VALSTYBINĖS VARTOTOJŲ TEISIŲ APSAUGOS TARNYBOS
DIREKTORIUS
ĮSAKYMAS
DĖL Valstybinės vartotojų teisių apsaugos tarnybos DIREKTORIAUS 2013 m. sausio 23 d. įsakymo Nr. 1-10 „Dėl vartotojų teisių informacinės sistemos nuostatų ir duomenų saugos nuostatų patvirtinimo“ pakeitimo
2020 m. vasario 25 d. Nr. 1-61
Vilnius
P a k e i č i u Valstybinės vartotojų teisių apsaugos tarnybos direktoriaus 2013 m. sausio 23 d. įsakymą Nr. 1-10 „Dėl Vartotojų teisių informacinės sistemos nuostatų ir duomenų saugos nuostatų patvirtinimo“:
1. Pakeičiu nurodytu įsakymu patvirtintus Vartotojų teisių informacinės sistemos duomenų saugos nuostatus ir juos išdėstau nauja redakcija (pridedama).
2. Pakeičiu 3 punktą ir jį išdėstau taip:
3. Papildau 31 punktu:
4. P a v e d u Vartotojų teisių informacinės sistemos saugos įgaliotiniui K. K. Kozlovui paskelbti šio įsakymo 1 p. patvirtintus nuostatus Registrų ir valstybės informacinių sistemų registre (RISR).
PATVIRTINTA
Valstybinės vartotojų teisių apsaugos tarnybos
direktoriaus 2013 m. sausio 23 d. įsakymu
Nr. 1-10
(Valstybinės vartotojų teisių apsaugos
tarnybos direktoriaus 2020 m. vasario 25 d.
įsakymo Nr. 1-61 redakcija)
VARTOTOJŲ TEISIŲ INFORMACINĖS SISTEMOS (VTIS) DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Vartotojų teisių informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybinės vartotojų teisių apsaugos tarnybos (toliau – Tarnybos) Vartotojų teisių informacinės sistemos „VTIS“ (toliau – VTIS) saugos politiką, VTIS tvarkymo taisykles ir reikalavimus bei informacijos saugos užtikrinimo ir valdymo principus.
2. Saugos nuostatai parengti vadovaujantis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu, Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“.
3. Saugos nuostatuose vartojamos sąvokos atitinka sąvokas apibrėžtas Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, LST ISO/IEC 27002:2017 ir kituose Lietuvos Respublikos teisės aktuose.
4. VTIS tvarkomos elektroninės informacijos saugos tikslas – sudaryti sąlygas saugiai automatizuotu būdu saugoti ir tvarkyti duomenis VTIS, užtikrinti duomenų konfidencialumą, vientisumą ir prieinamumą.
5. VTIS elektroninės informacijos saugos užtikrinimo prioritetinės kryptys:
6. Saugos nuostatai taikomi:
6.1. VTIS valdytojai ir tvarkytojai – Tarnybai, Vilniaus g. 25, LT-01402 Vilnius. VTIS tvarkytojai – valstybės įmonei Registrų centrui, Vinco Kudirkos g. 18-3, LT-03150 Vilnius;
7. VTIS valdytojo ir tvarkytojo funkcijos:
7.1. Rengia ir priima teisės aktus, užtikrinančius VTIS duomenų tvarkymo teisėtumą ir VTIS duomenų saugą, atlieka jų nuostatų laikymosi priežiūrą;
7.2. Analizuoja gaunamus pasiūlymus dėl VTIS duomenų saugos, juos apibendrina ir priima sprendimus dėl VTIS tobulinimo;
7.3. Vadovauja kuriant ir diegiant VTIS, taip pat užtikrinant jos veikimą, tobulinimą ir duomenų saugą;
8. VTIS saugos įgaliotinio funkcijos:
8.1. Teikia VTIS valdytojui ir tvarkytojui pasiūlymus dėl:
8.4. Teikia VTIS administratoriui privalomus vykdyti nurodymus ir pavedimus, susijusius su saugos politikos įgyvendinimu;
8.5. Periodiškai inicijuoja VTIS naudotojų mokymą informacijos saugos klausimais, informuoja VTIS administratorių ir naudotojus informacijos saugos klausimais;
8.7. Supažindina VTIS administratorių ir VTIS naudotojus su saugos nuostatais, saugos dokumentų reikalavimais;
8.8. Atlieka kitas VTIS valdytojo ir tvarkytojo pavestas bei šiais Saugos nuostatais jam priskirtas funkcijas;
9. VTIS administratoriaus funkcijos:
9.1. Atsako už VTIS serverių srities funkcionavimą ir prieigų prie VTIS infrastruktūros išteklių teisių suteikimą;
9.2. Atlieka VTIS sudarančių komponentų (kompiuterių, operacinių sistemų, duomenų bazių valdymo sistemų, taikomųjų programų, ugniasienių, įsilaužimo aptikimo sistemų, duomenų perdavimo tinklų) sąranką, kuri atitiktų VTIS saugos dokumentų reikalavimus;
9.3. Pagal kompetenciją VTIS saugos įgaliotiniui teikia pasiūlymus dėl VTIS palaikymo, priežiūros, techninės ir programinės įrangos modernizavimo ir VTIS elektroninės informacijos saugos užtikrinimo;
9.4. Informuoja VTIS saugos įgaliotinį apie elektroninės informacijos saugos incidentus ir teikia pasiūlymus dėl incidentų pašalinimo;
9.5. Atsako už atsarginių VTIS duomenų kopijų darymą ir atkūrimą bei už VTIS taikomosios programinės įrangos (aplikacijų) kopijų darymą;
10. Teisės aktai, kuriais vadovaujamasi tvarkant VTIS elektroninę informaciją ir užtikrinant jos saugumą:
10.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (toliau – Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1);
10.5. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“ (toliau – Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas);
10.7. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „ Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
10.8. Techniniai valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės saugos reikalavimai, patvirtinti Lietuvos Respublikos vidaus reikalų ministro 2013 m. spalio 4 d. įsakymu Nr. 1V-832 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės saugos reikalavimų patvirtinimo“;
10.9. Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 „Dėl Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
11. VTIS valdytojas ir tvarkytojas organizuoja ir užtikrina VTIS asmens duomenų saugą vadovaudamasis Bendruoju duomenų apsaugos reglamentu:
11.1. Prieigą prie įrangos ir duomenų (neleisti neįgaliotiems asmenims prieiti prie VTIS duomenų tvarkymui naudojamos duomenų apdorojimo įrangos; užtikrinti, kad asmenys, įgalioti naudotis VTIS programine įranga, galėtų prieiti tik prie tų duomenų, kuriuos apima jų prieigos leidimas);
11.2. Duomenų įvedimą, tvarkymą ir naudojimą (užtikrinti galimybę nustatyti, kas ir kada įvedė duomenis į VTIS; apriboti neleistiną duomenų įvedimą, keitimą, ištrynimą, peržiūrą ar kitą tvarkymą; užtikrinti, kad VTIS duomenų užklausos būtų registruojamos);
II SKYRIUS
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
12. Vadovaujantis Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos gairių aprašo (toliau-Svarbos gairių aprašas), patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ 9.1 ir 9.3 papunkčiais VTIS tvarkoma elektroninė informacija priskiriama vidutinės svarbos informacijos kategorijai.
13. Vadovaujantis Svarbos gairių aprašo 12.3 papunkčiu, VTIS priskiriama trečiajai informacinės sistemos kategorijai.
14. Pagrindinės nuostatos dėl rizikos veiksnių vertinimo:
14.5. VTIS rizikos įvertinimo ataskaitas, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijas, informacinių technologijų saugos atitikties vertinimo ataskaitas, pastebėtų trūkumų šalinimo plano kopijas ne vėliau kaip per 5 darbo dienas nuo minėtų dokumentų priėmimo pateikti Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai (ARSIS);
14.7. VTIS rizikos vertinimas atliekamas vadovaujantis:
14.7.2. Lietuvos ir tarptautiniuose grupės standartuose „Informacijos technologija. Saugumo technika“ pateiktomis rekomendacijomis;
15. VTIS rizikos įvertinimas išdėstomas rizikos įvertinimo ataskaitoje. VTIS rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos VTIS informacijos saugai. Svarbiausi rizikos veiksniai:
15.1. Subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita).
15.2. Subjektyvūs tyčiniai (nesankcionuotas naudojimasis informacine sistema elektroninei informacijai gauti, elektroninės informacijos pateikimas ar sunaikinimas, informacinių technologijų perdavimo tinklų sutrikdymai, saugumo pažeidimai, vagystės ir kita).
15.3. Veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.
16. VTIS valdytoja ir tvarkytoja, atsižvelgdama į VTIS rizikos įvertinimo ataskaitą, prireikus tvirtina VTIS saugos įgaliotinio parengtą rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
17. Siekiant užtikrinti Saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose teisės aktuose išdėstytų nuostatų įgyvendinimo kontrolę, VTIS saugos įgaliotinis ne rečiau kaip kartą per 2 metus organizuoja VTIS informacinių technologijų saugos atitikties vertinimą, kurio metu:
17.1. įvertinama Saugos nuostatų ir kitų saugos politiką įgyvendinančių teisės aktų atitiktis realiai VTIS duomenų saugos situacijai.
17.3. Patikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų VTIS naudotojų kompiuterinių darbo vietų, ir visose tarnybinėse stotyse įdiegtos programos ir jų sąranka.
18. VTIS valdytoja ir tvarkytoja, atsižvelgdama į VTIS informacinių technologijų saugos reikalavimų atitikties vertinimo rezultatus, prireikus tvirtina VTIS saugos įgaliotinio parengtą pastebėtų trūkumų šalinimo planą, kuriame nurodomi atsakingi vykdytojai ir nustatomi numatytų priemonių įgyvendinimo terminai.
19. VTIS saugai užtikrinti naudojamos priemonės parengtos vadovaujantis:
19.1. Elektroninės informacijos saugą reglamentuojančių Lietuvos Respublikos teisės aktų reikalavimais, kurie nustato būtinas priemones pagal informacinei sistemai paskirtą saugos kategoriją.
III SKYRIUS
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
20. Metodai ir priemonės, kurie taikomi užtikrinant prieigą prie VTIS:
20.1. prieigos prie VTIS teises suteikia VTIS administratorius. Pasikeitus VTIS naudotojo pareigoms ar atliekamoms užduotims, suteikta prieiga turi būti nedelsiant nutraukiama. VTIS naudotojams suteiktos prieigos teisės periodiškai, bet ne rečiau kaip kartą per metus, turi būti peržiūrimos, siekiant nustatyti ir pašalinti subjektus, kuriems prieigos prie VTIS teisės turi būti panaikintos ar pakeistos. Už periodinę VTIS naudotojų teisių peržiūrą atsakingas VTIS saugos įgaliotinis;
20.2. Prieš suteikiant prieigą, VTIS administratorius privalo įsitikinti, kad VTIS naudotojas pasirašytinai yra susipažinęs su informacijos saugos dokumentais bei žino savo atsakomybę tvarkant ir naudojant VTIS duomenis;
20.3. Kiekvienas VTIS naudotojas sistemoje turi būti unikaliai atpažįstamas pagal jam suteiktą ir atitinkamą slaptažodį;
21. Programinės įrangos, skirtos apsaugoti VTIS nuo kenksmingos programinės įrangos, naudojimo nuostatos:
21.1. VTIS funkcionuoti būtina tarnybinių stočių ir VTIS naudotojų kompiuteriuose esanti programinė įranga (operacinės sistemos, duomenų bazių ir aplikacijų valdymo programinė įranga, interneto naršyklės, interneto naršyklių priedai ir kt.) turi būti konfigūruojama laikantis programinės įrangos gamintojų saugaus konfigūravimo rekomendacijomis. Už tarnybinių stočių programinės įrangos kontrolę atsakingas VTIS administratorius;
21.2. VTIS funkcionuoti būtina tarnybinių stočių ir VTIS naudotojų kompiuteriuose esanti programinė įranga turi būti atnaujinama ne vėliau kaip per 5 darbo dienas po programinės įrangos gamintojų pranešimo apie programinės įrangos atnaujinimą. Už atnaujinimų atlikimo kontrolę atsakingas VTIS administratorius ir tvarkytojo funkciją atliekanti valstybės įmonė Registrų centras;
21.3. VTIS naudotojų kompiuteriuose prieigos teisės turi būti apribojamos iki minimalių, būtinų darbo užduotims atlikti teisių;
22. Programinės įrangos naudojimo ribojimo nuostatos:
22.1. VTIS tarnybinėse stotyse neturi veikti programinė įranga, kuri nėra autorizuota VTIS saugos įgaliotinio;
23. Kompiuterių tinklo filtravimo įrangos naudojimo nuostatos:
23.1. VTIS naudotojų elektroninės informacijos perdavimo tinklas turi būti atskirtas nuo viešųjų telekomunikacijos tinklų naudojant užkardą;
23.2. Konfigūruojant VTIS naudotojų elektroninės informacijos perdavimo tinklo ugniasienes turi būti naudojami tik organizacijos veiklai būtini tinklo protokolai ir ugniasienių prievadai;
24. Leistinos kompiuterių naudojimo ribos:
25.VTIS duomenys teikiami ir (ar) gaunami automatiniu būdu tik pagal duomenų teikimo sutartyse nustatytas sąlygas ir specifikacijas.
26. Pagrindiniai atsarginių VTIS duomenų kopijų darymo ir atkūrimo reikalavimai:
26.1. Atsarginių VTIS duomenų kopijų darymas ir atkūrimas turi būti atliekamas laikantis Lietuvos Respublikos teisės aktų nustatytų reikalavimų;
26.2. Duomenys kopijose turi būti užšifruojami arba imamasi kitų priemonių, siekiant išvengti kopijų panaudojimo neteisėtam duomenų atkūrimui;
IV SKYRIUS
REIKALAVIMAI PERSONALUI
27. VTIS saugos įgaliotinis privalo išmanyti informacinės saugos užtikrinimo principus, savo darbe vadovautis Lietuvos Respublikos ir Europos Sąjungos teisės aktais bei kitais saugos dokumentais, standartais ir kitais dokumentais, reglamentuojančiais saugų duomenų tvarkymą, sugebėti prižiūrėti, kaip įgyvendinama VTIS saugos politika.
28. VTIS administratorius privalo išmanyti VTIS informacijos saugos politikos principus, darbą su duomenų perdavimo tinklais, mokėti užtikrinti jų saugą, taip pat administruoti ir prižiūrėti informacines sistemas, turi būti susipažinęs su šiais saugos nuostatais ir kitais susijusiais saugos dokumentais.
29. VTIS naudotojai turi turėti naudojimosi kompiuteriu įgūdžių, būti susipažinę su šiais Saugos nuostatais ir kitais susijusiais saugos dokumentais.
V SKYRIUS
NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
31. Visi VTIS naudotojai privalo būti pasirašytinai supažindinti su VTIS saugos dokumentais, savo pareigomis ir atsakomybe, susijusia su VTIS informacijos sauga.
VI SKYRIUS
BAIGIAMOSIOS NUOSTATOS