Valstybės sienos apsaugos tarnybos
prie Lietuvos Respublikos Vidaus reikalų ministerijos VADO
ĮSAKYMAS
DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS VADO 2004 M. SPALIO 8 D. ĮSAKYMO Nr. 4-507 „DĖL VALSTYBĖS SIENOS APSAUGOS TARNYBOS PRIE LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTERIJOS INFORMACINĖS SISTEMOS (VSATIS) BEI VSATIS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO“ PAKEITIMO
2011 m. balandžio 13 d. Nr. 4-287
Vilnius
1. Pakeičiu pridedamus:
1.1. Valstybės sienos apsaugos tarnybos informacinės sistemos nuostatus, patvirtintus Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – tarnyba) vado 2004 m. spalio 8 d. įsakymo Nr. 4-507 „Dėl Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos informacinės sistemos (VSATIS) bei VSATIS duomenų saugos nuostatų patvirtinimo“ (toliau – įsakymas) 1.1 punktu, ir išdėstau juos nauja redakcija;
2. Skiriu:
2.1. tarnybos Informatikos ir ryšių valdybos Informacinių sistemų administravimo skyriaus vyriausiąjį specialistą Raimondą Zakšauską VSATIS saugos įgaliotiniu;
3. Pavedu:
3.1. VSATIS saugos įgaliotiniui per 6 mėnesius nuo šio įsakymo įsigaliojimo parengti Saugaus VSATIS elektroninės informacijos tvarkymo taisyklių ir VSATIS veiklos tęstinumo valdymo plano projektus;
Tarnybos vadas
generolas Vainius Butinas
Suderinta Suderinta
Lietuvos Respublikos vidaus Informacinės visuomenės plėtros
reikalų ministerijos 2010-11-05 komiteto prie Susisiekimo ministerijos
raštu Nr. 1D-8225 (6) 2010-08-13 raštu Nr. (13)S-1052
Suderinta
Valstybinės duomenų apsaugos
inspekcijos 2010-08-05 raštu Nr. 2R-2389 (3.33)
PATVIRTINTA
Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos
vidaus reikalų ministerijos vado
2004 m. spalio 8 d. įsakymu Nr. 4-507
(Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos
vidaus reikalų ministerijos vado
2011 m. balandžio 13 d. įsakymo Nr. 4-287 redakcija)
VALSTYBĖS SIENOS APSAUGOS TARNYBOS INFORMACINĖS SISTEMOS
NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Valstybės sienos apsaugos tarnybos informacinės sistemos (toliau – VSATIS) nuostatai apibrėžia VSATIS kūrimo teisinį pagrindą, valdytoją, tvarkytojus, tvarkymo objektus ir tikslus, duomenų sąrašus, jų apimtis, tvarkymą, duomenų gavėjus ir teikėjus, reikalavimus duomenų saugai.
2. VSATIS nuostatai nereglamentuoja operatyvinę veiklą vykdančių Valstybės sienos apsaugos tarnybos prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – VSAT) struktūrinių padalinių informacinių sistemų bei su operatyvinės informacijos tvarkymu susijusių duomenų bazių.
3. VSATIS yra teisinių, programinių ir telekomunikacinių priemonių visuma, padedanti vykdyti sienos kontrolę per kompiuterizuotus apribojimų sąrašus ir tvarkyti Lietuvos Respublikos valstybės sienos kirtimo kroniką.
4. VSATIS pagrindinės funkcijos:
4.1. vykstančių per Lietuvos Respublikos valstybės sieną (toliau – valstybės siena) asmenų, transporto priemonių patikrinimas Ieškomų asmenų, neatpažintų lavonų ir nežinomų bejėgių asmenų žinybiniame registre, Užsieniečių, Prevencinio poveikio priemonių taikymo, Ieškomų transporto priemonių, Ieškomų ir rastų numeruotų bei individualius požymius turinčių daiktų ir dokumentų registruose bei Lietuvos nacionalinėje Šengeno ir Lietuvos nacionalinėje vizų informacinėse sistemose;
5. VSATIS naudotojas – valstybės įstaigos (VSATIS tvarkytojo ar VSATIS duomenų gavėjo) tarnautojas arba darbuotojas, dirbantis pagal darbo sutartį, teisės aktų nustatyta tvarka turintis teisę tvarkyti arba gauti VSATIS duomenis pareigybės aprašyme nustatytoms tiesioginėms funkcijoms vykdyti.
II. TVARKYMO TEISINIS PAGRINDAS
7. VSATIS steigimo teisinį pagrindą sudaro Valstybės sienos apsaugos tarnybos įstatymas (Žin., 2000, Nr. 92-2848).
8. VSATIS tvarkoma vadovaujantis:
8.1. 2006 m. kovo 15 d. Europos Parlamento ir Tarybos reglamentu (EB) Nr. 562/2006, nustatančiu taisyklių, reglamentuojančių asmenų judėjimą per sienas, Bendrijos kodeksą (Šengeno sienų kodeksas) (OL 2006 L 105, p. 1.);
8.3. Komisijos rekomendacija 2006/XI/06, nustatančia bendrą „Praktinį sienos apsaugos pareigūnų vadovą (Šengeno vadovą)“ valstybių narių kompetentingoms institucijoms naudoti vykdant asmenų kontrolę prie sienų;
8.4. Europos Parlamento ir Tarybos 2006 m. gruodžio 20 d. reglamentu (EB) Nr. 1931/2006, nustatančiu vietinio eismo per valstybių narių išorines sausumos sienas taisykles ir iš dalies keičiančiu Šengeno konvencijos nuostatas (OL 2006 L 405, p. 1);
8.5. Lietuvos Respublikos valstybės sienos ir jos apsaugos įstatymu (Žin., 2000, Nr. 42-1192);
8.6. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu (toliau – ADTAĮ) (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804);
8.7. Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 „ Dėl elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose“ (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891);
III. ORGANIZACINĖ STRUKTŪRA
9. VSATIS valdytojas – VSAT:
10. VSATIS tvarkytojai:
11. VSAT centrinė įstaiga tvarko VSATIS nuostatų 21.2 ir 21.3 punktuose išvardytus duomenis, VSATIS klasifikatorius bei suteikia teises VSATIS naudotojams pagal kompetenciją.
12. VSATIS tvarkytojai, nurodyti VSATIS nuostatų 10.2–10.8 punktuose, tvarko VSATIS nuostatų 21.1 ir 21.3 punktuose išvardytus duomenis bei atsako, kad šie duomenys būtų tikslūs, išsamūs ir pateikti nustatytu laiku.
13. SUR ir URC VSATIS duomenimis naudojasi peržiūros režimu atlikdami paiešką VSATIS, formuodami VSATIS duomenų pagrindu ataskaitas bei atlikdami kitus duomenų tvarkymo veiksmus.
14. IRD teikia VSATIS tarnybinių stočių, duomenų bazių valdymo sistemos ir duomenų perdavimo tinklų resursus; užtikrina duomenų, esančių VSATIS duomenų bazėje, saugą; užtikrina VSATIS sąveiką su kitomis informacinėmis sistemomis ir registrais, dalyvauja rengiant duomenų teikimo automatiniu būdu sutartis.
15. VSATIS duomenų teikėjai (toliau – teikėjai) yra Lietuvos Respublikos vidaus reikalų ministerija, Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos.
16. VSATIS duomenų gavėjai (toliau – gavėjai) yra Lietuvos Respublikos valstybės saugumo departamentas, Vadovybės apsaugos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Lietuvos Respublikos specialiųjų tyrimų tarnyba, Antrasis operatyvinių tarnybų departamentas prie Lietuvos Respublikos krašto apsaugos ministerijos, Muitinės departamentas prie Lietuvos Respublikos finansų ministerijos, Valstybinė mokesčių inspekcija prie Lietuvos Respublikos finansų ministerijos, Valstybinio socialinio draudimo fondo valdyba prie Socialinės apsaugos ir darbo ministerijos, Migracijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos, Kalėjimų departamentas prie Lietuvos Respublikos teisingumo ministerijos, Finansinių nusikaltimų tyrimų tarnyba prie Lietuvos Respublikos vidaus reikalų ministerijos.
17. Duomenys teikiami duomenų gavėjams įstatymuose ir kituose teisės aktuose nustatytiems jų uždaviniams įgyvendinti ir funkcijoms vykdyti.
18. Asmens duomenys ADTAĮ nustatytais atvejais teikiami pagal duomenų valdytojo ir duomenų gavėjo sudarytą asmens duomenų teikimo sutartį (daugkartinio teikimo atveju) arba duomenų gavėjo prašymą (vienkartinio teikimo atveju). Sutartyje turi būti nurodytas asmens duomenų naudojimo tikslas, teikimo ir gavimo teisinis pagrindas, sąlygos, tvarka ir teikiamų asmens duomenų apimtis. Prašyme turi būti nurodytas asmens duomenų naudojimo tikslas, teikimo bei gavimo teisinis pagrindas ir prašomų pateikti asmens duomenų apimtis.
IV. INFORMACINĖ STRUKTŪRA
20. Duomenys saugomi ORACLE reliacinių duomenų bazių valdymo sistemoje. Duomenys saugomi VRIS centriniame duomenų banke adresu – Vilnius, Šventaragio g. 2.
21. VSATIS tvarkomi šie duomenys:
21.1. asmenų ir transporto priemonių, kuriuos reikia tikrinti, duomenys:
21.1.1. valstybės sienos kirtimo data; kryptis; vardas; pavardė; pilietybė; lytis; asmens dokumento numeris; asmens kodas (asmens kodas rašomas be duomenų subjekto sutikimo); asmens dokumento tipas; pasienio kontrolės punkto pavadinimas; nuoroda į informaciją apie transporto priemonę, kuria vyko asmuo; patikrinimą atlikusio pareigūno vardas, pavardė; vizos duomenys – išdavusi šalis, tipas, numeris, galiojimo data;
21.2. asmenų ir transporto priemonių, kuriems reikia atlikti papildomą tikrinimą, duomenys:
21.2.1. asmens vardas, pavardė, gimimo data ir (arba) asmens kodas, asmens dokumento numeris, dokumento šalis;
V. FUNKCINĖ STRUKTŪRA
23. VSATIS sudaro šios posistemės:
23.1. Patikrinimo posistemė, kurią sudaro asmenų ir transporto priemonių, kertančių valstybės sieną, patikrinimo moduliai, kurių funkcijos atitinkamai yra tvarkyti duomenis, susijusius su asmenų ir transporto priemonių, kertančių valstybės sieną, tikrinimu.
24. Įrašant ir keičiant duomenis, fiksuojamas naudotojo, kuris tai atliko, identifikavimo kodas ir įrašymo (keitimo) data ir laikas. Duomenų tvarkymo veiksmai, atliekami su VSATIS duomenimis, esančiais Vidaus reikalų informacinės sistemos centriniame duomenų banke, yra registruojami Vidaus reikalų informacinės sistemos (toliau – VRIS) centrinio duomenų banko naudotojų administravimo posistemėje.
25. Kiekvienas duomenų subjektas turi teisę kreiptis į VSATIS valdytoją ir (arba) tvarkytoją, siekdamas susipažinti su savo asmens duomenimis, tvarkomais VSATIS, ir teisės aktų nustatyta tvarka juos gauti. Jeigu duomenų subjektas, susipažinęs su savo asmens duomenimis, nustato, kad jo asmens duomenys neteisingi, neišsamūs, netikslūs ar tvarkomi neteisėtai, ir raštu kreipiasi į VSATIS valdytoją ir (arba) tvarkytoją, VSATIS valdytojas ir (arba) tvarkytojas privalo nedelsdamas užtikrinti asmens duomenų patikrinimą, neteisingų, netikslių duomenų ištaisymą, neišsamių asmens duomenų papildymą, neteisėtai tvarkomų duomenų sunaikinimą. VSATIS valdytojas ir (arba) tvarkytojas privalo nedelsdamas informuoti duomenų subjektą ir VSATIS duomenų gavėjus, kuriems buvo perduoti neteisingi, netikslūs, neišsamūs duomenys, apie duomenų subjekto prašymu ištaisytus ar sunaikintus asmens duomenis, sustabdytus asmens duomenų tvarkymo veiksmus, išskyrus tuos atvejus, kai pateikti tokią informaciją būtų neįmanoma arba pernelyg sudėtinga. VSATIS valdytojas ir (arba) tvarkytojas neįgyvendina duomenų subjekto teisių ADTAĮ 23 straipsnio 2 dalyje nustatytais atvejais.
26. Asmenų, vykstančių per valstybės sieną, ir transporto priemonių patikrinimo tikslu, sekiant nustatyti sutaptį, VSATIS formuoja užklausas į teikėjų informacines sistemas ir registrus, išvardytus VSATIS nuostatų 4.1 punkte. Jokių kitų duomenų, išskyrus patvirtinimą, kad sutaptis yra arba jos nėra, iš teikėjų VSATIS negauna.
VI. KAUPIAMŲ DUOMENŲ ŠALTINIAI
VII. DUOMENŲ SAUGA
28. VSATIS duomenys saugomi 10 metų po tų metų, kai jie buvo įrašyti. Praėjus šiam terminui, duomenys naikinami.
29. VSATIS duomenų saugą nustato ADTAĮ, Bendrieji elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimai, patvirtinti Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952, VSATIS duomenų saugos nuostatai, VSATIS saugaus elektroninės informacijos tvarkymo taisyklės, VSATIS naudotojų administravimo taisyklės, VSATIS veiklos tęstinumo valdymo planas ir kiti duomenų saugą reglamentuojantys dokumentai, Lietuvos standartai LST ISO/IEC 17799:2006, LST ISO/IEC 27001:2006, taip pat kiti Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo metodai“ grupės standartai, apibūdinantys saugų informacinės sistemos duomenų tvarkymą.
30. VSATIS asmens duomenų apsauga užtikrinama vadovaujantis Bendraisiais reikalavimais organizacinėms ir techninėms duomenų saugumo priemonėms, patvirtintais Valstybinės duomenų apsaugos inspekcijos direktoriaus 2008 m. lapkričio 12 d. įsakymu Nr. 1T-71 (1.12) (Žin., 2008, Nr. 135-5298).
31. VSATIS naudotojai privalo saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai. Ši pareiga galioja pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.
32. VSATIS duomenų saugos priemonės, skirtos apsaugoti duomenis nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo, yra numatytos VSATIS duomenų saugos nuostatuose.
VIII. VSATIS FINANSAVIMAS
IX. VSATIS MODERNIZAVIMAS IR LIKVIDAVIMAS
PATVIRTINTA
Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos
vidaus reikalų ministerijos vado
2004 m. spalio 8 d. įsakymu Nr. 4-507
(Valstybės sienos apsaugos tarnybos prie
Lietuvos Respublikos
vidaus reikalų ministerijos vado
2011 m. balandžio 13 d. įsakymo Nr. 4-287 redakcija)
VALSTYBĖS SIENOS APSAUGOS TARNYBOS
INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS
NUOSTATAI
I. BENDROSIOS NUOSTATOS
1. Valstybės sienos apsaugos tarnybos informacinės sistemos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybės sienos apsaugos tarnybos informacinės sistemos (toliau – VSATIS) saugos politiką.
2. Šiuose Saugos nuostatuose vartojamos sąvokos atitinka Bendruosiuose elektroninės informacijos saugos valstybės institucijų ir įstaigų informacinėse sistemose reikalavimuose, patvirtintuose Lietuvos Respublikos Vyriausybės 1997 m. rugsėjo 4 d. nutarimu Nr. 952 (Žin., 1997, Nr. 83-2075; 2007, Nr. 49-1891) (toliau – Saugos reikalavimai), Vidaus reikalų informacinės sistemos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2007 m. sausio 2 d. įsakymu Nr. 1V-1 (Žin., 2007, Nr. 3-141) (toliau – VRIS nuostatai), Saugos dokumentų turinio gairėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2007 m. gegužės 8 d. įsakymu Nr. 1V-172 (Žin., 2007, Nr. 53-2070), ir kituose teisės aktuose vartojamas sąvokas.
4. VSATIS duomenų saugos užtikrinimo prioritetinės kryptys:
5. VSATIS duomenų saugumui užtikrinti kompleksiškai naudojamos administracinės, techninės ir programinės priemonės.
6. Saugos nuostatai taikomi:
6.1. VSATIS valdytojui – Valstybės sienos apsaugos tarnybai prie Lietuvos Respublikos vidaus reikalų ministerijos, Savanorių pr. 2, Vilnius (toliau – VSAT), kuri:
6.1.1. priima sprendimą dėl VSATIS informacinių technologijų atitikties saugos reikalavimams vertinimo;
6.1.2. rengia ir tvirtina teisės aktus, susijusius su VSATIS duomenų tvarkymu ir duomenų sauga, ir prižiūri, kaip jų laikomasi;
6.2. VSATIS tvarkytojui – Informatikos ir ryšių departamentui prie Lietuvos Respublikos vidaus reikalų ministerijos, Šventaragio g. 2, Vilnius, kuris:
6.2.1. suteikia VSATIS tarnybinių stočių, duomenų bazių valdymo sistemos ir duomenų perdavimo tinklų išteklius;
6.2.5. VSATIS valdytojo ir duomenų gavėjų sutarčių dėl duomenų teikimo nustatyta tvarka automatiniu būdu teikia registro duomenis duomenų gavėjams ir užtikrina teikiamų duomenų saugą;
7. Saugos įgaliotinis organizuoja ir kontroliuoja šių Saugos nuostatų įgyvendinimą ir atlieka kitas funkcijas:
7.1. teikia VSATIS valdytojai siūlymus dėl:
7.1.1. administratorių, kuriuos turi teisę skirti VSATIS valdytojas, skyrimo (saugos įgaliotinis negali atlikti VSATIS administratoriaus funkcijų);
8. Administratorius:
8.1. atsako už VSATIS funkcionavimą užtikrinančios techninės ir programinės įrangos, infrastruktūros bei informacinių technologijų paslaugų administravimą, užtikrina funkcionavimą, VSATIS naudotojų registravimą ir prisijungimo vardų ir slaptažodžių skyrimą, prieigos prie VSATIS išteklių teisių nustatymą;
8.2. atsako už priskirtų VSATIS komponentų (KDV, tarnybinių stočių, operacinių sistemų, duomenų bazių, ugniasienių, įsilaužimo aptikimo sistemų, duomenų perdavimo tinklų) administravimą, VSATIS komponentų sąrankos aprašymo dokumentacijos parengimą ir atnaujinimą, pažeidžiamų vietų nustatymą ir saugos priemonių parinkimą bei jų atitiktį saugos nuostatų ir Saugos politiką įgyvendinančių dokumentų reikalavimams;
8.3. pagal kompetenciją rengia pasiūlymus dėl VSATIS palaikymo, priežiūros, techninės ir programinės įrangos modernizavimo ir elektroninės informacijos saugos užtikrinimo;
8.4. registruoja elektroninės informacijos saugos incidentus ir informuoja apie juos saugos įgaliotinį, teikia pasiūlymus dėl minėtų incidentų pašalinimo;
9. VSATIS naudotojai:
9.1. vadovaudamiesi VSATIS valdytojo patvirtintais VSATIS nuostatais, šiais Saugos nuostatais, VSATIS duomenų teikimo sutartimis, VSATIS elektroninės informacijos tvarkymo taisyklėmis ir pareigybių aprašymais, naudojasi VSATIS;
9.3. informuoja saugos įgaliotinį, VSATIS administratorių apie elektroninės informacijos saugos incidentus, VSATIS darbo sutrikimus;
10. Teisės aktai, kuriais vadovaujantis tvarkomi VSATIS duomenys ir užtikrinama jų sauga:
10.1. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas (Žin., 1996, Nr. 63-1479; 2008, Nr. 22-804);
10.2. Lietuvos Respublikos valstybės registrų įstatymas (Žin., 1996, Nr. 86-2043; 2004, Nr. 124-4488);
10.5. Vidaus reikalų informacinės sistemos (toliau – VRIS) nuostatai ir VRIS duomenų saugos nuostatai, patvirtinti Lietuvos Respublikos vidaus reikalų ministro 2007 m. sausio 2 d. įsakymu Nr. 1V-1 „Dėl Vidaus reikalų informacinės sistemos nuostatų ir Vidaus reikalų informacinės sistemos duomenų saugos nuostatų patvirtinimo“ (Žin., 2007, Nr. 3-141, Nr. 113-4606);
10.6. Lietuvos standartai LST ISO/IEC 17799:2006 ir LST ISO/IEC 27001:2006 bei Lietuvos ir tarptautiniai „Informacijos technologija. Saugumo metodai“ grupės standartai, reglamentuojantys saugų duomenų tvarkymą;
II. VSATIS DUOMENŲ SAUGOS VALDYMAS
11. Atsižvelgiant į VSATIS duomenų savybių (vientisumo, konfidencialumo ir prieinamumo) įtaką VSATIS darbui, VSATIS priskiriama antrajai informacinių sistemų kategorijai pagal Valstybės institucijų ir įstaigų informacinių sistemų klasifikavimo pagal jose tvarkomą elektroninę informaciją gairių, patvirtintų Lietuvos Respublikos vidaus reikalų ministro 2007 m. liepos 11 d. įsakymu Nr. 1V-247 (Žin., 2007, Nr. 78-3160), 3.2.1 punktą.
12. VSATIS saugos priemonės parenkamos įvertinus galimus rizikos veiksnius VSATIS duomenų vientisumui, konfidencialumui ir prieinamumui. Pasirenkant saugos priemones prioritetas teikiamas toms priemonėms, kurių diegimas duoda didžiausią poveikį ir reikalauja mažiausiai sąnaudų.
13. Saugos įgaliotinis, atsižvelgdamas į Vidaus reikalų ministerijos išleistą metodinę priemonę „Rizikos analizės vadovas“, Lietuvos ir tarptautinius „Informacijos technologija. Saugumo technika“ grupės standartus ir taikydamas pasaulyje pripažintas metodikas, kasmet atlieka VSATIS rizikos vertinimą, o prireikus ir neeilinį rizikos įvertinimą iki liepos 1 dienos ir parengia ataskaitą. Svarbiausieji rizikos veiksniai yra šie:
13.1. subjektyvūs netyčiniai (duomenų tvarkymo klaidos ir apsirikimai, duomenų ištrynimas, klaidingas duomenų teikimas, fiziniai informacijos technologijų sutrikimai, duomenų perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
13.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis informacine sistema duomenims gauti, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
14. Prireikus VSATIS valdytojo pavedimu VSATIS rizikos analizei atlikti gali būti samdoma privati įmonė.
15. Atsižvelgdamas į rizikos vertinimo ataskaitą, VSATIS valdytojas prireikus tvirtina VSATIS rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame, be kita ko, numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
16. Teisės aktų nustatyta tvarka ne rečiau kaip kartą per metus atliekant VSATIS informacinių technologijų saugos atitikties vertinimą:
16.1. įvertinama Saugos nuostatų ir kitų saugos politiką įgyvendinančių teisės aktų atitiktis realiai VSATIS duomenų saugos situacijai;
16.3. tikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų VSATIS naudotojų kompiuterizuotų darbo vietų ir VSATIS tarnybinėse stotyse įdiegta programinė įranga bei jų sąranka (konfigūracija);
16.4. patikrinama VSATIS naudotojams suteiktų teisių tvarkyti VSATIS atitiktis atliekamoms funkcijoms, prireikus VSATIS naudotojų teisės praplečiamos ar apribojamos;
III. ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
18. VSATIS duomenys kitoms institucijoms teikiami pasirašius sutartį dėl duomenų teikimo, kurioje turi būti nurodyti:
19. VSATIS naudotojai jungiasi prie VSATIS naudodami VSATIS programinę įrangą, technines ir kitas programines priemones, užtikrinančias saugų duomenų perdavimą Vidaus reikalų telekomunikaciniame tinkle (toliau – VRTT).
20. VSATIS naudotojai prisijungti prie VSATIS naudoja unikalų prisijungimo vardą ir slaptažodį. Teisės naudotis VSATIS jiems suteikiamos vadovaujantis raštišku prašymu, atsižvelgiant į vykdomas funkcijas.
22. VSATIS naudotojas atsako už elektroninės informacijos, kuri jam prieinama dirbant su VSATIS, tvarkymo teisėtumą ir tvarkomų duomenų saugą.
23. Elektroninės informacijos saugai užtikrinti yra taikomos šios bendrosios programinės įrangos naudojimo nuostatos:
23.1. VSATIS darbui turi būti naudojama tik legali ir patikrinta programinė įranga, kuri yra įtraukta į VSAT naudojamos programinės įrangos sąrašus;
23.2. VSATIS tarnybinėse stotyse ir KDV, kuriose dirbama su VSATIS, privalo būti naudojama programinė įranga, skirta kovai su kenksminga programine įranga. Antivirusinės programinės įrangos virusų parašų bazių ir kompiuterių operacinių sistemų kritinių pataisų atnaujinimas vyksta automatiniu būdu ne rečiau kaip kas trys dienos;
24. VSATIS duomenų saugai užtikrinti tarnybinėse stotyse ir KDV taikomos šios programinės įrangos naudojimo nuostatos:
24.1. operacinių sistemų ir taikomųjų programų sąranka, įforminta dokumentais, parenkama taip, kad būtų užtikrintas didžiausias saugumo lygis, sustabdomi nereikalingi darbui procesai;
24.2. VSATIS naudotojų, jų vykdytų užklausų ir peržiūrėtų užklausų rezultatų duomenys tvarkomi VRIS centrinio duomenų banko naudotojų administravimo posistemėje VSATIS naudotojų administravimo taisyklių nustatyta tvarka;
24.3. įdiegiama programinė įranga, skirta apsisaugoti nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėti, nepageidaujamo elektroninio pašto ir pan.);
24.5. VSATIS naudotojams apribojamos teisės diegti papildomą programinę įrangą ir keisti sistemos, kompiuterio ar programinės įrangos sistemų nustatymus. Programinę įrangą diegia tik administratoriai. Kai diegimą turi atlikti kiti asmenys (paslaugų teikėjų specialistai), diegimas gali būti atliekamas tik suderinus su VSAT Informatikos ir ryšių valdyba ir prižiūrint administratoriams;
25. Už VSATIS ir vidinio kompiuterių tinklo funkcionavimą užtikrinančios techninės ir programinės įrangos administravimą ir priežiūrą KDV yra atsakingi VSAT teritorinių padalinių techninių skyrių valstybės tarnautojai ar darbuotojai, kuriems priskirtos atitinkamos administratoriaus funkcijos.
26. VSATIS duomenys perduodami automatiniu būdu naudojant TCP/IP protokolą realiu laiku („on-line“ režimu) arba asinchroniniu režimu pagal VSATIS duomenų teikimo sutartis.
28. VSATIS naudotojai, savo tarnybinėms funkcijoms vykdyti naudojantys nešiojamuosius kompiuterius, norėdami VSATIS duomenis perduoti kompiuterių tinklais ne savo darbo vietoje, turi naudoti kompiuterio įjungimo slaptažodį, papildomą VSATIS naudotojo tapatybės patvirtinimą ir VSATIS duomenų šifravimą.
IV. REIKALAVIMAI PERSONALUI IR SUPAŽINDINIMO SU SAUGOS REIKALAVIMAIS TVARKA
29. Saugos įgaliotinis privalo išmanyti informacijos saugos užtikrinimo principus, savo darbe vadovautis Saugos reikalavimais, Valstybės institucijų ir įstaigų informacinių sistemų elektroninės informacijos techniniais saugos reikalavimais, patvirtintais Lietuvos Respublikos vidaus reikalų ministro 2008 m. spalio 27 d. įsakymu Nr. 1V-384 (Žin., 2008, Nr. 127-4866), taip pat Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 (Žin., 2004, Nr. 80-2855), kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais, reglamentuojančiais saugų duomenų tvarkymą, standartais ir kitais dokumentais, turėti atitinkamą kvalifikaciją, taip pat turėti darbo su duomenų bazėmis, operacinėmis sistemomis, taikomosiomis programomis patirties.
30. VSATIS administratoriai privalo išmanyti pagrindinius saugos politikos principus, darbą su duomenų perdavimo tinklais, užtikrinti jų saugumą, turėti sisteminių programinių priemonių (Windows, Unix, Oracle) administravimo ir priežiūros patirties.
31. VSATIS naudotojai turi turėti atitinkamą kvalifikaciją (darbo kompiuteriu įgūdžiai, informacinių technologijų vartotojų kvalifikacijos kursai, pradinis saugaus darbo su duomenimis mokymas, ECDL (Europos kompiuterio vartotojo pažymėjimas) vartotojo sertifikatas ar pan.) ir patirties (darbo su atitinkamomis operacinėmis sistemomis, taikomosiomis programomis ir pan.).
32. VSATIS valdytojas kartu su registrų tvarkymo įstaigomis užtikrina tinkamą saugos įgaliotinio, administratorių ir VSATIS naudotojų kvalifikacijos tobulinimą.
V. VSATIS NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
34. Tvarkyti VSATIS duomenis gali tik VSATIS naudotojai, pasirašytinai susipažinę su Saugos nuostatais ir kitais saugos politiką įgyvendinančiais teisės aktais.
35. Šie Saugos nuostatai ir kiti elektroninės informacijos saugą reglamentuojantys dokumentai skelbiami VSATIS valdytojo tinklalapyje.
36. VSATIS naudotojų supažindinimą su Saugos nuostatais ir kitais saugos politiką įgyvendinančiais teisės aktais ir atsakomybe už šių reikalavimų nesilaikymą organizuoja saugos įgaliotinis. Saugos įgaliotinis raštu informuoja VSATIS naudotojus apie Saugos nuostatų pakeitimus ar kitų saugos politiką įgyvendinančių teisės aktų pripažinimą netekusiais galios, keitimą ar priėmimą.
VI. BAIGIAMOSIOS NUOSTATOS