LIETUVOS RESPUBLIKOS ENERGETIKOS MINISTRAS
įsakymas
DĖL ENERGIJOS GEOGRAFINĖS INFORMACINĖS SISTEMOS SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLIŲ, VEIKLOS TĘSTINUMO VALDYMO PLANO IR NAUDOTOJŲ ADMINISTRAVIMO TAISYKLIŲ PATVIRTINIMO
2024 m. liepos 2 d. Nr. 1-128
Vilnius
Įgyvendindamas Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, 7 ir 8 punktus,
1. Energijos geografinės informacinės sistemos saugaus elektroninės informacijos tvarkymo taisykles;
PATVIRTINTA
Lietuvos Respublikos energetikos ministro
2024 m. liepos 2 d. įsakymu Nr. 1-128
ENERGIJOS GEOGRAFINĖS INFORMACINĖS SISTEMOS
SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Energijos geografinės informacinės sistemos (toliau – ENERGIS) saugaus elektroninės informacijos tvarkymo taisyklių (toliau – Taisyklės) tikslas – sudaryti sąlygas saugiai tvarkyti ENERGIS elektroninę informaciją.
2. Taisyklės parengtos vadovaujantis Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Energijos geografinės informacinės sistemos duomenų saugos nuostatais, patvirtintais Lietuvos Respublikos energetikos ministro 2024 m. birželio 14 d. įsakymu Nr. 1-118 „Dėl Energijos geografinės informacinės sistemos nuostatų ir Energijos geografinės informacinės sistemos duomenų saugos nuostatų patvirtinimo“.
3. Šios Taisyklės yra privalomos ENERGIS valdytojui, ENERGIS duomenų valdytojui, ENERGIS tvarkytojui, ENERGIS duomenų tvarkytojui, registruotiems ENERGIS naudotojams, ENERGIS administratoriui (-iams) ir ENERGIS saugos įgaliotiniui.
4. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše ir Saugos dokumentų turinio gairių apraše, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“.
5. Už ENERGIS elektroninės informacijos saugų tvarkymą atsakingi ENERGIS administratorius (-iai) ir registruoti ENERGIS naudotojai.
II SKYRIUS
TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠYMAS
9. Kompiuterinės įrangos saugos priemonės:
9.2. ENERGIS tarnybinėse stotyse ir vidinių naudotojų kompiuterizuotose darbo vietose turi būti įdiegta ir reguliariai atnaujinama virusų ir kenkėjiško kodo aptikimo ir šalinimo programinė įranga, skirta kompiuteriams ir laikmenoms tikrinti;
10. Sisteminės ir taikomosios programinės įrangos saugos priemonės:
10.1. ENERGIS tarnybinėse stotyse ir vidinių naudotojų kompiuteriuose turi būti naudojama tik legali programinė įranga;
10.2. turi būti operatyviai įdiegiami ENERGIS tarnybinių stočių operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai;
10.3. programinės įrangos diegimą, šalinimą ir konfigūravimą turi teisę atlikti tik ENERGIS administratorius (-iai) arba kitas įgaliotas asmuo;
10.4. ENERGIS tarnybinėse stotyse turi būti įrašomi ir saugomi duomenys apie ENERGIS tarnybinių stočių ir taikomosios programinės įrangos įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis ENERGIS tarnybinėse stotyse, kitus saugai svarbius įvykius, nurodant naudotojo identifikatorių ir įvykio laiką;
10.5. turi būti fiksuojami registruotų naudotojų, kuriems suteikta teisė tvarkyti ENERGIS duomenis, veiksmai;
11. Elektroninės informacijos perdavimo tinklais saugumo užtikrinimo priemonės:
11.1. ENERGIS elektroninės informacijos perdavimo tinklas turi būti atskirtas nuo viešųjų ryšių tinklų naudojant ugniasienę;
11.2. užtikrinant saugų elektroninės informacijos teikimą ir (ar) gavimą, turi būti naudojamas saugus elektroninių ryšių tinklas, skirtosios linijos, virtualus privatusis tinklas ar kitos priemonės, kuriomis užtikrinamas saugus elektroninės informacijos perdavimas;
11.3. ENERGIS programinė įranga turi būti apsaugota nuo pagrindinių per tinklą vykdomų atakų: SQL įskverbties (angl. SQL injection), XSS (angl. Cross-site scripting), atkirtimo nuo paslaugos (angl. DOS), dedikuoto atkirtimo nuo paslaugos (angl. DDOS) ir kitų atakų;
12. Patalpų ir aplinkos saugumo užtikrinimo priemonės:
13. Kitos priemonės, naudojamos elektroninės informacijos saugai užtikrinti:
13.1. ENERGIS naudotojams suteikiama prieigos teisė atlikti veiksmus ENERGIS naudotojų administravimo taisyklėse nustatyta tvarka;
13.2. ENERGIS duomenų bazės veiksmų žurnale turi būti fiksuojami elektroninės informacijos pakeitimą atlikusio vidinio naudotojo duomenys ir pakeitimo laikas;
III SKYRIUS
SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
14. Saugaus elektroninės informacijos keitimo, atnaujinimo, įvedimo ir naikinimo tvarka:
14.2. administravimo modulyje tvarkomą elektroninę informaciją įvesti, keisti, atnaujinti ar naikinti turi teisę tik ENERGIS administratorius (-iai);
14.3. ENERGIS elektroninė informacija įvedama, atnaujinama, keičiama ir naikinama ENERGIS nuostatuose nustatyta tvarka;
15. ENERGIS naudotojų veiksmų registravimo tvarka:
15.1. ENERGIS registruotų naudotojų tapatybė turi būti įrašomi automatiniu būdu ENERGIS duomenų bazės veiksmų žurnale, apsaugotame nuo neteisėto duomenų ir informacijos panaudojimo, pakeitimo, iškraipymo ar sunaikinimo;
16. Atsarginių elektroninės informacijos kopijų darymo, saugojimo ir elektroninės informacijos atkūrimo iš atsarginių kopijų tvarka:
16.1. už elektroninės informacijos kopijų darymą, saugojimą atsakingas ENERGIS administratorius (-iai);
16.2. elektroninės informacijos kopijos automatiniu būdu turi būti daromos reguliariai, ne rečiau kaip kartą per mėnesį;
16.3. prarasta, iškraipyta ar sunaikinta ENERGIS elektroninė informacija turi būti atkuriama iš ENERGIS elektroninės informacijos atsarginių kopijų;
16.4. informacija apie elektroninės informacijos kopijavimą (kopijos įrašymo data ir laikas) turi būti fiksuojama ir saugoma ENERGIS tarnybinės stoties veiksmų žurnale;
16.5. elektroninės informacijos atstatymas iš atsarginių kopijų turi būti periodiškai išbandomas – ne rečiau kaip kartą per metus;
17. Saugaus elektroninės informacijos gavimo iš susijusių informacinių sistemų tvarka:
17.1. elektroninė informacija iš susijusių registrų ir informacinių sistemų gaunama ir jiems teikiama šių registrų ir informacinių sistemų valdytojų ar tvarkytojų sudarytose duomenų teikimo sutartyse numatyta tvarka;
18. Elektroninės informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo nustatymo tvarka:
18.1. registruoti ENERGIS naudotojai, pastebėję saugos dokumentų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai ENERGIS administratoriui (-iams);
19. ENERGIS programinės ir techninės įrangos keitimo ir atnaujinimo (toliau – pokyčiai) tvarka:
19.1. visi pokyčiai atliekami ENERGIS tvarkytojo ir (ar) ENERGIS valdytojo iniciatyva ir suderinus su ENERGIS valdytoju;
19.2. pokyčių projektavimą ir kūrimą atlieka atsakingi asmenys arba įstatymų nustatyta tvarka pasirinkti paslaugų teikėjai;
19.3. prieš atliekant pokyčius, kurių metu gali iškilti grėsmė ENERGIS elektroninės informacijos konfidencialumui, vientisumui ar pasiekiamumui, visi pokyčiai turi būti išbandomi testavimo aplinkoje;
19.6. įgyvendinant pokyčius, kurių metu galimi ENERGIS veikimo sutrikimai, ENERGIS administratorius (-iai) privalo ne vėliau kaip prieš vieną darbo dieną iki planuojamų pokyčių vykdymo pradžios informuoti (elektroniniu paštu ar kitomis priemonėmis) ENERGIS naudotojus apie tokių darbų pradžią ir galimus sutrikimus;
20. Nešiojamųjų kompiuterių ir kitų mobiliųjų įrenginių (toliau – mobilieji įrenginiai), naudojamų ENERGIS naudotojų tarnybinėms ar darbo funkcijos vykdyti, naudojimo tvarka:
20.1. iš ENERGIS pagrindinio tvarkytojo patalpų išnešti mobilieji įrenginiai negali būti palikti be priežiūros viešose vietose; kelionėse mobilieji įrenginiai turi būti saugomi;
20.2. iš ENERGIS pagrindinio tvarkytojo patalpų išnešamiems mobiliesiems įrenginiams turi būti taikomos papildomos saugos priemonės (elektroninės informacijos šifravimas, prisijungimo ribojimai ir pan.);
20.4. turi būti užtikrinta kompiuterinių laikmenų apsauga, tai yra esant techninėms galimybėms turi būti šifruojami duomenys ir mobiliųjų įrenginių laikmenose, ir išorinėse kompiuterinėse laikmenose. Draudžiama saugoti neužšifruotuose mobiliųjų įrenginių laikmenose konfidencialią informaciją ir (arba) asmens duomenis;
20.5. prieš perduodant mobilųjį įrenginį ENERGIS naudotojui, jis turi būti patikrinamas antivirusine programine įranga;
20.6. mobiliojo įrenginio grąžinimas ir antivirusinės programos tikrinimo rezultatai turi būti dokumentuojami;
IV SKYRIUS
REIKALAVIMAI, KELIAMI INFORMACINĖS SISTEMOS FUNKCIONAVIMUI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS
21. Reikalavimai ENERGIS funkcionuoti reikalingoms paslaugoms (projektavimo, aptarnavimo ir priežiūros) ir jų teikėjams nustatomi šių paslaugų teikimo sutartyse.
22. ENERGIS administratorius (-iai) suteikia prieigos prie ENERGIS teisę (peržiūrėti pilnos apimties ENERGIS duomenis, atlikti užklausas pilnos apimties duomenyse, vykdyti veiksmus su ENERGIS duomenimis ir kt.), fizinę prieigą prie techninės ir programinės įrangos paslaugų teikėjo įgaliotiems asmenims paslaugų teikimo sutartyje nurodytam laikotarpiui jų nustatytoms funkcijoms atlikti.
23. Prieš suteikiant trečiosioms šalims loginę arba fizinę prieigą prie ENERGIS resursų, ENERGIS saugos įgaliotinis organizuoja trečiųjų šalių atstovų informavimą apie taikytinus elektroninės informacijos saugumo reikalavimus ir atsakomybę. Teikėjo paskirti specialistai turi pasirašyti konfidencialumo pasižadėjimus.
24. Pasibaigus paslaugų teikimo sutartyje nurodytam laikotarpiui, ENERGIS administratorius (-iai) panaikina paslaugų teikėjo įgaliotų asmenų prieigos prie ENERGIS programinių, techninių ir kitų resursų teises ir apie tai juos informuoja.
25. Reikalavimai ENERGIS tarnybinių stočių patalpų, ENERGIS programinės įrangos, ENERGIS priežiūrai ir kitoms paslaugoms:
25.1. reikalavimai paslaugų teikėjams ir jų teikiamoms ENERGIS priežiūros paslaugoms nustatomi šių paslaugų teikimo sutartyse;
25.2. paslaugų teikimo sutartyje turi būti nurodoma, kad paslaugų teikėjas kuria ar modifikuoja ENERGIS programinę įrangą naudodamas:
25.2.1. įgyvendintas elektroninės informacijos saugos priemones, apsaugančias nuo neteisėto poveikio sisteminei, programinei įrangai ir patalpoms;
25.3. ENERGIS veiklą palaikančių sistemų (elektros energijos, šildymo, vėdinimo, oro kondicionavimo ir kitų sistemų) kokybė, atsižvelgiant į šių sistemų veiklai keliamus reikalavimus, turi būti reguliariai tikrinama siekiant tinkamo paslaugų teikimo ir sumažinant galimą šių paslaugų teikimo sutrikimą ir avarijos pasekmes.
V SKYRIUS
BAIGIAMOSIOS NUOSTATOS
PATVIRTINTA
Lietuvos Respublikos energetikos ministro
2024 m. liepos 2 d. įsakymu Nr. 1-128
ENERGIJOS GEOGRAFINĖS INFORMACINĖS SISTEMOS
VEIKLOS TĘSTINUMO VALDYMO PLANAS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Energijos geografinės informacinės sistemos (toliau – ENERGIS) veiklos tęstinumo valdymo planas (toliau – Planas) nustato ENERGIS veiklos tęstinumo organizacines, aprašomąsias ir Plano veiksmingumo išbandymo nuostatas. Plano reikalavimai yra privalomi ENERGIS tvarkytojui, ENERGIS valdytojui, ENERGIS saugos įgaliotiniui, ENERGIS administratoriui (-iams) ir ENERGIS naudotojams. Planas įsigalioja įvykus elektroninės informacijos saugos incidentui.
2. Plane vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos teisės aktuose, kuriais vadovaujantis Planas yra parengtas, ir kituose saugų elektroninės informacijos tvarkymą reglamentuojančiuose teisės aktuose.
3. Planui įgyvendinti nustatomos funkcijos ir įgaliojimai:
3.1. ENERGIS saugos įgaliotinis dalyvauja Veiklos tęstinumo valdymo grupėje ir teikia jai informaciją apie elektroninės informacijos saugos incidentus;
3.2. ENERGIS administratorius (-iai) užtikrina ENERGIS sistemos atkūrimą ir dalyvauja Veiklos atkūrimo grupės veikloje;
4. ENERGIS veikla, įvykus elektroninės informacijos saugos incidentui, atkuriama valstybės biudžeto ir kitomis lėšomis.
5. ENERGIS veikla laikoma atkurta, jeigu yra atkurtas elektroninės informacijos saugos incidento metu sutrikęs ENERGIS prieinamumas, užtikrintas duomenų konfidencialumas ir vientisumas.
II SKYRIUS
ORGANIZACINĖS NUOSTATOS
8. Veiklos tęstinumo valdymo grupę sudaro:
8.1. ENERGIS valdytojo Energijos efektyvumo politikos grupės vadovas (Veiklos tęstinumo valdymo grupės vadovas);
8.2. ENERGIS valdytojo Energijos efektyvumo politikos grupės patarėjas (Veiklos tęstinumo valdymo grupės vadovo pavaduotojas);
9. Veiklos tęstinumo valdymo grupės funkcijos:
9.1. susitikimo metu vertina elektroninės informacijos saugos incidentą ir ieško priemonių ir būdų sukeltiems padariniams ir žalai likviduoti;
9.2. vykdo situacijos analizę ir priima sprendimus, susijusius su ENERGIS veiklos tęstinumo valdymo užtikrinimu;
9.3. skiria ir kontroliuoja, kaip naudojami finansiniai ištekliai, reikalingi veiklos tęstinumui atkurti;
9.7. organizuoja elektroninės informacijos fizinę saugą įvykus elektroninės informacijos saugos ar kibernetinio saugumo incidentui;
10. Veiklos atkūrimo grupę sudaro:
11. Veiklos atkūrimo grupės funkcijos:
11.1. ENERGIS veiklos atkūrimo priežiūra ir koordinavimas (Atkūrimo grupės vadovas; ENERGIS saugos įgaliotinis);
11.2. tarnybinių stočių veiklos atkūrimas ir jų priežiūra (ENERGIS saugos įgaliotinis; ENERGIS administratorius (-iai));
11.3. vidaus duomenų perdavimo tinklo veiklos atkūrimas ir jo priežiūra (ENERGIS saugos įgaliotinis; ENERGIS administratorius (-iai));
11.4. taikomųjų programų veiklos atkūrimas ir jų priežiūra (ENERGIS saugos įgaliotinis, ENERGIS administratorius (-iai));
12. Įvykus elektroninės informacijos saugos incidentui, Veiklos tęstinumo valdymo grupė ir Veiklos atkūrimo grupė organizuoja pasitarimus, atsižvelgdamos į Veiklos tęstinumo valdymo grupės susitikimų metu nustatytą dažnumą, palaiko ryšius visomis tuo metu prieinamomis priemonėmis (el. paštu, mobiliuoju ryšiu ir kt.).
13. Reaguojant į elektroninės informacijos saugos incidentus ir juos valdant, turi būti vadovaujamasi veiksmais, išdėstytais ENERGIS veiklos tęstinumo valdymo detaliajame plane (1 priedas), ir šiais principais:
13.1. ENERGIS veiklos atkūrimas. Įvykus elektroninės informacijos saugos incidentui, jei būtina, organizuojama fizinė sauga ir veiklos atkūrimas;
14. Per elektroninės informacijos saugos incidentą sunaikinta techninė, sisteminė ir taikomoji programinė įranga keičiama turima rezervine arba testine ENERGIS aplinkos įranga, vėliau įsigyjama Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka, įsigijimo išlaidos padengiamos iš Lietuvos Respublikos valstybės biudžeto ir kitų finansavimo šaltinių.
15. Atsarginių patalpų, naudojamų veiklai atkurti, įvykus elektroninės informacijos saugos incidentui, reikalavimai:
15.3. patalpos turi atitikti priešgaisrinės saugos reikalavimus, jose turi būti įrengtos gaisro gesinimo priemonės;
15.4. patalpose turi būti įrengtas rezervinis elektros energijos šaltinis informacinių sistemų techninei įrangai ir duomenų perdavimo tinklo mazgams, užtikrinantis įrangos veikimą ne trumpiau kaip 10 minučių;
15.6. patalpoje turi nuolat veikti oro temperatūros ir drėgmės reguliavimo įranga (oro kondicionavimo sistema);
III SKYRIUS
APRAŠOMOSIOS NUOSTATOS
17. Veiklos tęstinumo vykdymui užtikrinti turi būti surinkta ir naudojama detali bei aktuali informacija, būtina informacinių sistemų veiklai atkurti.
18. Detalios informacijos, būtinos veiklos tęstinumui, aprašo rengimą ir atnaujinimą organizuoja ENERGIS administratorius (-iai). Detalią informaciją sudaro:
18.1. techninės ir programinės įrangos dokumentacija (angl. product manual), kurioje nurodyti informacinių technologijų įrangos parametrai ir už šios įrangos priežiūrą atsakingas (-i) administratorius (-iai), minimalus laikas informacinės sistemos veiklai atkurti, kai nėra administratoriaus (-ių), kuris dėl komandiruotės, ligos ar kitų priežasčių negali operatyviai atvykti į darbo vietą, reikiamos kompetencijos ar žinių lygis;
18.2. kompiuterinės įrangos instrukcija, kurioje nurodyta minimalaus funkcionalumo informacinių technologijų įrangos, tinkamos institucijos poreikius atitinkančiai ENERGIS veiklai užtikrinti įvykus elektroninės informacijos saugos incidentui, specifikacija;
18.3. pastato planas, kuriame yra informacinės sistemos įranga, aukšto patalpų brėžiniai ir juose pažymėti:
18.5. elektroninės informacijos teikimo ir kompiuterinės, techninės ir programinės įrangos priežiūros sutartys, atsakingų už šių sutarčių įgyvendinimo priežiūrą asmenų pareigos;
18.6. programinės įrangos laikmenų ir laikmenų su atsarginėmis elektroninės informacijos kopijomis saugojimo vieta ir šių laikmenų perkėlimo į saugojimo vietą laikas ir sąlygos;
IV SKYRIUS
PLANO VEIKSMINGUMO IŠBANDYMO NUOSTATOS
19. Už Plano veiksmingumo išbandymą ir jo metu pastebėtų trūkumų ataskaitos parengimą ir pateikimą Veiklos tęstinumo valdymo grupės vadovui atsakingas ENERGIS administratorius (-iai).
20. Planas turi būti išbandomas esant esminiams ENERGIS pokyčiams, bet ne rečiau kaip kartą per dvejus metus. Plano bandymo metu Veiklos tęstinumo valdymo grupė išanalizuoja galimą (sumodeliuotą) elektroninės informacijos saugos incidentą, numato galimus jos valdymo būdus, galimus sprendimus ir parengia Plano bandymo ataskaitą pagal ENERGIS veiklos tęstinumo valdymo eigos (plano bandymo) ataskaitos formą (2 priedas). Plano bandymo ataskaitų kopijos ne vėliau kaip per 5 darbo dienas jas patvirtinus pateikiamos Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos.
21. Plano veiksmingumo išbandymo metu pastebėti trūkumai šalinami vadovaujantis operatyvumo, veiksmingumo ir ekonomiškumo principais.
Energijos geografinės informacinės sistemos
veiklos tęstinumo valdymo plano
1 priedas
ENERGIJOS GEOGRAFINĖS INFORMACINĖS SISTEMOS VEIKLOS TĘSTINUMO VALDYMO DETALUSIS PLANAS
Elektroninės informacijos saugos incidentas |
Veiksmai esant elektroninės informacijos saugos incidentui |
Veiklos atkūrimo veiksmai |
Atsakingi vykdytojai |
Terminas |
1. Duomenų pakeitimas, sunaikinimas, atskleidimas |
1.1. Galimos žalos informacinei sistemai įvertinimas, priemonių plano užkirsti kelią elektroninės informacijos saugos incidentui ar jo plėtrai (toliau – saugos incidentas) sudarymas ir įgyvendinimas |
1.1.1. Žalos įvertinimas, priemonių plano saugos incidento pasekmėms likviduoti sudarymas ir įgyvendinimas |
Veiklos tęstinumo valdymo grupės vadovas Veiklos atkūrimo grupės vadovas |
4 darbo dienos po incidento nustatymo |
|
1.2. Energijos geografinės informacinės sistemos (toliau -ENERGIS) veiklos atkūrimo veiksmus atliekančių darbuotojų paskyrimas ir jų informavimas apie tai |
1.2.1. Veiklos grafiko saugos incidento pasekmėms likviduoti sudarymas |
Veiklos atkūrimo grupės vadovas |
4 darbo dienos po incidento nustatymo |
|
|
1.2.2. Saugos incidento pasekmių likvidavimo darbams atlikti darbuotojų sąrašo sudarymas ir jų informavimas apie tai |
Veiklos atkūrimo grupės vadovas |
4 darbo dienos po incidento nustatymo |
|
1.3. ENERGIS naudotojams rekomenduojamo elgesio saugos incidento metu paskelbimas |
1.3.1. Saugos incidento pasekmių likvidavimo darbus atliekančių darbuotojų instruktavimas apie elgseną saugos incidento metu |
Veiklos atkūrimo grupės vadovas |
Nedelsiant po to, kai sudaromas 1.2.2 papunktyje nurodytas sąrašas |
|
|
1.3.2. ENERGIS naudotojų informavimas apie saugos incidentą ir jo šalinimo eigą |
ENERGIS administratorius |
Nedelsiant |
|
1.4. ENERGIS duomenų atkūrimas iš atsarginių kopijų |
1.4.1. Esant būtinumui, kreipimasis į teisėsaugos tarnybas dėl duomenų pakeitimo, sunaikinimo, atskleidimo ir jų nurodymų vykdymas |
Veiklos tęstinumo valdymo grupės vadovas |
3 darbo dienos po incidento nustatymo |
|
|
1.4.2. Duomenų atkūrimas iš atsarginių kopijų |
ENERGIS administratorius |
2 darbo dienos po incidento nustatymo |
2. Programinės įrangos sugadinimas ar praradimas |
2.1. Galimos žalos informacinei sistemai įvertinimas, priemonių plano užkirsti kelią elektroninės informacijos saugos incidentui sudarymas ir įgyvendinimas |
2.1.1. žalos įvertinimas, priemonių plano saugos incidento pasekmėms likviduoti sudarymas ir įgyvendinimas |
Veiklos tęstinumo valdymo grupės vadovas Veiklos atkūrimo grupės vadovas |
4 darbo dienos po incidento nustatymo |
|
2.2. ENERGIS veiklos atkūrimo veiksmus atliekančių darbuotojų paskyrimas ir jų informavimas apie tai |
2.2.1. veiklos grafiko saugos incidento pasekmėms likviduoti sudarymas |
Veiklos tęstinumo valdymo grupės vadovas |
4 darbo dienos po incidento nustatymo |
|
|
2.2.2. Saugos incidento pasekmių likvidavimo darbams atlikti darbuotojų sąrašo sudarymas ir jų informavimas apie tai |
Veiklos atkūrimo grupės vadovas |
4 darbo dienos po incidento nustatymo |
|
2.3. ENERGIS naudotojams rekomenduojamo elgesio saugos incidento metu paskelbimas |
2.3.1. Saugos incidento pasekmių likvidavimo darbus atliekančių darbuotojų instruktavimas apie elgseną saugos incidento vietoje |
ENERGIS saugos įgaliotinis ENERGIS administratorius |
Nedelsiant po to, kai sudaromas 2.2.2 papunktyje nurodytas sąrašas |
|
2.4. ENERGIS programinės įrangos atkūrimas iš atsarginių kopijų |
2.4.1. Esant būtinumui, kreipimasis į teisėsaugos tarnybas dėl programinės įrangos sugadinimo ar praradimo ir jų nurodymų vykdymas |
Veiklos tęstinumo valdymo grupės vadovas |
3 darbo dienos po incidento nustatymo |
|
|
2.4.2. Sugadintos ar prarastos programinės įrangos atkūrimas iš programinės įrangos kopijų |
Veiklos atkūrimo grupės vadovas ENERGIS administratorius |
2 darbo dienos po incidento nustatymo |
3. ENERGIS veiklos sutrikdymas dėl kibernetinių atakų |
3.1. Nustatyti trikdžių šaltinį |
3.1.1. Nutraukti ENERGIS paslaugų teikimą naudotojams ir informuoti juos apie veiklos sutrikimus |
Veiklos atkūrimo valdymo grupė |
Nedelsiant |
|
3.2. Pranešti elektroninių ryšių ir informacijos saugumo incidentų tyrimo tarnyboms, suteikiant reikiamą informaciją apie įvykį |
3.2.1. Vykdyti elektroninių ryšių ir informacijos saugumo incidentų tyrimo tarnybos nurodytus veiksmus |
Veiklos tęstinumo valdymo grupė |
2 darbo dienos po incidento nustatymo |
|
3.3. Pašalinti trikdžius, atkurti ENERGIS veiklą |
3.3.1. Esant būtinumui, programinės įrangos atkūrimas iš atsarginių kopijų |
Veiklos atkūrimo valdymo grupė |
2 darbo dienos po incidento nustatymo |
|
3.4. Patikrinti, ar neprarasti arba nesugadinti ENERGIS duomenys |
3.4.1. Esant būtinumui, duomenų atkūrimas iš atsarginių kopijų |
Veiklos atkūrimo valdymo grupė |
2 darbo dienos po incidento nustatymo |
4. Ryšio sutrikimai |
4.1. Ryšio sutrikimo priežasčių nustatymas |
4.1.1. Kreipimasis į ryšio paslaugų teikėją |
Veiklos tęstinumo valdymo grupė |
Nedelsiant |
|
4.2. Sutrikimo pašalinimas |
4.2.1. Kreipimasis į kitą ryšio paslaugų teikėją jei sutrikimas nepašalintas |
Veiklos atkūrimo valdymo grupė |
2 darbo dienos po incidento nustatymo |
5. Elektros energijos tiekimo sutrikimai |
5.1. Veiksmai pagal Valstybės duomenų centro planą |
|
Valstybės duomenų centro atstovai |
Valstybės duomenų centro nustatytais terminais |
6. Gaisras |
6.1. Priešgaisrinės apsaugos ir gelbėjimo tarnybos informavimas ir kiti veiksmai pagal Valstybės duomenų centro planą |
|
Valstybės duomenų centro atstovai |
Valstybės duomenų centro nustatytais terminais |
7. Tarnybinių stočių ar komutacinės įrangos sugadinimas (gedimas), sunaikinimas, praradimas |
7. Veiksmai pagal Valstybės duomenų centro planą |
|
Valstybės duomenų centro atstovai |
Valstybės duomenų centro nustatytais terminais |
_________________________
Energijos geografinės informacinės sistemos
veiklos tęstinumo valdymo plano
2 priedas
ENERGIJOS GEOGRAFINĖS INFORMACINĖS SISTEMOS VEIKLOS TĘSTINUMO VALDYMO EIGOS (PLANO BANDYMO) ATASKAITA
(Veiklos tęstinumo valdymo grupės susitikimo data ir dokumento numeris)
Elektroninės informacijos saugos incidento bandyme dalyvavo Veiklos tęstinumo valdymo grupės nariai:
1. |
|
2. |
|
3. |
|
4. |
|
Elektroninės informacijos saugos incidento apibūdinimas:
|
|
|
|
Elektroninės informacijos saugos incidento valdymo eiga:
|
|
|
|
Rasti Energijos geografinės informacinės sistemos (toliau – ENERGIS) veiklos tęstinumo valdymo plano trūkumai:
|
|
|
|
Pasiūlymai keisti arba papildyti ENERGIS veiklos tęstinumo valdymo planą:
|
|
|
|
|
|
(vardas, pavardė)
|
(parašas) |
(vardas, pavardė)
|
(parašas) |
(vardas, pavardė)
|
(parašas) |
(vardas, pavardė)
|
(parašas) |
_________________________
PATVIRTINTA
Lietuvos Respublikos energetikos ministro
2024 m. liepos 2 d. įsakymu Nr. 1-128
ENERGIJOS GEOGRAFINĖS INFORMACINĖS SISTEMOS
NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Energijos geografinės informacinės sistemos (toliau – ENERGIS) naudotojų administravimo taisyklės (toliau – Taisyklės) reglamentuoja ENERGIS naudotojų ir administratoriaus (-ių) įgaliojimus, teises, pareigas, prieigos prie elektroninės informacijos principus, saugaus elektroninės informacijos teikimo ENERGIS naudotojams kontrolės tvarką.
2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše ir Saugos dokumentų turinio gairių apraše, patvirtintuose Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“ ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.
3. Taisyklės taikomos visiems ENERGIS naudotojams, ENERGIS administratoriui (-iams) ir ENERGIS saugos įgaliotiniui.
4. Prieigos prie elektroninės informacijos principai:
4.1. ENERGIS naudotojų prieiga prie elektroninės informacijos grindžiama būtinumo žinoti principu. Šis principas reiškia, kad ENERGIS naudotojams prieiga suteikiama tik prie tos elektroninės informacijos, kuri reikalinga vykdant tiesioginę jų veiklą. Tvarkyti elektroninę informaciją gali tik tie registruoti ENERGIS naudotojai, kuriems Taisyklių III skyriuje nustatyta tvarka suteiktos prieigos prie elektroninės informacijos teisės;
4.2. ENERGIS naudotojų prieigos prie elektroninės informacijos lygmuo grindžiamas mažiausios privilegijos principu. Šis principas reiškia, kad turi būti suteikiamos tik minimalios ENERGIS naudotojų veiklai vykdyti reikalingos prieigos teisės bei organizacinėmis ir techninėmis priemonėmis užtikrinama minimalių prieigos teisių naudojimo kontrolė (pavyzdžiui, privilegijuotos prieigos teisės neturi būti naudojamos veiklai, kuriai atlikti pakanka žemesnio lygio prieigos teisių, ir panašiai);
4.3. pareigų atskyrimo principas. Šis principas reiškia, kad registruotam ENERGIS naudotojui negali būti pavesta atlikti ar kontroliuoti visų pagrindinių elektroninės informacijos tvarkymo ar ENEGIS priežiūros funkcijų, asmenims, kurie naudoja ir (ar) tvarko viešai publikuojamą ENERGIS elektroninę informaciją (toliau – išoriniai ENERGIS naudotojai), negali būti suteikiamos ENERGIS administratoriaus (-ių) teisės. ENERGIS kūrimo, atnaujinimo funkcijos turi būti atskirtos nuo ENERGIS naudotojo funkcijų.
II SKYRIUS
ENERGIS NAUDOTOJŲ IR ADMINISTRATORIŲ ĮGALIOJIMAI, TEISĖS IR PAREIGOS
5. Registruotų ENERGIS naudotojų ir ENERGIS administratoriaus (-ių) įgaliojimai, teisės ir pareigos tvarkant elektroninę informaciją ir prieigos prie elektroninės informacijos lygiai nustatomi pagal ENERGIS nuostatus, ENERGIS administratoriaus (-ių) pareiginius nuostatus bei kitus teisės aktus, reglamentuojančius ENERGIS veiklą ir ENERGIS elektroninės informacijos tvarkymą.
6. Išoriniai ENERGIS naudotojai turi prieigos teisę tik prie viešai publikuojamos apibendrintos elektroninės informacijos.
7. Registruoti ENERGIS naudotojai ir ENERGIS administratorius (-iai) privalo rūpintis ENERGIS tvarkomos elektroninės informacijos sauga ir kibernetiniu saugumu, tvarkyti elektroninę informaciją vadovaudamiesi ENERGIS veiklą reglamentuojančiais teisės aktais, savo veiksmais nepažeisti elektroninės informacijos konfidencialumo, vientisumo ir prieinamumo.
8. ENERGIS naudotojai ir ENERGIS administratorius (-iai) turi teises naudotis tik tais ENERGIS ištekliais, prieiga prie kurių jiems buvo suteikta Taisyklių III skyriuje nustatyta tvarka.
9. Registruoti ENERGIS naudotojai, pastebėję ENERGIS saugos nuostatuose, Taisyklėse ir kituose ENERGIS saugos dokumentuose nustatytų reikalavimų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias saugos ir (ar) kibernetinio saugumo užtikrinimo priemones, privalo nedelsdami kreiptis į ENERGIS administratorius (-iai) arba ENERGIS saugos įgaliotinį.
10. Jeigu ENERGIS administratorius (-iai) arba ENERGIS saugos įgaliotinis nebuvo informuotas apie Taisyklių 9 punkte nurodytus pažeidimus, apie tai informuojamas kitas kompetentingas padalinys arba asmuo, atliekantis informacinių technologijų pagalbos tarnybos funkcijas. Įtaręs neteisėtą veiką, pažeidžiančią ar neišvengiamai pažeisiančią ENERGIS saugą ir (ar) kibernetinį saugumą, ENERGIS saugos įgaliotinis apie tai turi pranešti ENERGIS valdytojo vadovui ir kompetentingoms institucijoms, tiriančioms elektroninių ryšių tinklų, elektroninės informacijos saugos ir kibernetinius incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos ar kibernetiniais incidentais.
11. ENERGIS administratoriaus (-ių) prieiga prie ENERGIS:
11.1. ENERGIS administratorius (-iai) informacinės sistemos modulius gali pasiekti naudodamiesi tiesiogine, vietinio tinklo arba nuotoline prieiga;
11.2. tik ENERGIS administratoriui (-iams) suteikiama prieiga prie ENERGIS administravimo modulio, skirto ne automatiniam duomenų įkėlimui į duomenų bazę ir tų duomenų tikrinimui, ENERGIS sistemos nustatymų valdymui, naudotojų rolių ir teisių valdymui, ataskaitų konfigūravimui, taip pat ENERGIS naudotojų autentifikavimui per VIISP užtikrinti.
III SKYRIUS
SAUGAUS ELEKTRONINĖS INFORMACIJOS TEIKIMO ENERGIS NAUDOTOJAMS KONTROLĖS TVARKA
12. Už registruotų ENERGIS naudotojų registravimą ir išregistravimą atsakingas (-i) ENERGIS administratorius (-iai).
13. Registruoti ENERGIS naudotojai registruojami arba išregistruojami suteikiant jiems prieigos prie ENERGIS teises arba jas panaikinant.
14. Registruoto ENERGIS naudotojo tapatybė nustatoma naudojantis Valstybės informacinių išteklių sąveikumo platformos (toliau – VIISP) priemonėmis.
15. Registruotų ENERGIS naudotojų ir registravimo ir išregistravimo tvarka:
15.1. registruoto ENERGIS naudotojo prieigos teisės suteikiamos arba pakeičiamos ENERGIS nuostatuose nustatyta tvarka;
15.2. ENERGIS administratorius (-iai) prieigos teises panaikina gavęs (-ę) už žmogiškųjų išteklių valdymą atsakingo ENERGIS valdytojo, ENERGIS tvarkytojo padalinio arba kito kompetentingo padalinio arba valstybės tarnautojo ir (ar) darbuotojo pateiktą informaciją apie registruoto ENERGIS naudotojo ar kito ENERGIS administratoriaus (-ių) darbo (tarnybos) santykių pasibaigimą.
17. Registruotų ENERGIS naudotojų ir ENERGIS administratoriaus (-ių) paskyrų kontrolės priemonės:
17.1. registruoto ENERGIS naudotojo paskyros galiojimas turi būti laikinai sustabdomas, kai registruotas ENERGIS naudotojas nesinaudoja ENERGIS ilgiau kaip 3 mėnesius, ENERGIS administratoriaus paskyros galiojimas turi būti laikinai sustabdomas, kai ENERGIS administratorius nesinaudoja ENERGIS ilgiau kaip 2 mėnesius;
17.2. ENERGIS tvarkytojas turi patvirtinti asmenų, kuriems suteiktos ENERGIS administratoriaus (-ių) teisės prisijungti prie sistemos, sąrašą, kuris periodiškai (ne rečiau kaip kartą per metus) peržiūrimas ENERGIS saugos įgaliotinio. Sąrašas turi būti nedelsiant peržiūrėtas, kai įstatymų nustatytais atvejais ENERGIS administratorius (-iai) nušalinamas (-i) nuo darbo (pareigų);
18. Kiekvienas registruotas ENERGIS naudotojas ir ENERGIS administratorius turi būti informacinės sistemos unikaliai atpažįstamas. Registruoto ENERGIS naudotojo ir ENERGIS administratoriaus (-ių) identifikacija turi būti pagrįsta naudotojo vardu, naudotojo kodu arba kita identifikacijos priemone, vienareikšmiškai apibrėžiančia registruotą ENERGIS naudotoją ar ENERGIS administratorių (-ius).
19. Registruotų ENERGIS naudotojų ir ENERGIS administratoriaus (-ių) slaptažodžių, jų sudarymo, galiojimo trukmės ir keitimo bendrieji reikalavimai nenumatomi, kadangi prie ENERGIS jungiamasi išskirtinai per VIISP.
IV SKYRIUS
BAIGIAMOSIOS NUOSTATOS