LIETUVOS RESPUBLIKOS SUSISIEKIMO MINISTRO
ĮSAKYMAS
DĖL LIETUVOS RESPUBLIKOS SUSISIEKIMO MINISTRO 2006 M. BALANDŽIO 3 D. ĮSAKYMO NR. 3-126 „DĖL LIETUVOS RESPUBLIKOS GELEŽINKELIŲ INFRASTRUKTŪROS REGISTRO DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO“ PAKEITIMO
2010 m. rugpjūčio 12 d. Nr. 3-489
Vilnius
Pakeičiu Lietuvos Respublikos susisiekimo ministro 2006 m. balandžio 3 d. įsakymą Nr. 3-126 „Dėl Lietuvos Respublikos geležinkelių infrastruktūros registro duomenų saugos nuostatų patvirtinimo“ ir išdėstau jį nauja redakcija:
„LIETUVOS RESPUBLIKOS SUSISIEKIMO MINISTRAS
ĮSAKYMAS
DĖL LIETUVOS RESPUBLIKOS GELEŽINKELIŲ INFRASTRUKTŪROS REGISTRO DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
Vadovaudamasis Lietuvos Respublikos valstybės registrų įstatymo (Žin., 1996, Nr. 86-2043; 2004, Nr. 124-4488) 20 straipsnio 3 dalimi, Bendrųjų elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimų, patvirtintų Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), 6 ir 8 punktais:
1. Tvirtinu Lietuvos Respublikos geležinkelių infrastruktūros registro duomenų saugos nuostatus (pridedama).
2. Pavedu Valstybinei geležinkelio inspekcijai prie Susisiekimo ministerijos:
2.2. ne vėliau kaip per 6 mėnesius nuo šio įsakymo įsigaliojimo dienos teisės aktų nustatyta tvarka parengti ir pateikti Lietuvos Respublikos susisiekimo ministrui tvirtinti Lietuvos Respublikos geležinkelių infrastruktūros registro saugaus elektroninės informacijos tvarkymo taisykles, Lietuvos Respublikos geležinkelių infrastruktūros registro veiklos tęstinumo valdymo planą, Lietuvos Respublikos geležinkelių infrastruktūros registro naudotojų administravimo taisykles.“
PATVIRTINTA
Lietuvos Respublikos susisiekimo
ministro 2006 m. balandžio 3 d.
įsakymu Nr. 3-126
(Lietuvos Respublikos susisiekimo
ministro 2010 m. rugpjūčio 12 d.
įsakymo Nr. 3-489 redakcija)
LIETUVOS RESPUBLIKOS GELEŽINKELIŲ INFRASTRUKTŪROS REGISTRO DUOMENŲ SAUGOS NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Lietuvos Respublikos geležinkelių infrastruktūros registro (toliau – registras) duomenų saugos nuostatų (toliau – Saugos nuostatai) tikslas – nustatyti ir įgyvendinti organizacines, technines ir kitas priemones, suteikiančias galimybę saugiai rinkti, apdoroti, kaupti, saugoti registro duomenis, teikti juos suinteresuotiems asmenims.
2. Saugos nuostatai parengti vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, patvirtintais Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891), Saugos dokumentų turinio gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866).
3. Saugos nuostatai privalomi visiems registro naudotojams, saugos įgaliotiniui ir administratoriui.
4. Saugos nuostatai nustato registro saugos politiką (toliau – saugos politika). Saugos politiką įgyvendina Lietuvos Respublikos geležinkelių infrastruktūros registro saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Tvarkymo taisyklės), Lietuvos Respublikos geležinkelių infrastruktūros registro veiklos tęstinumo valdymo planas (toliau – Valdymo planas), Lietuvos Respublikos geležinkelių infrastruktūros registro naudotojų administravimo taisyklės (toliau – Administravimo taisyklės), kiti teisės aktai, reglamentuojantys registro duomenų tvarkymo teisėtumą ir saugos valdymą.
5. Saugos nuostatuose vartojamos sąvokos suprantamos taip, kaip apibrėžtos Bendruosiuose elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimuose, Saugos dokumentų turinio gairėse, Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniuose saugos reikalavimuose ir kituose teisės aktuose bei Lietuvos standartuose LST ISO/IEC 17799:2006 ir LST ISO/IEC 27001:2006.
6. Registro elektroninės informacijos saugumo tikslas – užtikrinti registro elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą darbo vietų bei tinklo įrangos funkcionavimą. Registro duomenų saugumui užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės, padedančios įgyvendinti reagavimo, atsakomybės, elektroninės informacijos saugos suvokimo kėlimo ir saugos priemonių projektavimo ir diegimo principus.
7. Pagrindinės registro elektroninės informacijos saugos užtikrinimo prioritetinės kryptys:
7.1. registro duomenims tvarkyti naudojamos techninės ir programinės įrangos bei duomenų tvarkymo kontrolė;
7.2. fizinė elektroninės informacijos apdorojimo priemonių (patalpų, tarnybinių stočių, elektroninės informacijos perdavimo įrangos, programinės įrangos) apsauga;
8. Vadovaujančioji registro tvarkymo įstaiga yra Lietuvos Respublikos susisiekimo ministerija (toliau – ministerija), Gedimino pr. 17, LT-01505 Vilnius. Ministerija yra ir registro duomenų valdytoja.
9. Registro tvarkymo įstaiga – Valstybinė geležinkelio inspekcija prie Susisiekimo ministerijos (toliau – Inspekcija), Pamėnkalnio g. 26, LT-01114 Vilnius.
10. Susisiekimo ministras tvirtina Saugos nuostatus, Tvarkymo taisykles, Valdymo planą, Administravimo taisykles. Ministerija prižiūri registro saugos politiką reglamentuojančių teisės aktų parengimą ir įgyvendinimą.
11. Inspekcijos viršininkas:
11.2. paveda saugos įgaliotiniui organizuoti ir kontroliuoti saugos politiką reglamentuojančių teisės aktų įgyvendinimą Inspekcijoje;
12. Saugos įgaliotinis, įgyvendindamas informacinės sistemos saugą, atlieka šias funkcijas:
12.1. teikia Inspekcijos viršininkui siūlymus dėl:
12.2. koordinuoja elektroninės informacijos saugos incidentų, įvykusių informacinėje sistemoje, tyrimą;
13. Administratorius atlieka šias funkcijas:
13.2. administruoja kompiuterių tinklą sudarančius komponentus (kompiuterius, operacines sistemas, duomenų bazių valdymo sistemas, taikomųjų programų sistemas, ugniasienes, informacijos perdavimo tinklus), nustato pažeidžiamų vietų ir saugos reikalavimų atitiktį;
13.3. registruoja saugos incidentus ir informuoja apie juos saugos įgaliotinį, teikia siūlymus dėl minėtų incidentų šalinimo;
14. Registro sauga užtikrinama vadovaujantis Bendraisiais elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimais, Saugos dokumentų turinio gairėmis, Lietuvos standartu LST ISO/IEC 17799:2006, Lietuvos ir tarptautiniais „Informacijos technologija. Saugumo technika“ grupės standartais, šiais Saugos nuostatais, Tvarkymo taisyklėmis, Valdymo planu, Administravimo taisyklėmis bei kitais teisės aktais, reglamentuojančiais saugų registro duomenų tvarkymą.
II. ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
15. Registras priskiriamas trečiajai informacinių sistemų kategorijai, vadovaujantis Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairėmis, patvirtintomis Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 2007, Nr. 78-3160; 2008, Nr. 127-4866).
16. Registro saugos priemonės parenkamos, įvertinus galimus rizikos veiksnius registro duomenų vientisumui ir prieinamumui.
17. Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus, kasmet organizuoja registro rizikos vertinimą. Prireikus saugos įgaliotinis gali organizuoti neeilinį registro rizikos vertinimą.
18. Saugos įgaliotinis, ne rečiau kaip kartą per dvejus metus atlikdamas informacinių technologijų saugos atitikties vertinimą, kartu su administratoriumi:
18.1. įvertina šių Saugos nuostatų, kitų saugos politiką įgyvendinančių teisės aktų ir esamos informacijos saugos atitiktį;
18.2. tikrina darbo vietose įdiegtas informacinių sistemų programas ir jų sąranką (būtina patikrinti 10 procentų darbo vietų);
19. Atlikus 18 punkte nurodytą vertinimą, saugos įgaliotinis ir administratorius rengia pastebėtų trūkumų šalinimo planą, kurį tvirtina susisiekimo ministras.
20. Registro rizikos įvertinimas išdėstomas rizikos įvertinimo ataskaitoje. Rizikos įvertinimo ataskaita rengiama atsižvelgus į rizikos veiksnius, galinčius turėti įtakos informacijos saugai. Svarbiausi rizikos veiksniai yra šie:
20.1. subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
22. Saugi prieiga prie registro duomenų yra užtikrinama tokiomis priemonėmis:
22.1. kontroliuojamas patekimas į Inspekcijos patalpas, įrengiama signalizacija (nuo įsilaužimo ir gaisro);
22.2. registro naudotojai atpažįstami pagal vartotojų vardus ir slaptažodžius, kurių kontrolę atlieka kompiuterio ir tarnybinės stoties operacinės sistemos;
24. Kompiuterinė įranga ir duomenų perdavimo tinklai turi rezervinį maitinimo šaltinį (UPS), užtikrinantį šios įrangos veikimą ne mažiau nei 10 min.
26. Kompiuterinėse darbo vietose naudojamos centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios yra reguliariai atnaujinamos.
27. Registro naudotojams draudžiama diegti bet kokią programinę įrangą. Programinę įrangą, reikalingą naudotojo funkcijoms vykdyti, diegia ir prižiūri administratorius.
30. Naudojami tarnybinės stoties operacinės sistemos metodai, leidžiantys vienareikšmiškai atpažinti kompiuterių tinklui priklausančius kompiuterius.
31. Draudžiama neatpažintiems vartotojams prisijungti prie kompiuterių tinklo iš kompiuterio, nepriklausančio šiam tinklui.
32. Tarnybinėse stotyse esančios informacijos atsarginės duomenų kopijos turi būti daromos automatiškai kiekvieną darbo dieną.
35. Draudžiama keisti kompiuterių išdėstymo vietas Inspekcijos patalpose be administratoriaus leidimo.
37. Tarnybiniai nešiojamieji kompiuteriai ne Inspekcijos patalpose gali būti naudojami tik tarnybinėms funkcijoms vykdyti.
38. Kompiuteriai, jei juose yra prisijungimo prie registro duomenų galimybė, iš Inspekcijos patalpų gali būti išnešami tik gavus Inspekcijos viršininko ar jo įgalioto asmens rašytinį leidimą, patvirtinantį naudotojo asmeninę atsakomybę už informacijos saugą ir nurodantį kompiuterio naudojimo tikslą ir laikotarpį, kuriam kompiuteris išnešamas.
IV. REIKALAVIMAI PERSONALUI
40. Tvarkyti registro duomenis gali asmenys, susipažinę su registro nuostatais, registrų ir informacinių sistemų saugos politiką reglamentuojančiais teisės aktais.
41. Saugos įgaliotinis turi išmanyti elektroninės informacijos saugos principus, saugos užtikrinimo metodus ir Lietuvos Respublikos teisės aktus, susijusius su duomenų saugos politika.
42. Administratorius turi išmanyti pagrindinius elektroninės informacijos saugos principus, darbą su duomenų perdavimo tinklais, užtikrinti jų saugą, išmanyti duomenų bazių administravimo ir priežiūros pagrindus.
43. Registro naudotojai turi būti įgiję darbo kompiuteriu įgūdžių, mokėti tvarkyti registro duomenis registro nuostatuose nurodyta tvarka, išmanyti registrų ir informacinių sistemų saugos politiką reglamentuojančius teisės aktus.
44. Registro naudotojai turi būti pasirašytinai susipažinę su šiais Saugos nuostatais ir kitais saugos politiką įgyvendinančiais teisės aktais.
45. Registro naudotojų supažindinimą su Saugos nuostatais ir kitais registro saugos politiką įgyvendinančiais teisės aktais ir atsakomybe už šių reikalavimų nesilaikymą organizuoja saugos įgaliotinis. Saugos įgaliotinis raštu informuoja registro naudotojus apie Saugos nuostatų pakeitimus ar kitų saugos politiką įgyvendinančių teisės aktų pripažinimą netekusiais galios, keitimą ar priėmimą.
47. Saugos įgaliotinis periodiškai inicijuoja registro naudotojų mokymą informacijos saugos klausimais, informuoja juos apie informacijos saugos problemas (priminimai elektroniniu paštu, pagal poreikį organizuojami susitikimai su registro tvarkymo įstaigos atsakingais asmenimis, atmintinės naujai priimtiems darbuotojams).
V. BAIGIAMOSIOS NUOSTATOS
48. Registro tvarkymo įstaigos atsakingi asmenys turi įgyvendinti Saugos nuostatuose ir kituose teisės aktuose, reglamentuojančiuose saugų registro duomenų tvarkymą, nustatytas organizacines, technines ir kitas priemones.
49. Saugos įgaliotinis ir administratorius raštu įsipareigoja nepažeisti Saugos nuostatų ir kitų teisės aktų, reglamentuojančių registro duomenų saugų tvarkymą, reikalavimų.