Valstybės sienos apsaugos tarnybos

prie Lietuvos Respublikos Vidaus reikalų ministerijos VADO

ĮSAKYMAS

 

DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS VADO 2004 M. SPALIO 8 D. ĮSAKYMO Nr. 4-507 „DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) BEI VSATIS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO“ PAKEITIMO

 

2011 m. balandžio 13 d. Nr. 4-287

Vilnius

 

1. Pakeičiu pridedamus:

1.1. Valstybės sienos apsaugos tarnybos informacinės sistemos nuostatus, patvirtintus Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – tarnyba) vado 2004 m. spalio 8 d. įsakymo Nr. 4-507 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) bei VSATIS duomenų saugos nuostatų patvirtinimo“ (toliau – įsakymas) 1.1 punktu, ir išdėstau juos nauja redakcija;

1.2. Valstybės sienos apsaugos tarnybos informacinės sistemos duomenų saugos nuostatus, patvirtintus tarnybos vado įsakymo 1.2 punktu, ir išdėstau juos nauja redakcija.

2. Skiriu:

2.1. tarnybos Informatikos ir ryšių valdybos Informacinių sistemų administravimo skyriaus vyriausiąjį specialistą Raimondą Zakšauską VSATIS saugos įgaliotiniu;

2.2. tarnybos Informatikos ir ryšių valdybos Informacinių sistemų administravimo skyriaus vyresnįjį specialistą Sergejų Paplauską VSATIS administratoriumi.

3. Pavedu:

3.1. VSATIS saugos įgaliotiniui per 6 mėnesius nuo šio įsakymo įsigaliojimo parengti Saugaus VSATIS elektroninės informacijos tvarkymo taisyklių ir VSATIS veiklos tęstinumo valdymo plano projektus;

3.2. VSATIS administratoriui per 6 mėnesius nuo šio įsakymo įsigaliojimo parengti VSATIS naudotojų administravimo taisyklių projektą.

 

 

 

Tarnybos vadas

generolas                                                                                           Vainius Butinas

 

Suderinta                                                     Suderinta

Lietuvos Respublikos vidaus                              Informacinės visuomenės plėtros

reikalų ministerijos 2010-11-05                          komiteto prie Susisiekimo ministerijos

raštu Nr. 1D-8225 (6)                                         2010-08-13 raštu Nr. (13)S-1052

 

Suderinta

Valstybinės duomenų apsaugos

inspekcijos 2010-08-05 raštu Nr. 2R-2389 (3.33)

 


PATVIRTINTA

Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos

vidaus reikalų ministerijos vado

2004 m. spalio 8 d. įsakymu Nr. 4-507

(Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos

vidaus reikalų ministerijos vado

2011 m. balandžio 13 d. įsakymo Nr. 4-287 redakcija)

 

VALSTYBĖS SIENOS APSAUGOS TARNYBOS INFORMACINĖS SISTEMOS
NUOSTATAI

 

I. BENDROSIOS NUOSTATOS

 

1. Valstybės sienos apsaugos tarnybos informacinės sistemos (toliau – VSATIS) nuostatai apibrėžia VSATIS kūrimo teisinį pagrindą, valdytoją, tvarkytojus, tvarkymo objektus ir tikslus, duomenų sąrašus, jų apimtis, tvarkymą, duomenų gavėjus ir teikėjus, reikalavimus duomenų saugai.

2. VSATIS nuostatai nereglamentuoja operatyvinę veiklą vykdančių Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – VSAT) struktūrinių padalinių informacinių sistemų bei su operatyvinės informacijos tvarkymu susijusių duomenų bazių.

3. VSATIS yra teisinių, programinių ir telekomunikacinių priemonių visuma, padedanti vykdyti sienos kontrolę per kompiuterizuotus apribojimų sąrašus ir tvarkyti Lietuvos Respublikos valstybės sienos kirtimo kroniką.

4. VSATIS pagrindinės funkcijos:

4.1. vykstančių per Lietuvos Respublikos valstybės sieną (toliau – valstybės siena) asmenų, transporto priemonių patikrinimas Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybiniame registre, Užsieniečių, Prevencinio poveikio priemonių taikymo, Ieškomų transporto priemonių, Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registruose bei Lietuvos nacionalinėje Šengeno ir Lietuvos nacionalinėje vizų informacinėse sistemose;

4.2. duomenų apie asmenis ir transporto priemones, kertančius valstybės sieną, kaupimas.

5. VSATIS naudotojas – valstybės įstaigos (VSATIS tvarkytojo ar VSATIS duomenų gavėjo) tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį, teisės aktų nustatyta tvarka turintis teisę tvarkyti arba gauti VSATIS duomenis pareigybės aprašyme nustatytoms tiesioginėms funkcijoms vykdyti.

6. Asmens duomenų VSATIS tvarkymo tikslas – fizinių asmenų, kertančių Lietuvos valstybės sieną, tapatybės nustatymas ir apskaita.

 

II. TVARKYMO TEISINIS PAGRINDAS

 

7. VSATIS steigimo teisinį pagrindą sudaro Valstybės sienos apsaugos tarnybos įstatymas (Žin., 2000, Nr. 92-2848).

8. VSATIS tvarkoma vadovaujantis:

8.1. 2006 m. kovo 15 d. Europos Parlamento ir Tarybos reglamentu (EB) Nr. 562/2006, nustatančiu taisyklių, reglamentuojančių asmenų judėjimą per sienas, Bendrijos kodeksą (Šengeno sienų kodeksas) (OL 2006 L 105, p. 1.);

8.2. 2007 m. liepos 11 d. Europos Parlamento ir Tarybos reglamentu (EB) Nr. 863/2007;

8.3. Komisijos rekomendacija 2006/XI/06, nustatančia bendrą „Praktinį sienos apsaugos pareigūnų vadovą (Šengeno vadovą)“ valstybių narių kompetentingoms institucijoms naudoti vykdant asmenų kontrolę prie sienų;

8.4. Europos Parlamento ir Tarybos 2006 m. gruodžio 20 d. reglamentu (EB) Nr. 1931/2006, nustatančiu vietinio eismo per valstybių narių išorines sausumos sienas taisykles ir iš dalies keičiančiu Šengeno konvencijos nuostatas (OL 2006 L 405, p. 1);

8.5. Lietuvos Respublikos valstybės sienos ir jos apsaugos įstatymu (Žin., 2000, Nr. 42-1192);

8.6. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (toliau – ADTAĮ) (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804);

8.7. Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 „ Dėl elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose“ (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891);

8.8. VSATIS nuostatais ir kitais Lietuvos Respublikos teisės aktais.

 

III. ORGANIZACINĖ STRUKTŪRA

 

9. VSATIS valdytojas – VSAT:

9.1. koordinuoja ir kontroliuoja VSATIS tvarkytojų darbą;

9.2. rengia ir tvirtina teisės aktus, susijusius su VSATIS tvarkymu;

9.3. keičia, naikina, paženklina arba atskiria netikslius duomenis nuo tikslių, apribodama jų tolesnį tvarkymą (jei nustatoma, kad asmens duomenys yra netikslūs, ginčytinas jų tikslumas ar abejojama jų tikslumu).

10. VSATIS tvarkytojai:

10.1. VSAT centrinė įstaiga, Savanorių pr. 2, Vilnius;

10.2. Ignalinos rinktinė, Vilniaus g. 76, Ignalina;

10.3. Vilniaus rinktinė, Vilniaus r., Mickūnų mstl., Vilniaus g. 41;

10.4. Varėnos rinktinė, Varėna, Alytaus g. 1;

10.5. Lazdijų rinktinė, Lazdijų r., Dumblio k.;

10.6. Pagėgių rinktinė, Klaipėdos g. 16, Pagėgiai;

10.7. Pakrančių apsaugos rinktinė, Gintaro g. 1, Klaipėda;

10.8. Specialių užduočių rinktinė, Šermukšnių g. 4a, Vilnius (SUR);

10.9. Užsieniečių registracijos centras, Švenčionių r., Pabradė, Vilniaus g. 100 (URC);

10.10. Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Šventaragio g. 2, Vilnius, (IRD).

11. VSAT centrinė įstaiga tvarko VSATIS nuostatų 21.2 ir 21.3 punktuose išvardytus duomenis, VSATIS klasifikatorius bei suteikia teises VSATIS naudotojams pagal kompetenciją.

12. VSATIS tvarkytojai, nurodyti VSATIS nuostatų 10.2–10.8 punktuose, tvarko VSATIS nuostatų 21.1 ir 21.3 punktuose išvardytus duomenis bei atsako, kad šie duomenys būtų tikslūs, išsamūs ir pateikti nustatytu laiku.

13. SUR ir URC VSATIS duomenimis naudojasi peržiūros režimu atlikdami paiešką VSATIS, formuodami VSATIS duomenų pagrindu ataskaitas bei atlikdami kitus duomenų tvarkymo veiksmus.

14. IRD teikia VSATIS tarnybinių stočių, duomenų bazių valdymo sistemos ir duomenų perdavimo tinklų resursus; užtikrina duomenų, esančių VSATIS duomenų bazėje, saugą; užtikrina VSATIS sąveiką su kitomis informacinėmis sistemomis ir registrais, dalyvauja rengiant duomenų teikimo automatiniu būdu sutartis.

15. VSATIS duomenų teikėjai (toliau – teikėjai) yra Lietuvos Respublikos vidaus reikalų ministerija, Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos.

16. VSATIS duomenų gavėjai (toliau – gavėjai) yra Lietuvos Respublikos valstybės saugumo departamentas, Vadovybės apsaugos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Lietuvos Respublikos specialiųjų tyrimų tarnyba, Antrasis operatyvinių tarnybų departamentas prie Lietuvos Respublikos krašto apsaugos ministerijos, Muitinės departamentas prie Lietuvos Respublikos finansų ministerijos, Valstybinė mokesčių inspekcija prie Lietuvos Respublikos finansų ministerijos, Valstybinio socialinio draudimo fondo valdyba prie Socialinės apsaugos ir darbo ministerijos, Migracijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Kalėjimų departamentas prie Lietuvos Respublikos teisingumo ministerijos, Finansinių nusikaltimų tyrimų tarnyba prie Lietuvos Respublikos vidaus reikalų ministerijos.

17. Duomenys teikiami duomenų gavėjams įstatymuose ir kituose teisės aktuose nustatytiems jų uždaviniams įgyvendinti ir funkcijoms vykdyti.

18. Asmens duomenys ADTAĮ nustatytais atvejais teikiami pagal duomenų valdytojo ir duomenų gavėjo sudarytą asmens duomenų teikimo sutartį (daugkartinio teikimo atveju) arba duomenų gavėjo prašymą (vienkartinio teikimo atveju). Sutartyje turi būti nurodytas asmens duomenų naudojimo tikslas, teikimo ir gavimo teisinis pagrindas, sąlygos, tvarka ir teikiamų asmens duomenų apimtis. Prašyme turi būti nurodytas asmens duomenų naudojimo tikslas, teikimo bei gavimo teisinis pagrindas ir prašomų pateikti asmens duomenų apimtis.

19. VSATIS duomenys teikiami užsienio valstybėms vadovaujantis tarptautinėmis sutartimis, Lietuvos Respublikos įstatymais ir kitais teisės aktais. VSATIS duomenys perduodami užsienio valstybei tik tie, kurie numatyti duomenų keitimosi sutartyje.

 

IV. INFORMACINĖ STRUKTŪRA

 

20. Duomenys saugomi ORACLE reliacinių duomenų bazių valdymo sistemoje. Duomenys saugomi VRIS centriniame duomenų banke adresu – Vilnius, Šventaragio g. 2.

21. VSATIS tvarkomi šie duomenys:

21.1. asmenų ir transporto priemonių, kuriuos reikia tikrinti, duomenys:

21.1.1. valstybės sienos kirtimo data; kryptis; vardas; pavardė; pilietybė; lytis; asmens dokumento numeris; asmens kodas (asmens kodas rašomas be duomenų subjekto sutikimo); asmens dokumento tipas; pasienio kontrolės punkto pavadinimas; nuoroda į informaciją apie transporto priemonę, kuria vyko asmuo; patikrinimą atlikusio pareigūno vardas, pavardė; vizos duomenys – išdavusi šalis, tipas, numeris, galiojimo data;

21.1.2. valstybės sienos kirtimo data, kryptis, transporto priemonės valstybinis numeris; spalva; TP tipas; registravimo data; keleivių skaičius; pasienio kontrolės punkto pavadinimas; patikrinimą atlikusio pareigūno vardas, pavardė; kėbulo numeris; transporto priemonės modelis;

21.2. asmenų ir transporto priemonių, kuriems reikia atlikti papildomą tikrinimą, duomenys:

21.2.1. asmens vardas, pavardė, gimimo data ir (arba) asmens kodas, asmens dokumento numeris, dokumento šalis;

21.2.2. transporto priemonės valstybinis ir (arba) kėbulo numeriai;

21.3. asmenų, kuriems leista vykti per valstybės sieną be eilės, duomenys: vardas, pavardė, gimimo data ir (arba) asmens kodas; pasienio kontrolės punkto pavadinimas, leidimo galiojimo terminas.

22. Gavėjai gauna VSATIS nuostatų 21.1 punkte išvardytus duomenis.

 

V. FUNKCINĖ STRUKTŪRA

 

23. VSATIS sudaro šios posistemės:

23.1. Patikrinimo posistemė, kurią sudaro asmenų ir transporto priemonių, kertančių valstybės sieną, patikrinimo moduliai, kurių funkcijos atitinkamai yra tvarkyti duomenis, susijusius su asmenų ir transporto priemonių, kertančių valstybės sieną, tikrinimu.

23.2. Administratoriaus posistemė, kurios pagrindinės funkcijos – VSATIS klasifikatorių ir naudotojų tvarkymas.

24. Įrašant ir keičiant duomenis, fiksuojamas naudotojo, kuris tai atliko, identifikavimo kodas ir įrašymo (keitimo) data ir laikas. Duomenų tvarkymo veiksmai, atliekami su VSATIS duomenimis, esančiais Vidaus reikalų informacinės sistemos centriniame duomenų banke, yra registruojami Vidaus reikalų informacinės sistemos (toliau – VRIS) centrinio duomenų banko naudotojų administravimo posistemėje.

25. Kiekvienas duomenų subjektas turi teisę kreiptis į VSATIS valdytoją ir (arba) tvarkytoją, siekdamas susipažinti su savo asmens duomenimis, tvarkomais VSATIS, ir teisės aktų nustatyta tvarka juos gauti. Jeigu duomenų subjektas, susipažinęs su savo asmens duomenimis, nustato, kad jo asmens duomenys neteisingi, neišsamūs, netikslūs ar tvarkomi neteisėtai, ir raštu kreipiasi į VSATIS valdytoją ir (arba) tvarkytoją, VSATIS valdytojas ir (arba) tvarkytojas privalo nedelsdamas užtikrinti asmens duomenų patikrinimą, neteisingų, netikslių duomenų ištaisymą, neišsamių asmens duomenų papildymą, neteisėtai tvarkomų duomenų sunaikinimą. VSATIS valdytojas ir (arba) tvarkytojas privalo nedelsdamas informuoti duomenų subjektą ir VSATIS duomenų gavėjus, kuriems buvo perduoti neteisingi, netikslūs, neišsamūs duomenys, apie duomenų subjekto prašymu ištaisytus ar sunaikintus asmens duomenis, sustabdytus asmens duomenų tvarkymo veiksmus, išskyrus tuos atvejus, kai pateikti tokią informaciją būtų neįmanoma arba pernelyg sudėtinga. VSATIS valdytojas ir (arba) tvarkytojas neįgyvendina duomenų subjekto teisių ADTAĮ 23 straipsnio 2 dalyje nustatytais atvejais.

26. Asmenų, vykstančių per valstybės sieną, ir transporto priemonių patikrinimo tikslu, sekiant nustatyti sutaptį, VSATIS formuoja užklausas į teikėjų informacines sistemas ir registrus, išvardytus VSATIS nuostatų 4.1 punkte. Jokių kitų duomenų, išskyrus patvirtinimą, kad sutaptis yra arba jos nėra, iš teikėjų VSATIS negauna.

 

VI. KAUPIAMŲ DUOMENŲ ŠALTINIAI

 

27. Fizinis asmuo, kertantis Lietuvos Respublikos valstybės sieną, ir VSAT pareigūnas, atliekantis patikrinimą, yra VSATIS kaupiamų pirminių duomenų šaltiniai.

 

VII. DUOMENŲ SAUGA

 

28. VSATIS duomenys saugomi 10 metų po tų metų, kai jie buvo įrašyti. Praėjus šiam terminui, duomenys naikinami.

29. VSATIS duomenų saugą nustato ADTAĮ, Bendrieji elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimai, patvirtinti Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952, VSATIS duomenų saugos nuostatai, VSATIS saugaus elektroninės informacijos tvarkymo taisyklės, VSATIS naudotojų administravimo taisyklės, VSATIS veiklos tęstinumo valdymo planas ir kiti duomenų saugą reglamentuojantys dokumentai, Lietuvos standartai LST ISO/IEC 17799:2006, LST ISO/IEC 27001:2006, taip pat kiti Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo metodai“ grupės standartai, apibūdinantys saugų informacinės sistemos duomenų tvarkymą.

30. VSATIS asmens duomenų apsauga užtikrinama vadovaujantis Bendraisiais reikalavimais organizacinėms ir techninėms duomenų saugumo priemonėms, patvirtintais Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu Nr. 1T-71 (1.12) (Žin., 2008, Nr. 135-5298).

31. VSATIS naudotojai privalo saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai. Ši pareiga galioja pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.

32. VSATIS duomenų saugos priemonės, skirtos apsaugoti duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo, yra numatytos VSATIS duomenų saugos nuostatuose.

33. Už VSATIS duomenų saugą atsako VSATIS duomenų valdytojas ir VSATIS duomenų tvarkytojai.

 

VIII. VSATIS FINANSAVIMAS

 

34. VSATIS finansuojama iš Lietuvos Respublikos valstybės biudžeto ir kitų teisės aktuose nustatytų finansavimo šaltinių.

 

IX. VSATIS MODERNIZAVIMAS IR LIKVIDAVIMAS

 

35. VSATIS modernizuojama ir likviduojama įstatymų ir kitų teisės aktų nustatyta tvarka. Sprendimą dėl VSATIS modernizavimo ar likvidavimo priima VSAT.

 

_________________

 


PATVIRTINTA

Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos

vidaus reikalų ministerijos vado

2004 m. spalio 8 d. įsakymu Nr. 4-507

(Valstybės sienos apsaugos tarnybos prie

Lietuvos Respublikos

vidaus reikalų ministerijos vado

2011 m. balandžio 13 d. įsakymo Nr. 4-287 redakcija)

 

VALSTYBĖS SIENOS APSAUGOS TARNYBOS
INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS
NUOSTATAI

 

I. BENDROSIOS NUOSTATOS

 

1. Valstybės sienos apsaugos tarnybos informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybės sienos apsaugos tarnybos informacinės sistemos (toliau – VSATIS) saugos politiką.

2. Šiuose Saugos nuostatuose vartojamos sąvokos atitinka Bendruosiuose elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimuose, patvirtintuose Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891) (toliau – Saugos reikalavimai), Vidaus reikalų informacinės sistemos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2007 m. sausio 2 d. įsakymu Nr. 1V-1 (Žin., 2007, Nr. 3-141) (toliau – VRIS nuostatai), Saugos dokumentų turinio gairėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), ir kituose teisės aktuose vartojamas sąvokas.

3. VSATIS saugos tikslas – užtikrinti VSATIS duomenų konfidencialumą, prieinamumą ir vientisumą.

4. VSATIS duomenų saugos užtikrinimo prioritetinės kryptys:

4.1. VSATIS duomenims tvarkyti naudojamos techninės ir programinės įrangos kontrolė;

4.2. VSATIS duomenų tvarkymo kontrolė;

5. VSATIS duomenų saugumui užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės.

6. Saugos nuostatai taikomi:

6.1. VSATIS valdytojui – Valstybės sienos apsaugos tarnybai prie Lietuvos Respublikos vidaus reikalų ministerijos, Savanorių pr. 2, Vilnius (toliau – VSAT), kuri:

6.1.1. priima sprendimą dėl VSATIS informacinių technologijų atitikties saugos reikalavimams vertinimo;

6.1.2. rengia ir tvirtina teisės aktus, susijusius su VSATIS duomenų tvarkymu ir duomenų sauga, ir prižiūri, kaip jų laikomasi;

6.1.3. atlieka kitas Saugos nuostatų, Saugos reikalavimų, VSATIS nuostatų ir kitų teisės aktų nustatytas funkcijas.

6.2. VSATIS tvarkytojui – Informatikos ir ryšių departamentui prie Lietuvos Respublikos vidaus reikalų ministerijos, Šventaragio g. 2, Vilnius, kuris:

6.2.1. suteikia VSATIS tarnybinių stočių, duomenų bazių valdymo sistemos ir duomenų perdavimo tinklų išteklius;

6.2.2. užtikrina VSATIS sąveiką su kitomis informacinėmis sistemomis, registrais;

6.2.3. užtikrina nepertraukiamą VSATIS veikimą ir duomenų, esančių VSATIS duomenų bazėje, saugą;

6.2.4. atsako už VSATIS atsarginių kopijų darymą ir saugojimą;

6.2.5. VSATIS valdytojo ir duomenų gavėjų sutarčių dėl duomenų teikimo nustatyta tvarka automatiniu būdu teikia registro duomenis duomenų gavėjams ir užtikrina teikiamų duomenų saugą;

6.2.6. atlieka kitas Saugos nuostatų, Saugos reikalavimų, VSATIS nuostatų ir kitų teisės aktų nustatytas funkcijas, susijusias su VSATIS duomenų sauga;

6.3. kitiems VSATIS tvarkytojams – VSAT struktūriniams padaliniams, išvardytiems VSATIS nuostatų 9 punkte.

7. Saugos įgaliotinis organizuoja ir kontroliuoja šių Saugos nuostatų įgyvendinimą ir atlieka kitas funkcijas:

7.1. teikia VSATIS valdytojai siūlymus dėl:

7.1.1. administratorių, kuriuos turi teisę skirti VSATIS valdytojas, skyrimo (saugos įgaliotinis negali atlikti VSATIS administratoriaus funkcijų);

7.1.2. saugos politiką įgyvendinančių dokumentų priėmimo, tobulinimo ar panaikinimo;

7.1.3. VSATIS saugos reikalavimų atitikties vertinimo atlikimo;

7.2. koordinuoja elektroninės informacijos saugos incidentų tyrimą;

7.3. teikia administratoriams privalomus vykdyti nurodymus ir pavedimus.

8. Administratorius:

8.1. atsako už VSATIS funkcionavimą užtikrinančios techninės ir programinės įrangos, infrastruktūros bei informacinių technologijų paslaugų administravimą, užtikrina funkcionavimą, VSATIS naudotojų registravimą ir prisijungimo vardų ir slaptažodžių skyrimą, prieigos prie VSATIS išteklių teisių nustatymą;

8.2. atsako už priskirtų VSATIS komponentų (KDV, tarnybinių stočių, operacinių sistemų, duomenų bazių, ugniasienių, įsilaužimo aptikimo sistemų, duomenų perdavimo tinklų) administravimą, VSATIS komponentų sąrankos aprašymo dokumentacijos parengimą ir atnaujinimą, pažeidžiamų vietų nustatymą ir saugos priemonių parinkimą bei jų atitiktį saugos nuostatų ir Saugos politiką įgyvendinančių dokumentų reikalavimams;

8.3. pagal kompetenciją rengia pasiūlymus dėl VSATIS palaikymo, priežiūros, techninės ir programinės įrangos modernizavimo ir elektroninės informacijos saugos užtikrinimo;

8.4. registruoja elektroninės informacijos saugos incidentus ir informuoja apie juos saugos įgaliotinį, teikia pasiūlymus dėl minėtų incidentų pašalinimo;

8.5. užtikrina VSATIS duomenų konfidencialumą ir vientisumą;

8.6. atlieka kitas Saugos nuostatuose ir kituose saugos politiką įgyvendinančiuose dokumentuose nustatytas funkcijas ir kitus VSATIS valdytojos ar saugos įgaliotinio nurodymus, susijusius su VSATIS sauga.

9. VSATIS naudotojai:

9.1. vadovaudamiesi VSATIS valdytojo patvirtintais VSATIS nuostatais, šiais Saugos nuostatais, VSATIS duomenų teikimo sutartimis, VSATIS elektroninės informacijos tvarkymo taisyklėmis ir pareigybių aprašymais, naudojasi VSATIS;

9.2. užtikrina VSATIS duomenų tvarkymo teisėtumą;

9.3. informuoja saugos įgaliotinį, VSATIS administratorių apie elektroninės informacijos saugos incidentus, VSATIS darbo sutrikimus;

9.4. vykdo kitas šiuose Saugos nuostatuose ir saugos politiką įgyvendinančiuose dokumentuose nustatytas funkcijas ir kitus VSATIS valdytojos, saugos įgaliotinio ir VSATIS administratorių nurodymus, susijusius su VSATIS naudojimu ir VSATIS sauga.

10. Teisės aktai, kuriais vadovaujantis tvarkomi VSATIS duomenys ir užtikrinama jų sauga:

10.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804);

10.2. Lietuvos Respublikos valstybės registrų įstatymas (Žin., 1996, Nr. 86-2043; 2004, Nr. 124-4488);

10.3. Saugos reikalavimai;

10.4. VSATIS nuostatai;

10.5. Vidaus reikalų informacinės sistemos (toliau – VRIS) nuostatai ir VRIS duomenų saugos nuostatai, patvirtinti Lietuvos Respublikos vidaus reikalų ministro 2007 m. sausio 2 d. įsakymu Nr. 1V-1 „Dėl Vidaus reikalų informacinės sistemos nuostatų ir Vidaus reikalų informacinės sistemos duomenų saugos nuostatų patvirtinimo“ (Žin., 2007, Nr. 3-141, Nr. 113-4606);

10.6. Lietuvos standartai LST ISO/IEC 17799:2006 ir LST ISO/IEC 27001:2006 bei Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo metodai“ grupės standartai, reglamentuojantys saugų duomenų tvarkymą;

10.7. kiti teisės aktai, reglamentuojantys VSATIS duomenų tvarkymo teisėtumą, VSATIS tvarkytojų veiklą ir VSATIS duomenų saugos valdymą.

 

II. VSATIS DUOMENŲ SAUGOS VALDYMAS

 

11. Atsižvelgiant į VSATIS duomenų savybių (vientisumo, konfidencialumo ir prieinamumo) įtaką VSATIS darbui, VSATIS priskiriama antrajai informacinių sistemų kategorijai pagal Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių, patvirtintų Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160), 3.2.1 punktą.

12. VSATIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius VSATIS duomenų vientisumui, konfidencialumui ir prieinamumui. Pasirenkant saugos priemones prioritetas teikiamas toms priemonėms, kurių diegimas duoda didžiausią poveikį ir reikalauja mažiausiai sąnaudų.

13. Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus ir taikydamas pasaulyje pripažintas metodikas, kasmet atlieka VSATIS rizikos vertinimą, o prireikus ir neeilinį rizikos įvertinimą iki liepos 1 dienos ir parengia ataskaitą. Svarbiausieji rizikos veiksniai yra šie:

13.1. subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);

13.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis informacine sistema duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);

13.3. nenugalima jėga (force majeure).

14. Prireikus VSATIS valdytojo pavedimu VSATIS rizikos analizei atlikti gali būti samdoma privati įmonė.

15. Atsižvelgdamas į rizikos vertinimo ataskaitą, VSATIS valdytojas prireikus tvirtina VSATIS rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.

16. Teisės aktų nustatyta tvarka ne rečiau kaip kartą per metus atliekant VSATIS informacinių technologijų saugos atitikties vertinimą:

16.1. įvertinama Saugos nuostatų ir kitų saugos politiką įgyvendinančių teisės aktų atitiktis realiai VSATIS duomenų saugos situacijai;

16.2. inventorizuojama VSATIS techninė ir programinė įranga;

16.3. tikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų VSATIS naudotojų kompiuterizuotų darbo vietų ir VSATIS tarnybinėse stotyse įdiegta programinė įranga bei jų sąranka (konfigūracija);

16.4. patikrinama VSATIS naudotojams suteiktų teisių tvarkyti VSATIS atitiktis atliekamoms funkcijoms, prireikus VSATIS naudotojų teisės praplečiamos ar apribojamos;

16.5. įvertinamas pasirengimas užtikrinti VSATIS veiklos tęstinumą įvykus saugos incidentui.

17. Atlikus VSATIS informacinių technologijų saugos reikalavimų atitikties vertinimą, rengiamas pastebėtų trūkumų šalinimo planas, kurį tvirtina, atsakingus vykdytojus paskiria ir įgyvendinimo terminus nustato VSATIS valdytoja.

 

III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI

 

18. VSATIS duomenys kitoms institucijoms teikiami pasirašius sutartį dėl duomenų teikimo, kurioje turi būti nurodyti:

18.1. duomenų naudojimo tikslai, teisinis pagrindas ir sąlygos;

18.2. duomenų teikimo ar gavimo būdai ir laikas;

18.3. teikiamų duomenų apimtis;

18.4. taikomos duomenų apsaugos priemonės;

18.5. teikimo specifikacijos ir kitos sąlygos.

19. VSATIS naudotojai jungiasi prie VSATIS naudodami VSATIS programinę įrangą, technines ir kitas programines priemones, užtikrinančias saugų duomenų perdavimą Vidaus reikalų telekomunikaciniame tinkle (toliau – VRTT).

20. VSATIS naudotojai prisijungti prie VSATIS naudoja unikalų prisijungimo vardą ir slaptažodį. Teisės naudotis VSATIS jiems suteikiamos vadovaujantis raštišku prašymu, atsižvelgiant į vykdomas funkcijas.

21. Dirbant su VSATIS fiksuojami visi VSATIS naudotojų duomenų tvarkymo veiksmai.

22. VSATIS naudotojas atsako už elektroninės informacijos, kuri jam prieinama dirbant su VSATIS, tvarkymo teisėtumą ir tvarkomų duomenų saugą.

23. Elektroninės informacijos saugai užtikrinti yra taikomos šios bendrosios programinės įrangos naudojimo nuostatos:

23.1. VSATIS darbui turi būti naudojama tik legali ir patikrinta programinė įranga, kuri yra įtraukta į VSAT naudojamos programinės įrangos sąrašus;

23.2. VSATIS tarnybinėse stotyse ir KDV, kuriose dirbama su VSATIS, privalo būti naudojama programinė įranga, skirta kovai su kenksminga programine įranga. Antivirusinės programinės įrangos virusų parašų bazių ir kompiuterių operacinių sistemų kritinių pataisų atnaujinimas vyksta automatiniu būdu ne rečiau kaip kas trys dienos;

23.3. VSATIS programinis kodas privalo būti apsaugotas nuo atskleidimo neturintiems teisės su juo susipažinti asmenims.

24. VSATIS duomenų saugai užtikrinti tarnybinėse stotyse ir KDV taikomos šios programinės įrangos naudojimo nuostatos:

24.1. operacinių sistemų ir taikomųjų programų sąranka, įforminta dokumentais, parenkama taip, kad būtų užtikrintas didžiausias saugumo lygis, sustabdomi nereikalingi darbui procesai;

24.2. VSATIS naudotojų, jų vykdytų užklausų ir peržiūrėtų užklausų rezultatų duomenys tvarkomi VRIS centrinio duomenų banko naudotojų administravimo posistemėje VSATIS naudotojų administravimo taisyklių nustatyta tvarka;

24.3. įdiegiama programinė įranga, skirta apsisaugoti nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėti, nepageidaujamo elektroninio pašto ir pan.);

24.4. ribojama arba blokuojama prieiga prie operacinės sistemos prievadų;

24.5. VSATIS naudotojams apribojamos teisės diegti papildomą programinę įrangą ir keisti sistemos, kompiuterio ar programinės įrangos sistemų nustatymus. Programinę įrangą diegia tik administratoriai. Kai diegimą turi atlikti kiti asmenys (paslaugų teikėjų specialistai), diegimas gali būti atliekamas tik suderinus su VSAT Informatikos ir ryšių valdyba ir prižiūrint administratoriams;

24.6. programinę įrangą atnaujina ir kontroliuoja administratoriai.

25. Už VSATIS ir vidinio kompiuterių tinklo funkcionavimą užtikrinančios techninės ir programinės įrangos administravimą ir priežiūrą KDV yra atsakingi VSAT teritorinių padalinių techninių skyrių valstybės tarnautojai ar darbuotojai, kuriems priskirtos atitinkamos administratoriaus funkcijos.

26. VSATIS duomenys perduodami automatiniu būdu naudojant TCP/IP protokolą realiu laiku („on-line“ režimu) arba asinchroniniu režimu pagal VSATIS duomenų teikimo sutartis.

27. VSATIS duomenys, perduodami ne VRTT, turi būti šifruojami.

28. VSATIS naudotojai, savo tarnybinėms funkcijoms vykdyti naudojantys nešiojamuosius kompiuterius, norėdami VSATIS duomenis perduoti kompiuterių tinklais ne savo darbo vietoje, turi naudoti kompiuterio įjungimo slaptažodį, papildomą VSATIS naudotojo tapatybės patvirtinimą ir VSATIS duomenų šifravimą.

 

IV. REIKALAVIMAI PERSONALUI IR SUPAŽINDINIMO SU SAUGOS REIKALAVIMAIS TVARKA

 

29. Saugos įgaliotinis privalo išmanyti informacijos saugos užtikrinimo principus, savo darbe vadovautis Saugos reikalavimais, Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866), taip pat Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 (Žin., 2004, Nr. 80-2855), kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais, reglamentuojančiais saugų duomenų tvarkymą, standartais ir kitais dokumentais, turėti atitinkamą kvalifikaciją, taip pat turėti darbo su duomenų bazėmis, operacinėmis sistemomis, taikomosiomis programomis patirties.

30. VSATIS administratoriai privalo išmanyti pagrindinius saugos politikos principus, darbą su duomenų perdavimo tinklais, užtikrinti jų saugumą, turėti sisteminių programinių priemonių (Windows, Unix, Oracle) administravimo ir priežiūros patirties.

31. VSATIS naudotojai turi turėti atitinkamą kvalifikaciją (darbo kompiuteriu įgūdžiai, informacinių technologijų vartotojų kvalifikacijos kursai, pradinis saugaus darbo su duomenimis mokymas, ECDL (Europos kompiuterio vartotojo pažymėjimas) vartotojo sertifikatas ar pan.) ir patirties (darbo su atitinkamomis operacinėmis sistemomis, taikomosiomis programomis ir pan.).

32. VSATIS valdytojas kartu su registrų tvarkymo įstaigomis užtikrina tinkamą saugos įgaliotinio, administratorių ir VSATIS naudotojų kvalifikacijos tobulinimą.

33. VSATIS naudotojams turi būti rengiami duomenų saugos mokymai, įvairiais būdais primenama apie saugos problemas (pvz., priminimai elektroniniu paštu, teminių seminarų rengimas, atmintinės ir pan.).

 

V. VSATIS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI

 

34. Tvarkyti VSATIS duomenis gali tik VSATIS naudotojai, pasirašytinai susipažinę su Saugos nuostatais ir kitais saugos politiką įgyvendinančiais teisės aktais.

35. Šie Saugos nuostatai ir kiti elektroninės informacijos saugą reglamentuojantys dokumentai skelbiami VSATIS valdytojo tinklalapyje.

36. VSATIS naudotojų supažindinimą su Saugos nuostatais ir kitais saugos politiką įgyvendinančiais teisės aktais ir atsakomybe už šių reikalavimų nesilaikymą organizuoja saugos įgaliotinis. Saugos įgaliotinis raštu informuoja VSATIS naudotojus apie Saugos nuostatų pakeitimus ar kitų saugos politiką įgyvendinančių teisės aktų pripažinimą netekusiais galios, keitimą ar priėmimą.

 

VI. BAIGIAMOSIOS NUOSTATOS

 

37. VSATIS saugos įgaliotinis, VSATIS administratoriai, VSATIS naudotojai, pažeidę Saugos nuostatų ar kitų saugos politiką įgyvendinančių teisės aktų reikalavimus, atsako įstatymų nustatyta tvarka.

 

_________________