LIETUVOS RESPUBLIKOS SUSISIEKIMO MINISTRO
Į S A K Y M A S
DĖL LIETUVOS RESPUBLIKOS JŪRŲ LAIVŲ REGISTRO DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2005 m. gruodžio 15 d. Nr. 3-568
Vilnius
Įgyvendindamas Lietuvos Respublikos Vyriausybės 2004 m. spalio 21 d. nutarimo Nr. 1318 „Dėl Lietuvos Respublikos jūrų laivų registro“ (Žin., 2004, Nr. 156-5703) 6.3 punkto reikalavimus:
2. Pavedu Lietuvos saugios laivybos administracijai iki š. m. gruodžio 30 d. patvirtinti Lietuvos Respublikos jūrų laivų registro informacinės sistemos nenumatytų situacijų valdymo planą ir darbo su Lietuvos Respublikos jūrų laivų registro informacinės sistemos duomenimis taisykles bei paskirti saugos įgaliotinį.
PATVIRTINTA
Lietuvos Respublikos susisiekimo ministro
2005 m. gruodžio 15 d. įsakymu Nr. 3-568
LIETUVOS RESPUBLIKOS JŪRŲ LAIVŲ REGISTRO DUOMENŲ SAUGOS NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Šių nuostatų tikslas – sudaryti tinkamas sąlygas automatizuotu būdu saugoti ir tvarkyti duomenis apie jūrų transporto priemones bei jų savininkus (valdytojus).
2. Vadovaujančioji Lietuvos Respublikos jūrų laivų registro (toliau – registras) tvarkymo įstaiga – Lietuvos Respublikos susisiekimo ministerija, kuri yra ir registre tvarkomų asmens duomenų valdytoja.
3. Registro tvarkymo įstaiga – Lietuvos saugios laivybos administracija (toliau – Administracija), kuri yra ir registre tvarkomų asmens duomenų tvarkytoja. Administracija registro duomenis tvarko pagal Lietuvos Respublikos jūrų laivų registro nuostatų (toliau – registro nuostatai), patvirtintų Lietuvos Respublikos Vyriausybės 2004 m. spalio 21 d. nutarimu Nr. 1318 (Žin., 2004, Nr. 156-5703), reikalavimus. Ji taip pat vykdo registro duomenų bazės tvarkytojos funkcijas. Registro tvarkymo įstaigos būstinė – J. Janonio g. 24, Klaipėda.
5. Šiuose nuostatuose vartojamos sąvokos atitinka sąvokas, vartojamas registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2004 m. spalio 21 d. nutarimu Nr. 1318 „Dėl Lietuvos Respublikos jūrų laivų registro“.
II. REGISTRO DUOMENŲ BAZĖS APIBŪDINIMAS
7. Saugos nuostatai reglamentuoja duomenų tvarkymą automatizuotu būdu ir yra privalomi visiems Administracijos valstybės tarnautojams ir darbuotojams, dirbantiems pagal darbo sutartį, kurie dirba su registru (toliau – naudotojas).
8. Registro informacinės sistemos apibūdinimas ir tvarkomų duomenų grupių aprašymas:
8.1. Registro informacinės sistemos paskirtis:
8.1.1. operatyviai ir kokybiškai rinkti, užrašyti, registruoti, kaupti, apdoroti, grupuoti, sisteminti, saugoti, naudoti ir teikti duomenis apie registro objektus, registro objektų savininkus (valdytojus), kurie tiesiogiai gaunami iš duomenų teikėjų (duomenis apie registro objektus, registro objektų savininkus (valdytojus), prieš įregistruojant, perregistruojant registro objektą, rašytine forma prašymuose užfiksuoja ir pateikia patys registro objekto savininkai (valdytojai) ar jų įgalioti asmenys);
8.1.2. įgyvendinti registro tvarkymo įstaigai pavestus uždavinius – sutikrinti automatizuotu būdu iš valstybės ir savivaldybės institucijų, valstybės registrų, kadastrų bei informacinių sistemų gautus duomenis su registro duomenimis;
8.1.3. automatizuotu būdu pagal poreikį teikti sukauptus registro duomenis:
8.1.3.2. valstybės ir savivaldybių institucijoms, kurios atlieka valstybės priskirtas funkcijas, susijusias su registro duomenimis, ar toms, kurioms registro duomenų reikia jų tiesioginėms funkcijoms atlikti įstatymų ir kitų teisės aktų nustatyta tvarka;
8.1.3.3. eismo įvykių tyrimo ir ekstremalių situacijų likvidavimo tarnyboms, kurioms būtina gauti registro duomenis;
8.1.3.5. registro duomenų teikėjui, kurio duomenys įrašyti registre, – jo paties įregistruotus duomenis;
8.2. Registro informacinės sistemos tvarkomų duomenų grupės nurodytos registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2004 m. spalio 21 d. nutarimu Nr. 1318. Registro informacinėje sistemoje kaupiami šie duomenys:
8.2.2. duomenys apie registro duomenų teikėjams išduotus Lietuvos Respublikos jūrų laivų registravimo taisyklėse numatytus dokumentus;
8.2.3. bendrieji duomenys apie registro objektus:
8.2.3.2. papildomi duomenys, jūrų laivą laikinai įregistruojant registre, jeigu sudaroma laivo nuomos be įgulos sutartis;
9. Registro informacinę sistemą sudaro:
9.1. Duomenų registravimo posistemė. Ši posistemė skirta įvesti naujus ir redaguoti esamus registro informacinės sistemos duomenis. Posistemėje realizuoti šie elementai bei funkcijos:
9.2. Klasifikatorių duomenų tvarkymo posistemė. Ši posistemė skirta įvesti naujus ar keisti esamus klasifikatorių duomenis. Realizuoti tokie elementai:
9.3. Sisteminių duomenų tvarkymo posistemė. Ši posistemė skirta tvarkyti sisteminius parametrus bei kitus sisteminius duomenis. Posistemėje realizuoti šie elementai:
9.4. Naudotojų teisių posistemė. Visi registro informacinės sistemos naudotojai turi jiems priskirtas naudotojų teises, pagal kurias yra kontroliuojamos funkcijos, kurias jie gali atlikti. Ši posistemė skirta tvarkyti naudotojų teisių sąrašą, priskirti ar atimti naudotojų teises naujai sukurtiems ar egzistuojantiems registro naudotojams. Posistemėje realizuoti šie elementai:
9.5. Duomenų mainų posistemė. Ši posistemė vykdo:
9.6. Ataskaitų formavimo posistemė. Ši posistemė skirta suformuoti ir spausdinti įvairius liudijimus, pažymas, apskaitos žurnalus bei statistines ataskaitas. Realizuotos šios funkcijos:
9.6.2. spausdinti laivo išregistravimo iš registro liudijimą apie laikinai įregistruoto laivo išregistravimą;
9.6.12. spausdinti leidimo laivui plaukioti su Lietuvos valstybės vėliava išdavimo registracijos žurnalą;
9.6.13. spausdinti leidimo plaukioti su Lietuvos valstybės vėliava galiojimo sustabdymo liudijimo išdavimo registracijos žurnalą;
9.7. Duomenų importavimo posistemė. Ši posistemė vykdo duomenų, gautų iš susijusių registrų, informacinių sistemų ar duomenų naudotojų, pateiktų tam tikru formatu, importavimą į sistemą.
10. Saugų registro informacinės sistemos duomenų tvarkymą reglamentuoja:
10.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2000, Nr. 64-1924; 2003, Nr. 15-597);
10.2. Bendrieji duomenų saugos reikalavimai, patvirtinti Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 „Dėl duomenų saugos valstybės ir savivaldybių informacinėse sistemose“ (Žin., 1997, Nr. 83-2075; 2003, Nr. 2-45) (toliau – Bendrieji duomenų saugos reikalavimai);
10.3. Lietuvos standartas LST ISO/IEC 17799:2005, Lietuvos ir tarptautiniai grupės „Informacijos technologija. Saugumo technika“ standartai, reglamentuojantys saugų duomenų tvarkymą;
III. DUOMENŲ SAUGOS ORGANIZAVIMAS IR NENUMATYTŲ SITUACIJŲ VALDYMAS
12. Tvirtindama šiuos nuostatus ir kitus duomenų saugumo politiką reglamentuojančius teisės aktus, registro tvarkymo įstaiga skiria saugos įgaliotinį, kuris atsako už duomenų saugumo politikos įgyvendinimą ir kontrolę registro tvarkymo įstaigoje.
13. Saugos įgaliotinis teikia siūlymus dėl atskirų registro informacinės sistemos posistemių ar funkcijų administratorių (toliau – administratorius), kurie už paskirtų funkcijų vykdymą tiesiogiai atsiskaito saugos įgaliotiniui, paskyrimo.
14. Naudotojai, pastebėję saugumo politikos pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami apie tai pranešti atitinkamos funkcijos administratoriui, kuris apie tai informuoja saugos įgaliotinį, o nesant administratoriaus – saugos įgaliotiniui.
15. Naudotojai privalo rūpintis registro informacinėje sistemoje kaupiamos informacijos saugumu bei turi būti susipažinę su šiais nuostatais, Nenumatytų situacijų valdymo planu, detaliomis darbo su duomenimis taisyklėmis ir kitais teisės aktais, nustatančiais saugumo politiką.
16. Saugos įgaliotinis prižiūri informacijos saugumo užtikrinimą registrų informacinėje sistemoje ir, siekdamas užtikrinti registrų informacinės sistemos ir joje tvarkomų duomenų saugumą, teikia pasiūlymus registrų informacinės sistemos tvarkytojo vadovui dėl saugumo politiką reglamentuojančių teisės aktų priėmimo, keitimo ar panaikinimo.
17. Administratorius privalo būti susipažinęs su saugumo politiką reglamentuojančiais dokumentais, turėti darbo su kompiuteriniais tinklais patirties, mokėti užtikrinti jų saugumą ir administruoti duomenų bazes.
IV. DETALI DARBO TVARKA
V. RIZIKOS VEIKSNIAI IR GRĖSMĖS
20. Numatomi šie vidiniai registro informacinės sistemos rizikos veiksniai:
20.1. Atsitiktinės techninės avarijos. Sugedus vienai sudedamajai daliai (energijos šaltiniui, vietiniam tinklui, duomenų teikimo įrenginiams), gali sutrikti visos registro informacinės sistemos darbas.
20.2. Purvo, dulkių bei magnetinių laukų įtaka. Kompiuterinė ir kita įranga turi būti nuolat valoma bei taisoma. Duomenų laikmenos turi būti laikomos atokiau nuo elektros ar radiacijos šaltinių, nes yra jautrios magnetiniams laukams.
21. Numatomi šie išoriniai registro informacinės sistemos rizikos veiksniai:
21.1. Gaisras. Galimos šios gaisrų priežastys: nesaugus degių medžiagų laikymas, neatsparių ugniai medžiagų naudojimas pastato konstrukciniams ir apdailos elementams, priešgaisrinių įtaisų trūkumas, nepakankama įrangos apsauga nuo ugnies, galimas pavojus žaibuojant ir kt.
21.3. Elektros energijos tiekimo sutrikimai, kurie gali atsirasti dėl gedimų tiekimo tinkle, dėl iš anksto nepaskelbtų linijų taisymo darbų, kabelių pažeidimų.
22. Išorinių ir vidinių rizikos veiksnių grėsmės:
23. Netyčinės subjektyvios aplinkybės ir priemonės joms išvengti yra šios:
23.2. Vidaus tvarkos taisyklių pažeidimai. Su Administracijos vidaus tvarkos taisyklėmis privalo susipažinti ir jų laikytis visi Administracijos darbuotojai.
23.3. Priežiūros trūkumas. Būtina nuolatinė registro informacinės sistemos priežiūra. Į saugomas patalpas Administracijos darbuotojams bei kitiems asmenims be leidimo patekti draudžiama.
23.4. Resursų kontrolė. Draudžiama programinės įrangos arba kitos įrangos naudojimo teises suteikti asmenims, kurie nėra naudotojai, saugos įgaliotinis ar administratorius, nes dėl to susilpnėja duomenų vientisumas, prieinamumas, konfidencialumas ir gali sutrikti informacinių sistemų darbas. Visi resursai (papildoma įranga, atsargos, priedai, dalys ir kt.) įsigyjami ir naudojami tik pagal paskirtį, suderinus su duomenų saugos įgaliotiniu. Kiekvienas resursas turi turėti visus reikiamus techninę charakteristiką apibūdinančius dokumentus.
24. Netyčinių subjektyvių aplinkybių pasekmės (duomenų pažeidimo poveikio laipsnis nedidelis, dažnai padariniai nepavojingi):
25. Tyčinės subjektyvios aplinkybės:
25.1. Neteisėtas naudojimasis registro informacine sistema:
26. Tyčinių subjektyvių aplinkybių pasekmės:
26.1. Duomenų pažeidimo poveikio laipsnis labai didelis, padariniai rimti – duomenys netikslūs ar visiškai sugadinti.
26.2. Duomenų bazių įrašai suklastoti ir nekorektiški, sunku atrasti klaidas bei suklastotą informaciją.
VI. PRIEMONĖS RIZIKOS VEIKSNIAMS IŠVENGTI
28. Taikomos šios priemonės rizikos veiksniams išvengti:
29. Infrastruktūrinės priemonės registro informacinės sistemos apsaugai yra šios:
29.1. Patalpų įrengimas:
29.1.1. pasirenkant ir įvertinant vietą pastate atsižvelgiama į šalia esančio transporto keliamų vibracijų, eismo įvykių poveikį, arti esančius radijo siųstuvus, vandens telkinius, elektrines ar specialiąsias gamyklas, galimybę įsilaužėliams pasprukti nepastebėtiems;
29.1.5. Administracijos darbuotojams išeinant iš patalpų, privaloma uždaryti langus, duris bei įjungti signalizaciją;
29.1.9. valstybės tarnautojai ir darbuotojai, dirbantys pagal darbo sutartį, informuojami apie saugos priemones bei supažindinami su Vidaus tvarkos taisyklėmis;
29.2. Priešgaisrinė apsauga:
30. Techninės ir programinės priemonės registro informacinės sistemos apsaugai:
30.1. Techninės įrangos išdėstymas:
30.1.1. draudžiama statyti techninę įrangą šalia šildytuvų, prieš tiesioginius saulės spindulius, taip pat šalia langų, durų, pašaliniams asmenims matomoje vietoje;
30.2. Tarnybinės stoties apsauga:
30.2.2. tarnybinės stoties administratorius yra atsakingas už informacijos tarnybinėje stotyje konfidencialumą, vientisumą ir prieinamumą;
30.2.4. nepertraukiamo elektros maitinimo šaltinio, automatiškai po tam tikro laiko išjungiančio kompiuterius, prijungimas prie tarnybinės stoties;
30.2.6. nuolatinis duomenų kopijavimas ir kopijų saugojimas pagal nustatytas tarnybinės stoties informacijos kopijavimo ir kopijų saugojimo taisykles;
30.3. Vietiniai tinklai ir jų priežiūra:
30.3.1. atsižvelgiant į tiesimo vietą, aplinkos sąlygas, galimą mechaninį poveikį, specialią dangą, apsaugančią nuo ugnies ir stiprių elektrinių laukų, numatytos jungčių į elektros tinklą vietos. Tiesiamas kabelis iš karto turi turėti papildomo pajėgumo arba ateityje šalia jo gali būti nutiestas antrasis, iš anksto tam palikus vietos;
30.3.2. elektros energijos bei telekomunikacijų vidinių tinklų jungimas tiesiogiai prie išorinių linijų;
30.3.4. elektros energijos palaikymo šaltinis, leidžiantis sėkmingai baigti darbą ir prasidėjus ilgiems elektros tiekimo nesklandumams;
30.3.6. slaptažodžių sistemos, pagal kurią nustatomos Naudotojo teisės tinkle, naudojimas prisijungimui prie vietinio tinklo. Slaptažodžiai reguliariai keičiami. Naudotojas, laiku nepakeitęs slaptažodžio, netenka galimybės prisijungti prie vietinio tinklo;
30.3.8. nuotolinės vidinio tinklo administravimo sistemos naudojimas, leidžiantis diagnozuoti gedimus tinkle ir stebėti sistemos apkrovimą, kompiuterių darbą;
31. Administracinės priemonės registro informacinės sistemos apsaugai:
31.1. Darbo organizavimas:
31.1.6. slaptažodžių naudojimas. Slaptažodžius suteikia tik tarnybinių stočių ir duomenų administratoriai. Slaptažodžių keitimą užtikrina naudojamos programinės priemonės;
31.1.14. konfigūracijos aprašymo atnaujinimas, keičiantis registro informacinės sistemos elementams;
31.1.16. papildomų registro informacinės sistemos administratorių, atsakingų už skirtingas funkcijas ir galinčių, esant reikalui, pakeisti administratorių, paskyrimas;
32. Darbo vietos priežiūra:
32.1. Darbo vieta turi būti tvarkinga ir turi atitikti Priešgaisrinės saugos taisyklių keliamus reikalavimus.
33. Teisių suteikimas ir priežiūra:
33.1. Apibrėžtos teisės suteikiamos konkrečiam Administracijos valstybės tarnautojui ar darbuotojui, dirbančiam pagal darbo sutartį, pagal užimamas pareigas, pasirašytinai supažindinant naudotojus su šiais nuostatais ir kitais dokumentais, sudarančiais duomenų saugos politiką.
33.4. Darbo su informacine sistema teises naudotojams suteikia administratorius. Informacinės sistemos naudotojams teisės suteikiamos atsižvelgiant į vykdomas funkcijas.
34. Slaptažodžių vartojimas:
34.1. Slaptažodžiai negali būti reikšminiai žodžiai (susieti su šeimos narių vardais, gimimo datomis ar pačiu asmeniu), turi būti sudaryti iš ne mažiau kaip šešių simbolių (slaptažodžiai sudaromi iš didžiųjų ir mažųjų raidžių, skaičių ir kitų simbolių).
34.4. Slaptažodį turi žinoti tik naudotojas. Užrašytas slaptažodis laikomas užklijuotuose vokuose ir naudotinas tik nenumatytais atvejais.
35. Raktų naudojimas:
36. Duomenų laikmenų apsauga:
36.1. Duomenų laikmenos registruojamos, saugiai laikomos, o siunčiant pašalinami nereikalingi duomenys.
37. Programinės įrangos apsauga:
37.1. Programinę įrangą diegia tik administratorius arba jo įgaliotas asmuo. Valstybės tarnautojui arba darbuotojui, dirbančiam pagal darbo sutartį, savavališkai draudžiama diegti bet kokią programinę įrangą.
37.3. Tikrinami programinės įrangos tiekėjų registravimo pažymėjimai ir siūlomos įrangos sertifikatai.
37.4. Įrangos testavimas. Atlikus programinės įrangos testavimą, nustatoma pageidaujama konfigūracija, kuri nulemia darbo patogumą, mažą klaidų skaičių ir saugumą.
38. Tinklo saugos strategija:
38.2. Saugus ryšio skirstytojų dokumentų, nurodančių jų paskirtį, laikymas. Naudojamų, nebenaudojamų jungčių žymėjimas neįvardijant specifinių funkcijų. Papildomos informacijos pateikimas dokumentuose.
38.3. Duomenų gavėjo vidinio tinklo duomenų pasiekimas tik per užkardą (angl. – firewall). Užkardos konfigūracijos: filtrų naudojimas (informacijos filtravimas kompiuteryje ir gaunamų dokumentų atmetimas arba priėmimas pagal taisykles), nuolatinis užkardos veikimo tikrinimas, siekiant nustatyti galimas silpnąsias puses.
39. Lygiateisių mazgų tinklo saugos strategija:
40. Personalo funkcijos:
40.1. Bendrų instruktažų organizavimas:
40.1.1. priimant naujus valstybės tarnautojus ir darbuotojus, dirbančius pagal darbo sutartį, pradedant naudoti naujas programas ar esant dideliems registro informacinės sistemos pakitimams;
40.1.2. supažindinant naudotojus su apsauga, aptariant šiuos klausimus:
41. Reikiamų darbo vietų užpildymas:
41.3. Registro tvarkymo įstaigos vidaus tvarkos taisyklių, nustatančių naudotojo veiksmus išeinant iš darbo, parengimas.
42. Administratorius:
43. Tinkamas tinklų saugos funkcijų naudojimas. Kiekvienas naudotojas rūpinasi savo tvarkomų, teikiamų ir naudojamų duomenų apsauga.
44. Kenkėjiška programinė įranga:
44.1. Kovai su kenkėjiška programine įranga numatomos šios prevencinės priemonės:
44.1.1. kenkėjiškos programinės įrangos aptikimo ir likvidavimo sistemos lokalizavimas elektroninio pašto tarnybinėje stotyje;
44.1.2. interneto kanalu plintančios kenkėjiškos programinės įrangos aptikimo ir likvidavimo sistemos diegimas;
44.2. Kenkėjiškos programinės įrangos padarinių likvidavimo priemonės:
45. Duomenų saugumo užtikrinimas. Išsaugotų duomenų dokumentų tvarkymas:
46. Tarnybinės stoties operacinės sistemos „Windows Server 2003“ priežiūros vykdymas:
47. Darbo stočių operacinės sistemos „Windows XP“ priežiūrą sudaro:
48. Visi saugojimo parametrų nustatymai įvedami mechaniškai, pažymint atliktus pakeitimus arba naudojant specialią programą (galvučių, sektorių ir cilindrų skaičius kietajame diske), registruojančią duomenis.
49. Nešiojamųjų kompiuterių apsaugai naudojamas įsiregistravimo slaptažodis, energijos taupymo režimas ir energijos rezervų stebėjimas, duomenų kodavimo programos. Slapti duomenys negali būti paliekami kietajame diske.
50. Programinės įrangos apsauga organizuojama:
50.1. Vykdant nuolatinę registro informacinės sistemos priežiūrą. Registro informacinės sistemos priežiūrą atlieka administratorius. Paprastiems darbams atlikti administratorius privalo turėti ir naudoti paprasto naudotojo įsiregistravimo vardą bei slaptažodį.
50.3. Įsiregistravimo programa naudojama ribojant nesėkmingų bandymų skaičių iki 3 (trijų) nesėkmingų bandymų. Apie įvykusį incidentą administratorius praneša saugos įgaliotiniui.
50.6. Įsijungus į registro informacinę sistemą arba prieš įsijungiant, tikrinant informacijos apsaugai naudojamus slaptažodžius. Slaptažodžiu turi būti apsaugotas programinės įrangos naudojimas, automatiškas darbo duomenų kopijavimas, duomenų kodavimas.
51. Duomenų laikmenų priežiūrą sudaro:
52. Telekomunikacijos priemonės:
53. Kabelių tiesimas:
53.2. Techniniuose dokumentuose turi būti išsamiai aprašomi šie duomenys:
54. Tinklo valdymas ir plėtra vykdoma pagal sudarytą kompiuterių tinklo aparatinės ir programinės įrangos įrengimo planą, kuriame:
54.1. Įvardijama kiekvienos tarnybinės stoties ir darbo vietos kompiuterio paskirtis, juose saugomos informacijos svarba.
54.2. Nurodomi aparatinės ir programinės įrangos reikalavimai, keliami informaciją apdorojančioms, saugančioms ir perduodančioms tarnybinėms stotims ir darbo vietų kompiuteriams.
54.3. Įvardijamos ir aprašomos tinklo paslaugos. Aprašant tinklo paslaugas, nurodoma loginė tinklo paslaugų teikimo schema. Išskiriama, ar tam tikras kompiuteris atliks tarnybinės ar darbo stoties funkcijas.
54.4. Remiantis įrengimo plane nurodytais aparatinės ir programinės įrangos reikalavimais, įvardijama ir aprašoma aparatinė ir programinė įranga, kuri teiks tinklo paslaugas.
54.5. Įvardijami kompiuterių tinklo naudotojai ir jų grupės. Tinklo naudotojų suskirstymas į grupes priklauso nuo jų poreikio naudoti panašią informaciją ir atlikti panašius darbus.
55. Duomenys teikiami:
56. Duomenų saugos priemonės turi garantuoti:
56.1. Duomenų apsaugą jos rinkimo, perdavimo ryšio kanalais, saugojimo, apdorojimo, teikimo ir naudojimo metu.
56.2. Duomenų apsaugą nuo nesankcionuoto ar neteisėto naudojimo, kaupimo, keitimo, perdavimo, skelbimo, sunaikinimo.
56.3. Duomenų apsaugą nuo:
56.3.2. netyčinių vidinių ir išorinių subjektyvių veiksnių (duomenų tvarkymo klaidos ir apsirikimai, bylų ištrynimas, fiziniai sutrikimai dėl elektros, duomenis gadinančių kenkėjiškų kompiuterinių programų);
56.3.3. tyčinių subjektyvių veiksnių (neteisėtas įsibrovimas į sistemą iš išorės, piktybinis teisės aktų pažeidimas, vagystė ir kita);
VII. REGISTRO INFORMACINĖS SISTEMOS NAUDOTOJŲ ATSAKOMYBĖ
57. Registro informacinės sistemos naudotojai privalo rūpintis registro informacine sistema bei joje tvarkomų duomenų saugumu.
58. Tvarkyti registro informacinės sistemos duomenis gali tik registro informacinės sistemos naudotojai, susipažinę su saugos nuostatais ir kitais duomenų saugumo politiką reglamentuojančiais teisės aktais bei raštiškai sutikę laikytis šių teisės aktų reikalavimų.
59. Registro informacinės sistemos naudotojus su šiais nuostatais ir kitais saugumo politiką reglamentuojančiais teisės aktais bei atsakomybe už šių reikalavimų nesilaikymą pasirašytinai supažindina saugos įgaliotinis.
60. Registro informacinės sistemos naudotojams turi būti nuolat rengiami mokymai duomenų saugos klausimais, įvairiais būdais primenama apie saugumo problematiką (pvz., priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės naujai priimtiems darbuotojams ir pan.).
VIII. NUOSTATŲ ATNAUJINIMO TVARKA
IX. BAIGIAMOSIOS NUOSTATOS
63. Siekiant užtikrinti šiuose nuostatuose ir kituose registro duomenų saugumo politiką reglamentuojančiuose teisės aktuose nustatytų reikalavimų įgyvendinimo kontrolę, saugos įgaliotinis kasmet organizuoja auditą, kurio metu:
63.1. Įvertinama, ar nuostatai ir kiti saugumo politiką reglamentuojantys teisės aktai atitinka realią duomenų saugos situaciją.
63.3. Tikrinama ne mažiau kaip 10% registro informacinės sistemos naudotojų kompiuterinių darbo vietų ir visuose paslaugų kompiuteriuose įdiegtos programos bei jų konfigūracija.
63.4. Peržiūrima, ar registro informacinės sistemos naudotojams suteiktos teisės atitinka vykdomas funkcijas.
64. Atlikus auditą rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato registro informacinės sistemos tvarkytojo vadovas.
Lietuvos Respublikos jūrų laivų registro
duomenų saugos nuostatų
priedas
RIZIKOS VEIKSNIAI IR LAIPSNIAI
Nr. |
Rizikos veiksniai |
Rizikos laipsniai |
1. |
Atsitiktiniai objektyvūs veiksniai: |
|
1.1. |
Vidiniai rizikos veiksniai: |
|
1.1.1. |
valstybės tarnautojų ir darbuotojų praradimas |
Reikšmingas |
1.1.2. |
atsitiktinės techninės avarijos |
Reikšmingas ar kritinis |
1.1.3. |
purvo, dulkių, magnetinių laukų poveikis |
Reikšmingas |
1.2. |
Išoriniai rizikos veiksmai: |
|
1.2.1. |
audros, gaisrai |
Kritinis |
1.2.2. |
vandens poveikis |
Reikšmingas |
1.2.3. |
elektros instaliacijos degimas |
Reikšmingas ar kritinis |
1.2.4. |
elektros energijos tiekimo sutrikimas |
Reikšmingas |
2. |
Netyčiniai subjektyvūs veiksmai: |
|
2.1. |
Kylantys dėl darbo organizavimo nesklandumų: |
|
2.1.1. |
vidaus tvarkos taisyklių pažeidimai |
Reikšmingas |
2.1.2. |
priežiūros trūkumas |
Reikšmingas |
2.1.3. |
resursų kontrolė |
Reikšmingas |
2.1.4. |
netinkamai paskirstytos naudotojų teisės |
Reikšmingas |
2.1.5. |
programinės įrangos testai |
Kritinis |
2.1.6. |
netinkama duomenų laikmenų priežiūra |
Kritinis |
2.1.7. |
nepakankamas linijų pajėgumas ir apsauga |
Reikšmingas |
2.1.8. |
kompiuterių integravimas į tinklą |
Kritinis |
2.1.9. |
„Windows“ apsaugos trūkumai |
Reikšmingas |
2.2. |
Susiję su techninės ir programinės įrangos gedimu: |
|
2.2.1. |
elektros energijos tiekimo gedimas |
Kritinis |
2.2.2. |
kitų registro informacinės sistemos grandžių veiklos nesklandumai |
Reikšmingas |
2.2.3. |
prisijungimas prie registro informacinės sistemos |
Reikšmingas ar kritinis |
2.2.4. |
programinės įrangos klaidos |
Reikšmingas |
2.2.5. |
duomenų netekimas |
Kritinis |
2.3. |
Kylantys dėl valstybės tarnautojų ir darbuotojų klaidų: |
|
2.3.1. |
netinkamas registro informacinės sistemos naudojimas |
Reikšmingas |
2.3.2. |
įsijungimas į tinklą |
Reikšmingas |
2.3.3. |
duomenų laikmenos |
Reikšmingas ar kritinis |
2.3.4. |
klaidos transportuojant informaciją |
Reikšmingas |
2.3.5. |
duomenų pažeidimas dėl naudotojo klaidos |
Reikšmingas ar kritinis |
2.3.6. |
teisių suteikimas |
Reikšmingas |
2.3.7. |
operacijos su slaptažodžiais |
Reikšmingas |
3. |
Tyčiniai subjektyvūs veiksmai: |
|
3.1. |
Neteisėtas naudojimasis registro informacine sistema |
Kritinis |
3.2. |
Fizinis įsibrovimas į registro informacinę sistemą |
Kritinis |
3.3. |
Įsiterpimas į tinklus |
Kritinis |
3.4. |
Naudotojo teisių pažeidimas |
Reikšmingas ar kritinis |
3.5. |
Duomenų atskleidimas |
Reikšmingas ar kritinis |
3.6. |
Pranešimų tėkmės analizė |
Reikšmingas |
3.7. |
Siuntimo aprašymo protokolai |
Reikšmingas |
3.8. |
Kenkėjiškos kompiuterinės programos |
Reikšmingas ar kritinis |