LIETUVOS RESPUBLIKOS TEISINGUMO MINISTRAS
Į S A K Y M A S
DĖL VĮ REGISTRŲ CENTRO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO, SAUGOS ĮGALIOTINIO IR SAUGOS POLITIKĄ ĮGYVENDINANČIŲ DOKUMENTŲ RENGĖJŲ PATVIRTINIMO
2007 m. spalio 4 d. Nr. 1R-389
Vilnius
Vadovaudamasis Lietuvos Respublikos Vyriausybės 2007 m. balandžio 25 d. nutarimo Nr. 410 „Dėl elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose“ (Žin., 2007, Nr. 49-1891) 2 punktu:
2. Skiriu:
2.1. VĮ Registrų centro informacinės sistemos saugos įgaliotiniu Vilmą Andziulevičienę – VĮ Registrų centro ekspertę- juriskonsultę;
2.2. VĮ Registrų centro informacinės sistemos saugos politiką įgyvendinančių dokumentų rengėjais:
Vilmą Andziulevičienę – VĮ Registrų centro ekspertę-juriskonsultę,
Martyną Savicką – duomenų saugos įgaliotinį;
Romualdą Staniulį – VĮ Registrų centro Registrų ir informacinių sistemų departamento viršininko pavaduotoją, Registrų informacijos teikimo vartotojams projektavimo skyriaus vedėją.
3. Įpareigoju saugos politiką įgyvendinančių dokumentų rengėjus iki 2007 m. lapkričio 1 d. parengti ir pateikti teisingumo ministrui tvirtinti saugos politiką įgyvendinančių dokumentų projektus.
PATVIRTINTA
Lietuvos Respublikos teisingumo ministro
2007 m. spalio 4 d. įsakymu Nr. 1R-389
VALSTYBĖS ĮMONĖS REGISTRŲ CENTRO INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Valstybės įmonės Registrų centro (toliau vadinama – VĮ Registrų centras) informacinės sistemos duomenų saugos nuostatai (toliau vadinama – šie nuostatai) reglamentuoja VĮ Registrų centro informacinės sistemos (toliau vadinama – RC IS) paskirtį, funkcijas, jos valdytoją, tvarkytoją, jų teises ir pareigas, RC IS duomenis, jų apdorojimo procesus, duomenų saugos reikalavimus.
2. RC IS – tai elektroninę informaciją, reikalingą teisės aktuose nustatytoms funkcijoms atlikti, apdorojanti sistema, kurią sudaro VĮ Registrų centro tvarkomi valstybės registrai ir posistemės, nurodytos šių nuostatų 23 punkte. VĮ Registrų centro tvarkomi valstybės registrai:
3. Elektroninės informacijos saugos tikslas – sudaryti sąlygas saugiai automatiniu būdu tvarkyti elektroninę informaciją RC IS, išsaugant informacijos konfidencialumą, vientisumą ir prieinamumą.
4. Užtikrinant saugų RC IS tvarkymą, nustatomos elektroninės informacijos saugumo užtikrinimo kryptys:
4.1. Vidinis informacijos saugumo organizavimas:
6. RC IS valdytoja yra Lietuvos Respublikos teisingumo ministerija (Gedimino pr. 30/1, Vilnius). RC IS tvarkytoja – valstybės įmonė Registrų centras (V. Kudirkos g. 18, Vilnius).
7. RC IS valdytoja:
7.1. užtikrina veiksmingą ir spartų RC IS funkcijų pokyčių valdymo planavimą, apimantį pokyčių nustatymą, suskirstymą į kategorijas, įtakos įvertinimą ir pokyčių prioritetų nustatymo procesus;
7.2. įgyvendina tinkamas organizacines ir technines priemones, skirtas duomenims apsaugoti nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;
7.4. tvirtina teisės aktus, reguliuojančius RC IS informacinių technologijų ir telekomunikacijų infrastruktūros, informacinės sistemos posistemių duomenų tvarkymą ir saugą;
7.5. užtikrina, kad RC IS būtų tvarkoma vadovaujantis Lietuvos Respublikos įstatymais, šiais nuostatais ir kitais teisės aktais;
7.8. sprendžia klausimus dėl informacinės sistemos techninių ir programinių priemonių įsigijimo, įdiegimo ir modernizavimo;
8. RC IS tvarkytoja:
8.1. teikia siūlymus RC IS valdytojai dėl informacinės sistemos eksploatavimui, priežiūrai ir plėtrai skirtų techninių, programinių priemonių įsigijimo, organizuoja jų įdiegimą ir modernizavimą, pagal kompetenciją atlieka RC IS techninės, programinės įrangos priežiūros ir tobulinimo darbus;
8.3. Lietuvos Respublikos įstatymų ir kitų teisės aktų nustatyta tvarka organizuoja RC IS registrų ir posistemių tarpusavio sąveiką bei jų sąveiką su valstybės registrais, kurie naudoja RC IS infrastruktūrą;
8.4. užtikrina telefoninio, radijo ir duomenų perdavimo tinklų išteklių teikimą teritoriniams padaliniams;
8.6. užtikrina saugaus tarnybinio elektroninio pašto (@registrucentras.lt) paslaugos RC IS naudotojams teikimą;
8.9. rengia RC IS plėtros strategiją, RC IS sudarančių registrų ir posistemių duomenų tvarkymą ir elektroninės informacijos saugą reglamentuojančių teisės aktų projektus;
8.10. tvarko RC IS sudarančius registrus jų nuostatuose nustatyta tvarka, RC IS posistemes, kitų valstybės institucijų ir įstaigų valdomų duomenų bazių duomenis duomenų teikimo sutartyse nustatyta tvarka ir sąlygomis;
8.14. atsako už duomenų patikimumą, tvarkymo teisėtumą, duomenų teikimo teisėtumą ir duomenų saugą nuo neteisėto panaudojimo teisės aktų nustatyta tvarka;
9. RC IS saugos įgaliotinis:
9.1. teikia RC IS valdytojo vadovui pasiūlymus dėl:
9.4. periodiškai inicijuoja RC IS naudotojų mokymą informacijos saugos klausimais, įvairiais būdais informuoja juos apie informacijos saugos problematiką (priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės naujiems darbuotojams ir kt.);
9.8. atlieka kitas informacinės sistemos valdytojo vadovo pavestas ir šiais nuostatais jam paskirtas funkcijas;
10. RC IS administratorius:
10.1. atlieka funkcijas, susijusias su RC IS naudotojų pasirengimo dirbti su informacinėmis sistemomis įvertinimu, jų teisėmis, RC IS sudarančiais komponentais (kompiuteriais, operacinėmis sistemomis, duomenų bazių valdymo sistemomis, taikomųjų programų sistemomis, užkardomis, įsilaužimo aptikimo sistemomis, duomenų perdavimo tinklais), RC IS sudarančių komponentų sąranka, RC IS pažeidžiamų vietų nustatymu, atitikties saugumo reikalavimams nustatymu;
10.2. turi teisę patikrinti informacinės sistemos sąranką ir informacinės sistemos būsenos rodiklius;
11. Saugų registrų informacinės sistemos duomenų tvarkymą reglamentuoja:
11.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2003, Nr. 15-597);
11.3. Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo technika“ grupės standartai, reglamentuojantys saugų duomenų tvarkymą;
11.4. Lietuvos Respublikos valstybės registrų įstatymas (Žin., 1996, Nr. 86-2043; 2004, Nr. 124-4488);
11.5. Lietuvos Respublikos nekilnojamojo turto registro įstatymas (Žin., 1996, Nr. 100-2261; 2001, Nr. 55-1948);
11.6. Nekilnojamojo turto registro nuostatai, patvirtinti Lietuvos Respublikos Vyriausybės 2002 m. liepos 20 d. nutarimu Nr. 1129 (Žin., 2002, Nr. 72-3077);
11.7. Lietuvos Respublikos nekilnojamojo turto kadastro įstatymas (Žin., 2000, Nr. 58-1704; 2003, Nr. 57-2530);
11.8. Lietuvos Respublikos nekilnojamojo turto kadastro nuostatai, patvirtinti Lietuvos Respublikos Vyriausybės 2002 m. balandžio 15 d. nutarimu Nr. 534 (Žin., 2002, Nr. 41-1539; 2005, Nr. 80-2899);
11.9. Juridinių asmenų registro nuostatai, patvirtinti Lietuvos Respublikos Vyriausybės 2003 m. lapkričio 12 d. nutarimu Nr. 1407 (Žin., 2003, Nr. 107-4810);
11.10. Lietuvos Respublikos adresų registro nuostatai, patvirtinti Lietuvos Respublikos Vyriausybės 2004 m. birželio 10 d. nutarimu Nr. 715 (Žin., 2004, Nr. 93-3415).
II. REGISTRŲ CENTRO INFORMACINĖS SISTEMOS APIBŪDINIMAS
12. RC IS paskirtis:
12.1. Operatyviai ir kokybiškai tvarkyti, kaupti, apdoroti, grupuoti, sisteminti, saugoti, naudoti ir teikti atitinkamo registro nuostatuose nurodytus registro duomenis.
12.2. Automatizuotu būdu teikti sukauptus duomenis pagal poreikį:
12.2.2. valstybės ir savivaldybių institucijoms, kurios atlieka valstybės priskirtas funkcijas, susijusias su registro duomenimis, ar kurioms registro duomenų reikia jų tiesioginėms funkcijoms atlikti įstatymų ir kitų teisės aktų nustatyta tvarka;
12.2.3. registro duomenų teikėjui, kurio duomenys įrašyti registre, jo paties įregistruotus duomenis;
14. RC IS sudaro:
14.1. Administravimo posistemės, skirtos:
14.2. Duomenų mainų posistemės, skirtos:
14.3. Paslaugų apskaitos posistemė, skirta:
14.4. Archyvinių bylų posistemė, skirta:
14.5. Elektroninio archyvo posistemė, skirta:
14.6. Duomenų teikimo registruotiems naudotojams iš registrų duomenų banko posistemė skirta duomenims teikti internetu.
III. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
15. Pagal Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymą Nr. 1V-247 „Dėl Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių ir valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos saugos reikalavimų patvirtinimo“ (Žin., 2007, Nr. 78-3160) RC IS priskiriama pirmos kategorijos informacinei sistemai.
16. RC IS rizikos veiksnių vertinimas vykdomas:
16.2. pasikeitus RC IS struktūrai (sistemos pakitimai, papildymas naujomis taikomosiomis programomis, taikomųjų programų šalinimas);
17. Rizikos vertinimas atliekamas vadovaujantis LSR ISO/IEC 17799: 2007 ir LST ISO/IEC TR 15443: 2007 tarptautiniais standartais.
19. Visuose VĮ Registrų centro kompiuteriuose bei serveriuose privalo būti įdiegta antivirusinė sistema ir apsauga nuo nepageidaujamos programinės įrangos. Apsaugos sistemos valdymas:
19.2. centrinis serveris visą parą privalo tikrinti atnaujinimo galimybę (iš apsaugos sistemos gamintojo serverių) vienos valandos intervalu;
19.4. kompiuterizuotų darbo vietų apsaugos atnaujinimas turi būti vykdomas keturių valandų intervalu;
19.5. visuose kompiuteriuose ir serveriuose prijungtine veiksena turi veikti antivirusinė ir nepageidaujamos programinės įrangos filtravimo sistema;
IV. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
20. Programinės įrangos naudojimas:
20.1. darbo vietose draudžiama naudoti programinę įrangą, nesusijusią su tiesiogine veikla ir funkcijomis;
20.2. centralizuotai ribojama prieiga prie tam tikro turinio interneto svetainių (žaidimų, pornografinio turinio, nelegalios programinės įrangos puslapiai ir kt.);
21. Kompiuterių tinklo kontrolės priemonės:
21.1. visos prieigos prie sistemos iš išorinio interneto tinklo privalomai komutuojamos per užkardą;
21.4. naršymas interneto svetainėse privalo būti indeksuojamas ir saugomas taip, kad būtų galima nustatyti, koks naudotojas kuriose svetainėse lankėsi. Šie duomenys privalomai saugomi vieną mėnesį;
22. Kompiuterių naudojimo ribos ne įstaigos patalpose:
22.1. jungtis prie sistemos iš išorinio tinklo, turint tik vidiniame tinkle veikiantį naudotojo statusą, – negalima;
22.2. iš vidinių įmonės išteklių per interneto tinklą gali būti prieinama tik naudotojo pašto dėžutė su autorizacija;
23. Duomenų teikimas/priėmimas:
23.2. duomenys teikiami vykdant paiešką, prisijungiant išoriniu tinklu (pagal sutartis, nurodant asmenis ir jų IP adresus, iš kurių leidžiamas prisijungimas);
23.3. duomenys teikiami periodiškai teikiant duomenų bazės arba jos dalies kopiją, XML formatu (pagal duomenų teikimo sutartis);
23.5. duomenys teikiami paketų forma juos publikuojant tinklalapyje (pagal duomenų teikimo sutartis, su autorizuotu prisijungimu);
24. Duomenų atsarginių kopijų darymas ir atkūrimo reikalavimai reglamentuojami dokumente „VĮ Registrų centro duomenų rezervinio kopijavimo sistemos politika ir instrukcijos“.
25. Siekiant užtikrinti nuostatuose ir kituose saugos politiką reguliuojančiuose dokumentuose išdėstytų nuostatų įgyvendinimo kontrolę, kasmet organizuojamas informacinių technologijų saugos atitikties vertinimas, kurio metu:
25.1. įvertinama nuostatų ir kitų saugos politiką reglamentuojančių teisės aktų ir realios informacijos saugos atitiktis;
25.3. tikrinamos ne mažiau kaip 10 procentų atsitiktinai parinktose RC IS duomenis tvarkančių darbuotojų, administratoriaus bei saugos įgaliotinio darbo vietose, visose tarnybinėse stotyse įdiegtos programos ir jų sąranka;
25.4. patikrinama (įvertinama) RC IS duomenis tvarkantiems darbuotojams, administratoriui bei saugos įgaliotiniui suteiktų teisių atitiktis vykdomoms funkcijoms;
V. REIKALAVIMAI PERSONALUI
27. RC IS valdytojo personalui taikomi kvalifikaciniai reikalavimai, nustatomi darbuotojų pareiginiuose nuostatuose.
28. Informacinės sistemos tvarkytojo personalui taikomi kvalifikaciniai reikalavimai:
28.1. saugos įgaliotinis privalo išmanyti informacijos saugos užtikrinimo principus, savo darbe vadovautis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 2007 m. balandžio 25 d. nutarimu Nr. 410 (Žin., 2007, Nr. 49-1891), Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 (Žin., 2004, Nr. 80-2855), kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais;
28.2. RC IS administratoriumi gali būti darbuotojas, dirbantis pagal darbo sutartį, išmanantis darbą su kompiuterių tinklais ir mokantis užtikrinti jų saugumą. Administratorius privalo būti susipažinęs su duomenų bazių administravimo ir priežiūros pagrindais;
VI. INFORMACINĖS SISTEMOS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
29. RC IS naudotojai tvarkyti informacinės sistemos duomenis gali tik susipažinę su saugos dokumentais ir kitais teisės aktais, kuriais vadovaujamasi tvarkant elektroninę informaciją, ir raštu sutikę laikytis jų reikalavimų (pasirašę konfidencialumo sutartį).
30. RC IS naudotojai, prieš suteikiant jiems prieigą prie informacijos, turi išklausyti įvadinį mokymą, skirtą supažindinti su įmonės saugumo politika, saugumo reikalavimais ir teisine atsakomybe.
31. Tolesnis RC IS naudotojų mokymas turi vykti ne rečiau kaip kartą per metus, siekiant ugdyti sąmoningumą ir įgūdžius, išmokti atpažinti informacijos saugumo problemas ir incidentus.
32. Pasikeitus saugos dokumentų ir kitų teisės aktų, reglamentuojančių elektroninės informacijos tvarkymą, nuostatoms, saugos įgaliotinis privalo RC IS naudotojus supažindinti su pasikeitimais.
34. RC IS naudotojus su saugos dokumentais, kitais teisės aktais ir atsakomybe už jų reikalavimų nesilaikymą pasirašytinai supažindina saugos įgaliotinis.