Paveikslėlis, kuriame yra eskizas, piešimas, iliustracija, simbolis  Automatiškai sugeneruotas aprašymas

 

LIETUVOS RESPUBLIKOS ŠVIETIMO, MOKSLO IR SPORTO

MINISTRAS

 

ĮSAKYMAS

DĖL SPORTO REGISTRO INFORMACINĖS SISTEMOS SAUGOS POLITIKĄ ĮGYVENDINANČIŲ DOKUMENTŲ PATVIRTINIMO

 

2024 m. rugpjūčio 23 d. Nr. V-903

Vilnius

 

 

Vadovaudamasi Lietuvos Respublikos kibernetinio saugumo įstatymo 21 straipsnio 2 dalimi, įgyvendindama Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, 7 ir 8 punktus ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunktį,

tvirtinu pridedamus:

1. Sporto registro informacinės sistemos saugaus elektroninės informacijos tvarkymo taisykles;

2. Sporto registro informacinės sistemos naudotojų administravimo taisykles;

3. Sporto registro informacinės sistemos veiklos tęstinumo valdymo planą.

 

 

 

Švietimo, mokslo ir sporto ministrė                                        Radvilė Morkūnaitė-Mikulėnienė

 

 

SUDERINTA

Nacionalinio kibernetinio saugumo centro

prie Krašto apsaugos ministerijos

2024 m. rugpjūčio 9 d. raštu Nr. (4.1 E)6K-566

 

PATVIRTINTA

Lietuvos Respublikos švietimo, mokslo ir sporto ministro

2024 m. rugpjūčio 23 d. įsakymu Nr. V-903

 

SPORTO REGISTRO INFORMACINĖS SISTEMOS SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1. Sporto registro informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklės (toliau ‒ Taisyklės) nustato minimalius Sporto registro informacinės sistemos (toliau – Registras) elektroninės informacijos tvarkymo, techninius ir kitus elektroninės informacijos saugos (kibernetinio saugumo) reikalavimus.

2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, ir kituose teisės aktuose, reglamentuojančiuose saugų elektroninės informacijos tvarkymą.

3. Registre tvarkomi duomenys nurodyti Sporto registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2023 m. spalio 25 d. nutarimu Nr. 821 „Dėl Sporto registro įsteigimo, Sporto registro nuostatų patvirtinimo ir Sporto registro veiklos pradžios nustatymo“ (toliau – Registro nuostatai), valstybės informacinių išteklių rūšis, kuriai priskirtas Registras, nurodyta švietimo, mokslo ir sporto ministro tvirtinamuose Registro duomenų saugos nuostatuose (toliau – Saugos nuostatai).

4. Už Registro duomenų saugų tvarkymą atsakingi Registro naudotojai, Registro administratorius.

5. Už Taisyklių įgyvendinimo organizavimą ir kontrolę atsakingas Registro saugos įgaliotinis.

 

II SKYRIUS

TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠYMAS

 

6. Registro kompiuterinės įrangos saugos užtikrinimo priemonės:

6.1. visose Registro tarnybinėse stotyse ir kompiuterizuotose darbo vietose įdiegta ir reguliariai atnaujinama virusų ir kenkimo kodo aptikimo bei šalinimo programinė įranga, skirta kompiuteriams ir išorinėms laikmenoms tikrinti;

6.2. kvalifikuoti specialistai, laikydamiesi gamintojo rekomendacijų, atlieka Registro kompiuterinės įrangos priežiūrą ir gedimų šalinimą;

6.3. kompiuterinėje įrangoje naudojama tik legali ir darbo funkcijoms atlikti reikalinga programinė įranga, kurios sąrašas peržiūrimas kartą per metus ir prireikus atnaujinamas;

6.4. patalpose, kuriose yra techninė įranga, užtikrintos gamintojo nustatytos techninės įrangos veikimo sąlygos, įranga prižiūrima ir eksploatuojama pagal gamintojo rekomendacijas;

6.5. Registro kompiuterinės įrangos diegimą, keitimą ir gedimų šalinimą atlieka Registro administratorius arba informacinių technologijų paslaugas pagal sutartį teikiančios įmonės specialistai;

6.6. kompiuterinė įranga turi turėti įtampos filtrą ir rezervinį maitinimo šaltinį, užtikrinantį kompiuterinės įrangos veikimą ir apsaugantį nuo elektros srovės svyravimų;

6.7. kompiuterinė aparatinė įranga turi būti apsaugota nuo neteisėtos prieigos, jos sugadinimo ar neteisėto poveikio.

7. Sisteminės ir taikomosios programinės įrangos saugos priemonės:

7.1. naudojama tik legali, autorizuota ir saugi sisteminė ir taikomoji programinė įranga;

7.2. programinės įrangos priežiūrą ir gedimų šalinimą atlieka kvalifikuoti specialistai;

7.3. programinės įrangos konfigūravimas yra apsaugotas slaptažodžiu;

7.4. Registro naudotojų ir administratoriaus kompiuterinėje įrangoje turi būti naudojama tik darbo funkcijoms atlikti reikalinga programinė įranga (Registro administratorius ne rečiau kaip kartą per metus peržiūri ir prireikus atnaujina leistinos programinės įrangos sąrašą);

7.5. Registro tarnybinėse stotyse ir naudotojų kompiuteriuose turi būti naudojamos centralizuotai valdomos ir atnaujinamos kenkimo programinės įrangos aptikimo, stebėjimo realiu laiku priemonės;

7.6. turi būti operatyviai testuojami ir įdiegiami Registro tarnybinių stočių ir naudotojų darbo vietų kompiuterinės įrangos operacinės sistemos ir kitos programinės įrangos gamintojų rekomenduojami atnaujinimai;

7.7. Registro sisteminės ir taikomosios programinės įrangos apsaugai nuo virusų ir kitų kenkimo programų naudojama specializuota, nuolat automatiškai atnaujinama antivirusinė programinė įranga;

7.8. prieiga prie Registro suteikiama tik autorizuotiems naudotojams. Kiekvienas naudotojas turi patvirtinti savo tapatybę vardu ir slaptažodžiu. Slaptažodžiai negali būti atskleidžiami kitiems asmenims.

8. Duomenų perdavimo tinklais saugos užtikrinimo priemonės:

8.1. tarnybinės stotys, kompiuterizuotos darbo vietos ir kita kompiuterinė įranga, įjungta į elektroninės informacijos perdavimo tinklą, yra atskirta nuo viešųjų telekomunikacinių tinklų naudojant užkardas. Pagrindinėse Registro tarnybinėse stotyse turi būti įjungtos užkardos, sukonfigūruotos praleisti tik su Registro funkcionalumu ir administravimu susijusį duomenų srautą;

8.2. užkardos žurnalai (angl. Logs) turi būti reguliariai analizuojami, o užkardos saugumo taisyklės periodiškai peržiūrimos ir atnaujinamos;

8.3. Registro elektroninės informacijos perdavimo tinklas turi būti segmentuotas pagal Registro sudedamųjų dalių atliekamas funkcijas ir turi priskirtus IP adresų intervalus;

8.4. nutolę Registro naudotojai turi perduoti informaciją naudodami saugias ryšio linijas;

8.5. Registrui turi būti taikomas elektroninės informacijos perdavimo tinklo trijų lygių saugumas – išorinio perdavimo tinklo, taikomųjų programų, duomenų bazių, kiekvieną iš lygių atskiriant užkarda;

8.6. jungimasis prie Registro iš viešųjų telekomunikacinių tinklų turi būti griežtai kontroliuojamas ir atliekamas tik per tarpines tarnybines stotis;

8.7. keitimasis informacija su kitomis informacinėmis sistemomis galimas tik naudojant saugius šifruotus ryšio kanalus (VPN, SSL) ir (ar) tarpines tarnybines stotis.

9. Elektroninės informacijos perdavimo tinklais saugos užtikrinimo priemonės:

9.1. siekiant užtikrinti Registre saugomos ir apdorojamos elektroninės informacijos konfidencialumą ir vientisumą, šios informacijos teikimas bei priėmimas turi būti vykdomi naudojant saugų valstybinį duomenų perdavimo tinklą, šifravimą ir kitas saugos užtikrinimo priemones;

9.2. Registro tarnybinės stotys nuo interneto grėsmių turi būti apsaugotos užkardomis;

9.3. belaidžio tinklo sauga ir kontrolė:

9.3.1. leidžiama naudoti belaidžio tinklo įrenginius, atitinkančius techninius kibernetinio saugumo reikalavimus;

9.3.2. belaidės prieigos taškai gali būti diegiami tik atskirame potinklyje, kontroliuojamoje zonoje;

9.3.3. turi būti uždrausta belaidėje sąsajoje naudoti SNMP (angl. Simple Network Management Protocol) protokolą;

9.3.4. turi būti uždrausti visi nebūtini valdymo protokolai;

9.3.5. turi būti išjungti nenaudojami TCP (angl. Transmission Control Protocol) / UDP (angl. User Datagram Protocol) prievadai;

9.3.6. turi būti uždraustas lygiarangių (angl. peer to peer) funkcionalumas, neleidžiantis belaidžiais įrenginiais tarpusavyje palaikyti ryšio;

9.3.7. belaidis ryšys turi būti šifruojamas mažiausiai 128 bitų ilgio raktu;

9.3.8. prieš pradedant šifruoti belaidį ryšį, belaidės prieigos stotelėje turi būti pakeisti standartiniai gamintojo raktai.

10. Patalpų ir aplinkos saugos užtikrinimo priemonės:

10.1. Registro tarnybinių stočių patalpos turi būti apsaugotos nuo neteisėto asmenų patekimo į jas. Šios patalpos turi būti atskirtos nuo bendrojo naudojimo patalpų, į šias patalpas gali patekti tik įgalioti asmenys, o kiti asmenys į jas gali patekti tik lydimi įgalioto asmens;

10.2. tarnybinių stočių patalpose turi būti ugnies gesintuvai ir speciali gesinimo įranga, nustatoma įeinančių į patalpas ir išeinančių iš jų asmenų tapatybė;

10.3. tarnybinių stočių patalpose turi būti įrengtos nedegios, metalinės ir visada rakinamos durys, visos išorinės durys ir langai tarnybinių stočių patalpose turi būti apsaugoti taip, kad niekas į jas nepatektų;

10.4. jei tarnybinių stočių patalpose esančios įrangos bendras galingumas yra daugiau nei 10 kilovatų, turi būti įrengta oro kondicionavimo įranga;

10.5. ryšių kabeliai turi būti apsaugoti nuo neteisėto prisijungimo ar pažeidimo.

11. Kitos elektroninės informacijos saugos užtikrinimo priemonės:

11.1. Registre turi būti įrašomi ir 6 mėn. saugomi duomenys apie tarnybinių stočių, taikomosios programinės įrangos įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis Registro tarnybinėse stotyse, taikomojoje programinėje įrangoje, visus Registro naudotojų vykdomus veiksmus, kitus elektroninės informacijos saugai svarbius įvykius, nurodant Registro naudotojo identifikatorių ir elektroninės informacijos saugai svarbaus įvykio ar vykdyto veiksmo laiką;

11.2. turi būti užtikrintas Registro prieinamumas ne mažiau kaip 70 proc. laiko darbo metu darbo dienomis per metus;

11.3. turi būti užtikrintas ne ilgesnis nei 24 val. Registro neveikimo laikotarpis.

 

III SKYRIUS

SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS

 

12. Saugaus elektroninės informacijos įrašymo, keitimo, atnaujinimo ir naikinimo užtikrinimo tvarka:

12.1. Registro duomenis įrašyti, keisti, atnaujinti ir naikinti gali tik tokią teisę turintys Registro naudotojai;

12.2. Registro duomenys įvedami, atnaujinami, keičiami ir naikinami vadovaujantis Registro nuostatais, Saugos nuostatais ir kitais teisės aktais, reglamentuojančiais informacinių sistemų elektroninės informacijos tvarkymą;

12.3. baigus darbą ar pasitraukiant iš darbo vietos, turi būti imamasi priemonių, kad su elektronine informacija negalėtų susipažinti pašaliniai asmenys: turi būti atsijungiama nuo Registro, įjungiama ekrano užsklanda su slaptažodžiu;

12.4. Registro naudotojams neatliekant jokių veiksmų Registre ilgiau nei 15 min., Registro taikomoji programinė įranga turi užsirakinti, kad toliau naudotis Registru galima būtų tik pakartotinai patvirtinus savo tapatybę. Šis reikalavimas netaikomas, jeigu, atlikus Registro rizikos vertinimą, nustatomos kitos nustatytą riziką atitinkančios techninės kibernetinio saugumo priemonės.

13. Registro naudotojų ir administratoriaus veiksmų registravimo tvarka:

13.1. Registro naudotojų ir administratoriaus veiksmai su Registro duomenimis automatiniu būdu turi būti įrašomi Registro duomenų bazės įvykių žurnale, apsaugotame nuo neteisėto jame esančių duomenų panaudojimo, pakeitimo, iškraipymo ir sunaikinimo;

13.2. duomenų bazės įvykių žurnalo duomenys prieinami Registro administratoriui.

14. Atsarginių elektroninės informacijos kopijų darymo, saugojimo ir elektroninės informacijos atkūrimo iš atsarginių kopijų tvarka:

14.1. Saugos nuostatų nustatyta tvarka turi būti daromos atsarginės elektroninės informacijos kopijos (toliau – kopijos), kurios turi būti saugomos kitose patalpose, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota, arba kitame pastate;

14.2. kopijos laikomos kitose patalpose, nei yra Registro tarnybinės stotys;

14.3. už Registre tvarkomų duomenų kopijų darymą yra atsakingas Registro administratorius;

14.4. kopijos daromos automatiškai kiekvieną dieną. Visų duomenų kopija daroma kartą per 24 val.;

14.5. elektroninė informacija kopijose turi būti užšifruota (šifravimo raktai turi būti saugomi atskirai nuo kopijų) arba turi būti imtasi kitų priemonių, neleidžiančių panaudoti kopijų siekiant neteisėtai atkurti elektroninę informaciją;

14.6. prarasti, iškraipyti, sunaikinti Registre tvarkomi duomenys atkuriami iš kopijų;

14.7. ne rečiau kaip vieną kartą per metus atliekami elektroninės informacijos atkūrimo iš kopijų bandymai.

15. Saugaus elektroninės informacijos perkėlimo ir teikimo susijusioms informacinėms sistemoms, elektroninės informacijos gavimo iš jų užtikrinimo tvarka:

15.1. už iš kitų susijusių informacinių sistemų teikiamų duomenų atnaujinimą Registre yra atsakingas Registro administratorius;

15.2. Registro elektroninė informacija teikiama tik teisės aktuose nustatytais atvejais;

15.3. duomenų mainai su kitomis informacinėmis sistemomis vykdomi pagal su šių informacinių sistemų valdytojais ar tvarkytojais sudarytose duomenų teikimo sutartyse nustatytas sąlygas;

15.4. Registro elektroninė informacija, įskaitant asmens duomenis, vadovaujantis Valstybės informacinių išteklių valdymo įstatymu ir 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas), teikiama ir gaunama:

15.4.1. leidžiamosios kreipties būdu internetu;

15.4.2. automatiniu būdu elektroninių ryšių tinklais;

15.4.3. kitais Registro nuostatuose nustatytais būdais ir formomis.

16. Elektroninės informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo nustatymo tvarka:

16.1. Registro administratorius, užtikrindamas Registro duomenų vientisumą, privalo naudoti visas įmanomas programines ir administracines priemones, skirtas Registre tvarkomai elektroninei informacijai nuo neteisėtų veiksmų apsaugoti;

16.2. Registro naudotojas, įtaręs, kad su Registro duomenimis buvo atlikti neteisėti veiksmai, apie tai turi pranešti Registro saugos įgaliotiniui ir Registro administratoriui;

16.3. saugos įgaliotinis, gavęs pranešimą apie vykdomus neteisėtus veiksmus su Registre tvarkoma elektronine informacija, inicijuoja elektroninės informacijos saugos incidento valdymo procedūras, detalizuotas Registro veiklos tęstinumo plane.

17. Programinės ir techninės įrangos keitimo ir atnaujinimo tvarka:

17.1. kiekvienų metų ketvirtąjį ketvirtį Registro administratorius rengia ateinančių metų programinės ir techninės įrangos keitimo ir atnaujinimo darbų planą;

17.2. atnaujinama ar keičiama programinė ir techninė įranga turi būti testuojama;

17.3. turi būti įvertinamas Registro programinės ir techninės įrangos keitimo ir atnaujinimo poveikis Registro saugai;

17.4. su informacija apie planuojamus atlikti programinės ir techninės įrangos atnaujinimus ar keitimus Registro administratorius turi supažindinti saugos įgaliotinį, visus naudotojus, paslaugų teikėjus.

18. Nešiojamų kompiuterių ir kitų mobiliųjų įrenginių, naudojamų prisijungti prie informacinių sistemų, sauga ir kontrolė:

18.1. leidžiama naudoti tik leistinus nešiojamus kompiuterius ir kitus mobiliuosius įrenginius, atitinkančius informacinių sistemų valdytojo nustatytus saugos reikalavimus.

18.2. turi būti tikrinami naudojami nešiojamieji kompiuteriai ir kiti mobilieji įrenginiai. Už mobiliųjų įrenginių tikrinimą yra atsakingas Registro saugos įgaliotinis, kuris praneša Registro administratoriui apie neleistinus ar saugumo reikalavimų neatitinkančius mobiliuosius įrenginius.

19. Registro pokyčių valdymo tvarka:

19.1. pokyčius turi teisę inicijuoti saugos įgaliotinis, Registro administratorius ir Registro naudotojas, o įgyvendinti – Registro administratorius. Visi pokyčiai, galintys sutrikdyti ar sustabdyti Registro darbą, turi būti suderinti su Registro valdytojo vadovu ar jo įgaliotu asmeniu;

19.2. Registro administratorius užtikrina, kad pokyčiai būtų sparčiai identifikuojami ir suskirstomi į kategorijas, įvertina jų įtaką Registrui ir nustato prioritetus;

19.3. pokyčiai, galintys turėti neigiamą įtaką elektroninės informacijos konfidencialumui, vientisumui ar prieinamumui, turi būti patikrinti testavimo aplinkoje, kurioje nėra konfidencialių ir asmens duomenų ir kuri yra atskirta nuo Registro;

19.4. prieš atlikdamas esminius pokyčius, kurių metu galimi Registro veikimo sutrikimai, Registro administratorius privalo ne vėliau kaip prieš vieną darbo dieną iki planuojamų pokyčių vykdymo pradžios informuoti (elektroniniu paštu ar kitomis priemonėmis) Registro naudotojus apie tokių darbų pradžią ir galimus sutrikimus;

19.5. atlikęs Registro pokyčių testavimą arba jeigu dėl programinių ir (ar) techninių priežasčių nebuvo galima jo atlikti, Registro administratorius gali pradėti inicijuoti ir įgyvendinti pokyčius;

19.6. visi pokyčiai turi būti registruojami Registro pokyčių žurnale, kurio forma patvirtinta Taisyklių priede.

 

IV SKYRIUS

REIKALAVIMAI, KELIAMI REGISTRO FUNKCIONAVIMUI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS

 

20. Perkant paslaugas, darbus ar įrangą, susijusius su Registru, pirkimo dokumentuose iš anksto nustatoma, kad paslaugų teikėjas turi užtikrinti atitiktį kibernetinio saugumo reikalavimams, nustatytiems Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.

21. Reikalavimai, keliami Registro funkcionavimui reikalingoms paslaugoms ir jų tiekėjams, nustatomi paslaugų teikimo sutartyse.

22. Paslaugų teikėjams, kurie teikia paslaugas, susijusias su Registro funkcionalumo užtikrinimu, yra suteikiama tokia prieiga prie Registro, kuri yra būtina norint įvykdyti paslaugų teikimo sutartyje nustatytus įsipareigojimus ir kuri neprieštarauja įstatymų ir kitų teisės aktų reikalavimams.

23. Paslaugų teikimo sutartyse, susijusiose su Registro funkcionalumo užtikrinimu, turi būti nurodyta:

23.1. paslaugų teikėjų prieigos prie Registro lygiai ir sąlygos;

23.2. reikalavimai, keliami paslaugų teikėjų patalpoms, įrangai, Registro priežiūrai, duomenų perdavimui tinklais ir kitoms paslaugoms.

24. Pasibaigus sutarties su paslaugų teikėjais galiojimo terminui ar atsiradus paslaugų teikimo sutartyje ar saugos politikos įgyvendinamuosiuose dokumentuose įvardytų kitų sąlygų, Registro administratorius nedelsdamas privalo panaikinti paslaugų teikėjams suteiktą prieigą.

25. Už programinių, techninių ir kitų prieigos prie Registro išteklių priemonių organizavimą, suteikimą paslaugų teikėjui ir panaikinimą atsakingas Registro administratorius.

______________

 

Sporto registro informacinės sistemos saugaus

elektroninės informacijos tvarkymo taisyklių

priedas

 

(Sporto registro informacinės sistemos pokyčių žurnalo forma)

 

SPORTO REGISTRO INFORMACINĖS SISTEMOS POKYČIŲ ŽURNALAS

 

Eil. Nr.

Data

Virtuali mašina ar kita kompiuterių tinklo įranga

(pavadinimas, IP adresas)

Sporto registro informacinės sistemos pokyčio aprašymas

Sporto registro informacinės sistemos pokytį atlikęs darbuotojas

(vardas, pavardė)

Pastabos

1.

 

 

 

 

 

2.

 

 

 

 

 

3.

 

 

 

 

 

4.

 

 

 

 

 

5.

 

 

 

 

 

6.

 

 

 

 

 

7.

 

 

 

 

 

 

______________

 

PATVIRTINTA

Lietuvos Respublikos švietimo, mokslo ir sporto ministro 2024 m. rugpjūčio 23 d.

įsakymu Nr. V-903

 

 

SPORTO REGISTRO INFORMACINĖS SISTEMOS NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1. Sporto registro informacinės sistemos naudotojų administravimo taisyklės (toliau – Taisyklės) nustato Sporto registro informacinės sistemos (toliau – Registras) naudotojų, administratoriaus įgaliojimus, teises ir pareigas, saugaus elektroninės informacijos teikimo Registro naudotojams kontrolės tvarką.

2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“,  ir kituose teisės aktuose, reglamentuojančiuose saugų elektroninės informacijos tvarkymą.

3. Taisyklių tikslas – sudaryti tinkamas sąlygas saugiai tvarkyti elektroninę informaciją automatiniu būdu.

4. Taisyklės taikomos Registro valdytojui, tvarkytojui, administratoriui, naudotojams, ir saugos įgaliotiniui.

5. Naudotojams prieiga prie Registro elektroninės informacijos suteikiama vadovaujantis šiais prieinamumo prie elektroninės informacijos principais:

5.1. prieigos prie Registro teisė naudotojams suteikiama tik tuo atveju, jei jiems pavesta tvarkyti Registro elektroninę informaciją arba jiems numatytoms funkcijoms vykdyti būtina naudotis Registro elektronine informacija;

5.2. naudotojams negali būti suteikiamos Registro administratoriaus teisės;

5.3. Registro priežiūros funkcijos turi būti atliekamos naudojant atskirą tam skirtą Registro administratoriaus paskyrą, kuria naudojantis negalima atlikti naudotojo funkcijų;

5.4. prieiga prie Registre saugomos elektroninės informacijos ir teisė ją keisti suteikiama tik identifikavus naudotoją ir patvirtinus jo tapatybę slaptažodžiu;

5.5. kiekvienas naudotojas turi būti unikaliai identifikuojamas (asmens kodas negali būti naudojamas naudotojui identifikuoti).

 

II SKYRIUS

REGISTRO NAUDOTOJŲ IR REGISTRO ADMINISTRATORIAUS ĮGALIOJIMAI, TEISĖS IR PAREIGOS

 

6. Naudotojai rinkdami, tvarkydami, perduodami, saugodami, naikindami ar kitaip naudodami elektroninę informaciją gali naudotis tik tais Registro posistemiais ir juose tvarkoma elektronine informacija, prie kurios prieigą jiems suteikė Registro administratorius.

7. Naudotojai privalo užtikrinti Registro ir jame tvarkomų duomenų konfidencialumą bei vientisumą, savo veiksmais netrikdyti duomenų prieinamumo.

8. Naudotojai privalo nedelsdami pranešti saugos įgaliotiniui ar Registro administratoriui apie Registro sutrikimus, neįprastą jo veikimą, esamus arba galimus informacijos saugumo reikalavimų pažeidimus bei kitų naudotojų nederamus veiksmus.

9. Registro administratoriaus įgaliojimai, teisės ir pareigos:

9.1. Registro administratorius yra įgaliotas ir turi teisę:

9.1.1. fiziškai prieiti prie techninės ir sisteminės programinės įrangos;

9.1.2. vykdyti Registro techninės priežiūros funkcijas;

9.1.3. matyti visų naudotojų identifikavimo ir suteiktų teisių duomenis;

9.1.4. matyti naudotojų su tvarkomais duomenimis atliktus veiksmus;

9.1.5. atlikti užklausas Registre pagal pasirinktus paieškos kriterijus;

9.2. Registro administratorius privalo:

9.2.1. registruoti naujus naudotojus;

9.2.2. tvarkyti esamų naudotojų duomenis;

9.2.3. konsultuoti naudotojus dėl Registro veikimo ir kitais su Registru susijusiais klausimais;

9.2.4. vykdyti kitas su Registru susijusias funkcijas;

9.2.5. pagal kompetenciją užtikrinti nepertraukiamą Registro techninės ir sisteminės programinės įrangos veikimą;

9.3. Registro administratoriaus veiksmai reglamentuoti Registro duomenų saugos nuostatuose ir saugos politiką įgyvendinančiuose teisės aktuose.

 

IV SKYRIUS

SAUGAUS ELEKTRONINĖS INFORMACIJOS TEIKIMO REGISTRO NAUDOTOJAMS KONTROLĖS TVARKA

 

10. Naudotojų registravimo ir išregistravimo tvarka:

10.1. sukurtam naudotojui suteikiamas unikalus prisijungimo prie Registro vardas ir pirminis slaptažodis;

10.2. naudotojo tapatybė nustatoma pagal naudotojo vardą ir slaptažodį arba naudojantis Valstybės informacinių išteklių sąveikumo platformos (VIISP) teikiamomis paslaugomis;

10.3. slaptažodžiai negali būti saugomi ar perduodami atviru tekstu. Tik laikinas slaptažodis gali būti perduodamas atviru tekstu, tačiau atskirai nuo prisijungimo vardo, jeigu naudotojas neturi galimybių iššifruoti gauto užšifruoto slaptažodžio ar nėra techninių galimybių naudotojui perduoti slaptažodį šifruoti kanalu ar saugiu elektroninių ryšių tinklu;

10.4. gavus suteiktą vardą ir slaptažodį ir pirmą kartą prisijungęs prie Registro duomenų bazės, naudotojas privalo pirminį slaptažodį nedelsiant pakeisti nauju;

10.5. kiekvienas naudotojas privalo naudoti tik jam suteiktą naudotojo vardą, saugoti slaptažodį ir jo neatskleisti tretiesiems (neįgaliotiems) asmenims;

10.6. naudotojų duomenys registruojami ir kaupiami Registro duomenų bazėje;

10.7. Už naudotojų registravimą ir išregistravimą yra atsakingas Registro administratorius.

11. Slaptažodžių sudarymo, galiojimo trukmės ir keitimo reikalavimai:

11.1. slaptažodį turi sudaryti ne mažiau kaip 8 simboliai (didžiosios ir mažosios raidės, skaičiai, specialieji simboliai);

11.2. slaptažodžiui sudaryti neturi būti naudojama asmeninio pobūdžio informacija;

11.3. programinės įrangos vartotojo autentifikavimo negali būti automatiškai išsaugotas;

11.4. nustatytas didžiausias leistinas mėginimų įvesti teisingą slaptažodį skaičius (5 kartai). Neteisingai įvedus slaptažodį didžiausią leistiną skaičių, Registras turi užsirakinti ir neleisti naudotojui identifikuotis 15 minučių;

11.5. slaptažodis turi būti keičiamas ne rečiau kaip kas 3 mėnesius. Naudotojo teisės sustabdomos, jei slaptažodis nepakeičiamas laiku;

11.6. kilus įtarimui, kad slaptažodis galėjo būti atskleistas, naudotojas turi nedelsdamas jį pakeisti;

11.7. naudotojui pamiršus slaptažodį, jis turi kreiptis į Registro administratorių arba prisijungti prie Registro naudojantis Valstybės informacinių išteklių sąveikumo platformos (VIISP) teikiamomis paslaugomis;

11.8. slaptažodžiai negali būti saugomi ar perduodami atviru tekstu ar užšifruojami nepatikimais algoritmais;

11.9. pirmojo prisijungimo prie Registro metu iš naudotojo turi būti reikalaujama, kad jis pakeistų slaptažodį;

11.10. papildomi reikalavimai Registro administratoriaus slaptažodžiams:

11.10.1. slaptažodis turi būti keičiamas ne rečiau kaip kas 2 mėnesius;

11.10.2. slaptažodį turi sudaryti ne mažiau kaip 12 simbolių;

11.10.3. keičiant slaptažodį Registro taikomoji programinė įranga neturi leisti sudaryti slaptažodžio iš buvusių 3 paskutinių slaptažodžių;

11.11. Registro administratoriaus funkcijos turi būti atliekamos naudojant atskirą tam skirtą naudotojo paskyrą, kuri negali būti naudojama kasdienėms naudotojo funkcijoms atlikti.

12. Naudotojų teisių dirbti su Registro duomenimis ribojimas ir (arba) naikinimas:

12.1. pasibaigus darbo santykiams, naudotojo teisė naudotis Registru panaikinama;

12.2. teisė dirbti su Registro duomenimis sustabdoma, kai naudotojas nesinaudoja Registru ilgiau kaip 12 mėnesių, kai įstatymų nustatytais atvejais naudotojas nušalinamas nuo darbo (pareigų); pasibaigus tarnybos (darbo) santykiams, naudotojo teisė naudotis Registru panaikinama nedelsiant;

12.3. keičiantis darbuotojo pareiginėms funkcijoms, turi būti peržiūrimos jo prieigos prie Registro duomenų teisės;

12.4. apie naudotojo prieigos teisių dirbti su Registro duomenimis panaikinimą ar laikiną sustabdymą Registro tvarkytojo paskirtas atsakingas asmuo elektroniniu laišku ar per Registro tvarkytojo dokumentų valdymo sistemą informuoja Registro administratorių iš anksto pranešdamas naudotojo prieigos panaikinimo datą ir laiką;

12.5. turi būti patvirtinti asmenų, kuriems suteiktos Registro administratoriaus teisės prisijungti prie Registro, sąrašai, periodiškai peržiūrimi saugos įgaliotinio. Sąrašas turi būti nedelsiant peržiūrėtas, kai įstatymų nustatytais atvejais Registro administratorius nušalinamas nuo darbo (pareigų).

13. Nuotolinis naudotojų prisijungimas prie Registro duomenų bazės leistinas per internetinę naudotojo sąsają, naudojant saugius duomenų perdavimo protokolus.

 

V SKYRIUS

BAIGIAMOSIOS NUOSTATOS

 

14. Naudotojai, pažeidę šių Taisyklių ir kitų saugos politiką įgyvendinančių teisės aktų nuostatas, atsako teisės aktų nustatyta tvarka.

_____________

 

PATVIRTINTA

Lietuvos Respublikos švietimo, mokslo

ir sporto ministro 2024 m. rugpjūčio 23 d.

įsakymu Nr. V-903

 

sporto registro informacinės sistemos veiklos tęstinumo

valdymo planas

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1. Sporto registro informacinės sistemos veiklos tęstinumo valdymo plane (toliau – Valdymo planas) aprašomos taisyklės ir procedūros, kurių būtina laikytis atkuriant Sporto registro informacinės sistemos (toliau – Registras arba Sporto registras) veiklą, įvykus elektroninės informacijos saugos ir kibernetiniam incidentui (toliau – saugos incidentas).

2. Valdymo planas įsigalioja įvykus saugos incidentui – įvykiui, galinčiam sudaryti neteisėto prisijungimo prie Registro galimybę, sutrikdyti ar pakeisti Registro veiklą, sunaikinti, sugadinti ar pakeisti elektroninę informaciją, panaikinti ar apriboti galimybę naudotis elektronine informacija, sudaryti sąlygas neleistinai elektroninę informaciją pasisavinti, paskleisti ar kitaip panaudoti.

3. Valdymo planas parengtas vadovaujantis Saugos dokumentų turinio gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“ ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Kibernetinio saugumo reikalavimų aprašas).

4. Valdymo plane vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Kibernetinio saugumo reikalavimų apraše ir kituose teisės aktuose, reglamentuojančiuose saugų elektroninės informacijos tvarkymą.

5. Valdymo plano reikalavimai privalomi Registro valdytojui, Registro tvarkytojui, Registro saugos įgaliotiniui, Registro administratoriui, Registro naudotojams, Registro tvarkytojo darbuotojui, atsakingam už kibernetinio saugumo organizavimą ir užtikrinimą.

6. Registro administratoriaus, Registro saugos įgaliotinio, Registro naudotojų įgaliojimai ir veiksmai įvykus saugos incidentui nurodyti Sporto registro veiklos tęstinumo valdymo detaliajame plane (toliau – Detalusis planas) (1 priedas).

7. Registro veiklos atkūrimas, įvykus saugos incidentui, finansuojamas iš Lietuvos Respublikos valstybės biudžeto ir kitų finansavimo šaltinių.

8. Registro veikla laikoma atkurta, jeigu atkurtas Registro prieinamumas (ne mažiau kaip 90 procentų darbo metu darbo dienomis) autorizuotiems Registro naudotojams.

 

II SKYRIUS

ORGANIZACINĖS NUOSTATOS

 

9. Saugos incidentams valdyti ir veiklai atkurti sudarytos dvi grupės: Registro veiklos tęstinumo valdymo grupė (toliau – Valdymo grupė) ir Registro veiklos atkūrimo grupė (toliau – Atkūrimo grupė).

10. Valdymo grupės tikslas – pagal Registro saugos įgaliotinio arba administratoriaus gautą tarnybinį pranešimą apie saugos incidentą tirti Registro saugos incidentus, ieškoti priemonių ir būdų sukeltiems padariniams bei žalai likviduoti, užtikrinti Registro veiklos tęstinumą.

11. Valdymo grupės sudėtis:

11.1. Valdymo grupės vadovas – Registro tvarkytojo vadovas;

11.2. kiti Valdymo grupės nariai: Registro saugos įgaliotinis (Valdymo grupės vadovo pavaduotojas), Registro valdytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą, Registro tvarkytojo Bendrųjų reikalų skyriaus vadovas, Registro tvarkytojo Infrastruktūros skyriaus vadovas.

12. Valdymo grupės funkcijos:

12.1. analizuoti saugos incidentus ir priimti sprendimus Registro veiklos tęstinumo valdymo klausimais;

12.2. bendrauti su viešosios informacijos rengėjų ir skleidėjų atstovais;

12.3. bendrauti su susijusių informacinių sistemų veiklos tęstinumo valdymo grupėmis;

12.4. bendrauti su teisėsaugos ir kitomis institucijomis;

12.5. kontroliuoti finansinių ir kitų išteklių, reikalingų Registro veiklai atkurti įvykus saugos incidentui, naudojimą;

12.6. organizuoti logistiką (darbuotojų, Registro techninės įrangos gabenimo organizavimas);

12.7. kontroliuoti ir koordinuoti Registro veiklos atkūrimą.

13. Atkūrimo grupės tikslas – likviduoti Registro saugos incidentus.

14. Atkūrimo grupės sudėtis:

14.1. Atkūrimo grupės vadovas – Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą;

14.2. Atkūrimo grupės vadovo pavaduotojas – Registro administratorius;

14.3. kiti Atkūrimo grupės nariai: Registro saugos įgaliotinis, Registro valdytojo Administravimo departamento Informacinių sistemų ir asmenų aptarnavimo skyriaus vyriausiasis specialistas.

15. Atkūrimo grupės funkcijos:

15.1. organizuoti Registro tarnybinių stočių veikimo atkūrimą;

15.2. organizuoti Registro tvarkytojo darbo kompiuterių veikimo atkūrimą ir prijungimą prie kompiuterių tinklo;

15.3. organizuoti Registro elektroninės informacijos atkūrimą;

15.4. organizuoti Registro taikomųjų programų tinkamo veikimo atkūrimą;

15.5. vykdyti kitas Atkūrimo grupei pavestas funkcijas.

16. Valdymo grupė organizuoja susirinkimą įvykus esminiams Registro pokyčiams. Valdymo grupė, atlikusi situacijos analizę, susisiekia su Atkūrimo grupe ir informuoja apie esamą padėtį ir priimtus sprendimus dėl Registro veiklos atkūrimo. Valdymo ir Atkūrimo grupės nariai tarpusavyje bendrauja visomis tuo metu prieinamomis ryšio priemonėmis.

17. Apie įvykdytus veiklos atkūrimo etapus atsakingi asmenys nedelsdami informuoja Atkūrimo grupės vadovą.

18. Atkūrimo grupės vadovas nuolat informuoja Valdymo grupės narius apie Registro veiklos atkūrimo eigą.

19. Įvykus saugos incidentui:

19.1. Registro naudotojai privalo nedelsdami žodžiu ar raštu pranešti Registro administratoriui apie įvykusį saugos incidentą. Patys Registro naudotojai neturi teisės imtis jokių veiksmų;

19.2. Registro administratorius, gavęs pranešimą apie saugos incidentą, nedelsdamas turi imtis veiksmų, reikalingų saugos incidentui stabdyti. Apie saugos incidentą Registro administratorius, įvertinęs incidento reikšmingumą, žodžiu arba raštu informuoja Registro saugos įgaliotinį ir Registro tvarkytojo darbuotoją, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą. Įvykis pagal kompetenciją aprašomas, nurodant saugos incidento vietą, laiką, pobūdį ir kitą su įvykiu susijusią informaciją;

19.3. vadovaudamasis Kibernetinio saugumo reikalavimų aprašu, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą skiria prioritetą saugos incidento valdymui ir tyrimui bei apie jį informuoja Nacionalinį kibernetinio saugumo centrą prie Krašto apsaugos ministerijos Veiklos tęstinumo valdymo plano 2 priede nustatyta tvarka;

19.4. Registro saugos įgaliotinis apie saugos incidentą žodžiu arba raštu nedelsdamas informuoja Valdymo grupės vadovą ir Atkūrimo grupės vadovą;

19.5. Registro saugos įgaliotinis įrašo informaciją apie saugos incidentą į Sporto registro elektroninės informacijos saugos ir kibernetinių incidentų registravimo žurnalą (3 priedas), vadovauja Detaliajame plane nurodytiems veiksmams;

19.6. Atkūrimo grupė atkuria Registro techninės ir programinės įrangos veikimą, kompiuterių tinklo veiklą, Registro elektroninę informaciją, Registro techninės, sisteminės ir taikomosios programinės įrangos funkcionavimą. Atkūrimo grupės vadovas nedelsdamas apie atliktus veiksmus informuoja Valdymo grupės vadovą;

19.7. Valdymo grupė organizuoja žalos Registro elektroninei informacijai, Registro techninei, programinei įrangai vertinimą, koordinuoja Registro veiklai atkurti reikalingos techninės, sisteminės ir taikomosios programinės įrangos įsigijimą;

19.8. Valdymo grupė, atsižvelgusi į saugos incidento pobūdį, parengia Registro valdytojui tarnybinį pranešimą apie įvykusį saugos incidentą, atliktus veiksmus ir pasekmes.

20. Įvykus saugos incidentui, Registro veikla atkuriama atsarginėse Registro tvarkytojo patalpose, A. Goštauto g. 12-100, Vilniuje, kurios atitinka Sporto registro saugaus elektroninės informacijos tvarkymo taisyklėse tarnybinių stočių patalpoms nurodytus reikalavimus.

 

III SKYRIUS

APRAŠOMOSIOS NUOSTATOS

 

21. Informacija apie Registro techninę ir programinę įrangą ir jos parametrus nurodyta Sporto registro techninės ir programinės įrangos techniniame aprašyme ir detalizuotose Registro reikalavimų specifikacijose.

22. Už Registro techninės ir programinės įrangos priežiūrą atsako Registro administratorius. Registro administratorių pavaduojančio asmens minimalus kompetencijos lygis negali būti žemesnis už Registro administratoriui keliamų reikalavimų, nustatytų jo pareigybės aprašyme, lygį.

23. Registro tvarkytojo parengtų ir saugomų dokumentų sąrašas:

23.1. Sporto registro techninis aprašymas (specifikacija) ir detalizuotos Sporto registro reikalavimų specifikacijos;

23.2. Registro tvarkytojo pastato, kuriame yra tarnybinės stotys, patalpų planai, tarnybinių stočių fizinio ir loginio sujungimo schemos;

23.3. Registro elektroninės informacijos teikimo, Registro programinės įrangos priežiūros ir Virtualių serverių nuomos sutarčių kopijos;

23.4. Registro techninės ir programinės įrangos sąrašai;

23.5. Registro duomenų rezervinių kopijų kūrimo instrukcija, kurioje nurodyta laikmenų su atsarginėmis elektroninės informacijos kopijomis saugojimo vieta ir šių laikmenų perkėlimo į saugojimo vietą laikas ir sąlygos.

24. Valdymo grupės ir Atkūrimo grupės narių darbo telefonų numeriai skelbiami Registro tvarkytojo darbuotojų kontaktų sąraše. Valdymo grupės ir Atkūrimo grupės narių sąrašas bei papildomi narių mobiliųjų telefonų numeriai yra saugomi pas Registro saugos įgaliotinį. Sąrašas turi būti atnaujinamas, pasikeitus jame nurodytai informacijai. Ši informacija saugoma tol, kol nariai vykdo Valdymo plane nurodytas funkcijas.

 

 

 

 

 

IV SKYRIUS

VALDYMO pLANO VEIKSMINGUMO IŠBANDYMO NUOSTATOS

 

25. Valdymo planas turi būti išbandomas esant esminiams Registro pokyčiams, bet ne rečiau kaip kartą per  metus. Valdymo plano veiksmingumo išbandymo metu imituojamas saugos incidentas. Jo metu už saugos incidento padarinių likvidavimą atsakingi asmenys atlieka minėtų padarinių likvidavimo veiksmus.

26. Pagal bandymų rezultatus Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą ir Registro administratorius parengia Sporto registro veiklos tęstinumo valdymo plano įvertinimo ataskaitą (toliau – Ataskaita) (4 priedas), kurioje yra apibendrinami atliktų bandymų rezultatai, apibrėžiami pastebėti trūkumai ir pasiūlomos šių trūkumų šalinimo priemonės. Ataskaitą tvirtina Registro tvarkytojo vadovas.

27. Ataskaitos kopija ne vėliau kaip per penkias darbo dienas nuo jos priėmimo dienos pateikiama Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos.

28. Registro saugos įgaliotinis nuolat kontroliuoja Ataskaitoje nurodytų trūkumų šalinimo priemonių įgyvendinimą.

29. Valdymo plano veiksmingumo išbandymo metu pastebėti trūkumai šalinami laikantis šių principų:

29.1. operatyvumo – kiek galima greičiau išspręsti ir pašalinti trūkumus. Atliekant trūkumų šalinimo veiklą, turi būti atsižvelgiama į trūkumų sudėtingumą ir apimtį;

29.2. veiksmingumo – trūkumų šalinimas turi padaryti esminę įtaką Registro veiklai. Trūkumų šalinimas laikomas veiksmingu, jei jo metu pavyko sumažinti konkretaus trūkumo neigiamą poveikį;

29.3. ekonomiškumo – siekis pašalinti visus trūkumus taupiai naudojant turimus išteklius.

 

______________________________

 

Sporto registro informacinės

sistemos veiklos tęstinumo

valdymo plano

1 priedas

 

SPORTO REGISTRO INFORMACINĖS SISTEMOS

VEIKLOS TĘSTINUMO VALDYMO DETALUSIS PLANAS

 

Pavojaus rūšys

Pirmaeiliai veiksmai

Pasekmės likvidavimo veiksmai

Atsakingi pasekmės likvidavimo vykdytojai

Terminai

1. Oro sąlygos (smarkus lietus, labai smarki audra, viesulas, škvalas, kruša, žemės drebėjimas, smarkus speigas)

1.1. Saugos incidento pasekmės įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas ir įgyvendinimas

1.1.1. Saugos incidento metu padarytos žalos įvertinimas

Sporto registro informacinės sistemos (toliau – Registras) saugos įgaliotinis, Registro administratorius

2 d.

1.1.2. Pavojaus sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas ir paskelbimas

Registro saugos įgaliotinis, Registro

administratorius

1 d.

1.1.3. Priemonių plano įgyvendinimas

Registro saugos įgaliotinis, Registro

administratorius

Iki elektroninės
informacijos saugos
incidento pašalinimo

 

1.2. Darbuotojų saugos incidento pasekmėms likviduoti paskyrimas

1.2.1. Žalą likviduojančių darbuotojų instruktavimas, veiksmų koordinavimas

Registro saugos įgaliotinis, Registro

administratorius

Nuolat

 

1.3. Oro prognozės sekimas

1.3.1. Atsakingų darbuotojų instruktavimas

Registro saugos įgaliotinis, Registro

administratorius

Nuolat

 

1.4. Rekomendacijų teikimas darbuotojams, dirbantiems pavojaus vietoje

1.4.1. Saugos incidento pasekmes likviduojančių darbuotojų instruktavimas

Registro saugos įgaliotinis, Registro

administratorius

Nuolat

1.4.2. Darbuotojų informavimas apie elgseną pavojaus vietoje

Registro saugos įgaliotinis

Nuolat

1.4.3. Pirmosios pagalbos suteikimo organizavimas nukentėjusiems darbuotojams

Registro saugos įgaliotinis

Nuolat

 

1.5. Pavojaus vietų ženklinimas

1.5.1. Darbuotojų informavimas

1.5.2. Žalą likviduojančių darbuotojų instruktavimas

Registro saugos įgaliotinis, Registro

administratorius

Nuolat

 

2. Gaisras

2.1. Priešgaisrinės gelbėjimo tarnybos informavimas

2.1.1. Įvykio vietos lokalizavimas, jei gauta rekomendacija

Registro saugos įgaliotinis, Registro

administratorius

Nedelsiant

2.1.2. Darbuotojų evakavimo organizavimas, jei yra rekomenduojama tai padaryti

Registro saugos įgaliotinis

Nedelsiant

2.2. Darbuotojų evakavimas (pagal priešgaisrinės gelbėjimo tarnybos rekomendaciją)

2.2.1. Darbuotojų informavimas apie evakavimą, jei yra rekomendacija

Registro saugos įgaliotinis

Nedelsiant

2.3. Darbas pavojaus zonoje

2.3.1. Darbuotojų informavimas apie saugų darbą pavojaus zonoje

Registro saugos įgaliotinis

Nedelsiant

2.4. Komunikacijų, sukeliančių pavojų, išjungimas. Gaisro gesinimas ankstyvoje stadijoje

2.4.1. Priešgaisrinės gelbėjimo tarnybos nurodymų vykdymas

Registro saugos įgaliotinis, Registro

administratorius

Nedelsiant

3. Patalpų užgrobimas

3.1.Teisėsaugos institucijų informavimas

3.1.1. Įvykio vietos lokalizavimas, jei yra teisėsaugos institucijos rekomendacijos

Registro saugos įgaliotinis

Nedelsiant

3.1.2. Galimybių evakuoti darbuotojus nagrinėjimas, jei gauta rekomendacija

Registro saugos įgaliotinis

Nedelsiant

 

3.2. Darbuotojų evakavimas, jei yra rekomendacija

3.2.1. Darbuotojų informavimas apie evakavimą

Registro saugos įgaliotinis

Nedelsiant

 

3.3. Patalpų užrakinimas, jei yra galimybė

3.3.1. Teisėsaugos institucijos nurodymų vykdymas

Registro saugos įgaliotinis

Nedelsiant

 

 

3.4. Teisėsaugos institucijos nurodymų vykdymas, jei yra rekomendacijų

3.4.1. Darbuotojų informavimas apie nurodymų vykdymą

Registro saugos įgaliotinis

Nedelsiant

3.5. Veiksmai išlaisvinus užgrobtas patalpas

3.5.1. Padarytos žalos įvertinimas

Registro saugos įgaliotinis, Registro administratorius

1 d.

3.5.2. Padarytos žalos likvidavimo priemonių plano sudarymas, paskelbimas, vykdymas

Registro saugos įgaliotinis,

Registro administratorius

1 d.

3.5.3. Žalą likviduojančių darbuotojų instruktavimas

Registro administratorius

Nuolat

4. Patalpai padaryta žala arba patalpos praradimas

4.1. Atitinkamos tarnybos informavimas apie pavojaus pobūdį

4.1.1. Suinteresuotos tarnybos rekomendacijų dėl galimybę dirbti pavojaus zonoje gavimas

Registro saugos įgaliotinis

Nedelsiant

4.1.2. Darbuotojų informavimas apie rekomendacijas

Registro saugos įgaliotinis

Nuolat

4.2. Registro įrangos perkėlimas į atsargines patalpas

4.2.1. Darbuotojų informavimas apie darbą patalpose

Registro saugos įgaliotinis

1 d.

 

5. Energijos tiekimo sutrikimai

5.1. Energijos tiekimo sutrikimo priežasčių nustatymas, tarnybinių stočių, kitos techninės įrangos energijos maitinimo išjungimas

5.1.1 Sutrikimų šalinimo organizavimas

 

Registro administratorius,

Registro saugos įgaliotinis

Nedelsiant

 

5.2. Kreipimasis į energijos tiekimo įmonę dėl pavojaus trukmės ir sutrikimo pašalinimo galimybių

5.2.1. Rekomendacijų iš energijos tiekimo įmonės gavimas

Registro administratorius,

Registro saugos įgaliotinis

Nedelsiant

 

5.3. Sutrikimų pašalinimas

5.3.1. Pavojaus sustabdymas, padarytos žalos likvidavimo priemonių plano sudarymas ir įgyvendinimas

Registro administratorius,

Registro saugos įgaliotinis

Nedelsiant

5.3.2. Padarytos žalos įvertinimas

Registro administratorius,

Registro saugos įgaliotinis

2 d.

5.3.3. Žalą likviduojančių darbuotojų instruktavimas

Registro saugos įgaliotinis

Nedelsiant

6. Vandentiekio ir šildymo sistemos sutrikimai

6.1. Vandentiekio ar šildymo paslaugų teikėjų informavimas

 

6.1.1. Vandentiekio ar šildymo paslaugų teikėjų paklausimas dėl leidimo dirbti ir rekomendacijų gavimas

Registro administratorius,

Registro saugos įgaliotinis

Nedelsiant

6.1.2. Darbuotojų informavimas apie rekomendacijas

Registro administratorius,

Registro saugos įgaliotinis

Nedelsiant

6.2. Sutrikimo šalinimo prognozės skelbimas, sutrikimo pašalinimas

 

6.2.1. Padarytos žalos įvertinimas, sutrikimo sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas, plano įgyvendinimas

Registro administratorius,

Registro saugos įgaliotinis

2 d.

6.2.2. Žalą likviduojančių darbuotojų instruktavimas

Registro saugos įgaliotinis

Nuolat

7. Ryšio sutrikimai

7.1. Ryšio sutrikimo priežasčių nustatymas

7.1.1. Kreiptis į ryšio paslaugos teikėją

Registro administratorius,

Registro saugos įgaliotinis

Nedelsiant

7.2. Ryšio paslaugų teikėjo informavimas, paklausimo dėl sutrikimo trukmės ir pašalinimo prognozės

7.2.1. Nustatyti ir įgyvendinti priemones, apsaugančias nuo ryšio sutrikimų pasikartojimo

Registro administratorius,

Registro saugos įgaliotinis

2 d.

7.3. Sutrikimo pašalinimas

7.3.1. Paslaugos teikėjo nurodymų vykdymas

Registro administratorius

Nedelsiant

8. Tarnybinės stoties, komutacinės įrangos sugadinimas, praradimas

8.1. Pranešti teisėsaugos institucijai, draudimo bendrovei apie įvykį

8.1.1. Darbuotojų saugos incidento pasekmėms likviduoti paskyrimas, instruktavimas, jų veiksmų nustatymas

Registro administratorius,

Registro saugos įgaliotinis,

Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą

Nedelsiant

8.2. Saugos incidento pasekmių šalinimas

8.2.1. Kreiptis į įrangos tiekėjus dėl įrangos remonto ar naujos įrangos įsigijimo

Registro administratorius

Nedelsiant

8.2.2. Įsigytos įrangos diegimas

Registro administratorius

Nedelsiant

9. Programinės įrangos sugadinimas, praradimas

9.1. Saugos incidento pasekmių įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas

9.1.1. Saugos incidento metu padarytos žalos įvertinimas

Registro administratorius,

Registro saugos įgaliotinis,

Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą

2 d.

9.1.2. Priemonių plano sudarymas, paskelbimas ir įgyvendinimas

Registro administratorius,

Registro saugos įgaliotinis,

Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą

1 d.

9.2. Darbuotojų saugos incidento pasekmei likviduoti paskyrimas, žalą likviduojančių darbuotojų instruktavimas, jų veiksmų koordinavimas

9.2.1. Žalą likviduojančių darbuotojų instruktavimas

Registro administratorius,

Registro saugos įgaliotinis,

Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą

 

 

 

 

Nuolat

9.2.2. Kreipimasis į teisėsaugos institucijas dėl programinės įrangos sugadinimo ar praradimo ir jų nurodymų vykdymas

Registro

administratorius,

Registro saugos įgaliotinis,

Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą

Nedelsiant

 

10. Duomenų pakeitimas, sunaikinimas, atskleidimas, dokumentų praradimas

10.1. Saugos incidento pasekmių įvertinimas

10.1. Prarastų, iškraipytų ar sunaikintų Registro duomenų ir dokumentų atkūrimas

Registro administratorius

1 d.

10.2. Prarastų, iškraipytų ar sunaikintų Registro duomenų ir dokumentų atkūrimo kontrolė

Registro saugos įgaliotinis,

Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą

Nuolat

 

__________________________________

 

Sporto registro informacinės

sistemos veiklos tęstinumo

valdymo plano

2 priedas

 

 

NACIONALINIO KIBERNETINIO SAUGUMO CENTRO PRIE KRAŠTO APSAUGOS MINISTERIJOS INFORMAVIMO APIE KIBERNETINIUS INCIDENTUS TVARKOS APRAŠAS

 

1.    Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos (toliau – Centras) pagal kompetenciją pranešama apie įvykusius:

1.1.    didelės reikšmės kibernetinį incidentą – ne vėliau kaip per vieną valandą nuo jo nustatymo;

1.2.    vidutinės reikšmės kibernetinį incidentą – ne vėliau kaip per 4 valandas nuo jo nustatymo;

1.3.    nereikšmingą kibernetinį incidentą – ne vėliau kaip per 7 dienas nuo jo nustatymo.

2.    Pranešime apie didelės ir vidutinės reikšmės kibernetinį incidentą nurodoma:

2.1.    kibernetinio incidento grupė;

2.2.    trumpas kibernetinio incidento apibūdinimas;

2.3.    tikslus laikas, kada kibernetinis incidentas įvyko ir buvo nustatytas;

2.4.    kibernetinio incidento kategorija;

2.5.    kibernetinio incidento šalinimo tvarka (nurodoma, ar tai prioritetas, ar ne).

3.    Pranešime apie nereikšmingą kibernetinį incidentą nurodomas kiekvienos grupės incidentų, įvykusių nuo paskutinio pranešimo pateikimo dienos, skaičius.

4.    Centrui pateikiamas vertinimas:

4.1.    didelės reikšmės kibernetinio incidento – ne vėliau kaip per 2 valandas nuo jo nustatymo;

4.2.    vidutinės reikšmės kibernetinio incidento – ne vėliau kaip per 24 valandas nuo jo nustatymo.

5.    Didelės ir vidutinės reikšmės kibernetinio incidento vertinimo ataskaitoje nurodoma žinoma informacija:

5.1.    informacinės sistemos, kurioje nustatytas kibernetinis incidentas, tipas (informacinė sistema, posistemė, elektroninių ryšių tinklas, tarnybinė stotis ir panašiai);

5.2.    kibernetinio incidento veikimo trukmė;

5.3.    kibernetinio incidento šaltinis;

5.4.    kibernetinio incidento požymiai;

5.5.    kibernetinio incidento veikimo metodas;

5.6.    galimos kibernetinio incidento pasekmės;

5.7.    kibernetinio incidento poveikio pasireiškimo (galimo išplitimo) mastas;

5.8.    kibernetinio incidento būsena (aktyvus, pasyvus);

5.9.    priemonės, kuriomis kibernetinis incidentas nustatytas;

5.10.  galimos kibernetinio incidento valdymo priemonės.

6.    Apie didelės ir vidutinės reikšmės kibernetinio incidento sustabdymą ir pašalinimą Centrui pranešama ne vėliau kaip per 2 valandas nuo kibernetinio incidento sustabdymo ir pašalinimo.

7.    Apie kibernetinius incidentus Centras informuojamas naudojantis Kibernetinio saugumo informaciniu tinklu, o nesant galimybės – Centro interneto svetainėje nurodytais kontaktais.

8.    Kibernetinių incidentų kategorijos nurodytos Nacionaliniame kibernetinių incidentų valdymo plane, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.

_____________________________

 

Sporto registro informacinės

sistemos veiklos tęstinumo

valdymo plano
3 priedas

 

(Sporto registro informacinės sistemos elektroninės informacijos saugos incidentų registravimo žurnalo formos pavyzdys)

 

SPORTO REGISTRO INFORMACINĖS SISTEMOS ELEKTRONINĖS INFORMACIJOS SAUGOS IR KIBERNETINIŲ

INCIDENTŲ REGISTRAVIMO ŽURNALAS

 

Pildymo pradžia 20__m. ________________________d.

 

EEil Nr.

Elektroninės informacijos saugos incidentas

 

Sporto registro informacinės sistemos tvarkytojo pavadinimas

Požymio kodas

Elektroninės informacijos saugos incidento aprašymas

Pradžia
(metai, mėnuo, diena, valanda)

Pabaiga
(metai, mėnuo, diena, valanda)

Saugos incidentą pašalino (vardas, pavardė)

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Elektroninės informacijos saugos incidento požymiai:

1 – gaisras; 2 – elektros energijos tiekimo sutrikimai; 3 – įsilaužimas į vidinį kompiuterių tinklą; 4 – vandentiekio ir šildymo sistemos sutrikimai;
5 – kondicionavimo sistemos sutrikimas; 6 – ryšio sutrikimai; 7 – tarnybinių stočių vagystė arba sugadinimas; 8 – programinės įrangos sugadinimas ar praradimas; 9 – vagystė iš duomenų bazės ar jos fizinis sunaikinimas; 10 – nešiojamųjų kompiuterių ir juose saugomų duomenų praradimas;
11 – pavojingas (įtartinas) radinys; 12 – kompiuterių virusų, nepageidautinų laiškų (spam) atakos; 13 – dokumentų praradimas; 14 – duomenų iš duomenų teikėjų negavimas; 15 – dalinis Sporto registro
informacinės sistemos sutrikimas dėl neaiškių priežasčių; 16 – gamtos reiškiniai.

__________________

 

Sporto registro informacinės

sistemos veiklos tęstinumo

valdymo plano

4 priedas

 

 

 

SPORTO REGISTRO INFORMACINĖS SISTEMOS VEIKLOS TĘSTINUMO

VALDYMO PLANO ĮVERTINIMO ATASKAITA

 

(Grupės susitikimo data)

 

Veiklos tęstinumo valdymo plano įvertinime dalyvavo:

1. _______________________________________________________________

2. _______________________________________________________________

3. _______________________________________________________________

 

Elektroninės informacijos saugos ar kibernetinio incidento (toliau – saugos incidentas) scenarijus:

 

 

Saugos incidento poveikis Sporto registro informacinei sistemai:

 

 

Saugos incidento valdymo eiga:

 

 

Rasti Sporto registro informacinės sistemos veiklos tęstinumo valdymo plano trūkumai:

 

 

 

Pasiūlymai keisti arba papildyti veiklos tęstinumo valdymo planą:

 

 

 

_________________________________________________________________

(vardas, pavardė)                                             (parašas)

 

_________________________________________________________________

(vardas, pavardė)                                             (parašas)

 

_________________________________________________________________

(vardas, pavardė)                                             (parašas)

 

_________________________________________________________________

(vardas, pavardė)                                             (parašas)

 

________________________________