos saugos reikalavimus.
7.5. Nagrinėti VIPVIS tvarkytojo pasiūlymus dėl VIPVIS elektroninės informacijos saugos tobulinimo ir priimti dėl jų sprendimus.
7.7. Teikti Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos (toliau – Nacionalinis kibernetinio saugumo centras) techninę informaciją, reikalingą VIPVIS kibernetiniam saugumui įvertinti, Nacionalinio kibernetinio saugumo centro reikalavimu nurodytais formatais ir terminais arba savo iniciatyva.
8. VIPVIS tvarkytojo funkcijos:
8.2. Užtikrinti saugos dokumentų ir kitų VIPVIS valdytojo priimtų teisės aktų, susijusių su VIPVIS elektroninės informacijos sauga, įgyvendinimą.
8.3. Pagal kompetenciją prižiūrėti VIPVIS komponentus (kompiuterius, operacines sistemas ir kitus VIPVIS komponentus, nurodytus Saugos nuostatų 13.3 papunktyje), užtikrinti jų veikimą.
9. Už elektroninės informacijos saugą pagal kompetenciją atsako VIPVIS valdytojas ir VIPVIS tvarkytojas.
10. VIPVIS valdytojas atsako už elektroninės informacijos saugos politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą.
11. VIPVIS tvarkytojas atsako už reikiamų administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi saugos dokumentuose nustatyta tvarka.
12. VIPVIS saugos įgaliotinio funkcijos:
12.1. Koordinuoti ir prižiūrėti elektroninės informacijos saugos politikos įgyvendinimą saugos dokumentuose nustatyta tvarka.
12.2. Teikti VIPVIS valdytojo vadovui pasiūlymus dėl:
12.3. Teikti VIPVIS tvarkytojo vadovui pasiūlymus dėl VIPVIS administratorių paskyrimo ir reikalavimų jiems nustatymo.
12.5. Koordinuoti elektroninės informacijos saugos incidentų tyrimą, bendradarbiauti su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, informacijos saugos incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos incidentais, išskyrus tuos atvejus, kai šią funkciją atlieka elektroninės informacijos saugos darbo grupės.
12.6. Teikti VIPVIS administratoriams ir VIPVIS naudotojams privalomus vykdyti nurodymus ir pavedimus dėl elektroninės informacijos saugos politikos įgyvendinimo.
12.7. Atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas), nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas, atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas.
13. VIPVIS administratoriai pagal atliekamas funkcijas skirstomi į grupes:
13.1. VIPVIS koordinuojantis administratorius, kuris prižiūri VIPVIS administratorių veiklą, siekdamas užtikrinti tinkamą VIPVIS administratorių funkcijų atlikimą;
13.2. VIPVIS naudotojų administratorius, kuris atlieka funkcijas, susijusias su VIPVIS naudotojų teisių valdymu;
14. VIPVIS administratoriai yra atsakingi už tinkamą saugos dokumentuose nustatytų funkcijų atlikimą.
15. VIPVIS administratoriai privalo vykdyti VIPVIS saugos įgaliotinio nurodymus ir pavedimus dėl VIPVIS saugos ir kibernetinio saugumo užtikrinimo, pagal kompetenciją reaguoti į elektroninės informacijos saugos incidentus ir teikti VIPVIS saugos įgaliotiniui informaciją apie pagrindinių saugos užtikrinimo komponentų būklę.
16. Atlikdamas VIPVIS sąrankos pakeitimus, VIPVIS komponentų administratorius turi laikytis VIPVIS pokyčių valdymo tvarkos, nustatytos VIPVIS valdytojo tvirtinamose VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.
17. VIPVIS komponentų administratorius privalo patikrinti (peržiūrėti) VIPVIS sąranką ir VIPVIS būsenos rodiklius reguliariai – ne rečiau kaip kartą per metus ir (arba) atlikus VIPVIS pakeitimus.
18. Tvarkant VIPVIS elektroninę informaciją ir užtikrinant jos saugą, vadovaujamasi šiais teisės aktais ir standartais:
18.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB(Bendrasis duomenų apsaugos reglamentas);
18.7. Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas);
II SKYRIUS
Elektroninės informacijos saugos valdymas
19. VIPVIS tvarkoma elektroninė informacija priskiriama vidutinės svarbos elektroninės informacijos kategorijai. Elektroninė informacija šiai kategorijai priskiriama vadovaujantis Klasifikavimo gairių aprašo 9.2 ir 9.3 papunkčiais.
20. VIPVIS pagal joje tvarkomos informacijos svarbą, vadovaujantis Klasifikavimo gairių aprašo 12.3 papunkčiu, yra priskiriama trečiai informacinių sistemų kategorijai.
21. Rizikos vertinimo organizavimas:
21.1. VIPVIS saugos įgaliotinis, atsižvelgdamas į Nacionalinio kibernetinio saugumo centro prie Lietuvos Respublikos krašto apsaugos ministerijos interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Saugos nuostatų 18.11 papunktyje nurodytus Lietuvos standartus, kasmet arba po esminių organizacinių ar sisteminių pokyčių organizuoja VIPVIS rizikos įvertinimą. VIPVIS rizikos vertinimas gali būti atliekamas kartu su informacinių technologijų saugos atitikties vertinimu. Prireikus VIPVIS saugos įgaliotinis gali organizuoti neeilinį VIPVIS rizikos įvertinimą.
21.2. Organizuojant rizikos vertinimą turi būti paskirti už rizikos vertinimą, rizikos vertinimo proceso priežiūrą ir nuolatinį tobulinimą atsakingas asmuo arba asmenys ir nustatyti jiems taikomi kvalifikaciniai reikalavimai. Už rizikos vertinimą, rizikos vertinimo proceso priežiūrą ir nuolatinį tobulinimą atsakingu asmeniu gali būti skiriamas VIPVIS valdytojo arba VIPVIS tvarkytojo darbuotojas arba sudaroma sutartis su rizikos vertinimo, rizikos vertinimo proceso priežiūros ir nuolatinio tobulinimo paslaugas teikiančiu subjektu.
21.3. Rizikos vertinimo metu turi būti:
21.3.1. nustatomos grėsmės ir pažeidžiamumas, galintys turėti įtakos VIPVIS elektroninės informacijos saugai;
21.4. VIPVIS rizikos įvertinimo rezultatai išdėstomi rizikos įvertinimo ataskaitoje, kuri pateikiama VIPVIS valdytojo vadovui ir VIPVIS tvarkytojo vadovui. Rengiant rizikos įvertinimo ataskaitą, nustatomi elektroninės informacijos saugai įtakos galintys turėti rizikos veiksniai, jų galima žala, pasireiškimo tikimybė ir pobūdis, galimi rizikos valdymo būdai, rizikos priimtinumo kriterijai. Svarbiausi rizikos veiksniai yra šie:
21.4.1. subjektyvūs netyčiniai (VIPVIS tvarkymo klaidos ir apsirikimai, ištrynimas, klaidingas teikimas, fiziniai informacinių technologijų sutrikimai, perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas);
21.4.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis VIPVIS elektronine informacija, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės);
21.4.3. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.
21.5. Rizikos veiksniai rizikos įvertinimo ataskaitoje turi būti išdėstyti pagal prioritetus ir priimtiną rizikos lygį.
21.6. Atsižvelgdamas į rizikos įvertinimo ataskaitą, VIPVIS valdytojas prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių, organizacinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
21.7. Rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas VIPVIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai.
21.8. Atsižvelgiant į atlikto rizikos vertinimo rezultatus, taip pat jeigu Saugos nuostatų 22 punkte nustatyta tvarka atliekamo informacinių technologijų saugos atitikties vertinimo metu nustatoma kibernetinių incidentų valdymo ir šalinimo, VIPVIS tvarkytojo nepertraukiamos veiklos užtikrinimo trūkumų, atitinkamai turi būti tobulinamas VIPVIS veiklos tęstinumo valdymo planas ir (arba) kibernetinių incidentų valdymo planas. Šių planų veiksmingumo išbandymo rezultatai išdėstomi šių planų veiksmingumo išbandymo ataskaitose ir pastebėtų trūkumų ataskaitose, kurių kopijos ne vėliau kaip per 5 darbo dienas nuo šių dokumentų priėmimo pateikiamos Nacionaliniam kibernetinio saugumo centrui.
22. Informacinių technologijų saugos atitikties vertinimo organizavimas:
22.1. Siekiant užtikrinti saugos dokumentuose nustatytų elektroninės informacijos saugos reikalavimų įgyvendinimo organizavimą ir kontrolę, ne rečiau kaip kartą per metus, jei teisės aktuose nenustatyta kitaip, turi būti organizuojamas VIPVIS informacinių technologijų saugos atitikties vertinimas.
22.2. Informacinių technologijų saugos atitikties vertinimas atliekamas Informacinių technologijų saugos atitikties vertinimo metodikoje nustatyta tvarka.
22.3. VIPVIS atitikties Organizacinių ir techninių kibernetinio saugumo reikalavimų apraše nustatytiems organizaciniams ir techniniams kibernetinio saugumo reikalavimams vertinimas turi būti organizuojamas ne rečiau kaip kartą per metus.
22.4. Atlikus informacinių technologijų saugos atitikties vertinimą, rengiama informacinių technologijų saugos atitikties vertinimo ataskaita, kuri pateikiama VIPVIS valdytojo vadovui ir VIPVIS tvarkytojo vadovui, ir pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato VIPVIS valdytojo vadovas.
22.5. Informacinių technologijų saugos atitikties vertinimo ataskaitos, pastebėtų trūkumų šalinimo plano kopijas VIPVIS valdytojas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikia Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai.
23. Elektroninės informacijos saugos būklės gerinimas:
23.1. Techninės, programinės, organizacinės VIPVIS elektroninės informacijos saugos priemonės pasirenkamos atsižvelgiant į VIPVIS valdytojo turimus išteklius, vadovaujantis šiais principais:
III SKYRIUS
Organizaciniai ir techniniai reikalavimai
24. Organizaciniai ir techniniai elektroninės informacijos saugos (kibernetinio saugumo) reikalavimai nustatomi pagal Saugos nuostatų 19 punkte nustatytą VIPVIS svarbos kategoriją, vadovaujantis Saugos nuostatų 18 punkte nurodytais teisės aktais ir standartais.
25. Organizaciniai ir techniniai elektroninės informacijos saugos reikalavimai:
25.1. Naudojama ir operatyviai atnaujinama programinė įranga, skirta VIPVIS nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto) apsaugoti. Šios programinės įrangos naudojimo nuostatos ir jos atnaujinimo reikalavimai (ilgiausias leidžiamas neatnaujinimo laikas) nustatomi VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.
25.2. VIPVIS techninėje įrangoje ir VIPVIS naudotojų kompiuteriuose turi būti naudojama tik legali programinė įranga. Programinės įrangos, įdiegtos kompiuteriuose ir serveriuose, naudojimo nuostatos, atnaujinimo ir kt. reikalavimai nustatomi VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.
25.3. Turi būti naudojama kompiuterių tinklo filtravimo įranga (užkardos, turinio kontrolės sistemos, įgaliotieji serveriai (angl. proxy server) ir kt.). Išsamios kompiuterių tinklo filtravimo įrangos naudojimo nuostatos nustatomos VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.
25.4. Užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą, turi būti naudojamas šifravimas, virtualus privatusis tinklas, skirtinės linijos, saugus elektroninių ryšių tinklas ar kitos priemonės, kuriomis užtikrinamas saugus elektroninės informacijos perdavimas. Metodų, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą (nuotolinio prisijungimo prie VIPVIS būdai, protokolai, elektroninės informacijos keitimosi formatai, šifravimo, elektroninės informacijos kopijų skaičiaus reikalavimai, reikalavimai teikti ir (ar) gauti elektroninę informaciją automatiniu būdu tik pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas), aprašymai pateikiami VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.
25.5. Stacionariuosius kompiuterius leidžiama naudoti tik VIPVIS valdytojo ir VIPVIS tvarkytojo patalpose. Nešiojamiesiems kompiuteriams, išnešamiems iš VIPVIS valdytojo ar VIPVIS tvarkytojo patalpų, turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimas).
26. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:
26.1. Prieiga prie VIPVIS elektroninės informacijos suteikiama įgyvendinus VIPVIS naudotojų administravimo taisyklėse nurodytas VIPVIS naudotojų autentifikavimo priemones.
26.2. Per metus turi būti užtikrintas VIPVIS prieinamumas ne mažiau kaip 95 proc. laiko darbo metu darbo dienomis.
26.3. VIPVIS elektroninė informacija perduodama automatiniu būdu arba asinchroniniu režimu pagal duomenų teikimo sutartis, kuriose nustatytos perduodamos elektroninės informacijos specifikacijos, kopijų skaičius ir kitos elektroninės informacijos perdavimo sąlygos ir tvarka.
27. Atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:
27.4. Už elektroninės informacijos atsarginių kopijų darymą ir saugojimą atsakingi VIPVIS administratoriai, kurių pareigybės aprašymuose nurodyta ši funkcija.
27.6. Atkurti informaciją iš elektroninės informacijos kopijų turi būti įmanoma per 24 valandas. Atsarginės elektroninės informacijos kopijos turi būti saugomos ne mažiau kaip 5 darbo dienas.
27.7. Bandymą atkurti VIPVIS elektroninę informaciją bent kartą per metus atlieka VIPVIS administratoriai. Šio bandymo metu VIPVIS elektroninė informacija atkuriama taip, kaip ji būtų atkuriama tuo atveju, jei būtų netikėtai prarasti duomenys.
27.8. Atsarginės elektroninės informacijos kopijos saugomos kitoje patalpoje nei VIPVIS serveriai. Patalpos, kuriose saugomos atsarginės VIPVIS elektroninės informacijos kopijos, turi atitikti patalpoms, kuriose saugoma VIPVIS elektroninė informacija, nustatytus reikalavimus. Patalpų, kuriose saugoma VIPVIS elektroninė informacija, reikalavimai nustatomi VIPVIS saugaus elektroninės informacijos tvarkymo taisyklėse.
IV SKYRIUS
Reikalavimai PERSONALUI
28. VIPVIS saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos užtikrinimo principus, tobulinti elektroninės informacijos saugos srities kvalifikaciją, savo darbe vadovautis Saugos dokumentais, Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo ir kitų Lietuvos Respublikos ir Europos Sąjungos teisės aktų nuostatomis, reglamentuojančiomis elektroninės informacijos saugą. VIPVIS tvarkytojas turi sudaryti sąlygas kelti VIPVIS saugos įgaliotinio kvalifikaciją.
29. VIPVIS saugos įgaliotiniu negali būti skiriamas asmuo, neatitinkantis Valstybės informacinių išteklių valdymo įstatymo 42 straipsnio reikalavimų.
30. VIPVIS saugos įgaliotiniui kasmet turi būti organizuojami mokymai kibernetinio saugumo klausimais arba sudaromos sąlygos kelti kvalifikaciją individualiai.
31. VIPVIS administratoriai pagal kompetenciją privalo išmanyti informacijos saugos principus, mokėti užtikrinti VIPVIS ir joje tvarkomos elektroninės informacijos saugą, administruoti ir prižiūrėti VIPVIS komponentus (stebėti VIPVIS komponentų veikimą, atlikti jų profilaktinę priežiūrą, trikčių diagnostiką ir šalinimą, gebėti užtikrinti nepertraukiamą VIPVIS komponentų funkcionavimą). VIPVIS administratoriai turi būti susipažinę su Saugos dokumentais.
32. VIPVIS administratoriais skiriami VIPVIS tvarkytojo darbuotojai, išmanantys darbą su VIPVIS taikomąja programine įranga ir gebantys atlikti funkcijas, susijusias su VIPVIS naudotojų teisių valdymu. VIPVIS administratoriai turi būti pasirašę konfidencialumo pasižadėjimą saugoti asmens duomenų paslaptį.
33. VIPVIS administratoriai turi būti susipažinę su duomenų bazių administravimo ir priežiūros pagrindais ir kontroliuoti paslaugų teikėją, administruojantį ir prižiūrintį VIPVIS techninę ir programinę įrangą.
34. VIPVIS naudotojai privalo turėti darbo kompiuteriu įgūdžių, būti susipažinę su Saugos dokumentais.
35. VIPVIS tvarkytojo darbuotojai (išskyrus VIPVIS saugos įgaliotinį ir VIPVIS administratorius), kurie dalyvauja prižiūrint, valdant ir tobulinant VIPVIS, privalo gerai išmanyti VIPVIS veiklos principus, būti susipažinę ir vykdyti Saugos dokumentuose nustatytus reikalavimus bei atlikti Saugos dokumentuose nurodytas procedūras.
36. VIPVIS saugos įgaliotinis įvairiais būdais (priminimai elektroniniu paštu, teminių renginių organizavimas, atmintinės naujiems VIPVIS naudotojams, VIPVIS administratoriams) VIPVIS naudotojams primena apie elektroninės informacijos saugos ar kibernetinio saugumo problemas.
37. Mokymai elektroninės informacijos saugos ir kibernetinio saugumo klausimais turi būti planuojami ir mokymo būdai parenkami atsižvelgiant į prioritetines elektroninės informacijos saugos užtikrinimo kryptis ir tikslus, įdiegtas ar planuojamas įdiegti technologijas (techninę ar programinę įrangą), VIPVIS saugos įgaliotinio, VIPVIS naudotojų ar VIPVIS administratorių poreikius.
38. Mokymai gali būti vykdomi tiesioginiu (pvz., paskaitos, seminarai, konferencijos ir kiti teminiai renginiai) ar nuotoliniu (pvz., vaizdo konferencijos, mokomosios medžiagos pateikimas elektroninėje erdvėje) būdu.
V SKYRIUS
VIPVIS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
40. Tvarkyti ir naudoti VIPVIS elektroninę informaciją gali tik VIPVIS naudotojai, susipažinę su VIPVIS Saugos dokumentais ir kitais teisės aktais, kuriais vadovaujamasi tvarkant elektroninę informaciją, užtikrinant jos saugumą, ir raštu sutikę laikytis šių teisės aktų reikalavimų. Už VIPVIS naudotojų supažindinimą su šiais Saugos dokumentais pagal kompetenciją yra atsakingas VIPVIS saugos įgaliotinis. Asmenys, kurie tvarko asmens duomenis, privalo laikytis Reglamente (ES) 2016/679 nustatytų asmens duomenų tvarkymo principų ir reikalavimų.
41. VIPVIS naudotojų supažindinimas su saugos dokumentais ir atsakomybe už saugos dokumentuose nustatytų reikalavimų nesilaikymą bei su informacija apie saugos dokumentų priėmimą, pakeitimą ar pripažinimą netekusiais galios užtikrinamas programinėmis VIPVIS tvarkytojo priemonėmis.
42. VIPVIS administratorius su Saugos nuostatais ir atsakomybe už jų reikalavimų nesilaikymą pasirašytinai supažindina VIPVIS saugos įgaliotinis per 10 darbo dienų nuo VIPVIS įteisinimo, o su kitais saugos dokumentais – per 10 darbo dienų nuo šių dokumentų patvirtinimo.
43. Su saugos dokumentais pakartotinai supažindinama tik iš esmės pasikeitus VIPVIS arba elektroninės informacijos saugą reguliuojantiems teisės aktams.
44. VIPVIS naudotojų supažindinimas su saugos dokumentais ir atsakomybe už saugos dokumentuose nustatytų reikalavimų nesilaikymą bei informacija apie saugos dokumentų priėmimą, pakeitimą ar pripažinimą netekusiais galios užtikrinamas programinėmis VIPVIS tvarkytojo priemonėmis.
VI SKYRIUS
BAIGIAMOSIOS NUOSTATOS
46. VIPVIS valdytojas saugos dokumentus gali keisti savo arba saugos įgaliotinio iniciatyva. Saugos dokumentai turi būti derinami su Nacionaliniu kibernetinio saugumo centru. Keičiami saugos dokumentai gali būti nederinami su Nacionaliniu kibernetinio saugumo centru tais atvejais, kai atliekami tik redakciniai ar nežymūs nustatyto teisinio reguliavimo esmės ar elektroninės informacijos saugos politikos ir kibernetinio saugumo politikos nekeičiantys pakeitimai arba pakeitimai, susiję su teisės technika. Nacionaliniam kibernetinio saugumo centrui turi būti pateiktos keičiamų saugos dokumentų kopijos.
47. VIPVIS tvarkytojas Saugos dokumentus iš esmės turi persvarstyti (peržiūrėti) ne rečiau kaip kartą per kalendorinius metus. Saugos dokumentai turi būti persvarstomi (peržiūrimi) atlikus rizikos vertinimą, ryšių ir informacinės sistemos rizikos vertinimą ar informacinių technologijų saugos atitikties vertinimą arba įvykus esminiams organizaciniams, sisteminiams ar kitiems VIPVIS valdytojo ar tvarkytojo pokyčiams. Persvarsčius (peržiūrėjus) saugos dokumentus, turi būti nustatoma, kuriuos iš juose nustatytų elektroninės informacijos saugos reikalavimų būtina atnaujinti ir (ar) įgyvendinti pirmiausia, siekiant užtikrinti VIPVIS saugą.