LIETUVOS RESPUBLIKOS ŠVIETIMO, MOKSLO IR SPORTO
MINISTRAS
ĮSAKYMAS
DĖL SPORTO REGISTRO INFORMACINĖS SISTEMOS SAUGOS POLITIKĄ ĮGYVENDINANČIŲ DOKUMENTŲ PATVIRTINIMO
2024 m. rugpjūčio 23 d. Nr. V-903
Vilnius
Vadovaudamasi Lietuvos Respublikos kibernetinio saugumo įstatymo 21 straipsnio 2 dalimi, įgyvendindama Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, 7 ir 8 punktus ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, 5.3 papunktį,
PATVIRTINTA
Lietuvos Respublikos švietimo, mokslo ir sporto ministro
2024 m. rugpjūčio 23 d. įsakymu Nr. V-903
SPORTO REGISTRO INFORMACINĖS SISTEMOS SAUGAUS ELEKTRONINĖS INFORMACIJOS TVARKYMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Sporto registro informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklės (toliau ‒ Taisyklės) nustato minimalius Sporto registro informacinės sistemos (toliau – Registras) elektroninės informacijos tvarkymo, techninius ir kitus elektroninės informacijos saugos (kibernetinio saugumo) reikalavimus.
2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, ir kituose teisės aktuose, reglamentuojančiuose saugų elektroninės informacijos tvarkymą.
3. Registre tvarkomi duomenys nurodyti Sporto registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2023 m. spalio 25 d. nutarimu Nr. 821 „Dėl Sporto registro įsteigimo, Sporto registro nuostatų patvirtinimo ir Sporto registro veiklos pradžios nustatymo“ (toliau – Registro nuostatai), valstybės informacinių išteklių rūšis, kuriai priskirtas Registras, nurodyta švietimo, mokslo ir sporto ministro tvirtinamuose Registro duomenų saugos nuostatuose (toliau – Saugos nuostatai).
II SKYRIUS
TECHNINIŲ IR KITŲ SAUGOS PRIEMONIŲ APRAŠYMAS
6. Registro kompiuterinės įrangos saugos užtikrinimo priemonės:
6.1. visose Registro tarnybinėse stotyse ir kompiuterizuotose darbo vietose įdiegta ir reguliariai atnaujinama virusų ir kenkimo kodo aptikimo bei šalinimo programinė įranga, skirta kompiuteriams ir išorinėms laikmenoms tikrinti;
6.2. kvalifikuoti specialistai, laikydamiesi gamintojo rekomendacijų, atlieka Registro kompiuterinės įrangos priežiūrą ir gedimų šalinimą;
6.3. kompiuterinėje įrangoje naudojama tik legali ir darbo funkcijoms atlikti reikalinga programinė įranga, kurios sąrašas peržiūrimas kartą per metus ir prireikus atnaujinamas;
6.4. patalpose, kuriose yra techninė įranga, užtikrintos gamintojo nustatytos techninės įrangos veikimo sąlygos, įranga prižiūrima ir eksploatuojama pagal gamintojo rekomendacijas;
6.5. Registro kompiuterinės įrangos diegimą, keitimą ir gedimų šalinimą atlieka Registro administratorius arba informacinių technologijų paslaugas pagal sutartį teikiančios įmonės specialistai;
6.6. kompiuterinė įranga turi turėti įtampos filtrą ir rezervinį maitinimo šaltinį, užtikrinantį kompiuterinės įrangos veikimą ir apsaugantį nuo elektros srovės svyravimų;
7. Sisteminės ir taikomosios programinės įrangos saugos priemonės:
7.4. Registro naudotojų ir administratoriaus kompiuterinėje įrangoje turi būti naudojama tik darbo funkcijoms atlikti reikalinga programinė įranga (Registro administratorius ne rečiau kaip kartą per metus peržiūri ir prireikus atnaujina leistinos programinės įrangos sąrašą);
7.5. Registro tarnybinėse stotyse ir naudotojų kompiuteriuose turi būti naudojamos centralizuotai valdomos ir atnaujinamos kenkimo programinės įrangos aptikimo, stebėjimo realiu laiku priemonės;
7.6. turi būti operatyviai testuojami ir įdiegiami Registro tarnybinių stočių ir naudotojų darbo vietų kompiuterinės įrangos operacinės sistemos ir kitos programinės įrangos gamintojų rekomenduojami atnaujinimai;
7.7. Registro sisteminės ir taikomosios programinės įrangos apsaugai nuo virusų ir kitų kenkimo programų naudojama specializuota, nuolat automatiškai atnaujinama antivirusinė programinė įranga;
8. Duomenų perdavimo tinklais saugos užtikrinimo priemonės:
8.1. tarnybinės stotys, kompiuterizuotos darbo vietos ir kita kompiuterinė įranga, įjungta į elektroninės informacijos perdavimo tinklą, yra atskirta nuo viešųjų telekomunikacinių tinklų naudojant užkardas. Pagrindinėse Registro tarnybinėse stotyse turi būti įjungtos užkardos, sukonfigūruotos praleisti tik su Registro funkcionalumu ir administravimu susijusį duomenų srautą;
8.2. užkardos žurnalai (angl. Logs) turi būti reguliariai analizuojami, o užkardos saugumo taisyklės periodiškai peržiūrimos ir atnaujinamos;
8.3. Registro elektroninės informacijos perdavimo tinklas turi būti segmentuotas pagal Registro sudedamųjų dalių atliekamas funkcijas ir turi priskirtus IP adresų intervalus;
8.5. Registrui turi būti taikomas elektroninės informacijos perdavimo tinklo trijų lygių saugumas – išorinio perdavimo tinklo, taikomųjų programų, duomenų bazių, kiekvieną iš lygių atskiriant užkarda;
8.6. jungimasis prie Registro iš viešųjų telekomunikacinių tinklų turi būti griežtai kontroliuojamas ir atliekamas tik per tarpines tarnybines stotis;
9. Elektroninės informacijos perdavimo tinklais saugos užtikrinimo priemonės:
9.1. siekiant užtikrinti Registre saugomos ir apdorojamos elektroninės informacijos konfidencialumą ir vientisumą, šios informacijos teikimas bei priėmimas turi būti vykdomi naudojant saugų valstybinį duomenų perdavimo tinklą, šifravimą ir kitas saugos užtikrinimo priemones;
9.3. belaidžio tinklo sauga ir kontrolė:
9.3.1. leidžiama naudoti belaidžio tinklo įrenginius, atitinkančius techninius kibernetinio saugumo reikalavimus;
9.3.2. belaidės prieigos taškai gali būti diegiami tik atskirame potinklyje, kontroliuojamoje zonoje;
9.3.3. turi būti uždrausta belaidėje sąsajoje naudoti SNMP (angl. Simple Network Management Protocol) protokolą;
9.3.5. turi būti išjungti nenaudojami TCP (angl. Transmission Control Protocol) / UDP (angl. User Datagram Protocol) prievadai;
9.3.6. turi būti uždraustas lygiarangių (angl. peer to peer) funkcionalumas, neleidžiantis belaidžiais įrenginiais tarpusavyje palaikyti ryšio;
10. Patalpų ir aplinkos saugos užtikrinimo priemonės:
10.1. Registro tarnybinių stočių patalpos turi būti apsaugotos nuo neteisėto asmenų patekimo į jas. Šios patalpos turi būti atskirtos nuo bendrojo naudojimo patalpų, į šias patalpas gali patekti tik įgalioti asmenys, o kiti asmenys į jas gali patekti tik lydimi įgalioto asmens;
10.2. tarnybinių stočių patalpose turi būti ugnies gesintuvai ir speciali gesinimo įranga, nustatoma įeinančių į patalpas ir išeinančių iš jų asmenų tapatybė;
10.3. tarnybinių stočių patalpose turi būti įrengtos nedegios, metalinės ir visada rakinamos durys, visos išorinės durys ir langai tarnybinių stočių patalpose turi būti apsaugoti taip, kad niekas į jas nepatektų;
10.4. jei tarnybinių stočių patalpose esančios įrangos bendras galingumas yra daugiau nei 10 kilovatų, turi būti įrengta oro kondicionavimo įranga;
11. Kitos elektroninės informacijos saugos užtikrinimo priemonės:
11.1. Registre turi būti įrašomi ir 6 mėn. saugomi duomenys apie tarnybinių stočių, taikomosios programinės įrangos įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis Registro tarnybinėse stotyse, taikomojoje programinėje įrangoje, visus Registro naudotojų vykdomus veiksmus, kitus elektroninės informacijos saugai svarbius įvykius, nurodant Registro naudotojo identifikatorių ir elektroninės informacijos saugai svarbaus įvykio ar vykdyto veiksmo laiką;
11.2. turi būti užtikrintas Registro prieinamumas ne mažiau kaip 70 proc. laiko darbo metu darbo dienomis per metus;
III SKYRIUS
SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
12. Saugaus elektroninės informacijos įrašymo, keitimo, atnaujinimo ir naikinimo užtikrinimo tvarka:
12.1. Registro duomenis įrašyti, keisti, atnaujinti ir naikinti gali tik tokią teisę turintys Registro naudotojai;
12.2. Registro duomenys įvedami, atnaujinami, keičiami ir naikinami vadovaujantis Registro nuostatais, Saugos nuostatais ir kitais teisės aktais, reglamentuojančiais informacinių sistemų elektroninės informacijos tvarkymą;
12.3. baigus darbą ar pasitraukiant iš darbo vietos, turi būti imamasi priemonių, kad su elektronine informacija negalėtų susipažinti pašaliniai asmenys: turi būti atsijungiama nuo Registro, įjungiama ekrano užsklanda su slaptažodžiu;
12.4. Registro naudotojams neatliekant jokių veiksmų Registre ilgiau nei 15 min., Registro taikomoji programinė įranga turi užsirakinti, kad toliau naudotis Registru galima būtų tik pakartotinai patvirtinus savo tapatybę. Šis reikalavimas netaikomas, jeigu, atlikus Registro rizikos vertinimą, nustatomos kitos nustatytą riziką atitinkančios techninės kibernetinio saugumo priemonės.
13. Registro naudotojų ir administratoriaus veiksmų registravimo tvarka:
13.1. Registro naudotojų ir administratoriaus veiksmai su Registro duomenimis automatiniu būdu turi būti įrašomi Registro duomenų bazės įvykių žurnale, apsaugotame nuo neteisėto jame esančių duomenų panaudojimo, pakeitimo, iškraipymo ir sunaikinimo;
14. Atsarginių elektroninės informacijos kopijų darymo, saugojimo ir elektroninės informacijos atkūrimo iš atsarginių kopijų tvarka:
14.1. Saugos nuostatų nustatyta tvarka turi būti daromos atsarginės elektroninės informacijos kopijos (toliau – kopijos), kurios turi būti saugomos kitose patalpose, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota, arba kitame pastate;
14.5. elektroninė informacija kopijose turi būti užšifruota (šifravimo raktai turi būti saugomi atskirai nuo kopijų) arba turi būti imtasi kitų priemonių, neleidžiančių panaudoti kopijų siekiant neteisėtai atkurti elektroninę informaciją;
15. Saugaus elektroninės informacijos perkėlimo ir teikimo susijusioms informacinėms sistemoms, elektroninės informacijos gavimo iš jų užtikrinimo tvarka:
15.1. už iš kitų susijusių informacinių sistemų teikiamų duomenų atnaujinimą Registre yra atsakingas Registro administratorius;
15.3. duomenų mainai su kitomis informacinėmis sistemomis vykdomi pagal su šių informacinių sistemų valdytojais ar tvarkytojais sudarytose duomenų teikimo sutartyse nustatytas sąlygas;
15.4. Registro elektroninė informacija, įskaitant asmens duomenis, vadovaujantis Valstybės informacinių išteklių valdymo įstatymu ir 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas), teikiama ir gaunama:
16. Elektroninės informacijos neteisėto kopijavimo, keitimo, naikinimo ar perdavimo nustatymo tvarka:
16.1. Registro administratorius, užtikrindamas Registro duomenų vientisumą, privalo naudoti visas įmanomas programines ir administracines priemones, skirtas Registre tvarkomai elektroninei informacijai nuo neteisėtų veiksmų apsaugoti;
16.2. Registro naudotojas, įtaręs, kad su Registro duomenimis buvo atlikti neteisėti veiksmai, apie tai turi pranešti Registro saugos įgaliotiniui ir Registro administratoriui;
17. Programinės ir techninės įrangos keitimo ir atnaujinimo tvarka:
17.1. kiekvienų metų ketvirtąjį ketvirtį Registro administratorius rengia ateinančių metų programinės ir techninės įrangos keitimo ir atnaujinimo darbų planą;
17.3. turi būti įvertinamas Registro programinės ir techninės įrangos keitimo ir atnaujinimo poveikis Registro saugai;
18. Nešiojamų kompiuterių ir kitų mobiliųjų įrenginių, naudojamų prisijungti prie informacinių sistemų, sauga ir kontrolė:
18.1. leidžiama naudoti tik leistinus nešiojamus kompiuterius ir kitus mobiliuosius įrenginius, atitinkančius informacinių sistemų valdytojo nustatytus saugos reikalavimus.
19. Registro pokyčių valdymo tvarka:
19.1. pokyčius turi teisę inicijuoti saugos įgaliotinis, Registro administratorius ir Registro naudotojas, o įgyvendinti – Registro administratorius. Visi pokyčiai, galintys sutrikdyti ar sustabdyti Registro darbą, turi būti suderinti su Registro valdytojo vadovu ar jo įgaliotu asmeniu;
19.2. Registro administratorius užtikrina, kad pokyčiai būtų sparčiai identifikuojami ir suskirstomi į kategorijas, įvertina jų įtaką Registrui ir nustato prioritetus;
19.3. pokyčiai, galintys turėti neigiamą įtaką elektroninės informacijos konfidencialumui, vientisumui ar prieinamumui, turi būti patikrinti testavimo aplinkoje, kurioje nėra konfidencialių ir asmens duomenų ir kuri yra atskirta nuo Registro;
19.4. prieš atlikdamas esminius pokyčius, kurių metu galimi Registro veikimo sutrikimai, Registro administratorius privalo ne vėliau kaip prieš vieną darbo dieną iki planuojamų pokyčių vykdymo pradžios informuoti (elektroniniu paštu ar kitomis priemonėmis) Registro naudotojus apie tokių darbų pradžią ir galimus sutrikimus;
19.5. atlikęs Registro pokyčių testavimą arba jeigu dėl programinių ir (ar) techninių priežasčių nebuvo galima jo atlikti, Registro administratorius gali pradėti inicijuoti ir įgyvendinti pokyčius;
IV SKYRIUS
REIKALAVIMAI, KELIAMI REGISTRO FUNKCIONAVIMUI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS
20. Perkant paslaugas, darbus ar įrangą, susijusius su Registru, pirkimo dokumentuose iš anksto nustatoma, kad paslaugų teikėjas turi užtikrinti atitiktį kibernetinio saugumo reikalavimams, nustatytiems Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.
21. Reikalavimai, keliami Registro funkcionavimui reikalingoms paslaugoms ir jų tiekėjams, nustatomi paslaugų teikimo sutartyse.
22. Paslaugų teikėjams, kurie teikia paslaugas, susijusias su Registro funkcionalumo užtikrinimu, yra suteikiama tokia prieiga prie Registro, kuri yra būtina norint įvykdyti paslaugų teikimo sutartyje nustatytus įsipareigojimus ir kuri neprieštarauja įstatymų ir kitų teisės aktų reikalavimams.
23. Paslaugų teikimo sutartyse, susijusiose su Registro funkcionalumo užtikrinimu, turi būti nurodyta:
24. Pasibaigus sutarties su paslaugų teikėjais galiojimo terminui ar atsiradus paslaugų teikimo sutartyje ar saugos politikos įgyvendinamuosiuose dokumentuose įvardytų kitų sąlygų, Registro administratorius nedelsdamas privalo panaikinti paslaugų teikėjams suteiktą prieigą.
Sporto registro informacinės sistemos saugaus
elektroninės informacijos tvarkymo taisyklių
priedas
(Sporto registro informacinės sistemos pokyčių žurnalo forma)
SPORTO REGISTRO INFORMACINĖS SISTEMOS POKYČIŲ ŽURNALAS
Eil. Nr. |
Data |
Virtuali mašina ar kita kompiuterių tinklo įranga (pavadinimas, IP adresas) |
Sporto registro informacinės sistemos pokyčio aprašymas |
Sporto registro informacinės sistemos pokytį atlikęs darbuotojas (vardas, pavardė) |
Pastabos |
1. |
|
|
|
|
|
2. |
|
|
|
|
|
3. |
|
|
|
|
|
4. |
|
|
|
|
|
5. |
|
|
|
|
|
6. |
|
|
|
|
|
7. |
|
|
|
|
|
______________
PATVIRTINTA
Lietuvos Respublikos švietimo, mokslo ir sporto ministro 2024 m. rugpjūčio 23 d.
įsakymu Nr. V-903
SPORTO REGISTRO INFORMACINĖS SISTEMOS NAUDOTOJŲ ADMINISTRAVIMO TAISYKLĖS
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Sporto registro informacinės sistemos naudotojų administravimo taisyklės (toliau – Taisyklės) nustato Sporto registro informacinės sistemos (toliau – Registras) naudotojų, administratoriaus įgaliojimus, teises ir pareigas, saugaus elektroninės informacijos teikimo Registro naudotojams kontrolės tvarką.
2. Taisyklėse vartojamos sąvokos suprantamos taip, kaip jos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“, ir kituose teisės aktuose, reglamentuojančiuose saugų elektroninės informacijos tvarkymą.
3. Taisyklių tikslas – sudaryti tinkamas sąlygas saugiai tvarkyti elektroninę informaciją automatiniu būdu.
4. Taisyklės taikomos Registro valdytojui, tvarkytojui, administratoriui, naudotojams, ir saugos įgaliotiniui.
5. Naudotojams prieiga prie Registro elektroninės informacijos suteikiama vadovaujantis šiais prieinamumo prie elektroninės informacijos principais:
5.1. prieigos prie Registro teisė naudotojams suteikiama tik tuo atveju, jei jiems pavesta tvarkyti Registro elektroninę informaciją arba jiems numatytoms funkcijoms vykdyti būtina naudotis Registro elektronine informacija;
5.3. Registro priežiūros funkcijos turi būti atliekamos naudojant atskirą tam skirtą Registro administratoriaus paskyrą, kuria naudojantis negalima atlikti naudotojo funkcijų;
5.4. prieiga prie Registre saugomos elektroninės informacijos ir teisė ją keisti suteikiama tik identifikavus naudotoją ir patvirtinus jo tapatybę slaptažodžiu;
II SKYRIUS
REGISTRO NAUDOTOJŲ IR REGISTRO ADMINISTRATORIAUS ĮGALIOJIMAI, TEISĖS IR PAREIGOS
6. Naudotojai rinkdami, tvarkydami, perduodami, saugodami, naikindami ar kitaip naudodami elektroninę informaciją gali naudotis tik tais Registro posistemiais ir juose tvarkoma elektronine informacija, prie kurios prieigą jiems suteikė Registro administratorius.
7. Naudotojai privalo užtikrinti Registro ir jame tvarkomų duomenų konfidencialumą bei vientisumą, savo veiksmais netrikdyti duomenų prieinamumo.
8. Naudotojai privalo nedelsdami pranešti saugos įgaliotiniui ar Registro administratoriui apie Registro sutrikimus, neįprastą jo veikimą, esamus arba galimus informacijos saugumo reikalavimų pažeidimus bei kitų naudotojų nederamus veiksmus.
9. Registro administratoriaus įgaliojimai, teisės ir pareigos:
9.1. Registro administratorius yra įgaliotas ir turi teisę:
9.2. Registro administratorius privalo:
IV SKYRIUS
SAUGAUS ELEKTRONINĖS INFORMACIJOS TEIKIMO REGISTRO NAUDOTOJAMS KONTROLĖS TVARKA
10. Naudotojų registravimo ir išregistravimo tvarka:
10.1. sukurtam naudotojui suteikiamas unikalus prisijungimo prie Registro vardas ir pirminis slaptažodis;
10.2. naudotojo tapatybė nustatoma pagal naudotojo vardą ir slaptažodį arba naudojantis Valstybės informacinių išteklių sąveikumo platformos (VIISP) teikiamomis paslaugomis;
10.3. slaptažodžiai negali būti saugomi ar perduodami atviru tekstu. Tik laikinas slaptažodis gali būti perduodamas atviru tekstu, tačiau atskirai nuo prisijungimo vardo, jeigu naudotojas neturi galimybių iššifruoti gauto užšifruoto slaptažodžio ar nėra techninių galimybių naudotojui perduoti slaptažodį šifruoti kanalu ar saugiu elektroninių ryšių tinklu;
10.4. gavus suteiktą vardą ir slaptažodį ir pirmą kartą prisijungęs prie Registro duomenų bazės, naudotojas privalo pirminį slaptažodį nedelsiant pakeisti nauju;
10.5. kiekvienas naudotojas privalo naudoti tik jam suteiktą naudotojo vardą, saugoti slaptažodį ir jo neatskleisti tretiesiems (neįgaliotiems) asmenims;
11. Slaptažodžių sudarymo, galiojimo trukmės ir keitimo reikalavimai:
11.1. slaptažodį turi sudaryti ne mažiau kaip 8 simboliai (didžiosios ir mažosios raidės, skaičiai, specialieji simboliai);
11.4. nustatytas didžiausias leistinas mėginimų įvesti teisingą slaptažodį skaičius (5 kartai). Neteisingai įvedus slaptažodį didžiausią leistiną skaičių, Registras turi užsirakinti ir neleisti naudotojui identifikuotis 15 minučių;
11.5. slaptažodis turi būti keičiamas ne rečiau kaip kas 3 mėnesius. Naudotojo teisės sustabdomos, jei slaptažodis nepakeičiamas laiku;
11.6. kilus įtarimui, kad slaptažodis galėjo būti atskleistas, naudotojas turi nedelsdamas jį pakeisti;
11.7. naudotojui pamiršus slaptažodį, jis turi kreiptis į Registro administratorių arba prisijungti prie Registro naudojantis Valstybės informacinių išteklių sąveikumo platformos (VIISP) teikiamomis paslaugomis;
11.8. slaptažodžiai negali būti saugomi ar perduodami atviru tekstu ar užšifruojami nepatikimais algoritmais;
11.9. pirmojo prisijungimo prie Registro metu iš naudotojo turi būti reikalaujama, kad jis pakeistų slaptažodį;
11.10. papildomi reikalavimai Registro administratoriaus slaptažodžiams:
12. Naudotojų teisių dirbti su Registro duomenimis ribojimas ir (arba) naikinimas:
12.2. teisė dirbti su Registro duomenimis sustabdoma, kai naudotojas nesinaudoja Registru ilgiau kaip 12 mėnesių, kai įstatymų nustatytais atvejais naudotojas nušalinamas nuo darbo (pareigų); pasibaigus tarnybos (darbo) santykiams, naudotojo teisė naudotis Registru panaikinama nedelsiant;
12.3. keičiantis darbuotojo pareiginėms funkcijoms, turi būti peržiūrimos jo prieigos prie Registro duomenų teisės;
12.4. apie naudotojo prieigos teisių dirbti su Registro duomenimis panaikinimą ar laikiną sustabdymą Registro tvarkytojo paskirtas atsakingas asmuo elektroniniu laišku ar per Registro tvarkytojo dokumentų valdymo sistemą informuoja Registro administratorių iš anksto pranešdamas naudotojo prieigos panaikinimo datą ir laiką;
12.5. turi būti patvirtinti asmenų, kuriems suteiktos Registro administratoriaus teisės prisijungti prie Registro, sąrašai, periodiškai peržiūrimi saugos įgaliotinio. Sąrašas turi būti nedelsiant peržiūrėtas, kai įstatymų nustatytais atvejais Registro administratorius nušalinamas nuo darbo (pareigų).
V SKYRIUS
BAIGIAMOSIOS NUOSTATOS
PATVIRTINTA
Lietuvos Respublikos švietimo, mokslo
ir sporto ministro 2024 m. rugpjūčio 23 d.
įsakymu Nr. V-903
sporto registro informacinės sistemos veiklos tęstinumo
valdymo planas
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Sporto registro informacinės sistemos veiklos tęstinumo valdymo plane (toliau – Valdymo planas) aprašomos taisyklės ir procedūros, kurių būtina laikytis atkuriant Sporto registro informacinės sistemos (toliau – Registras arba Sporto registras) veiklą, įvykus elektroninės informacijos saugos ir kibernetiniam incidentui (toliau – saugos incidentas).
2. Valdymo planas įsigalioja įvykus saugos incidentui – įvykiui, galinčiam sudaryti neteisėto prisijungimo prie Registro galimybę, sutrikdyti ar pakeisti Registro veiklą, sunaikinti, sugadinti ar pakeisti elektroninę informaciją, panaikinti ar apriboti galimybę naudotis elektronine informacija, sudaryti sąlygas neleistinai elektroninę informaciją pasisavinti, paskleisti ar kitaip panaudoti.
3. Valdymo planas parengtas vadovaujantis Saugos dokumentų turinio gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“ ir Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Kibernetinio saugumo reikalavimų aprašas).
4. Valdymo plane vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“, Kibernetinio saugumo reikalavimų apraše ir kituose teisės aktuose, reglamentuojančiuose saugų elektroninės informacijos tvarkymą.
5. Valdymo plano reikalavimai privalomi Registro valdytojui, Registro tvarkytojui, Registro saugos įgaliotiniui, Registro administratoriui, Registro naudotojams, Registro tvarkytojo darbuotojui, atsakingam už kibernetinio saugumo organizavimą ir užtikrinimą.
6. Registro administratoriaus, Registro saugos įgaliotinio, Registro naudotojų įgaliojimai ir veiksmai įvykus saugos incidentui nurodyti Sporto registro veiklos tęstinumo valdymo detaliajame plane (toliau – Detalusis planas) (1 priedas).
7. Registro veiklos atkūrimas, įvykus saugos incidentui, finansuojamas iš Lietuvos Respublikos valstybės biudžeto ir kitų finansavimo šaltinių.
II SKYRIUS
ORGANIZACINĖS NUOSTATOS
9. Saugos incidentams valdyti ir veiklai atkurti sudarytos dvi grupės: Registro veiklos tęstinumo valdymo grupė (toliau – Valdymo grupė) ir Registro veiklos atkūrimo grupė (toliau – Atkūrimo grupė).
10. Valdymo grupės tikslas – pagal Registro saugos įgaliotinio arba administratoriaus gautą tarnybinį pranešimą apie saugos incidentą tirti Registro saugos incidentus, ieškoti priemonių ir būdų sukeltiems padariniams bei žalai likviduoti, užtikrinti Registro veiklos tęstinumą.
11. Valdymo grupės sudėtis:
11.2. kiti Valdymo grupės nariai: Registro saugos įgaliotinis (Valdymo grupės vadovo pavaduotojas), Registro valdytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą, Registro tvarkytojo Bendrųjų reikalų skyriaus vadovas, Registro tvarkytojo Infrastruktūros skyriaus vadovas.
12. Valdymo grupės funkcijos:
12.1. analizuoti saugos incidentus ir priimti sprendimus Registro veiklos tęstinumo valdymo klausimais;
12.5. kontroliuoti finansinių ir kitų išteklių, reikalingų Registro veiklai atkurti įvykus saugos incidentui, naudojimą;
14. Atkūrimo grupės sudėtis:
14.1. Atkūrimo grupės vadovas – Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą;
15. Atkūrimo grupės funkcijos:
15.2. organizuoti Registro tvarkytojo darbo kompiuterių veikimo atkūrimą ir prijungimą prie kompiuterių tinklo;
16. Valdymo grupė organizuoja susirinkimą įvykus esminiams Registro pokyčiams. Valdymo grupė, atlikusi situacijos analizę, susisiekia su Atkūrimo grupe ir informuoja apie esamą padėtį ir priimtus sprendimus dėl Registro veiklos atkūrimo. Valdymo ir Atkūrimo grupės nariai tarpusavyje bendrauja visomis tuo metu prieinamomis ryšio priemonėmis.
17. Apie įvykdytus veiklos atkūrimo etapus atsakingi asmenys nedelsdami informuoja Atkūrimo grupės vadovą.
18. Atkūrimo grupės vadovas nuolat informuoja Valdymo grupės narius apie Registro veiklos atkūrimo eigą.
19. Įvykus saugos incidentui:
19.1. Registro naudotojai privalo nedelsdami žodžiu ar raštu pranešti Registro administratoriui apie įvykusį saugos incidentą. Patys Registro naudotojai neturi teisės imtis jokių veiksmų;
19.2. Registro administratorius, gavęs pranešimą apie saugos incidentą, nedelsdamas turi imtis veiksmų, reikalingų saugos incidentui stabdyti. Apie saugos incidentą Registro administratorius, įvertinęs incidento reikšmingumą, žodžiu arba raštu informuoja Registro saugos įgaliotinį ir Registro tvarkytojo darbuotoją, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą. Įvykis pagal kompetenciją aprašomas, nurodant saugos incidento vietą, laiką, pobūdį ir kitą su įvykiu susijusią informaciją;
19.3. vadovaudamasis Kibernetinio saugumo reikalavimų aprašu, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą skiria prioritetą saugos incidento valdymui ir tyrimui bei apie jį informuoja Nacionalinį kibernetinio saugumo centrą prie Krašto apsaugos ministerijos Veiklos tęstinumo valdymo plano 2 priede nustatyta tvarka;
19.4. Registro saugos įgaliotinis apie saugos incidentą žodžiu arba raštu nedelsdamas informuoja Valdymo grupės vadovą ir Atkūrimo grupės vadovą;
19.5. Registro saugos įgaliotinis įrašo informaciją apie saugos incidentą į Sporto registro elektroninės informacijos saugos ir kibernetinių incidentų registravimo žurnalą (3 priedas), vadovauja Detaliajame plane nurodytiems veiksmams;
19.6. Atkūrimo grupė atkuria Registro techninės ir programinės įrangos veikimą, kompiuterių tinklo veiklą, Registro elektroninę informaciją, Registro techninės, sisteminės ir taikomosios programinės įrangos funkcionavimą. Atkūrimo grupės vadovas nedelsdamas apie atliktus veiksmus informuoja Valdymo grupės vadovą;
19.7. Valdymo grupė organizuoja žalos Registro elektroninei informacijai, Registro techninei, programinei įrangai vertinimą, koordinuoja Registro veiklai atkurti reikalingos techninės, sisteminės ir taikomosios programinės įrangos įsigijimą;
III SKYRIUS
APRAŠOMOSIOS NUOSTATOS
21. Informacija apie Registro techninę ir programinę įrangą ir jos parametrus nurodyta Sporto registro techninės ir programinės įrangos techniniame aprašyme ir detalizuotose Registro reikalavimų specifikacijose.
22. Už Registro techninės ir programinės įrangos priežiūrą atsako Registro administratorius. Registro administratorių pavaduojančio asmens minimalus kompetencijos lygis negali būti žemesnis už Registro administratoriui keliamų reikalavimų, nustatytų jo pareigybės aprašyme, lygį.
23. Registro tvarkytojo parengtų ir saugomų dokumentų sąrašas:
23.1. Sporto registro techninis aprašymas (specifikacija) ir detalizuotos Sporto registro reikalavimų specifikacijos;
23.2. Registro tvarkytojo pastato, kuriame yra tarnybinės stotys, patalpų planai, tarnybinių stočių fizinio ir loginio sujungimo schemos;
23.3. Registro elektroninės informacijos teikimo, Registro programinės įrangos priežiūros ir Virtualių serverių nuomos sutarčių kopijos;
24. Valdymo grupės ir Atkūrimo grupės narių darbo telefonų numeriai skelbiami Registro tvarkytojo darbuotojų kontaktų sąraše. Valdymo grupės ir Atkūrimo grupės narių sąrašas bei papildomi narių mobiliųjų telefonų numeriai yra saugomi pas Registro saugos įgaliotinį. Sąrašas turi būti atnaujinamas, pasikeitus jame nurodytai informacijai. Ši informacija saugoma tol, kol nariai vykdo Valdymo plane nurodytas funkcijas.
IV SKYRIUS
VALDYMO pLANO VEIKSMINGUMO IŠBANDYMO NUOSTATOS
25. Valdymo planas turi būti išbandomas esant esminiams Registro pokyčiams, bet ne rečiau kaip kartą per metus. Valdymo plano veiksmingumo išbandymo metu imituojamas saugos incidentas. Jo metu už saugos incidento padarinių likvidavimą atsakingi asmenys atlieka minėtų padarinių likvidavimo veiksmus.
26. Pagal bandymų rezultatus Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą ir Registro administratorius parengia Sporto registro veiklos tęstinumo valdymo plano įvertinimo ataskaitą (toliau – Ataskaita) (4 priedas), kurioje yra apibendrinami atliktų bandymų rezultatai, apibrėžiami pastebėti trūkumai ir pasiūlomos šių trūkumų šalinimo priemonės. Ataskaitą tvirtina Registro tvarkytojo vadovas.
27. Ataskaitos kopija ne vėliau kaip per penkias darbo dienas nuo jos priėmimo dienos pateikiama Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos.
28. Registro saugos įgaliotinis nuolat kontroliuoja Ataskaitoje nurodytų trūkumų šalinimo priemonių įgyvendinimą.
29. Valdymo plano veiksmingumo išbandymo metu pastebėti trūkumai šalinami laikantis šių principų:
29.1. operatyvumo – kiek galima greičiau išspręsti ir pašalinti trūkumus. Atliekant trūkumų šalinimo veiklą, turi būti atsižvelgiama į trūkumų sudėtingumą ir apimtį;
29.2. veiksmingumo – trūkumų šalinimas turi padaryti esminę įtaką Registro veiklai. Trūkumų šalinimas laikomas veiksmingu, jei jo metu pavyko sumažinti konkretaus trūkumo neigiamą poveikį;
Sporto registro informacinės
sistemos veiklos tęstinumo
valdymo plano
1 priedas
SPORTO REGISTRO INFORMACINĖS SISTEMOS
VEIKLOS TĘSTINUMO VALDYMO DETALUSIS PLANAS
Pavojaus rūšys |
Pirmaeiliai veiksmai |
Pasekmės likvidavimo veiksmai |
Atsakingi pasekmės likvidavimo vykdytojai |
Terminai |
|
1. Oro sąlygos (smarkus lietus, labai smarki audra, viesulas, škvalas, kruša, žemės drebėjimas, smarkus speigas) |
1.1. Saugos incidento pasekmės įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas ir įgyvendinimas |
1.1.1. Saugos incidento metu padarytos žalos įvertinimas |
Sporto registro informacinės sistemos (toliau – Registras) saugos įgaliotinis, Registro administratorius |
2 d. |
|
1.1.2. Pavojaus sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas ir paskelbimas |
Registro saugos įgaliotinis, Registro administratorius |
1 d. |
|||
1.1.3. Priemonių plano įgyvendinimas |
Registro saugos įgaliotinis, Registro administratorius |
Iki elektroninės |
|||
|
1.2. Darbuotojų saugos incidento pasekmėms likviduoti paskyrimas |
1.2.1. Žalą likviduojančių darbuotojų instruktavimas, veiksmų koordinavimas |
Registro saugos įgaliotinis, Registro administratorius |
Nuolat |
|
|
1.3. Oro prognozės sekimas |
1.3.1. Atsakingų darbuotojų instruktavimas |
Registro saugos įgaliotinis, Registro administratorius |
Nuolat |
|
|
1.4. Rekomendacijų teikimas darbuotojams, dirbantiems pavojaus vietoje |
1.4.1. Saugos incidento pasekmes likviduojančių darbuotojų instruktavimas |
Registro saugos įgaliotinis, Registro administratorius |
Nuolat |
|
1.4.2. Darbuotojų informavimas apie elgseną pavojaus vietoje |
Registro saugos įgaliotinis |
Nuolat |
|||
1.4.3. Pirmosios pagalbos suteikimo organizavimas nukentėjusiems darbuotojams |
Registro saugos įgaliotinis |
Nuolat |
|||
|
1.5. Pavojaus vietų ženklinimas |
1.5.1. Darbuotojų informavimas 1.5.2. Žalą likviduojančių darbuotojų instruktavimas |
Registro saugos įgaliotinis, Registro administratorius |
Nuolat |
|
|
|||||
2. Gaisras |
2.1. Priešgaisrinės gelbėjimo tarnybos informavimas |
2.1.1. Įvykio vietos lokalizavimas, jei gauta rekomendacija |
Registro saugos įgaliotinis, Registro administratorius |
Nedelsiant |
|
2.1.2. Darbuotojų evakavimo organizavimas, jei yra rekomenduojama tai padaryti |
Registro saugos įgaliotinis |
Nedelsiant |
|||
2.2. Darbuotojų evakavimas (pagal priešgaisrinės gelbėjimo tarnybos rekomendaciją) |
2.2.1. Darbuotojų informavimas apie evakavimą, jei yra rekomendacija |
Registro saugos įgaliotinis |
Nedelsiant |
||
2.3. Darbas pavojaus zonoje |
2.3.1. Darbuotojų informavimas apie saugų darbą pavojaus zonoje |
Registro saugos įgaliotinis |
Nedelsiant |
||
2.4. Komunikacijų, sukeliančių pavojų, išjungimas. Gaisro gesinimas ankstyvoje stadijoje |
2.4.1. Priešgaisrinės gelbėjimo tarnybos nurodymų vykdymas |
Registro saugos įgaliotinis, Registro administratorius |
Nedelsiant |
||
3. Patalpų užgrobimas |
3.1.Teisėsaugos institucijų informavimas |
3.1.1. Įvykio vietos lokalizavimas, jei yra teisėsaugos institucijos rekomendacijos |
Registro saugos įgaliotinis |
Nedelsiant |
|
3.1.2. Galimybių evakuoti darbuotojus nagrinėjimas, jei gauta rekomendacija |
Registro saugos įgaliotinis |
Nedelsiant |
|||
|
3.2. Darbuotojų evakavimas, jei yra rekomendacija |
3.2.1. Darbuotojų informavimas apie evakavimą |
Registro saugos įgaliotinis |
Nedelsiant |
|
|
3.3. Patalpų užrakinimas, jei yra galimybė |
3.3.1. Teisėsaugos institucijos nurodymų vykdymas |
Registro saugos įgaliotinis |
Nedelsiant |
|
|
|||||
|
3.4. Teisėsaugos institucijos nurodymų vykdymas, jei yra rekomendacijų |
3.4.1. Darbuotojų informavimas apie nurodymų vykdymą |
Registro saugos įgaliotinis |
Nedelsiant |
|
3.5. Veiksmai išlaisvinus užgrobtas patalpas |
3.5.1. Padarytos žalos įvertinimas |
Registro saugos įgaliotinis, Registro administratorius |
1 d. |
||
3.5.2. Padarytos žalos likvidavimo priemonių plano sudarymas, paskelbimas, vykdymas |
Registro saugos įgaliotinis, Registro administratorius |
1 d. |
|||
3.5.3. Žalą likviduojančių darbuotojų instruktavimas |
Registro administratorius |
Nuolat |
|||
4. Patalpai padaryta žala arba patalpos praradimas |
4.1. Atitinkamos tarnybos informavimas apie pavojaus pobūdį |
4.1.1. Suinteresuotos tarnybos rekomendacijų dėl galimybę dirbti pavojaus zonoje gavimas |
Registro saugos įgaliotinis |
Nedelsiant |
|
4.1.2. Darbuotojų informavimas apie rekomendacijas |
Registro saugos įgaliotinis |
Nuolat |
|||
4.2. Registro įrangos perkėlimas į atsargines patalpas |
4.2.1. Darbuotojų informavimas apie darbą patalpose |
Registro saugos įgaliotinis |
1 d. |
||
|
|||||
5. Energijos tiekimo sutrikimai |
5.1. Energijos tiekimo sutrikimo priežasčių nustatymas, tarnybinių stočių, kitos techninės įrangos energijos maitinimo išjungimas |
5.1.1 Sutrikimų šalinimo organizavimas
|
Registro administratorius, Registro saugos įgaliotinis |
Nedelsiant |
|
|
5.2. Kreipimasis į energijos tiekimo įmonę dėl pavojaus trukmės ir sutrikimo pašalinimo galimybių |
5.2.1. Rekomendacijų iš energijos tiekimo įmonės gavimas |
Registro administratorius, Registro saugos įgaliotinis |
Nedelsiant |
|
|
|||||
5.3. Sutrikimų pašalinimas |
5.3.1. Pavojaus sustabdymas, padarytos žalos likvidavimo priemonių plano sudarymas ir įgyvendinimas |
Registro administratorius, Registro saugos įgaliotinis |
Nedelsiant |
||
5.3.2. Padarytos žalos įvertinimas |
Registro administratorius, Registro saugos įgaliotinis |
2 d. |
|||
5.3.3. Žalą likviduojančių darbuotojų instruktavimas |
Registro saugos įgaliotinis |
Nedelsiant |
|||
6. Vandentiekio ir šildymo sistemos sutrikimai |
6.1. Vandentiekio ar šildymo paslaugų teikėjų informavimas
|
6.1.1. Vandentiekio ar šildymo paslaugų teikėjų paklausimas dėl leidimo dirbti ir rekomendacijų gavimas |
Registro administratorius, Registro saugos įgaliotinis |
Nedelsiant |
|
6.1.2. Darbuotojų informavimas apie rekomendacijas |
Registro administratorius, Registro saugos įgaliotinis |
Nedelsiant |
|||
6.2. Sutrikimo šalinimo prognozės skelbimas, sutrikimo pašalinimas
|
6.2.1. Padarytos žalos įvertinimas, sutrikimo sustabdymo ir padarytos žalos likvidavimo priemonių plano sudarymas, plano įgyvendinimas |
Registro administratorius, Registro saugos įgaliotinis |
2 d. |
||
6.2.2. Žalą likviduojančių darbuotojų instruktavimas |
Registro saugos įgaliotinis |
Nuolat |
|||
7. Ryšio sutrikimai |
7.1. Ryšio sutrikimo priežasčių nustatymas |
7.1.1. Kreiptis į ryšio paslaugos teikėją |
Registro administratorius, Registro saugos įgaliotinis |
Nedelsiant |
|
7.2. Ryšio paslaugų teikėjo informavimas, paklausimo dėl sutrikimo trukmės ir pašalinimo prognozės |
7.2.1. Nustatyti ir įgyvendinti priemones, apsaugančias nuo ryšio sutrikimų pasikartojimo |
Registro administratorius, Registro saugos įgaliotinis |
2 d. |
||
7.3. Sutrikimo pašalinimas |
7.3.1. Paslaugos teikėjo nurodymų vykdymas |
Registro administratorius |
Nedelsiant |
||
8. Tarnybinės stoties, komutacinės įrangos sugadinimas, praradimas |
8.1. Pranešti teisėsaugos institucijai, draudimo bendrovei apie įvykį |
8.1.1. Darbuotojų saugos incidento pasekmėms likviduoti paskyrimas, instruktavimas, jų veiksmų nustatymas |
Registro administratorius, Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą |
Nedelsiant |
|
8.2. Saugos incidento pasekmių šalinimas |
8.2.1. Kreiptis į įrangos tiekėjus dėl įrangos remonto ar naujos įrangos įsigijimo |
Registro administratorius |
Nedelsiant |
||
8.2.2. Įsigytos įrangos diegimas |
Registro administratorius |
Nedelsiant |
|||
9. Programinės įrangos sugadinimas, praradimas |
9.1. Saugos incidento pasekmių įvertinimas, priemonių plano pavojui sustabdyti ir padarytai žalai likviduoti sudarymas |
9.1.1. Saugos incidento metu padarytos žalos įvertinimas |
Registro administratorius, Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą |
2 d. |
|
9.1.2. Priemonių plano sudarymas, paskelbimas ir įgyvendinimas |
Registro administratorius, Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą |
1 d. |
|||
9.2. Darbuotojų saugos incidento pasekmei likviduoti paskyrimas, žalą likviduojančių darbuotojų instruktavimas, jų veiksmų koordinavimas |
9.2.1. Žalą likviduojančių darbuotojų instruktavimas |
Registro administratorius, Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą
|
Nuolat |
||
9.2.2. Kreipimasis į teisėsaugos institucijas dėl programinės įrangos sugadinimo ar praradimo ir jų nurodymų vykdymas |
Registro administratorius, Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą |
Nedelsiant |
|||
|
|||||
10. Duomenų pakeitimas, sunaikinimas, atskleidimas, dokumentų praradimas |
10.1. Saugos incidento pasekmių įvertinimas |
10.1. Prarastų, iškraipytų ar sunaikintų Registro duomenų ir dokumentų atkūrimas |
Registro administratorius |
1 d. |
|
10.2. Prarastų, iškraipytų ar sunaikintų Registro duomenų ir dokumentų atkūrimo kontrolė |
Registro saugos įgaliotinis, Registro tvarkytojo darbuotojas, atsakingas už kibernetinio saugumo organizavimą ir užtikrinimą |
Nuolat |
Sporto registro informacinės
sistemos veiklos tęstinumo
valdymo plano
2 priedas
NACIONALINIO KIBERNETINIO SAUGUMO CENTRO PRIE KRAŠTO APSAUGOS MINISTERIJOS INFORMAVIMO APIE KIBERNETINIUS INCIDENTUS TVARKOS APRAŠAS
1. Nacionaliniam kibernetinio saugumo centrui prie Krašto apsaugos ministerijos (toliau – Centras) pagal kompetenciją pranešama apie įvykusius:
2. Pranešime apie didelės ir vidutinės reikšmės kibernetinį incidentą nurodoma:
3. Pranešime apie nereikšmingą kibernetinį incidentą nurodomas kiekvienos grupės incidentų, įvykusių nuo paskutinio pranešimo pateikimo dienos, skaičius.
4. Centrui pateikiamas vertinimas:
5. Didelės ir vidutinės reikšmės kibernetinio incidento vertinimo ataskaitoje nurodoma žinoma informacija:
5.1. informacinės sistemos, kurioje nustatytas kibernetinis incidentas, tipas (informacinė sistema, posistemė, elektroninių ryšių tinklas, tarnybinė stotis ir panašiai);
6. Apie didelės ir vidutinės reikšmės kibernetinio incidento sustabdymą ir pašalinimą Centrui pranešama ne vėliau kaip per 2 valandas nuo kibernetinio incidento sustabdymo ir pašalinimo.
7. Apie kibernetinius incidentus Centras informuojamas naudojantis Kibernetinio saugumo informaciniu tinklu, o nesant galimybės – Centro interneto svetainėje nurodytais kontaktais.
8. Kibernetinių incidentų kategorijos nurodytos Nacionaliniame kibernetinių incidentų valdymo plane, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“.
Sporto registro informacinės
sistemos veiklos tęstinumo
valdymo plano
3 priedas
(Sporto registro informacinės sistemos elektroninės informacijos saugos incidentų registravimo žurnalo formos pavyzdys)
SPORTO REGISTRO INFORMACINĖS SISTEMOS ELEKTRONINĖS INFORMACIJOS SAUGOS IR KIBERNETINIŲ
INCIDENTŲ REGISTRAVIMO ŽURNALAS
Pildymo pradžia 20__m. ________________________d.
EEil Nr. |
Elektroninės informacijos saugos incidentas |
|||||
|
Sporto registro informacinės sistemos tvarkytojo pavadinimas |
Požymio kodas |
Elektroninės informacijos saugos incidento aprašymas |
Pradžia |
Pabaiga |
Saugos incidentą pašalino (vardas, pavardė) |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Elektroninės informacijos saugos incidento požymiai:
1 – gaisras; 2 – elektros energijos tiekimo sutrikimai; 3 – įsilaužimas į vidinį kompiuterių tinklą; 4 – vandentiekio ir šildymo sistemos sutrikimai;
5 – kondicionavimo sistemos sutrikimas; 6 – ryšio sutrikimai; 7 – tarnybinių stočių vagystė arba sugadinimas; 8 – programinės įrangos sugadinimas ar praradimas; 9 – vagystė iš duomenų bazės ar jos fizinis sunaikinimas; 10 – nešiojamųjų kompiuterių ir juose saugomų duomenų praradimas;
11 – pavojingas (įtartinas) radinys; 12 – kompiuterių virusų, nepageidautinų laiškų (spam) atakos; 13 – dokumentų praradimas; 14 – duomenų iš duomenų teikėjų negavimas; 15 – dalinis Sporto registro informacinės sistemos sutrikimas dėl neaiškių priežasčių; 16 – gamtos reiškiniai.
Sporto registro informacinės
sistemos veiklos tęstinumo
valdymo plano
4 priedas
SPORTO REGISTRO INFORMACINĖS SISTEMOS VEIKLOS TĘSTINUMO
VALDYMO PLANO ĮVERTINIMO ATASKAITA
(Grupės susitikimo data)
Veiklos tęstinumo valdymo plano įvertinime dalyvavo:
1. _______________________________________________________________
2. _______________________________________________________________
3. _______________________________________________________________
Elektroninės informacijos saugos ar kibernetinio incidento (toliau – saugos incidentas) scenarijus:
Saugos incidento poveikis Sporto registro informacinei sistemai:
Saugos incidento valdymo eiga:
Rasti Sporto registro informacinės sistemos veiklos tęstinumo valdymo plano trūkumai:
Pasiūlymai keisti arba papildyti veiklos tęstinumo valdymo planą:
_________________________________________________________________
(vardas, pavardė) (parašas)
_________________________________________________________________
(vardas, pavardė) (parašas)
_________________________________________________________________
(vardas, pavardė) (parašas)
_________________________________________________________________
(vardas, pavardė) (parašas)