LIETUVOS RESPUBLIKOS ŠVIETIMO IR MOKSLO MINISTRO
ĮSAKYMAS
DĖL MOKINIŲ REGISTRO DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2008 m. gruodžio 8 d. Nr. ISAK-3369
Vilnius
Vadovaudamasis Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), 6 punktu ir įgyvendindamas Mokinių registro nuostatų, patvirtintų Lietuvos Respublikos švietimo ir mokslo ministro 2008 m. vasario 8 d. įsakymu Nr. ISAK-353 (Žin., 2008, Nr. 21-776), 10.1 punktą:
2. Pavedu Švietimo informacinių technologijų centrui (direktorius Vaino Brazdeikis):
2.1. per 3 mėnesius nuo šio įsakymo įsigaliojimo dienos parengti ir pateikti Lietuvos Respublikos švietimo ir mokslo ministrui tvirtinti Mokinių registro saugaus elektroninės informacijos tvarkymo taisykles, Mokinių registro veiklos tęstinumo valdymo planą, Mokinių registro naudotojų administravimo taisykles, Mokinių registro duomenų kopijų kūrimo tvarkos aprašą;
L. E. ŠVIETIMO IR MOKSLO MINISTRO PAREIGAS ALGIRDAS MONKEVIČIUS
SUDERINTA
Lietuvos Respublikos vidaus reikalų ministerijos
2008 m. rugpjūčio 8 d. raštu Nr. 1D-5979 (13)
PATVIRTINTA
Lietuvos Respublikos švietimo ir mokslo
ministro 2008 m. gruodžio 8 d.
įsakymu Nr. ISAK-3369
MOKINIŲ REGISTRO DUOMENŲ SAUGOS NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Mokinių registro (toliau – Registras) duomenų saugos nuostatų (toliau – Saugos nuostatai) tikslas – nustatyti ir įgyvendinti organizacines, technines ir kitas priemones, suteikiančias galimybę saugiai rinkti, apdoroti, kaupti, saugoti Registro objektų duomenis, juos teikti švietimo ir mokslo registrams, informacinėms sistemoms, suinteresuotiems juridiniams ir fiziniams asmenims.
2. Saugos nuostatai parengti pagal Bendruosius elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimus, patvirtintus Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, 83-2075; 2007, Nr. 49-1891), Saugos dokumentų turinio gaires, patvirtintas Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070).
3. Saugos nuostatai privalomi Švietimo informacinių technologijų centrui, Registro tvarkymo įstaigoms ir jų paskirtiems tvarkyti Registro duomenis fiziniams asmenims.
4. Saugos nuostatai nustato Registro saugos politiką (toliau – saugos politika). Saugos politiką įgyvendina Mokinių registro saugaus duomenų tvarkymo taisyklės (toliau – Tvarkymo taisyklės), Mokinių registro veiklos tęstinumo valdymo planas (toliau – Valdymo planas), Mokinių registro naudotojų administravimo taisyklės (toliau – Administravimo taisyklės), Registro duomenų kopijų kūrimo tvarkos aprašas.
5. Saugos politika vykdoma šiomis prioritetinėmis kryptimis:
5.2. įgyvendinant prieigos teisių prie Registro duomenų suteikimą ir duomenų vartotojo tapatumo identifikavimą;
5.7. įgyvendinant Registro duomenų vientisumą su švietimo ir mokslo registrais ir informacinėmis sistemomis;
6. Vadovaujančioji registro tvarkymo įstaiga yra Lietuvos Respublikos švietimo ir mokslo ministerija (toliau – Ministerija), buveinės adresas – A. Volano g. 2/7, LT-01516 Vilnius. Vadovaujančioji registro tvarkymo įstaiga yra ir Registro duomenų valdytoja.
7. Registro tvarkymo įstaigos yra mokyklos, vykdančios ikimokyklinio, priešmokyklinio, pradinio, pagrindinio, vidurinio ir profesinio mokymo programas (toliau – mokyklos). Registro tvarkytojas yra Švietimo informacinių technologijų centras – buveinės adresas: Suvalkų g. 1, LT-03113 Vilnius.
8. Švietimo informacinių technologijų centro direktorius paskiria Registro saugos įgaliotinį (toliau – Saugos įgaliotinis), Švietimo ir mokslo ministras tvirtina Saugos nuostatus, Tvarkymo taisykles, Valdymo planą, Administravimo taisykles. Ministerija prižiūri Registro saugos politiką reglamentuojančių teisės aktų parengimą ir įgyvendinimą.
9. Švietimo ir mokslo ministrui tvirtinti teikiami Saugos įgaliotinio parengti Saugos nuostatų, Tvarkymo taisyklių, Valdymo plano, Administravimo taisyklių projektai turi būti nustatyta tvarka suderinti su Lietuvos Respublikos vidaus reikalų ministerija ir suinteresuotais Ministerijos administracijos padaliniais.
10. Švietimo informacinių technologijų centro direktorius turi:
10.1. pavesti Saugos įgaliotiniui organizuoti ir kontroliuoti saugos politiką reglamentuojančių teisės aktų įgyvendinimą mokyklose ir Švietimo informacinių technologijų centre;
10.2. paskirti Registro administratorių, jam pavesti užtikrinti Registro tarnybinės stoties saugų funkcionavimą, administruoti Registro duomenų bazę Saugos nuostatų ir kitų saugos politiką reglamentuojančių teisės aktų nustatyta tvarka;
11. Saugos įgaliotinis turi:
11.1. vertinti rizikos veiksnių tikimybes ir žalos galimybes, organizuoti ir kontroliuoti trūkumų pašalinimą;
12. Mokyklų vadovai (jų įgalioti asmenys) ir Švietimo informacinių technologijų centro direktorius turi paskirti fizinius asmenis, jiems pavesti tvarkyti Registro duomenis, užtikrinti Registro duomenų saugą ir saugos politiką, ją reglamentuojančių teisės aktų nustatyta tvarka.
13. Registro duomenų sauga užtikrinama vadovaujantis Lietuvos Respublikos valstybės registrų įstatymu (Žin., 1996, Nr. 86-2043; 2004, Nr. 124-4488), Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952, Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172, Lietuvos standartu LST ISO/IEC 17799:2005, Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo technika“ grupės standartais, Saugos nuostatais, Tvarkymo taisyklėmis, Valdymo planu, Administravimo taisyklėmis, kitais teisės aktais, reglamentuojančiais Registro saugų duomenų tvarkymą.
II. REGISTRO DUOMENŲ SAUGOS VALDYMAS
14. Vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių, patvirtintų Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160), 3.3 punktu Registras priskiriamas trečiajai informacinės sistemos kategorijai, kuriame logiškai tarpusavyje susijusių duomenų konfidencialumo, vientisumo ir (ar) prieinamumo praradimas gali turėti neigiamą įtaką valstybės institucijos ar įstaigos veiklai ir Registre tvarkomiems asmens duomenims. Registro duomenis sudaro bendrieji (nurodyti Mokinių registro nuostatuose) ir technologiniai (Registro duomenų tvarkytojo) duomenys.
15. Teisės aktų nustatyta tvarka atliekant Registro informacinių technologijų saugos atitikties vertinimą:
15.3. patikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų Registro tvarkytojų kompiuterinių darbo vietų, visose tarnybinėse stotyse įdiegtų programų ir jų sąranka;
16. Atlikus šių Saugos nuostatų 15 punkte nurodytą vertinimą, rengiamas pastebėtų trūkumų šalinimo planas (toliau – Planas), kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato Švietimo informacinių technologijų centro direktorius.
17. Saugos įgaliotinis turi:
17.1. atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet organizuoti Registro rizikos įvertinimą. Prireikus Saugos įgaliotinis gali organizuoti neeilinį Registro rizikos įvertinimą. Registro vadovaujančios tvarkymo įstaigos rašytiniu pavedimu Registro rizikos įvertinimą gali atlikti pats saugos įgaliotinis.
17.2. Registro rizikos įvertinimą išdėstyti rizikos įvertinimo ataskaitoje. Rizikos įvertinimo ataskaita rengiama atsižvelgiant į rizikos veiksnius, galinčius turėti įtakos informacijos saugai. Svarbiausieji rizikos veiksniai yra šie:
17.2.1. subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
17.2.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis informacine sistema duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
17.3. per 10 kalendorinių dienų, patvirtinus Rizikos ataskaitą, parengti Planą, kuriame nurodyti rizikos veiksnius šalinančias priemones, priemonių vykdymo terminus, vykdytojus. Planą tvirtina Švietimo informacinių technologijų centro direktorius;
18. Rizikos veiksnių Registro duomenims, techninei, programinei įrangai, registravimo dokumentams, patalpoms savivaldybių administracijose ir Švietimo informacinių technologijų centre tikėtumui vertinti turi būti naudojama penkiabalė rizikos veiksnių tikėtumo ir žalos vertinimo metodika:
III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
19. Registro duomenų tvarkytojų darbo su Registro duomenimis tvarką nustato Saugaus Mokinių registro duomenų tvarkymo taisyklės.
20. Registro duomenims apsaugoti nuo kenksmingos programinės įrangos Registro tvarkymo įstaigose turi būti naudojamos programinės priemonės (viena iš jų) – Symantec Norton Antivirus, McAfee, Virus Scan, Panda AntiVirus, Dr. Web, Kaspersky AntiVirus ir atnaujinamos ne rečiau kaip kartą per mėnesį.
21. Registro objektų duomenims saugiai rinkti, apdoroti, kaupti, saugoti, teikti švietimo ir mokslo registrams, informacinėms sistemoms, suinteresuotiems juridiniams ir fiziniams asmenims, Registro tvarkymo įstaigos ir Registro tvarkytojas turi naudoti programinės ir techninės įrangos saugos priemones, kuriose:
21.2. realizuota Registro duomenų tvarkytojams prieigos prie Registro duomenų galimybė tik per registravimosi ir slaptažodžių sistemą;
21.4. realizuota galimybė identifikuoti prieigos prie Registro duomenų autorius, fiksuoti jų atliktus veiksmus ir juos kaupti;
22. Saugos įgaliotinis, Registro administratorius turi organizuoti mokyklose ir Švietimo informacinių technologijų centre Registro programinės, techninės įrangos saugos priemonių įgyvendinimą.
23. Registro administratorius turi parengti Registro duomenų kopijų kūrimo tvarkos aprašą, kuriame nurodoma:
IV. REIKALAVIMAI PERSONALUI
24. Registro objektų duomenims saugiai rinkti, apdoroti, sisteminti, kaupti, saugoti ir teikti Mokinių registro nuostatuose nurodytiems susijusiems švietimo ir mokslo registrams, informacinėms sistemoms, suinteresuotiems juridiniams ir fiziniams asmenims, kitiems duomenų vartotojams gali asmenys, susipažinę su Švietimo ir mokslo institucijų registro nuostatais, registrų ir informacinių sistemų saugos politiką reglamentuojančiais teisės aktais.
25. Saugos įgaliotinis privalo išmanyti pagrindinius informacijos saugos principus, turėti atitinkamą kvalifikaciją (kvalifikacijos tobulinimo kursai, pradinis saugaus darbo su duomenimis mokymas, ECDL vartotojo sertifikatas ar pan.), darbo su duomenų bazėmis, operacinėmis sistemomis, taikomosiomis programomis patirties.
26. Registro duomenų tvarkytojai turi:
26.2. mokėti tvarkyti Registro duomenis Registro nuostatų, detaliose darbo su Registro duomenimis taisyklėse nurodyta tvarka;
V. REGISTRO NAUDOTOJŲ SUPAŽINDINIMO SU DOKUMENTAIS PRINCIPAI
28. Mokinių registro tvarkytojai ir administratorius supažindinami su Saugos nuostatais ir Saugos politiką įgyvendinančiais teisės aktais pasirašytinai. Saugos įgaliotinis, Registro duomenų tvarkytojai, Registro administratorius raštu įsipareigoja nepažeisti šių Saugos nuostatų ir kitų teisės aktų, reglamentuojančių Registro duomenų saugų tvarkymą. Saugos įgaliotinis turi nuolat organizuoti Registro tvarkytojų, Registro administratoriaus kvalifikacijos tobulinimą duomenų saugos klausimais, supažindinti su saugos politiką reglamentuojančiais teisės aktais, saugaus darbo su duomenimis būdais, priminti apie saugumo problematiką (pavyzdžiui, priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės naujai priimtiems darbuotojams ir pan.).
VI. BAIGIAMOSIOS NUOSTATOS
30. Saugos nuostatai ir kiti saugos politiką reglamentuojantys teisės aktai iš esmės peržiūrimi ir prireikus keičiami ne rečiau kaip kartą per metus.
31. Registro tvarkymo įstaigos privalo įgyvendinti šiuose Saugos nuostatuose ir kituose teisės aktuose, reglamentuojančiuose Registro duomenų saugų tvarkymą, nustatytas organizacines, technines ir kitas priemones.
32. Duomenys apie Registro duomenų tvarkytojų, Registro administratoriaus atliktus veiksmus su Registro duomenimis saugomi neterminuotai.