NACIONALINIO VISUOMENĖS SVEIKATOS CENTRO
PRIE SVEIKATOS APSAUGOS MINISTERIJOS
DIREKTORIAUS
ĮSAKYMAS
DĖL TUBERKULIOZĖS VALSTYBĖS INFORMACINĖS SISTEMOS NUOSTATŲ IR TUBERKULIOZĖS VALSTYBĖS INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO IR TUBERKULIOZĖS VALSTYBĖS INFORMACINĖS SISTEMOS SAUGOS ĮGALIOTINIO SKYRIMO
2024 m. vasario 13 d. Nr. VKE-48
Vilnius
Vadovaudamasis Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 3 dalimi, 30 straipsnio 2 ir 3 dalimis, 31 straipsniu ir 32 straipsnio 2 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 32–34 punktais, Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu, patvirtintais Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“:
1. T v i r t i n u pridedamus:
2. P a v e d u VšĮ Vilniaus universiteto ligoninės Santaros klinikų generaliniam direktoriui:
2.1. per 3 mėnesius nuo šio įsakymo įsigaliojimo dienos pateikti Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos direktoriui tvirtinti:
2.1.2. Tuberkuliozės valstybės informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklių projektą;
Direktorius Vaidotas Gruodys
SUDERINTA SUDERINTA
Nacionalinio kibernetinio saugumo centro Nacionalinės visuomenės
prie Krašto apsaugos ministerijos sveikatos priežiūros laboratorijos
2023 m. liepos 27 d. raštu Nr. (4.1 E) 6K-492 2023 m. liepos 21 d. raštu Nr. S-403
SUDERINTA SUDERINTA
Valstybės duomenų agentūros Viešosios įstaigos Vilniaus universiteto
2023 m. rugpjūčio 9 d. raštu Nr. 4.4-714 ligoninės Santaros klinikų
2024 m. sausio 31 d. raštu Nr. SD-148 2023 m. rugpjūčio 8 d. raštu Nr. SR-5176
2023 m. gruodžio 18 d. raštu Nr. SR-8126
SUDERINTA SUDERINTA
Valstybės duomenų apsaugos inspekcijos Lietuvos Respublikos ekonomikos ir
2023 m. rugpjūčio 9 d. raštu Nr. 2R-4619 (3.2.Mr) inovacijos ministerijos
2023 m. gruodžio 13 d. raštu Nr. 2R-7054 (3.2.Mr) 2023 m. rugpjūčio 14 d. raštu Nr. 3-2956
2023 m. gruodžio 19 d. raštu Nr. 3-4433
SUDERINTA SUDERINTA
Higienos instituto Lietuvos Respublikos sveikatos apsaugos
2023 m. gruodžio 12 d. raštu Nr. (1.16)01-872 ministerijos
2024 m. sausio 4 d. raštu Nr. 10-50
PATVIRTINTA
Nacionalinio visuomenės sveikatos centro prie
Sveikatos apsaugos ministerijos direktoriaus
2024 m. vasario 13 d. įsakymu Nr. VKE-48
TUBERKULIOZĖS valstybės INFORMACINĖS SISTEMOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Tuberkuliozės valstybės informacinės sistemos nuostatai (toliau – Nuostatai) reglamentuoja Tuberkuliozės valstybės informacinės sistemos (toliau – Informacinė sistema) steigimo teisinį pagrindą, tikslus, uždavinius, funkcijas, Informacinės sistemos organizacinę, informacinę ir funkcinę struktūrą, asmens duomenų tvarkymo tikslus, Informacinės sistemos duomenų tvarkymo, teikimo ir naudojimo tvarką, Informacinėje sistemoje tvarkomų duomenų saugą, Informacinės sistemos finansavimą, modernizavimą ir likvidavimą.
2. Informacinės sistemos steigimo teisinis pagrindas:
2.1. Lietuvos Respublikos sveikatos apsaugos ministro 2000 m. gegužės 24 d. įsakymas Nr. 276 „Dėl sveikatos apsaugos ministro 1999 11 29 įsakymo Nr. 515 „Dėl sveikatos priežiūros įstaigų veiklos apskaitos ir atskaitomybės tvarkos“ dalinio pakeitimo“;
3. Informacinės sistemos veiklos sritį reglamentuojantys teisės aktai, kuriais vadovaujantis kuriama ir tvarkoma Informacinė sistema:
3.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – Reglamentas (ES) 2016/679);
3.13. Asmenų prašymų ir skundų nagrinėjimo viešojo administravimo subjektuose taisyklės, patvirtintos Lietuvos Respublikos Vyriausybės 2007 m. rugpjūčio 22 d. nutarimu Nr. 875 „Dėl Asmenų prašymų ir skundų nagrinėjimo viešojo administravimo subjektuose taisyklių patvirtinimo“;
3.14. Bendrųjų elektroninės informacijos saugos reikalavimų aprašas ir Saugos dokumentų turinio gairių aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas ir Saugos dokumentų turinio gairių aprašas);
3.15. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“;
3.16. Valstybės informacinių išteklių svarbos vertinimo tvarka, patvirtinta Lietuvos Respublikos Vyriausybės 2023 m. liepos 19 d. nutarimu Nr. 576 „Dėl Valstybės informacinių išteklių svarbos vertinimo tvarkos aprašo patvirtinimo“;
3.17. Valstybės informacinių išteklių svarbos vertinimo metodika, patvirtinta Lietuvos Respublikos ekonomikos ir inovacijų ministro 2023 m. liepos 19 d. įsakymu Nr. 4-418 „Dėl Valstybės informacinių išteklių svarbos vertinimo metodikos patvirtinimo“;
3.18. Lietuvos Respublikos sveikatos apsaugos ministro 2014 m. rugsėjo 19 d. įsakymas Nr. V-970 „Dėl privalomų tuberkuliozės sveikatos statistikos apskaitos formų ir privalomos sveikatos statistikos ataskaitos formos patvirtinimo“;
3.19. Informacinės visuomenės plėtros komiteto direktoriaus 2023 m. kovo 28 d. įsakymas Nr. T-30(2023) „Dėl Informacinės visuomenės plėtros komiteto prie Susisiekimo ministerijos direktoriaus 2013 m. kovo 25 d. įsakymo Nr. T-36 „Dėl duomenų teikimo formatų ir standartų rekomendacijų patvirtinimo“ pakeitimo“;
3.20. Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos nuostatai, patvirtinti Lietuvos Respublikos sveikatos apsaugos ministro 2015 m. rugsėjo 18 d. įsakymu Nr. V-1058 „Dėl Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos nuostatų patvirtinimo“;
4. Informacinės sistemos tikslas – informacinių technologijų priemonėmis rinkti, tvarkyti Informacinėje sistemoje kaupiamus duomenis, valdyti klinikinius ir administracinius veiklos procesus, susijusius su tuberkuliozės atvejų stebėjimu ir valdymu bei aktualios informacijos apie tuberkuliozę teikimu atsakingoms institucijoms teisės aktų nustatyta tvarka.
5. Asmens duomenų tvarkymo Informacinėje sistemoje tikslai:
5.2. tuberkuliozės epidemiologinė duomenų analizė, statistiniai skaičiavimai ir tuberkuliozės epidemiologinių pokyčių vertinimas bei stebėsena (monitoringas);
6. Informacinės sistemos uždaviniai:
6.2. atlikti Informacinėje sistemoje sukauptų duomenų operatyvią ir retrospektyvią epidemiologinę analizę, statistinius skaičiavimus;
6.3. automatizuoti duomenų apie tuberkuliozės diagnostiką ir gydymą rinkimą, kaupimą, taisymą ir tvarkymą;
6.4. užtikrinti saugius duomenų mainus su Užkrečiamųjų ligų ir jų sukėlėjų valstybės informacine sistema;
7. Informacinės sistemos funkcijos:
7.1. rinkti, kaupti, apdoroti ir saugoti duomenis apie nustatytus tuberkuliozės atvejus, atlikti teikiamų duomenų patikrą;
7.2. saugiai ir efektyviai automatiniu būdu tvarkyti elektroninę informaciją apie asmenis, susirgusius tuberkulioze, sveikatos apsaugos tikslais;
7.4. teikti Informacinėje sistemoje užregistruotų tuberkuliozės atvejų ir sergamumo nuasmenintus duomenis gavėjams teisės aktais nustatytoms funkcijoms vykdyti bei visuomenei realiuoju laiku;
7.5 teikti nuasmenintus duomenis organizuojant asmens sveikatos priežiūros specialistų (šeimos gydytojų, vaikų ligų gydytojų, vidaus ligų gydytojų, pulmonologų, slaugytojų, visuomenės sveikatos specialistų, nevyriausybinių organizacijų, savivaldybės ir seniūnijos darbuotojų) mokymus tuberkuliozės šiuolaikinės diagnostikos, gydymo, profilaktikos ir kontrolės (epidemiologinės priežiūros) klausimais;
8. Šiuose Nuostatuose vartojamos sąvokos atitinka Valstybės informacinių išteklių valdymo įstatyme, Žmonių užkrečiamųjų ligų profilaktikos ir kontrolės įstatyme, Reglamente (ES) 2016/679, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos apraše ir kituose teisės aktuose, reglamentuojančiuose informacinių sistemų administravimą, naudojamas sąvokas.
II SKYRIUS
InformacinėS sistemOS ORGANIZACINĖ STRUKTŪRA
9. Informacinės sistemos organizacinė struktūra:
9.1. Informacinės sistemos valdytojas (toliau – Valdytojas) ir asmens duomenų valdytojas – Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (toliau – NVSC);
9.2. Informacinės sistemos tvarkytojas (toliau – Tvarkytojas) ir Informacinėje sistemoje tvarkomų asmens duomenų tvarkytojas – VšĮ Vilniaus universiteto ligoninė Santaros klinikos;
9.3. Informacinės sistemos duomenų teikėjai:
9.3.2. asmens sveikatos priežiūros įstaigos, teikiančios ambulatorines ar stacionarines vaikų ar suaugusiųjų tuberkuliozės asmens sveikatos priežiūros paslaugas. Duomenys teikiami iš asmens sveikatos priežiūros įstaigų vidaus administravimui skirtų informacinių sistemų;
9.3.3. asmens sveikatos priežiūros specialistai: šeimos gydytojas arba tuberkuliozės gydymo paslaugas teikiančios įstaigos gydytojas pulmonologas, tiesiogiai stebimo trumpo gydymo kurso (toliau – DOTS) kabineto slaugytojas arba šeimos gydytojo komandoje dirbantis slaugytojas, teikiantys vaikų arba suaugusiųjų DOTS paslaugas ir (ar) vykdantys nuotolinę gydymo stebėseną, kiti asmens sveikatos priežiūros specialistai, pagal teisės aktais nustatytą kompetenciją teikiantys DOTS paslaugas ir (ar) vykdantys nuotolinę gydymo stebėseną;
9.3.4. Nacionalinė visuomenės sveikatos priežiūros laboratorija (toliau – NVSPL). Duomenys teikiami iš NVSPL vidaus administravimui skirtos informacinės sistemos;
9.3.5. bakteriologijos laboratorijos, turinčios licenciją, suteikiančią teisę teikti tuberkuliozės diagnostikos paslaugas. Duomenys teikiami iš bakteriologijos laboratorijų vidaus administravimui skirtų informacinių sistemų;
10. Valdytojas ir Tvarkytojas atlieka Valstybės informacinių išteklių valdymo įstatymo nustatytas funkcijas, turi šiame įstatyme nurodytas teises ir pareigas.
11. Valdytojas vykdo šias funkcijas:
11.1. analizuoja teisines, technines, technologines, metodologines ir organizacines Informacinės sistemos tvarkymo problemas ir priima sprendimus Informacinės sistemos tvarkymui užtikrinti;
11.2. priima sprendimus dėl Informacinės sistemos techninių ir programinių priemonių įsigijimo, diegimo ir tobulinimo;
11.3. užtikrina pacientų teises, vadovaudamasis Lietuvos Respublikos pacientų teisių ir žalos sveikatai atlyginimo įstatymu, Sveikatos sistemos įstatymu, Nuostatais ir kitais teisės aktais;
11.4. inventorizuoja ir sudaro Informacinės sistemos duomenų rinkinius, kaip tai apibrėžta Teisės gauti informaciją ir duomenų pakartotinio naudojimo įstatyme, ir užtikrina, kad sudaryti duomenų rinkiniai būtų pateikti skelbti Lietuvos atvirų duomenų portale naudojantis Valstybės duomenų valdysenos informacinės sistemos funkcionalumu Valstybės duomenų agentūros nustatyta tvarka;
11.5. NVSC, veikiantis kaip Valdytojas ir asmens duomenų valdytojas, turi Reglamente (ES) 2016/679 nustatytas asmens duomenų valdytojo teises ir pareigas;
12. Tvarkytojas vykdo šias funkcijas:
12.2. kontroliuoja ir užtikrina, kad duomenys būtų teisingi, tikslūs, išsamūs ir nuolat atnaujinami;
12.3. užtikrina, kad duomenų gavėjai, kuriems buvo pateikti neteisingi, netikslūs, neišsamūs duomenys, būtų nedelsiant, bet ne vėliau nei per 1 darbo dieną, informuoti apie ištaisytus netikslumus;
12.4. atlieka duomenų ir kitos informacijos, reikalingos užregistruotų tuberkuliozės atvejų plitimui stebėti ir sprendimams priimti, poreikių analizę;
12.5. analizuoja tuberkuliozės epidemiologinius rodiklius, vertina vaistams atsparios ir daugeliui vaistų atsparios (DVA-TB) gydymo rezultatus, paplitimo priežastis, rengia epidemiologines tuberkuliozės prognozes, tuberkuliozės atvejų statistines ataskaitas;
12.6. teisės aktų nustatyta tvarka teikia duomenų gavėjams apibendrintą informaciją apie tuberkuliozės paplitimą šalyje;
12.7. teisės aktų nustatyta tvarka rengia teisės aktų, susijusių su Informacinės sistemos duomenų tvarkymu ir sauga, projektus;
12.8. organizuoja ir vykdo Informacinės sistemos duomenų mainus su kitomis informacinėmis sistemomis įstatymų ir kitų teisės aktų nustatyta tvarka;
12.9. skiria darbuotojus, atsakingus už Informacinės sistemos duomenų tvarkymą, organizuoja ir koordinuoja su Informacine sistema dirbančių darbuotojų kvalifikacijos tobulinimą;
12.10. organizuoja Informacinės sistemos eksploatavimui, priežiūrai ir plėtrai skirtų funkcinių, techninių ir programinių priemonių įsigijimą, diegimą ir modernizavimą;
12.11. užtikrina, kad Informacinės sistemos duomenys būtų tvarkomi vadovaujantis šiais Nuostatais ir kitais, duomenų tvarkymą reglamentuojančiais teisės aktais;
12.12. tvarko asmens duomenis vadovaujantis Reglamentu (ES) 2016/679 ir kitais teisės aktais, reglamentuojančiais asmens duomenų tvarkymą;
13. Tvarkytojas vykdo šias pareigas:
13.1. tvarko asmens duomenis laikydamasis Valdytojo dokumentais įformintų nurodymų, įskaitant nurodymus, susijusius su asmens duomenų perdavimu trečiajai valstybei ar tarptautinei organizacijai, išskyrus atvejus, kai tai daryti reikalaujama pagal Europos Sąjungos arba valstybės narės teisę, kuri taikoma Tvarkytojui (tokiu atveju Tvarkytojas, prieš pradėdamas tvarkyti duomenis, apie tokį teisinį reikalavimą praneša Valdytojui, išskyrus atvejus, kai pagal tą teisę toks pranešimas draudžiamas dėl svarbių priežasčių, susijusių su viešuoju interesu), Reglamento (ES) 2016/679 ir kitų teisės aktų, reglamentuojančių asmens duomenų tvarkymą, reikalavimų;
13.2. atsižvelgdamas į asmens duomenų tvarkymo pobūdį, taikydamas technines ir organizacines priemones, padeda Valdytojui, kad būtų įvykdyta tvarkomų asmens duomenų valdytojo pareiga atsakyti į duomenų subjektų prašymus, pasinaudoti Reglamento (ES) Nr. 2016/679 III skyriuje nustatytomis duomenų subjekto teisėmis;
13.4. pasitelkia kitus duomenų tvarkytojus tik gavęs išankstinį rašytinį Valdytojo leidimą, apie numatomą pasitelkimą raštu informuodamas Valdytoją ne vėliau kaip prieš 20 darbo dienų. Jeigu yra Valdytojo rašytinis leidimas pasitelkti kitą tvarkytoją, Tvarkytojas sutartimi kitam duomenų tvarkytojui turi nustatyti tuos pačius asmens duomenų apsaugos įpareigojimus, kaip ir Nuostatuose nustatyti įpareigojimai Tvarkytojui, įskaitant įpareigojimą tinkamomis techninėmis ir organizacinėmis priemonėmis užtikrinti tvarkomų duomenų apsaugą, vadovaujantis Reglamentu (ES) 2016/679 ir kitais asmens duomenų tvarkymą reglamentuojančiais teisės aktais. Tvarkytojas lieka visiškai atsakingas už kito duomenų tvarkytojo prievolių vykdymą;
13.5. pateikia Valdytojui visą informaciją, būtiną siekiant įrodyti, kad vykdomos Reglamento (ES) Nr. 2016/679 nustatytos prievolės, ir sudaro sąlygas bei padeda Valdytojui arba kitam Valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. Nedelsdamas, bet ne vėliau kaip per 48 val., informuoja Valdytoją, jei, jo nuomone, nurodymas pateikti informaciją pažeidžia Reglamentą (ES) Nr. 2016/679 ar kitus asmens duomenų apsaugą reglamentuojančius teisės aktus;
13.6. užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikoma įstatymuose nustatyta konfidencialumo prievolė;
13.7. taiko reikiamas technines ir organizacines priemones, kad būtų užtikrintas asmens duomenų saugumas, konfidencialumas, vientisumas ir prieinamumas, įskaitant apsaugą nuo atsitiktinio ar neteisėto duomenų sunaikinimo, praradimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo, o Valdytojo prašymu per nurodytą terminą pateikia reikalingą informaciją, įrodančią, kad tokios priemonės buvo taikomos;
13.8. nebevykdydamas Tvarkytojo funkcijų, atsižvelgdamas į Valdytojo nurodymus, sunaikina arba grąžina jam visus asmens duomenis ir sunaikina turimas jų kopijas, išskyrus atvejus, kai pagal Europos Sąjungos ar Lietuvos Respublikos teisės aktus yra nustatyta pareiga juos saugoti;
13.9. pagal Reglamento (ES) Nr. 2016/679 33 straipsnio 2 dalį raštu ir (ar) el. paštu informuoja (nedelsdamas, bet ne vėliau kaip per 24 val.) Valdytoją apie įtariamą arba įvykusį asmens duomenų saugumo pažeidimą Valdytojo nustatyta tvarka. Jeigu padaromas arba įtariama, kad buvo padarytas asmens duomenų saugumo pažeidimas, nedelsdamas, bet ne vėliau kaip per 24 val., imasi priemonių, siekdamas užkirsti kelią tolesnei žalai dėl padaryto asmens duomenų saugumo pažeidimo ir sumažinti padaryto asmens duomenų saugumo pažeidimo padarinius.
III SKYRIUS
INFORMACINĖS SISTEMOS INFORMACINĖ STRUKTŪRA
14. Informacinės sistemos informacinę struktūrą sudaro duomenų bazė, į kurią įtraukiami duomenų teikėjų pateikti duomenys ir elektroninių dokumentų saugyklos.
15. Informacinės sistemos duomenys tvarkomi Informacinės sistemos duomenų bazėje, o archyvuojami elektroninių dokumentų saugyklose.
16. Informacinės sistemos duomenų bazę sudaro:
16.1. Tuberkulioze sirgusių / sergančių asmenų duomenų bazės modulis, kuriame kaupiami šie duomenys apie tuberkulioze sirgusius / sergančius asmenis:
16.1.7. rizikos faktoriai (galimi gretutiniai susirgimai – lėtinės plaučių ligos, ŽIV ir AIDS, cukrinis diabetas ir kiti);
16.1.9. ligos diagnozavimo būdas (profilaktinio patikrinimo metu, susirgus ar kreipiantis į asmens sveikatos priežiūros įstaigą dėl kitos priežasties);
16.1.24. tuberkuliozės susirgimo registracijos kategorija (naujas atvejis, recidyvas, grįžęs po nutraukto gydymo, grįžęs po nesėkmingo gydymo, atvykęs iš užsienio, kiti atvejai);
16.1.26. duomenys apie ligonio hospitalizavimą (hospitalizacijos trukmė (dienomis), ligoninės pavadinimas, kurioje ligonis buvo hospitalizuotas);
16.1.27. ligonio gydymas (medikamentinio gydymo atskirais vaistais nuo tuberkuliozės pradžia ir pabaiga (metai, mėnuo, diena);
16.1.36. suvestiniai duomenys apie ataskaitiniais metais užregistruotus tuberkulioze sirgusius asmenis pagal ligos registravimo kategoriją, diagnozę, gyvenamąją vietovę (miestą / kaimą), lytį ir amžių, mikroskopijos, pasėlio tyrimų duomenis, tuberkuliozės mikobakterijų atsparumą vaistams, gydymo rezultatus;
16.1.37. suvestiniai duomenys apie kontaktavusius asmenis (skirstant pagal diagnozę ir amžiaus tarpsnius);
16.1.38. suvestiniai duomenys apie mirusius nuo tuberkuliozės asmenis (skirstant pagal buvimo įskaitoje ir gulėjimo stacionare trukmę);
16.2. Daugeliui vaistų atsparia tuberkulioze (toliau – DVA-TB) sirgusių / sergančių asmenų duomenų bazės modulis, kuriame kaupiami duomenys apie daugeliui vaistų atsparia tuberkulioze sirgusius / sergančius asmenis:
16.2.11. klinikinė tuberkuliozės diagnozė (data, kada pirmą kartą nustatyta tuberkuliozės diagnozė pagal TLK-10-AM);
16.2.12. klinikinė DVA-TB diagnozė (pirmą kartą ir pakartotinai nustatytų tuberkuliozės diagnozių pagal TLK-10-AM datos);
16.2.15. duomenys apie radiologinį tuberkuliozės tyrimą gydymo pradžioje (atlikimo data, rezultatai);
16.2.17. duomenys apie pasėlių tyrimą gydymo pradžioje (medžiaga (skrepliai ir kiti), atlikimo data, atsakymo data, rezultatas, laboratorinis numeris);
16.2.19. DVA-TB registravimo kategorija (naujas DVA-TB atvejis, DVA-TB ligonis anksčiau gydytas pirmaeiliais vaistais nuo tuberkuliozės (po atkryčio, grįžęs po nutraukto gydymo, grįžęs po nesėkmingo gydymo, atvykęs iš užsienio); DVA-TB ligonis anksčiau gydytas antraeiliais vaistais nuo tuberkuliozės (po atkryčio, grįžęs po nutraukto gydymo, grįžęs po nesėkmingo gydymo, atvykęs iš užsienio);
16.2.21. duomenys apie ligonio hospitalizavimą (hospitalizacijos trukmė (dienomis), ligoninės pavadinimas, kurioje ligonis buvo hospitalizuotas, atvykimo ir išvykimo datos);
16.2.22. ligonio gydymas (vaistų terapija, medikamentinio gydymo atskirais vaistais nuo tuberkuliozės pradžia ir pabaiga (metai, mėnuo, diena), dozių skaičius);
16.2.25. duomenys apie radiologinį tuberkuliozės tyrimą gydymo metu, gydymo pabaigoje (atlikimo data, rezultatai);
16.2.26. duomenys apie pasėlio tyrimą gydymo metu, gydymo pabaigoje (medžiaga (skrepliai ir kiti), atlikimo data, atsakymo data, rezultatas, laboratorinis numeris);
16.2.27. duomenys apie tuberkuliozės mikobakterijų jautrumo testo rezultatus gydymo metu, gydymo pabaigoje;
16.3. Mirusių nuo tuberkuliozės asmenų duomenų bazės modulis, kuriame kaupiami šie duomenys:
16.4. Asmens sveikatos priežiūros specialistų: šeimos gydytojo arba tuberkuliozės gydymo paslaugas teikiančios įstaigos gydytojo pulmonologo, DOTS kabineto slaugytojo arba šeimos gydytojo komandoje dirbančio slaugytojo, teikiančio vaikų ar suaugusiojo DOTS paslaugas ir (ar) vykdančio nuotolinę gydymo stebėseną, kitų asmens sveikatos priežiūros specialistų, pagal teisės aktą nustatytą kompetenciją teikiančių DOTS paslaugas ir (ar) vykdančių nuotolinę gydymo stebėseną, modulis, kuriame kaupiami šie duomenys:
17. Asmens sveikatos priežiūros įstaigų, teikiančių ambulatorines ir stacionarines vaikų ir suaugusiųjų tuberkuliozės asmens sveikatos priežiūros paslaugas, gydytojai pulmonologai, vaikų pulmonologai, šeimos gydytojai, DOTS kabineto slaugytojai arba šeimos gydytojo komandoje dirbantys slaugytojai, teikiantys vaikų arba suaugusiųjų DOTS paslaugas ir (ar) vykdantys nuotolinę gydymo stebėseną, kiti asmens sveikatos priežiūros specialistai pagal teisės aktais nustatytą kompetenciją teikiantys DOTS paslaugas ir (ar) vykdantys nuotolinę gydymo stebėseną, Informacinei sistemai teikia šių Nuostatų 16.1.1–16.1.39 (esant tuberkuliozės susirgimui), 16.2.1–16.2.33 (esant DVA-TB susirgimui) ir 16.3.1–16.3.6 punktuose nurodytus duomenis.
18. Asmens sveikatos priežiūros įstaigos, teikiančios ambulatorines ar stacionarines vaikų ar suaugusiųjų tuberkuliozės asmens sveikatos priežiūros paslaugas, gydytojai pulmonologai, vaikų pulmonologai ir medicinos gydytojai, atsakingi už tuberkuliozės statistinių duomenų analizę, Informacinei sistemai teikia šių Nuostatų 16.1.36–16.1.39 punktuose nurodytus duomenis.
19. Asmens sveikatos priežiūros įstaigų bakteriologijos laboratorijos, turinčios licenciją, suteikiančią teisę teikti tuberkuliozės diagnostikos paslaugas, atlikusios bakteriologinius tyrimus, Informacinei sistemai teikia šių Nuostatų 16.1.1–16.1.2, 16.1.15–16.1.17, 16.1.19–16.1.21, 16.1.29– 16.1.30, 16.1.33, 16.1.35 punktuose nurodytus duomenis.
20. NVSPL, atlikusi tuberkulioze sergančiajam ligoniui laboratorinės diagnozės tyrimą dėl ŽIV, Informacinei sistemai teikia Nuostatų 16.1.1, 16.1.2, 16.1.25 punktuose nurodytus duomenis.
IV skyrius
INFORMACINĖS SISTEMOS FUNKCINĖ STRUKTŪRA
22. Informacinės sistemos funkcinę struktūrą sudaro posistemės ir komponentės. Informacinės sistemos komponentės ir jų atliekamos funkcijos:
22.1. sistemos naudotojų administravimo komponentė, kurios pagrindinės funkcijos – registruoti sistemos naudotojus, jų veiksmus, nustatyti naudotojų prieigos prie sistemos teises;
22.2. informacijos įvedimo į sistemą komponentė, kurios pagrindinės funkcijos – sudaryti sąlygas duomenų teikėjams įvesti informaciją (užpildyti elektronines formas). Duomenys yra įvedami tiesiogiai į Informacinę sistemą, naudojant specialią programinę įrangą;
22.3. informacijos kontrolės komponentė, kurios pagrindinė funkcija – užkirsti kelią neteisingų ir netikslių duomenų įvedimui į sistemos duomenų bazę;
22.4. informacijos saugos komponentė, kurios pagrindinės funkcijos – apsaugoti Informacinę sistemą nuo žalingo programinio kodo, saugoti autentifikuotų naudotojų į sistemą įvestus duomenis, užtikrinti asmens duomenų tvarkymo teises, taip užtikrinant Informacinės sistemos nepertraukiamą veiklą;
V skyrius
INFORMACINĖS SISTEMOS DUOMENŲ TEIKIMAS IR NAUDOJIMAS
23. Informacinės sistemos nuasmeninti apibendrinti duomenys yra vieši ir teikiami institucijoms, kitiems juridiniams ir fiziniams asmenims. Informacinėje sistemoje tvarkomi asmens duomenys teikiami ir naudojami vadovaujantis Reglamentu (ES) 2016/679, Nuostatais ir kitais asmens duomenų apsaugą reglamentuojančiais teisės aktais.
24. Informacinės sistemos apibendrinti duomenys gali būti:
25. Informacinės sistemos duomenų gavėjai gautus duomenis ir informaciją gali naudoti tik tokiu tikslu, tokios apimties ir tokiu būdu, kaip nurodyta duomenų teikimo sutartyje arba prašyme. Informacinės sistemos duomenų gavėjas negali keisti iš Informacinės sistemos gautų duomenų ir informacijos ir juos naudodamas privalo nurodyti duomenų šaltinį.
26. Informacinės sistemos duomenis teikia Tvarkytojas:
26.1. Duomenys duomenų gavėjams teikiami tokio turinio ir tokio formato, kokie yra naudojami Informacinėje sistemoje ir kurių nereikia papildomai apdoroti. Valstybės informacinių išteklių valdymo įstatymo 35 straipsnio 3 dalyje nurodytais atvejais Vyriausybės nustatyta tvarka duomenys gali būti pateikiami duomenų gavėjo prašomo formato ir turinio.
26.2. Informacinės sistemos duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių fiziniams, judriniams asmenims, juridinio statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami vadovaujantis Valstybės informacinių išteklių valdymo įstatymu ir Reglamentu (ES)2016/679.
26.3. Kitų valstybių, išskyrus Europos Sąjungos valstybes nares ir Europos ekonominės erdvės valstybes, fiziniams, juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms duomenys teikiami, jeigu tai neprieštarauja Lietuvos Respublikos įstatymams, Reglamentui (ES) 2016/679, tarptautinėms sutartims, Europos Sąjungos teisės aktams ir kitiems norminiams teisės aktams.
27. Daugkartinio teikimo atveju Informacinės sistemos asmens duomenys teikiami pagal Valdytojo, Tvarkytojo ir duomenų gavėjo sudarytą trišalę duomenų teikimo sutartį, išskyrus teisės aktų nustatytus atvejus. Trišalėje duomenų teikimo sutartyje turi būti nurodytas asmens duomenų naudojimo tikslas, teisinis duomenų teikimo ir gavimo pagrindas, teikiamų asmens duomenų apimtis, tvarka ir sąlygos.
28. Vienkartinio teikimo atveju Informacinės sistemos asmens duomenys teikiami pagal Tvarkytojui pateiktą gavėjo prašymą. Prašyme turi būti nurodytas duomenų naudojimo tikslas, teikimo ir gavimo teisinis pagrindas, prašomų pateikti duomenų apimtis.
29. Kai atsisakoma teikti Informacinės sistemos tvarkomus duomenis, asmeniui, pateikusiam prašymą juos gauti, Tvarkytojas praneša raštu apie priimtą sprendimą atsisakyti tenkinti asmens prašymą ir suteikia informaciją apie tokio sprendimo apskundimo tvarką. Sprendimas dėl atsisakymo teikti Informacinės sistemos duomenis gali būti skundžiamas Lietuvos Respublikos administracinių bylų teisenos įstatymo nustatyta tvarka.
30. Informacinės sistemos sudaryti dokumentų rinkiniai teikiami pakartotinai naudoti bei publikuojami vadovaujantis Teisės gauti informaciją ir duomenų pakartotinio naudojimo įstatymo nuostatomis.
31. Duomenų gavėjai, duomenų subjektai, valstybės informacinės sistemos tvarkytojai, pastebėję, kad Informacinėje sistemoje nurodyti netikslūs duomenys, turi teisę reikalauti ištaisyti netikslius duomenis. Fizinis ar juridinis asmuo, pastebėjęs klaidingus, netikslius ar neišsamius duomenis, raštu kreipiasi į Tvarkytoją, kuris privalo įsitikinti tokio prašymo pagrįstumu. Informacinės sistemos Tvarkytojas, nustatęs, kad prašymas, pateiktas elektroninių ryšių priemonėmis, patvirtinančiomis asmens, kuris kreipiasi, tapatybę, arba kreipimasis raštu, pateikiant asmens tapatybę patvirtinantį dokumentą, pagrįstas, per 5 darbo dienas turi imtis veiksmų dėl netikslių duomenų ištaisymo ir (ar) tokių duomenų tvarkymo veiksmų sustabdymo bei nedelsdamas, bet ne vėliau kaip per 24 valandas, elektroninių ryšių priemonėmis arba raštu informuoti apie tai šių duomenų gavėjus. Tvarkytojas per 3 darbo dienas nuo netikslių duomenų ištaisymo dienos informuoja apie tai asmenį, pranešusį apie netikslius duomenis, Informacinės sistemos duomenų gavėjus, kuriems tokie duomenys buvo perduoti, ir duomenų subjektą.
32. Tvarkytojas, nustatęs duomenų teikėjo pateiktų duomenų arba susijusio valstybės registro ar valstybės informacinės sistemos sąveikos būdu perduotų duomenų netikslumų, ne vėliau kaip per 5 darbo dienas nuo tų netikslumų nustatymo dienos apie tai praneša duomenų teikėjui arba susijusio valstybės registro ar valstybės informacinės sistemos tvarkytojui ir pareikalauja ištaisyti netikslumus bei pateikti patikslintus duomenis, o šis, gavęs tokį prašymą, ne vėliau kaip per 5 darbo dienas privalo pateikti patikslintus duomenis arba motyvuotą atsisakymą juos patikslinti. Ištaisęs duomenų netikslumus, Tvarkytojas nedelsdamas, bet ne vėliau kaip per 24 valandas, elektroninių ryšių priemonėmis arba raštu apie tai informuoja duomenų gavėjus, kuriems buvo perduoti tokie duomenys.
33. Tvarkytojo administruojamoje interneto svetainėje kasmet skelbiami tuberkuliozės epidemiologiniai rodikliai (ataskaitiniais metais užregistruotų tuberkuliozės atvejų skaičiai, užregistruoti plaučių tuberkuliozės atvejų skaičiai, vaikų tuberkuliozės atvejų skaičiai).
VI skyrius
INFORMACINĖS SISTEMOS DUOMENŲ SAUGA
35. Už duomenų saugą pagal kompetenciją Lietuvos Respublikos įstatymų nustatyta tvarka atsako Valdytojas ir Tvarkytojas.
36. Informacinės sistemos duomenų sauga užtikrinama vadovaujantis:
36.3. Lietuvos standartu LST ISO/IEC 27002 „Informacinės technologijos. Saugumo metodai. Informacijos saugumo kontrolės priemonių praktikos nuostatai“;
36.5. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
37. Valdytojo ir Tvarkytojo darbuotojai, kurie tvarko asmens duomenis, privalo saugoti asmens duomenų paslaptį, jeigu šie asmens duomenys neskirti skelbti viešai. Ši pareiga galioja pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas arba pasibaigus darbo ar sutartiniams santykiams.
38. Duomenys, įskaitant asmens duomenis, Informacinės sistemos elektroninių dokumentų saugykloje saugomi 15 metų. Pasibaigus šiam terminui duomenys perkeliami į Informacinės sistemos duomenų bazės archyvą. Asmens duomenys Informacinės sistemos duomenų bazės archyve saugomi 30 metų. Pasibaigus asmens duomenų saugojimo 30 metų terminui, duomenys yra nuasmeninami, jei įstatymai nenustato kitaip. Informacinės sistemos duomenų bazės archyve duomenys saugomi Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka iki Informacinės sistemos likvidavimo. Likviduojant Informacinę sistemą, Informacinės sistemos duomenys sunaikinami arba perduodami valstybės archyvams Dokumentų ir archyvų įstatymo nustatyta tvarka.
39. Informacinės sistemos duomenys turi būti tikslūs ir nuolat atnaujinami. Neteisingi, netikslūs ar neišsamūs duomenys turi būti ištaisyti, papildyti.
40. Tvarkant Informacinę sistemą, turi būti įgyvendintos duomenų apsaugos organizacinės, programinės, techninės, patalpų apsaugos ir administracinės priemonės, skirtos Informacinės sistemos duomenų konfidencialumui, vientisumui ir apsaugai nuo atsitiktinio ar neteisėto sunaikinimo, naudojimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo užtikrinti. Minėtos priemonės turi užtikrinti tokio lygio saugumą, kuris atitiktų saugotinų informacinės sistemos duomenų pobūdį.
VII skyrius
INFORMACINĖS SISTEMOS FINANSAVIMAS
VIII skyrius
INFORMACINĖS SISTEMOS MODERNIZAVIMAS IR LIKVIDAVIMAS
42. Informacinė sistema modernizuojama ir likviduojama Valdytojo sprendimu, likviduojama Valstybės informacinių išteklių valdymo įstatymo, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo nustatyta tvarka.
IX SKYRIUS
BAIGIAMOSIOS NUOSTATOS
45. Asmenys, pažeidę Nuostatų reikalavimus, atsako Lietuvos Respublikos teisės aktų nustatyta tvarka.
46. Duomenų subjekto teisių, susijusių su informavimu apie jo asmens duomenų tvarkymą, supažindinimu su tvarkomais jo asmens duomenimis ir reikalavimu juos ištaisyti, teisės reikalauti ištrinti asmens duomenis („teisė būti pamirštam“) arba teisės apriboti jo asmens duomenų tvarkymo, išskyrus saugojimą, veiksmus, įtvirtintų Reglamente (ES) 2016/679, įgyvendinimo tvarką nustato Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos valdomose informacinėse sistemose tvarkos aprašas, patvirtintas Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos direktoriaus 2023 m. kovo 13 d. įsakymu Nr. VKE-73 „Dėl Duomenų subjektų teisių įgyvendinimo tvarkant asmens duomenis Nacionalinio visuomenės sveikatos centro prie Sveikatos apsaugos ministerijos valdomose informacinėse sistemose tvarkos aprašo patvirtinimo“.
PATVIRTINTA
Nacionalinio visuomenės sveikatos centro prie
Sveikatos apsaugos ministerijos direktoriaus
2024 m. vasario 13 d. įsakymu Nr. VKE-48
TUBERKULIOZĖS valstybės INFORMACINĖS SISTEMOS DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Tuberkuliozės valstybės informacinės sistemos duomenų saugos nuostatai (toliau – Duomenų saugos nuostatai) reglamentuoja Tuberkuliozės valstybės informacinės sistemos (toliau – Informacinė sistema) elektroninės informacijos (toliau – elektroninė informacija) saugos (kibernetinio saugumo) politiką (toliau – saugos politika), administracines, organizacines, technines ir kitas priemones, užtikrinančias saugų Informacinės sistemos duomenų tvarkymą.
2. Duomenų saugos nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše ir Saugos dokumentų turinio gairių apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo ir Saugos dokumentų turinio gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas ir Saugos dokumentų turinio gairių aprašas), Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas), ir Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (toliau – Techniniai elektroninės informacijos saugos reikalavimai).
3. Saugos politikos tikslai:
3.1. užtikrinti elektroninės informacijos konfidencialumą, vientisumą ir prieinamumą viso Informacinės sistemos veiklos ciklo metu;
3.2. sudaryti sąlygas saugiai informacinių technologijų priemonėmis tvarkyti elektroninę informaciją;
3.3. užtikrinti, kad elektroninė informacija būtų patikima ir apsaugota nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo;
4. Informacinės sistemos elektroninės informacijos saugos užtikrinimo prioritetinės kryptys:
4.1. organizacinių, techninių, programinių, teisinių ir kitų priemonių, skirtų elektroninės informacijos saugai ir Informacinės sistemos kibernetiniam saugumui užtikrinti, įgyvendinimas ir kontrolė;
5. Informacinės sistemos valdytojas ir asmens duomenų valdytojas (toliau – Valdytojas) – Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos (adresas: Kalvarijų g. 153, LT-08352, Vilnius), o Informacinės sistemos tvarkytojas ir Informacinėje sistemoje tvarkomų asmens duomenų tvarkytojas (toliau – Tvarkytojas) – VšĮ Vilniaus universiteto ligoninė Santaros klinikos (adresas: Santariškių g. 2, LT-08661, Vilnius).
6. Už elektroninės informacijos saugą (kibernetinį saugumą) pagal kompetenciją atsako Valdytojas ir Tvarkytojas.
7. Duomenų saugos nuostatai taikomi Valdytojui ir Tvarkytojui, Informacinės sistemos saugos įgaliotiniui (toliau – Saugos įgaliotinis), Informacinės sistemos duomenų valdymo įgaliotiniui, Informacinės sistemos administratoriams, Informacinės sistemos naudotojams, duomenų gavėjams ir teikėjams, Informacinei sistemai funkcionuoti reikalingų paslaugų teikėjams.
8. Valdytojas:
8.2. atsako už elektroninės informacijos saugos politikos formavimą ir įgyvendinimo organizavimą, elektroninės informacijos tvarkymo teisėtumo kontrolę;
8.3. priima sprendimus dėl Informacinės sistemos plėtros, likvidavimo, modernizavimo, priežiūros, administravimo, kontroliuoja sprendimų vykdymą;
8.4. rengia ir priima teisės aktus, susijusius su Informacinės sistemos veikla, duomenų tvarkymu ir duomenų sauga;
8.5. atsako už Informacinės sistemos ir elektroninės informacijos saugai užtikrinti reikalingų finansinių ir kitų išteklių skyrimą laiku;
8.6. užtikrina reikiamų administracinių, techninių ir organizacinių saugos priemonių įgyvendinimo kontrolę elektroninės informacijos saugos politiką įgyvendinančiuose dokumentuose (toliau – saugos dokumentai) nustatyta tvarka;
8.7. ne rečiau kaip kartą per metus peržiūri Informacinės sistemos saugos dokumentus ir, nustatęs poreikį, juos atnaujina;
9. Tvarkytojas:
9.4. skiria Informacinės sistemos duomenų valdymo įgaliotinį, Informacinės sistemos duomenų saugos įgaliotinį, Informacinės sistemos administratorius, Informacinės sistemos naudotojus (toliau visi kartu – Informacinės sistemos atsakingi asmenys), kitus asmenis, atsakingus už Informacinės sistemos saugą ir elektroninės informacijos tvarkymą;
9.6. organizuoja ir įgyvendina Informacinės sistemos duomenų bazių, taikomųjų programų, ugniasienių, įsilaužimų aptikimo sistemų diegimą ir administravimą, kitų Informacinės sistemos komponentų bei elektroninės informacijos perdavimo tinklų priežiūrą bei administravimą ir užtikrina jų veikimą;
9.7. organizuoja Informacinės sistemos eksploatavimui, priežiūrai ir plėtrai skirtų funkcinių, techninių, programinių priemonių įsigijimą, organizuoja ir įgyvendina jų diegimą ir administravimą;
9.8. užtikrina elektroninės informacijos saugą ir saugų duomenų perdavimą kompiuterių tinklais (automatiniu būdu), atlieka elektroninės informacijos saugos atitikties vertinimą, teikia siūlymus Valdytojui dėl elektroninės informacijos saugos dokumentų priėmimo ir (arba) keitimo, elektroninės informacijos saugos tobulinimo;
9.10. užtikrina, kad paslaugų gavėjams būtų perduodami tik tie duomenys, kuriuos jie turi teisę gauti;
9.13. atsako už tinkamą Duomenų saugos nuostatuose bei kituose teisės aktuose Tvarkytojui nustatytų funkcijų vykdymą;
10. Valdytojas yra Informacinėje sistemoje tvarkomų asmens duomenų valdytojas, o Tvarkytojas yra Informacinėje sistemoje tvarkomų asmens duomenų tvarkytojas. Valdytojas ir Tvarkytojas turi 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamente (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (toliau – Reglamentas (ES) 2016/679) ir Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatyme nurodytas teises ir pareigas, užtikrina Informacinės sistemos duomenų subjektų teisių įgyvendinimą, atlieka kitas Duomenų saugos nuostatuose ir kituose teisės aktuose, susijusiuose su asmens duomenų valdymu, nustatytas funkcijas.
11. Saugos įgaliotinis:
11.1. koordinuoja ir prižiūri elektroninės informacijos saugos politikos įgyvendinimą Informacinės sistemos saugos dokumentuose nustatyta tvarka;
11.2. teikia Tvarkytojui siūlymus dėl elektroninės informacijos saugos atitikties vertinimo atlikimo;
11.3. teikia Tvarkytojui siūlymus dėl elektroninės informacijos saugos dokumentų priėmimo ir (arba) keitimo;
11.5. supažindina Informacinės sistemos administratorius ir Informacinės sistemos naudotojus su Informacinės sistemos saugos dokumentais bei atsakomybe už reikalavimų nesilaikymą;
11.6. organizuoja Informacinės sistemos naudotojų mokymus elektroninės informacijos saugos klausimais, informuoja juos apie elektroninės informacijos saugos problemas;
11.7. teikia Tvarkytojui pasiūlymus dėl kvalifikacijos reikalavimų Informacinės sistemos administratoriui nustatymo ir jo paskyrimo;
11.8. Valdytojo pavedimu koordinuoja elektroninės informacijos saugos (kibernetinių) incidentų tyrimą ir bendradarbiauja su kompetentingomis institucijomis, tiriančiomis elektroninių ryšių tinklų, informacijos saugos (kibernetinius) incidentus, neteisėtas veikas, susijusias su elektroninės informacijos saugos (kibernetiniais) incidentais, arba dalyvauja šią funkciją atliekančios elektroninės informacijos saugos (kibernetinio saugumo) darbo grupės veikloje;
11.9. teikia Informacinės sistemos administratoriams ir Informacinės sistemos naudotojams privalomus vykdyti nurodymus ir pavedimus dėl elektroninės informacijos saugos politikos įgyvendinimo;
11.10. atlieka kitas Valdytojo pavestas Duomenų saugos nuostatuose ir kituose Informacinės sistemos saugos dokumentuose nustatytas funkcijas;
12. Informacinės sistemos administratorius:
12.1 užtikrina Informacinės sistemos techninės ir programinės įrangos įdiegimą, administravimą, priežiūrą;
12.2. diegia, administruoja, prižiūri programinę įrangą, reikalingą Informacinės sistemos naudotojų funkcijoms atlikti;
12.3. sukuria Informacinės sistemos naudotojų paskyras ir suteikia Informacinės sistemos naudotojams prieigos prie elektroninės informacijos, kurios reikia jų funkcijoms atlikti, priemones;
12.4. užtikrina Informacinės sistemos komponentų (kompiuterių, tarnybinių stočių, operacinių sistemų, taikomųjų programų, duomenų bazės valdymo sistemų, ugniasienių, įsilaužimo aptikimo sistemų ir kitų) apskaitą, tinkamą veikimą ir priežiūrą, pagal kompetenciją nustato Informacinės sistemos pažeidžiamas vietas;
12.6. pagal kompetenciją teikia Tvarkytojui siūlymus dėl Informacinės sistemos palaikymo, priežiūros, techninės ir programinės įrangos modernizavimo ir elektroninės informacijos saugos užtikrinimo;
12.7. informuoja Saugos įgaliotinį apie elektroninės informacijos saugos incidentus ir teikia siūlymus dėl jų valdymo;
12.8. daro Informacinės sistemos duomenų bazių atsargines kopijas, tikrina jų tinkamumą elektroninei informacijai atkurti ir atsako už šių kopijų saugojimą;
12.9. pagal kompetenciją dalyvauja tiriant ir (arba) valdant elektroninės informacijos saugos incidentus;
12.10. reguliariai, bet ne rečiau kaip vieną kartą per metus ir (arba) po Informacinės sistemos pokyčio patikrina Informacinės sistemos sąranką ir Informacinės sistemos būsenos rodiklius;
12.11. inicijuoja Valdytojo ir Tvarkytojo ir (arba) Informacinės sistemos techninę priežiūrą teikiančios įmonės darbuotojų privilegijuotos prieigos prie Informacinės sistemos ar jos komponentų, suteikiančios galimybę atlikti veiksmus, galinčius sukelti riziką Informacinei sistemai, jos komponentams ar joje tvarkomiems duomenims, teisių suteikimą (toliau – Informacinės sistemos privilegijuotas naudotojas) ir atsako už Informacinės sistemos privilegijuotų naudotojų registravimą registre ir įrašų apie juos saugojimą;
12.12. kontroliuoja ir koordinuoja Informacinės sistemos techninę priežiūrą atliekančių įmonių, paslaugų teikėjų, administruojančių ir (arba) aptarnaujančių Informacinės sistemos techninę ir programinę įrangą, veiklą;
12.13. atlieka kitas Valdytojo ir (arba) Tvarkytojo ir Saugos įgaliotinio pavestas Duomenų saugos nuostatuose ir kituose Informacinės sistemos saugos dokumentuose nustatytas funkcijas;
13. Elektroninė informacija tvarkoma ir jos sauga užtikrinama vadovaujantis:
13.5 Bendrųjų elektroninės informacijos saugos reikalavimų aprašu ir Saugos dokumentų turinio gairių aprašu;
II Skyrius
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
14. Vadovaujantis valstybės informacinių išteklių valdymo įstatymo 3 straipsnio 3 punktu, Informacinė sistema priskiriama vidutinės svarbos valstybės informaciniams ištekliams, kuri teisės aktų nustatyta tvarka, atlikus svarbos vertinimą, turi būti atnaujinama.
15. Informacinės sistemos duomenis, elektroninę informaciją, dokumentus ir (arba) jų kopijas duomenų gavėjams Informacinės sistemos nuostatuose nustatyta tvarka pagal kompetenciją teikia Informacinės sistemos naudotojai, Valdytojas ir Tvarkytojas.
16. Įgyvendinant nustatytus elektroninės informacijos saugos politikos užtikrinimo tikslus, ne rečiau kaip vieną kartą per kalendorinius metus turi būti organizuojamos ir atliekamos kontrolės procedūros:
17. Atliekant kontrolės procedūras, turi būti užtikrinama, kad jos neturės neigiamos įtakos Informacinės sistemos veiklai. Kontrolės procedūrų atlikimo terminai ir apimtys turi būti iš anksto suplanuoti ir suderinti su susijusiais Valdytojo ir Tvarkytojo ir (arba) Informacinės sistemos techninę priežiūrą atliekančių įmonių darbuotojais.
18. Saugos įgaliotinis turi:
18.1. užtikrinti, kad būtų saugoma ir nuolat atnaujinama informacija apie esminių Informacinės sistemos infrastruktūros komponentų būklę bei už jų priežiūrą atsakingus asmenis;
18.2. identifikuoti ir vertinti Informacinės sistemos elektroninės informacijos saugos rizikų sumažinimo ir saugos gerinimo galimybes, numatyti ir Valdytojui ir Tvarkytojui siūlyti su tuo susijusias priemones;
19. Informacinės sistemos rizikos vertinimas turi būti atliekamas:
19.1. ne rečiau kaip vieną kartą per kalendorinius metus (atliekant Informacinės sistemos saugos atitikties vertinimą);
19.2. prieš atliekant esminius Informacinės sistemos infrastruktūros pakeitimus ir (arba) po esminių organizacinių ar sisteminių pokyčių, nustačius naujų rizikos veiksnių;
19.3. pasikeitus Informacinės sistemos duomenų bazių struktūrai (sistemos pakeitimai, papildymas naujomis taikomosiomis programomis, taikomųjų programų pašalinimas ir kiti);
19.4. įvykus saugos incidentams (įvertinama rizika, susijusi tik su tais Informacinės sistemos informaciniais ištekliais, kuriuos paveikė atitinkamas saugos incidentas);
19.5. pasikeitus Informacinės sistemos veiklos pobūdžiui, tikslams, uždaviniams, funkcijoms arba esminiams Informacinės sistemos infrastruktūros komponentams;
20. Organizuojant rizikos vertinimą turi būti paskirtas už rizikos vertinimo proceso priežiūrą
ir tobulinimą atsakingas asmuo (asmenys), atitinkantis (-ys) nustatytus kvalifikacinius reikalavimus. Tokiu asmeniu gali būti skiriamas Tvarkytojo darbuotojas arba sudaroma sutartis su rizikos vertinimo, rizikos vertinimo proceso priežiūros bei nuolatinio tobulinimo paslaugas teikiančiu subjektu.
21. Rizikos vertinimo metu įvertinami rizikos veiksniai, galintys turėti įtakos elektroninės informacijos saugai, jų galima žala, pasireiškimo tikimybė, galimi rizikos valdymo būdai. Turi būti įvertinti svarbiausieji rizikos veiksniai:
21.1. subjektyvūs netyčiniai (elektroninės informacijos tvarkymo klaidos ir apsirikimai, elektroninės informacijos ištrynimas, klaidingas elektroninės informacijos teikimas, fiziniai elektroninės informacijos technologijų sutrikimai, elektroninės informacijos perdavimo elektroninių ryšių tinklais sutrikimai, programinės įrangos klaidos, netinkamas veikimas ir kita);
21.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis Informacine sistema elektroninei informacijai gauti, elektroninės informacijos pakeitimas ar sunaikinimas, naudojamų informacinių technologijų paslaugų, duomenų perdavimo elektroninių ryšių tinklais sutrikdymai, saugumo pažeidimai, įrangos vagystės ir kita);
21.3. atsitiktinės subjektyvios aplinkybės (darbuotojų praradimas, gaisrai, vandens poveikis, elektros instaliacijos gedimas ir kita);
21.4. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.
22. Rizikos veiksniams vertinti naudojama dvidešimt penkių balų rizikos vertinimo sistema, pagal kurią, nustačius rizikos veiksnių tikimybę ir poveikį, apskaičiuojamas rizikos laipsnis:
23. Informacinės sistemos rizikos įvertinimo rezultatai ir siūlomos priemonės rizikos veiksniams valdyti išdėstomi rizikos vertinimo ataskaitoje, kuri pateikiama Valdytojui ir Tvarkytojui. Rizikos veiksniai rizikos įvertinimo ataskaitoje turi būti išdėstyti pagal prioritetus ir priimtiną rizikos lygį.
24. Siūlomos priemonės rizikos veiksniams valdyti parenkamos įvertinus galimus Informacinės sistemos pažeidžiamumus ir duomenų vientisumo, konfidencialumo ir prieinamumo praradimo rizikos veiksnius.
25. Atsižvelgdamas į rizikos vertinimo ataskaitą, Valdytojas prireikus gali tvirtinti rizikos valdymo priemonių planą, kuriame būtų nurodytas techninių, administracinių, organizacinių ir kitų išteklių poreikis papildomoms rizikos valdymo priemonėms įdiegti arba procedūroms įgyvendinti.
27. Informacinės sistemos saugos atitikties vertinimas atliekamas Informacinių technologijų saugos atitikties vertinimo metodikoje, patvirtintoje Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“, nustatyta tvarka (toliau – saugos atitikties vertinimas). Saugos atitikties vertinimo metu:
27.1. įvertinama realios elektroninės informacijos saugos būsenos atitiktis Duomenų saugos nuostatų, kitų Informacinės sistemos saugos dokumentų, Organizacinių ir techninių kibernetinio saugumo reikalavimų ir kitų teisės aktų reikalavimams;
27.2. jei tai įmanoma, patikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų Informacinės sistemos naudotojų kompiuterizuotų darbo vietų ir visų tarnybinių stočių įdiegta programinė įranga ir jos sąranka;
27.3. patikrinama (įvertinama) Informacinės sistemos naudotojams ir Informacinės sistemos administratoriams suteiktų teisių atitiktis jų atliekamoms funkcijoms;
28. Atlikęs saugos atitikties vertinimą, Saugos įgaliotinis parengia ir Valdytojui pateikia tvirtinti Informacinės sistemos saugos atitikties vertinimo ataskaitą ir vertinimo metu nustatytų trūkumų šalinimo planą. Tvirtindamas šį planą, Valdytojas taip pat paskiria už jo įgyvendinimą atsakingus vykdytojus bei nustato įgyvendinimo terminą.
29. Rizikos įvertinimo ataskaitos, rizikos įvertinimo ir rizikos valdymo priemonių plano kopijos, informacinių technologijų saugos atitikties vertinimo ataskaitos, pastebėtų trūkumų šalinimo plano kopijos pateikiamos Valstybės informacinių išteklių atitikties elektroninės informacijos saugos reikalavimams stebėsenos sistemai Bendrųjų elektroninės informacijos saugos reikalavimų aprašo 38 punkte nustatyta tvarka.
30. Elektroninės informacijos saugos priemonės parenkamos vadovaujantis principais ir reikalavimais:
30.1. likutinė rizika turi būti sumažinta iki Valdytojo arba jo pavedimu – Tvarkytojo nustatyto lygio;
30.2. elektroninės informacijos saugos priemonės ir jos diegimo kaina turi būti proporcinga saugomos elektroninės informacijos vertei;
30.3. įdiegtos saugos priemonės turi užtikrinti saugų Informacinės sistemos darbą ir veiklos tęstinumą;
30.4. kur galima, turi būti įdiegiamos prevencinės, detekcinės ir korekcinės informacijos saugos (kibernetinio saugumo) priemonės;
III skyrius
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
31. Informacinės sistemos organizaciniai ir techniniai elektroninės informacijos saugos (kibernetinio saugumo) reikalavimai turi būti nustatyti taip, kad atitiktų Informacinės sistemos svarbos kategoriją.
32. Organizacinių ir techninių elektroninės informacijos saugos (kibernetinio saugumo) priemonių užtikrinimas turi būti grindžiamas grėsmių ir pažeidžiamumų, galinčių turėti įtakos elektroninės informacijos saugai (kibernetiniam saugumui), rizikos vertinimu, atsižvelgiant į naujausius technikos pasiekimus.
33. Programinės įrangos, skirtos apsaugoti Informacinę sistemą nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir panašiai) naudojimo nuostatos ir jos atnaujinimo reikalavimai:
33.1. Informacinės sistemos tarnybinėse stotyse ir darbo vietų kompiuteriuose turi būti įdiegtos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės (toliau – antivirusinė programinė įranga). Šios priemonės reguliariai, bet ne rečiau kaip kas 24 valandas, turi būti automatiniu būdu atnaujinamos.
33.2. Turi būti naudojamos priemonės, turinčios apsaugos mechanizmus, blokuojančius kenkimo programų bandymus panaikinti apsaugas nuo kenkimo programų.
33.3. Antivirusinė programinė įranga turi automatiškai informuoti atsakinguosius darbuotojus apie tai, kuriose tarnybinėse stotyse ar darbo vietos kompiuteriuose ji netinkamai funkcionuoja, yra išjungta arba laiku neatsinaujina.
34. Detalios antivirusinės programinės įrangos naudojimo nuostatos ir jos atnaujinimo reikalavimai (ilgiausias leistinas neatnaujinimo laikas ir kiti) turi būti nustatyti Informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklėse.
35. Informacinei sistemai veikti būtiną kompiuterinę, techninę ir programinę įrangą diegia ir administruoja Tvarkytojo paskirti Informacinės sistemos administratoriai arba Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka atrinkti paslaugų teikėjai (toliau – paslaugų teikėjai), kurių veiklą koordinuoja ir kontroliuoja Tvarkytojas.
36. Paslaugų teikėjų įsipareigojimai dėl Informacinės sistemos elektroninės informacijos saugos užtikrinimo ir atsakomybių turi būti išdėstyti paslaugų teikimo sutartyse.
37. Informacinės sistemos duomenys iš duomenų teikėjų turi būti gaunami automatiniu būdu pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas arba kitais būdais, nustatytais Informacinės sistemos nuostatuose.
38. Programinės įrangos, įdiegtos Informacinės sistemos tarnybinėse stotyse ir kompiuterizuotose darbo vietose, naudojimo nuostatos:
38.1. Informacinėje sistemoje gali būti naudojama tik legali ir Informacinės sistemos funkcijoms atlikti būtina programinė įranga (toliau – programinė įranga).
38.3. Programinės įrangos diegimą, šalinimą ir konfigūravimą gali atlikti tik Informacinės
sistemos administratorius, paslaugų teikėjai ir (arba) Informacinės sistemos privilegijuoti naudotojai.
38.4. Turi būti įdiegta prieigos prie elektroninės informacijos per registravimą, teisių suteikimą ir slaptažodžius sistema.
38.5. Turi būti įgyvendinta prievolė keisti slaptažodžius ne rečiau kaip vieną kartą per 3 mėnesius.
38.6. Turi būti įdiegta galimybė fiksuoti ir kaupti informaciją apie asmenų, kurie naudojosi prieiga prie elektroninės informacijos, atliktus veiksmus.
39. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų, įgaliotųjų serverių (angl. proxy) ir kitų) pagrindinės naudojimo nuostatos:
39.1. Informacinė sistema ir kompiuterių tinklas nuo viešųjų elektroninių ryšio tinklų turi būti atskirti ugniasienėmis bei įsilaužimų aptikimo ir prevencijos įranga. Ugniasienių įvykių žurnalai turi būti reguliariai analizuojami.
39.2. Informacinės sistemos programinė įranga turi turėti apsaugą nuo pagrindinių per tinklą vykdomų atakų: SQL įskverbties (angl. SQL injection), XSS (angl. Cross-site scripting), paslaugos trikdymo (angl. DOS), srautinių paslaugos trikdymo (angl. DDOS) ir kitų; pagrindinių per tinklą vykdomų atakų sąrašas skelbiamas Atviro tinklo programų saugumo projekto (angl. The Open Web Application Security Project (OWASP) interneto svetainėje www.owasp.org.
39.3. Informacinės sistemos perimetro apsaugai turi būti naudojami filtrai, apsaugantys elektroniniame pašte ir viešame ryšių tinkle naršančių Informacinės sistemos naudotojų kompiuterinę įrangą nuo kenksmingo kodo.
40. Leistinos kompiuterių naudojimo ribos:
40.1. Stacionarūs ir (arba) nešiojamieji Informacinės sistemos naudotojų kompiuteriai ir kiti mobilieji įrenginiai turi būti naudojami tik tiesioginėms pareigoms atlikti.
40.2. Nešiojamuosiuose kompiuteriuose ir kituose mobiliuosiuose įrenginiuose turi būti taikomos papildomos saugos priemonės (kompiuterio įjungimo slaptažodis, papildomas naudotojo tapatybės patvirtinimas, elektroninės informacijos šifravimas, prisijungimų ribojimas ir pan.).
40.3. Informacinės sistemos naudotojai privalo naudotis visomis saugumo priemonėmis tam, kad apsaugotų savo darbo vietos kompiuterį ir duomenų laikmenas nuo vagystės arba pažeidimo.
40.4. Iš kompiuterių, kurie perduodami remontuoti ar techninei priežiūrai atlikti, turi būti pašalinta visa elektroninė informacija arba išimti kietieji diskai (sisteminės duomenų laikmenos).
40.5. Jei prie Informacinės sistemos prisijungiama nuotoliniu būdu, perduodamų duomenų konfidencialumas turi būti užtikrintas naudojant virtualų privatų tinklą (angl. Virtual Private Network, VPN) ir kitus duomenų šifravimo būdus (TLS (angl. Transport Layer Security), HTTPS (angl. Hypertext Transfer Protocol Secure) ar lygiaverčius.
41. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:
41.1. Elektroninė informacija iš duomenų teikėjų gaunama ir duomenų gavėjams teikiama tik vadovaujantis sutartyse dėl duomenų gavimo (teikimo) nustatytomis perduodamų duomenų specifikacijomis, perdavimo sąlygomis ir tvarka.
41.2. Prieigos prie elektroninės informacijos teises suteikia Tvarkytojas, įgyvendina – tik Informacinės sistemos administratorius. Informacinės sistemos naudotojams suteikiamos tik tokios teisės, kokių reikia jų funkcijoms atlikti.
41.3. Prieiga prie elektroninės informacijos leidžiama tik per registravimosi slaptažodžių sistemą. Prieigos prie elektroninės informacijos valdymo procedūros turi būti nustatytos Informacinės sistemos naudotojų administravimo taisyklėse.
41.4. Pasibaigus Informacinės sistemos naudotojo darbo santykiams, teisė naudotis elektronine informacija turi būti automatiškai panaikinta. Informacinės sistemos naudotojui prieiga prie Informacinės sistemos turi būti ribojama ar sustabdoma, kai vyksta Informacinės sistemos naudotojo veiklos tyrimas, naudotojas yra ilgalaikėse atostogose arba keičiasi jo atliekamos ir (arba) pareigybės aprašyme nustatytos funkcijos.
42. Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:
42.1. Informacinės sistemos atsarginės duomenų bazės kopijos daromos automatiniu būdu ne rečiau kaip vieną kartą per savaitę. Kopijos turi būti saugomos kitoje patalpoje, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota. Elektroninė informacija kopijose turi būti užšifruota, o šifravimo raktai turi būti saugomi atskirai nuo kopijų arba turi būti imtasi kitų priemonių, dėl kurių nebūtų galima neteisėtai atkurti elektroninės informacijos.
42.2. Teisę atkurti elektroninę informaciją iš kopijų turi Informacinės sistemos administratorius ir (arba) Tvarkytojo sprendimu – jį pavaduojantis asmuo.
42.3. Periodiškai, bet ne rečiau kaip vieną kartą per 6 mėnesius turi būti atliekami elektroninės informacijos atkūrimo iš atsarginių kopijų bandymai.
43. Detali elektroninės informacijos kopijų darymo ir saugojimo tvarka turi būti nustatyta Informacinės sistemos saugaus elektroninės informacijos tvarkymo taisyklėse.
IV skyrius
REIKALAVIMAI PERSONALUI
45. Saugos įgaliotiniui keliami šie kvalifikaciniai reikalavimai:
45.1. Saugos įgaliotinis privalo išmanyti elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo principus, tobulinti elektroninės informacijos saugos (kibernetinio saugumo) srities kvalifikaciją, savo darbe vadovautis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašo ir kitų Lietuvos Respublikos ir Europos Sąjungos teisės aktų nuostatomis, reglamentuojančiomis elektroninės informacijos saugą (kibernetinį saugumą).
45.2. Saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prijungimą arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieneri metai.
46. Informacinės sistemos administratoriui keliami šie reikalavimai:
46.1. privalo išmanyti elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo principus, mokėti užtikrinti Informacinės sistemos ir elektroninės informacijos saugą (kibernetinį saugumą), administruoti ir prižiūrėti Informacinės sistemos komponentus (stebėti Informacinės sistemos komponentų veikimą, atlikti jų profilaktinę priežiūrą, trikčių diagnostiką ir šalinimą, sugebėti užtikrinti Informacinės sistemos komponentų nepertraukiamą funkcionavimą ir pan.);
46.2. gali būti skiriamas Tvarkytojo arba Informacinės sistemos techninę priežiūrą atliekančios įmonės darbuotojas, atitinkantis Valdytojo nustatytus kvalifikacijos reikalavimus, išmanantis darbą su Informacinės sistemos taikomąja programine įranga ir gebantis atlikti funkcijas, susijusias su Informacinės sistemos naudotojų teisių valdymu;
46.4. turi būti susipažinęs su Informacinės sistemos saugos dokumentais, asmens duomenų teisinę apsaugą ir elektroninės informacijos saugą reglamentuojančiais teisės aktais;
47. Informacinės sistemos techninę priežiūrą vykdančių įmonių atsakingi darbuotojai turi atitikti Informacinės sistemos vystymo ar priežiūros paslaugų pirkimo dokumentuose nustatytus kvalifikacinius reikalavimus bei gebėti vykdyti sutartyse dėl paslaugų teikimo nurodytas veiklas. Kai sudaromos Informacinės sistemos vystymo ar priežiūros paslaugų, susijusių su prieigos prie Informacinės sistemos bei elektroninės informacijos suteikimu, sutartys, turi būti taikomi šie principai:
47.1. Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojams prieiga suteikiama vadovaujantis Informacinės sistemos naudotojų administravimo taisyklių nuostatomis.
47.2. Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojai privalo nedelsdami, bet ne vėliau kaip per 1 darbo dieną, informuoti Saugos įgaliotinį apie pasikeitimus jų įmonėje, jei dėl to privalo būti keičiamos ir (arba) turi būti naikinamos Informacinės sistemos techninę priežiūrą atliekančių įmonių darbuotojų prieigos prie Informacinės sistemos paskyros (pvz., nutrūkus Informacinės sistemos techninę priežiūrą vykdančios įmonės darbuotojo darbo santykiams).
47.3. Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojų prieigos prie Informacinės sistemos suteikimas grupinių paskyrų pagrindu griežtai draudžiamas.
48. Papildomai susitarimuose tarp Valdytojo ir (arba) Tvarkytojo ir Informacinės sistemos techninę priežiūrą teikiančių įmonių turi būti nurodyta:
48.1. elektroninė informacija ir elektroninės informacijos apdorojimo priemonės, prie kurių Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojams suteikiama prieiga;
48.2. prieigos tipas (fizinė prieiga, loginė prieiga, nuotolinė prieiga, prieiga konkrečioje darbo vietoje);
48.4. prieigos suteikimo laikotarpis ir leidžiamas prisijungimo laikas savaitės dienomis ir paros metu;
48.5. Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojams leistini Informacinėje sistemoje atlikti veiksmai;
48.6. kibernetinių incidentų ir elektroninės informacijos saugos incidentų valdymo nuostatos ar nuorodos į jas;
48.7. susijusių Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojų bei Valdytojo ir (arba) Tvarkytojo darbuotojų pareigos ir atsakomybės prieigos suteikimo laikotarpiu;
48.8. Valdytojo ir (arba) Tvarkytojo teisė stebėti Informacinės sistemos techninę priežiūrą vykdančių įmonių darbuotojų veiksmus, atliekamus Informacinės sistemos komponentuose;
48.9. Informacinės sistemos techninę priežiūrą vykdančios įmonės paslaugų teikimo sąlygos ir reikalavimai;
48.10. ataskaitos ir informacija, kurią turi teikti Informacinės sistemos techninę priežiūrą vykdanti įmonė, siekdama įrodyti atitiktį paslaugų teikimo reikalavimams;
48.11. ginčų ir nesutarimų tarp Valdytojo ir (arba) Tvarkytojo ir Informacinės sistemos techninę priežiūrą vykdančios įmonės sprendimo nuostatos;
49. Informacinės sistemos naudotojai privalo turėti pagrindinius darbo kompiuteriu, taikomosiomis programomis įgūdžius, mokėti tvarkyti elektroninę informaciją, būti susipažinę su teisės aktais, reglamentuojančiais asmens duomenų ir elektroninės informacijos tvarkymą. Asmenys, tvarkantys asmens duomenis ir (arba) elektroninę informaciją, privalo laikyti jų paslaptį ir būti pasirašę Valdytojo nustatytos formos pasižadėjimą saugoti asmens duomenų ir elektroninės informacijos paslaptį. Įsipareigojimas saugoti asmens duomenų ir elektroninės informacijos paslaptį galioja ir nutraukus su prieiga prie Informacinės sistemos susijusią veiklą.
50. Kiti Valdytojo ir Tvarkytojo darbuotojai, kurie Valdytojo ar Tvarkytojo sprendimu dalyvauja Informacinės sistemos priežiūros, valdymo ir vystymo veikloje, taip pat privalo gerai išmanyti Informacinės sistemos veikimo principus, būti susipažinę ir vykdyti Informacinės sistemos saugos dokumentuose nustatytus reikalavimus.
51. Informacinės sistemos atsakingų asmenų kvalifikacija taip pat turi atitikti reikalavimus, nustatytus jų pareiginiuose nuostatuose ar pareigybės aprašyme.
53. Informacinės sistemos atsakingų asmenų mokymų elektroninės informacijos saugos (kibernetinio saugumo) klausimais (toliau – mokymai) planavimo, organizavimo ir vykdymo tvarka, mokymų periodiškumo reikalavimai:
53.1. Informacinės sistemos naudotojams reguliariai turi būti įvairiais būdais primenama apie elektroninės informacijos saugos (kibernetinio saugumo) problemas (pvz., priminimai elektroniniu paštu, teminių renginių organizavimas, atmintinės naujiems informacinių sistemų naudotojams, informacinių sistemų administratoriams ir pan.).
53.2. Mokymai turi būti planuojami ir mokymo būdai parenkami atsižvelgiant į elektroninės informacijos saugos (kibernetinio saugumo) užtikrinimo prioritetines kryptis ir tikslus, įdiegtas ar planuojamas įdiegti technologijas (techninę ar programinę įrangą), Informacinės sistemos atsakingų asmenų poreikius.
53.3. Mokymai gali būti vykdomi tiesioginiu (pvz., paskaitos, seminarai, konferencijos ir kiti teminiai renginiai) ar nuotoliniu būdu (pvz., vaizdo konferencijos, mokomosios medžiagos pateikimas elektroninėje erdvėje ir pan.).
V skyrius
Informacinės sistemos NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
54. Informacinės sistemos naudotojus su Duomenų saugos nuostatais ir kitais Informacinės sistemos saugos dokumentais bei atsakomybe už nustatytų reikalavimų nesilaikymą dokumentų valdymo sistemos priemonėmis supažindina Saugos įgaliotinis. Informacinės sistemos naudotojai, pažeidę Duomenų saugos nuostatuose ir (arba) kituose Informacinės sistemos saugos dokumentuose nustatytus reikalavimus, atsako teisės aktų nustatyta tvarka.
55. Pakartotinai su Duomenų saugos nuostatais ir (arba) kitais Informacinės sistemos saugos dokumentais Informacinės sistemos naudotojai supažindinami patvirtinus atitinkamų dokumentų pakeitimus.
56. Duomenų saugos nuostatai bei kiti dokumentai, reglamentuojantys saugų elektroninės informacijos tvarkymą, gali būti skelbiami Valdytojo ir Tvarkytojo interneto svetainėje ar kitais būdais.
57. Informacinės sistemos naudotojų supažindinimo su Duomenų saugos nuostatais ir saugos dokumentais procedūros turi būti nustatytos Informacinės sistemos naudotojų administravimo taisyklėse.
58. Elektroninę informaciją tvarkyti gali tik Informacinės sistemos naudotojai, pasirašytinai susipažinę su saugos dokumentais. Informacinės sistemos naudotojai pagal kompetenciją atsako už Informacinės sistemos ir elektroninės informacijos saugą.
VI skyrius
BAIGIAMOSIOS NUOSTATOS
60. Keičiami Informacinės sistemos saugos dokumentai gali būti nederinami su Nacionaliniu kibernetinio saugumo centru tais atvejais, kai atliekami tik redakciniai ar nežymūs nustatyto teisinio reguliavimo esmės ar elektroninės informacijos saugos politikos ir kibernetinio saugumo politikos nekeičiantys pakeitimai arba taisoma teisės technika. Tokiais atvejais Nacionaliniam kibernetinio saugumo centrui turi būti pateiktos patvirtintos pakeistų saugos dokumentų kopijos.
61. Informacinės sistemos saugos dokumentai iš esmės turi būti persvarstomi (peržiūrimi) ne rečiau kaip vieną kartą per kalendorinius metus. Informacinės sistemos saugos dokumentai taip pat turi būti persvarstomi (peržiūrimi) atlikus rizikos veiksnių analizę ar informacinių technologijų saugos atitikties vertinimą arba įvykus esminiams organizaciniams, sisteminiams ar kitiems pokyčiams.
62. Kiti asmenys, Valdytojo ar Tvarkytojo sprendimu dalyvaujantys Informacinės sistemos priežiūros, valdymo ir vystymo veikloje, pažeidę Informacinės sistemos saugos dokumentų ir (arba) kitų saugų elektroninės informacijos tvarkymą ir (arba) asmens duomenų apsaugą reglamentuojančių teisės aktų reikalavimus, atsako teisės aktų nustatyta tvarka. Informacinės sistemos techninę priežiūrą vykdančių įmonių atsakingi darbuotojai, pažeidę jiems tarpusavio sutartimi su Valdytoju ar Tvarkytoju dėl paslaugų, susijusių su Informacine sistema, teikimo nustatytus privalomus Informacinės sistemos elektroninės informacijos saugos valdymo reikalavimus, atsako susijusioje sutartyje nustatyta tvarka.