LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTRAS
ĮSAKYMAS
DĖL ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO
Saugaus elektroninės informacijos tvarkymo taisyklių, ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO
naudotojų administravimo taisyklių ir ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO veiklos tęstinumo valdymo plano PATVIRTINIMO
2016 m. gegužės 10 d. Nr. 1V-351
Vilnius
Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, 8 punktu,
PATVIRTINTA
Lietuvos Respublikos vidaus reikalų ministro 2016 m. gegužės 10 d. d. įsakymu
Nr. 1V-351
ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO NAUDOTOJŲ ADMINISTRAVIMO
TAISYKLĖS
I SKYRIUS
Bendrosios nuostatos
1. Administracinių teisės pažeidimų registro naudotojų administravimo taisyklės (toliau – Naudotojų administravimo taisyklės) reglamentuoja Administracinių teisės pažeidimų registro (toliau – ATPR) administratorių, ATPR naudotojų įgaliojimus, teises, pareigas, ATPR naudotojų administravimo principus ir tvarką, jų veiksmų kontrolę.
2. Naudotojų administravimo taisyklėse vartojamos sąvokos atitinka sąvokas, vartojamas Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, Administracinių teisės pažeidimų registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2014 m. gruodžio 10 d. nutarimu Nr. 1408 „Dėl Administracinių teisės pažeidimų ir eismo įvykių registro reorganizavimo ir Administracinių teisės pažeidimų registro nuostatų patvirtinimo“, Administracinių teisės pažeidimų registro duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2015 m. spalio 5 d. įsakymu Nr. 1V-781 „Dėl Administracinių teisės pažeidimų registro duomenų saugos nuostatų patvirtinimo“ (toliau – ATPR saugos nuostatai).
3. Naudotojų administravimo taisyklės taikomos visiems ATPR naudotojams, ATPR administratoriui, ATPR tvarkytojų, kuriems pagal ATPR saugos nuostatų 10.5 papunktį suteikta teisė administruoti savo bei tvarkytojo įstaigai pavaldžių įstaigų ATPR naudotojus, paskirtiems asmenims (toliau – ATPR tvarkytojo administratorius) (toliau kartu – ATPR administratoriai).
4. ATPR naudotojams prieiga prie ATPR suteikiama vadovaujantis principais „būtina darbui“ ir „būtina žinoti“, kurių turinys apibrėžtas Vidaus reikalų informacinės sistemos centrinio duomenų banko naudotojų administravimo taisyklėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2008 m. gegužės 6 d. įsakymu Nr. 1V-165 „Dėl Vidaus reikalų informacinės sistemos centrinio duomenų banko naudotojų administravimo taisyklių patvirtinimo“ (toliau – VRIS naudotojų administravimo taisyklės). Kiekvienas ATPR naudotojas turi būti unikaliai identifikuojamas (asmens kodas negali būti naudojamas kaip ATPR naudotojo identifikatorius).
II SKYRIUS
ATPR naudotojų IR ADMINISTRATORIŲ įgaliojimai, teisės ir pareigos
6. Sprendimus dėl teisės suteikimo ATPR tvarkytojo įstaigai administruoti savo bei tvarkytojo įstaigai pavaldžių įstaigų ATPR naudotojus, atsižvelgiant į ATPR saugos nuostatų 10.5 papunktį, priima Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) per 5 darbo dienas nuo ATPR tvarkytojo įstaigos atitinkamo prašymo gavimo.
8. ATPR naudotojai privalo užtikrinti ATPR elektroninės informacijos saugą ir tvarkyti ATPR elektroninę informaciją, vadovaudamiesi teisės aktais ir duomenų teikimo sutartimis.
9. ATPR naudotojai privalo saugoti ATPR tvarkomų asmens duomenų paslaptį Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo nustatyta tvarka.
10. ATPR naudotojas turi tik tas prieigos prie ATPR teises, kurios buvo suteiktos Naudotojų administravimo taisyklių III skyriuje nustatyta tvarka.
11. ATPR naudotojai privalo užtikrinti ATPR saugą ir tvarkyti ATPR elektroninę informaciją vadovaudamiesi teisės aktais ir duomenų teikimo sutartimis.
12. ATPR naudotojai, pastebėję saugos dokumentuose nustatytų reikalavimų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai ATPR administratoriams, ATPR saugos įgaliotiniams arba Informatikos ir ryšių departamento informacinių technologijų pagalbos tarnybai telefono Nr. (8 5) 271 7777 arba elektroniniu paštu ittpagalba@vrm.lt.
13. ATPR administratorių prieigos prie ATPR lygiai:
13.1. ATPR administratorius administruoja visų ATPR naudotojų, išskyrus ATPR tvarkytojų administratorių administruojamus ATPR naudotojus, prieigos teises prie ATPR komponentų;
III SKYRIUS
Saugaus ELEKTRONINĖS INFORMACIJOS teikimo ATPR naudotojams kontrolės tvarka
14. ATPR naudotojų įregistravimo ir išregistravimo tvarka:
14.1. ATPR naudotojai, kuriuos administruoja ATPR administratorius, administruojami mutatis mutandis VRIS naudotojų administravimo taisyklių nustatyta tvarka;
14.2. ATPR tvarkytojo administratorius ATPR naudotojus administruoja vadovaudamasis jį paskyrusio ATPR tvarkytojo nustatyta tvarka;
14.3. ATPR naudotojui ATPR administratorius arba ATPR tvarkytojo administratorius suteikia ATPR naudotojo vardą ir laikiną slaptažodį ir registruoja jį Vidaus reikalų informacinės sistemos centrinio duomenų banko (toliau – VRIS CDB) naudotojų administravimo posistemėje. ATPR administratorius arba ATPR tvarkytojo administratorius prisijungimo duomenis perduoda asmeniškai arba išsiunčia tarnybiniu paštu ATPR naudotojui ne vėliau kaip per 5 darbo dienas nuo prašymo gavimo. ATPR naudotojas laikomas įregistruotu, kai jam suteikiamas unikalus identifikavimo kodas ir jo duomenys įrašomi į VRIS CDB naudotojų administravimo posistemę;
14.4. kiekvienas ATPR naudotojas, jungdamasis prie ATPR, privalo atlikti tapatumo nustatymo procedūrą, t. y. nurodyti ATPR naudotojo vardą ir slaptažodį, kurį suteikė ATPR administratorius arba ATPR tvarkytojo administratorius, arba jungtis su kvalifikuotu skaitmeniniu sertifikatu;
14.6. kiekvienas ATPR naudotojas privalo naudoti tik jam suteiktą ATPR naudotojo vardą. Naudoti svetimą ATPR naudotojo vardą draudžiama;
14.7. ATPR naudotojų vardai, kuriuos suteikė ATPR tvarkytojų administratoriai, perduodami ATPR administratoriui, kuris kartu su kitais ATPR naudotojų vardais įtraukia juos į elektroninį registracijos žurnalą;
15. Reikalavimai ATPR naudotojų, ATPR administratorių slaptažodžiams, jų galiojimo trukmei, keitimui ir saugojimui:
15.1. ATPR administratoriaus arba ATPR tvarkytojo administratoriaus suteiktas laikinas slaptažodis ATPR naudotojui negali būti perduodamas atviru tekstu ar užšifruojamas nepatikimais algoritmais;
15.2. Saugos įgaliotinio sprendimu tik laikinas slaptažodis gali būti perduodamas atviru tekstu, tačiau atskirai nuo prisijungimo vardo, jei:
15.3. ATPR administratorius, pirmą kartą jungdamasis prie ATPR, laikiną slaptažodį privalo pakeisti;
15.4. kilus įtarimui, kad slaptažodis galėjo būti atskleistas, ATPR naudotojas ar ATPR administratorius turi nedelsdamas slaptažodį pakeisti;
15.5. pasirinkdamas ar keisdamas slaptažodį, ATPR naudotojas ar ATPR administratorius turi bent kartą slaptažodį pakartoti;
15.8. ATPR naudotojas ar ATPR administratorius slaptažodį turi įsiminti. Draudžiama slaptažodį užsirašyti ar pasakyti kitam asmeniui;
15.9. papildomi reikalavimai ATPR naudotojo slaptažodžiams:
15.9.2. slaptažodį turi sudaryti trijų grupių iš galimų keturių (didžiosios ir mažosios raidės, skaičiai bei specialūs ženklai) simboliai;
15.9.3. slaptažodis turi būti keičiamas kas 3 mėnesius. ATPR naudotojo teisės sustabdomos, jei slaptažodis nepakeičiamas laiku;
15.10. papildomi reikalavimai ATPR administratorių slaptažodžiams:
16. ATPR naudotojų, turinčių teisę rinkti, tvarkyti, perduoti, saugoti ar kitaip naudoti ATPR elektroninę informaciją, teisių dirbti su ATPR elektronine informacija sustabdymo atvejai:
16.1. kai ATPR naudotojas ar ATPR administratorius nesinaudoja informacine sistema ilgiau kaip 3 mėnesius;
17. ATPR naudotojo teisė dirbti su ATPR duomenimis ir ATPR informacija panaikinama:
17.1. jei ATPR naudotojas nustoja vykdyti funkcijas, kurių vykdymui buvo suteiktos prieigos prie ATPR teisės;
17.2. nustačius ATPR duomenų konfidencialumo ar vientisumo pažeidimą arba kitų ATPR duomenų ir ATPR informacijos saugą ir tvarkymą reglamentuojančių teisės aktų ar ATPR duomenų teikimo sutarties nustatytų reikalavimų pažeidimą;
18. Nuotolinio prisijungimo būdu jungiamasi prie VRIS CDB per virtualų privatų tinklą (angl. Virtual Private Network,) naudojant šifruotą kanalą.
19. Techninės nuotolinių prisijungimų prie VRIS CDB sąlygos nustatomos Nuotolinio prisijungimo prie Vidaus reikalų informacinės sistemos centrinio duomenų banko tvarkos apraše, patvirtintame Lietuvos Respublikos vidaus reikalų ministro 2012 m. gruodžio 11 d. įsakymu Nr. 1V-904 „Dėl Nuotolinio prisijungimo prie Vidaus reikalų informacinės sistemos centrinio duomenų banko tvarkos aprašo patvirtinimo“.
PATVIRTINTA
Lietuvos Respublikos vidaus reikalų ministro
2016 m. gegužės 10 d. d. įsakymu
Nr. 1V-351
ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO Saugaus elektroninės informacijos tvarkymo
taisyklės
I SKYRIUS
Bendrosios nuostatos
1. Administracinių teisės pažeidimų registro saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Informacijos tvarkymo taisyklės) nustato tvarką, užtikrinančią saugų Administracinių teisės pažeidimų registro (toliau – ATPR) elektroninės informacijos tvarkymą.
2. Informacijos tvarkymo taisyklėse vartojamos sąvokos atitinka sąvokas, vartojamas Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, Administracinių teisės pažeidimų registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2014 m. gruodžio 10 d. nutarimu Nr. 1408 „Dėl Administracinių teisės pažeidimų ir eismo įvykių registro reorganizavimo ir Administracinių teisės pažeidimų registro nuostatų patvirtinimo“ (toliau – ATPR nuostatai), Administracinių teisės pažeidimų registro duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2015 m. spalio 5 d. įsakymu Nr. 1V-781 „Dėl Administracinių teisės pažeidimų registro duomenų saugos nuostatų patvirtinimo“ (toliau – ATPR saugos nuostatai).
3. ATPR elektroninę informaciją sudaro:
3.2. ATP bylų, faktinių ATP aplinkybių konstatavimo, procesinio sprendimo priėmimo, dokumentų perdavimo ar įteikimo, statistinės informacijos naudojimo ir saugojimo duomenys;
II SKYRIUS
TEchninių ir kitų saugos priemonių aprašymas
6. Kompiuterinės įrangos saugos priemonės:
6.1. visose tarnybinėse stotyse ir kompiuterizuotose darbo vietose įdiegta ir reguliariai atnaujinama virusų ir kenkėjiško kodo aptikimo bei šalinimo programinė įranga, skirta tikrinti kompiuterius ir laikmenas. Kompiuterizuotose darbo vietose naudojamos centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios reguliariai atnaujinamos;
6.2. tarnybinės stotys apsaugomos nuo elektros srovės nutrūkimo ir svyravimų naudojant rezervinius elektros įvadus, vietinius elektros generatorius, nenutrūkstamo maitinimo šaltinius (UPS) svarbiausiai kompiuterinei įrangai, užtikrinančius šios įrangos veikimą ne mažiau kaip 30 min.;
6.3. pagrindinės tarnybinės stotys, svarbiausi duomenų perdavimo tinklo mazgai ir ryšio linijos yra dubliuojami ir jų techninė būklė nuolat stebima;
6.4. svarbiausios kompiuterinės įrangos gedimai turi būti registruojami, taip pat turi būti paskirtas už gedimų registravimą atsakingas asmuo;
6.5. turi būti operatyviai ištestuojami ir įdiegiami ATPR naudotojų darbo vietų kompiuterinės įrangos operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai; ATPR administratorius reguliariai, ne rečiau kaip kartą per savaitę, turi įvertinti informaciją apie ATPR naudotojų darbo vietų kompiuterinei įrangai neįdiegtus rekomenduojamus gamintojų atnaujinimus ir susijusius saugos pažeidžiamumo svarbos lygius;
6.6. ATPR administratorius turi būti perspėjamas, kai pagrindinėje ATPR kompiuterinėje įrangoje sumažėja iki nustatytos pavojingos ribos laisvos kompiuterio atminties ar vietos diske, ilgą laiką stipriai apkraunamas centrinis procesorius ar kompiuterių tinklo sąsaja;
7. Sisteminės ir taikomosios programinės įrangos saugos priemonės:
7.1. ATPR tarnybinių stočių operacinės sistemos ir kitos programinės įrangos operatyviam atnaujinimui yra naudojama tarnybinė stotis WSUS (angl. Windows Server Update Services). Įdiegiami tik gamintojų rekomenduojami atnaujinimai;
7.2. ATPR naudojama tik legali ir ATPR naudotojų darbo funkcijoms atlikti reikalinga patikimų gamintojų programinė įranga; Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) parengia, su ATPR valdytoju suderina ir ne rečiau kaip kartą per metus peržiūri bei prireikus atnaujina leistinos programinės įrangos sąrašą;
8. ATPR elektroninės informacijos perdavimo tinklais saugumo užtikrinimo priemonės:
8.1. tarnybinės stotys, kompiuterizuotos darbo vietos ir kita kompiuterinė įranga, įjungta į elektroninės informacijos perdavimo tinklą, yra atskirta nuo viešųjų telekomunikacinių tinklų ugniasienėmis, DOS ir DDOS atakų prevencijai skirta įranga bei įsilaužimų aptikimo ir prevencijos įranga;
8.2. ATPR elektroninės informacijos perdavimo tinklas yra segmentuotas pagal ATPR sudedamųjų dalių atliekamas funkcijas ir turi priskirtus IP adresų intervalus:
8.2.2. ATPR kompiuterizuotų darbo vietų tinklai, skirti ATPR naudotojų, kurie prie ATPR prisijungia nuotoliniu būdu, kompiuterinėms darbo vietoms ir kompiuterinei įrangai;
8.2.3. ATPR kūrimo, tobulinimo ir testavimo tinklas, skirtas naudojamoms tarnybinėms stotims ir duomenų bazių testavimo tarnybinėms stotims testuoti;
8.2.4. ATPR administratorių tinklas, skirtas ATPR tvarkytojų, kuriems pagal ATPR saugos nuostatų 10.5 papunktį suteikta teisė administruoti savo bei pavaldžių įstaigų ATPR naudotojus, paskirtų asmenų (toliau – ATPR tvarkytojo administratorius) kompiuterizuotoms darbo vietoms;
8.2.5. elektroninės informacijos perdavimo tinklo aptarnavimo ir saugumo potinklis, skirtas tinklo stebėjimo, aptarnavimo, antivirusinių sistemų tarnybinėms stotims;
8.2.7. ATPR naudotojai, kurie prie ATPR prisijungia nuotoliniu būdu, duomenis perduodantys ir gaunantys viešaisiais telekomunikacijų tinklais, perduodamų duomenų konfidencialumą užtikrina naudodami duomenų šifravimą arba virtualų privatų tinklą;
8.2.8. ATPR taikomas elektroninės informacijos perdavimo tinklo trijų lygių saugumas – išorė, taikomosios programos, duomenų bazės, kiekvieną iš lygių atskiriant ugniasienėmis;
8.2.9. jungimasis prie ATPR iš viešųjų telekomunikacijų tinklų yra griežtai kontroliuojamas ir atliekamas tik per tarpines tarnybines stotis;
8.3. pagrindinių tarnybinių stočių įvykių žurnaluose (angl. event log), apsaugotuose nuo neteisėto juose esančių duomenų naudojimo, keitimo, iškraipymo, sunaikinimo, registruojami ir ne trumpiau nei 1 metus saugomi duomenys apie: ATPR įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis ir prieiti prie ATPR elektroninės informacijos, visus ATPR naudotojų vykdomus veiksmus, kitus svarbius saugai įvykius, nurodant ATPR naudotojo identifikatorių ir įvykio laiką. Šie duomenys analizuojami ne rečiau nei kartą per savaitę ar įvykus saugos incidentui. Už šių duomenų registravimą, saugojimą, analizavimą yra atsakingi ir jie yra prieinami tik ATPR administratoriui ir IRD paskirtam ATPR saugos įgaliotiniui.
9. Elektroninės informacijos perdavimo tinklai stebimi šia tvarka:
9.1. visi tinklo įrenginiai, turintys paprastojo tinklo stebėjimo protokolo (angl. Simple Network Management Protocol (SNMP) parinktį, stebimi tinklo priežiūros sistemos kuri, kilus nesklandumams, automatiškai praneša apie problemą ATPR administratoriui;
10. ATPR tvarkytojų tarnybinių stočių patalpų saugumo užtikrinimas:
10.1. įrengta elektroninė perimetro kontrolės sistema. Tarnybinių stočių patalpos turi atskirą elektroninę perimetro kontrolės sistemą;
10.2. įrengta tarnybinių stočių patalpų apsaugos signalizacija, kurios signalai pasibaigus darbo dienai, taip pat poilsio ir švenčių dienomis persiunčiami patalpas saugančiai saugos tarnybai;
10.3. patalpos turi atitikti priešgaisrinės saugos reikalavimus, yra gaisro gesinimo priemonės, atliekama gaisro gesinimo priemonių patikra;
11. IRD ATPR tarnybinių stočių patalpose:
11.2. durys atsparios laužimui, nedegios, rakinamos viena cilindrine spyna ir viena plokšteline spyna;
11.3. į tarnybinių stočių patalpas gali patekti tik IRD direktoriaus patvirtintame sąraše išvardinti darbuotojai. Valymas, elektros tinklo priežiūra, patalpų remonto ir kiti darbai atliekami tik dalyvaujant darbuotojui, turinčiam leidimą patekti į tarnybinių stočių patalpas;
11.6. tarnybinių stočių patalpose įrengta oro kondicionavimo, temperatūros ir drėgmės kontrolės įranga;
12. Nešiojamųjų kompiuterių, naudojamų prisijungimui prie ATPR, naudojimo tvarka:
12.1. išvežti iš patalpų nešiojamieji kompiuteriai negali būti palikti be priežiūros viešose vietose. Kelionės metu nešiojamieji kompiuteriai turi būti saugomi;
12.2. nešiojamųjų kompiuterių apsaugai užtikrinti naudojamos priemonės numatytos ATPR saugos nuostatų 33 punkte;
12.3. prieš perduodant nešiojamąjį kompiuterį ATPR naudotojui, jis turi būti patikrinamas antivirusine programine įranga;
12.4. nešiojamojo kompiuterio grąžinimas ir antivirusinės programos tikrinimo rezultatai turi būti dokumentuojami;
13. Kitos priemonės, naudojamos užtikrinti ATPR elektroninės informacijos saugą:
13.1. ATPR registruoja duomenų bazių informacijos ir tarnybinių stočių operacinės sistemos pakeitimus;
13.2. baigus darbą su ATPR, būtina užtikrinti, kad su elektronine informacija negalėtų susipažinti pašaliniai asmenys: atsijungti nuo ATPR, atjungti saugią sertifikato laikmeną nuo kompiuterinės įrangos, uždaryti programinę įrangą, įjungti ekrano užsklandą su slaptažodžiu, dokumentus padėti į pašaliniams asmenims neprieinamą vietą;
13.3. ATPR naudotojui neatliekant jokių veiksmų 15 min., visos kompiuterizuotos darbo vietos ir tarnybinės stotys automatiškai užsirakina ir naudotis ATPR galima tik pakartojus naudotojo tapatybės nustatymo ir autentiškumo patvirtinimo veiksmus;
13.4. ATPR yra įdiegtos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemonės (filtrai);
13.7. turi būti įgyvendintos Lietuvos standarte LST ISO/IEC 27002:2014 nurodytos saugos priemonės, išskyrus priemones, kurios netaikytinos dėl institucijos veiklos, informacinės sistemos ar naudojamos informacinėje sistemoje techninės įrangos pobūdžio, ir Lietuvos standarte LST ISO/IEC 27001:2013 nurodyti reikalavimai informacijos saugumo valdymo sistemai.
III SKYRIUS
SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS
14. ATPR elektroninės informacijos įvedimo, keitimo, atnaujinimo ir naikinimo tvarka:
14.1. ATPR tvarkomus duomenis įvesti, keisti, atnaujinti gali tik ATPR naudotojas pagal suteiktas prieigos prie ATPR teises;
14.2. ATPR elektroninė informacija įrašoma, atnaujinama, keičiama ir naikinama vadovaujantis ATPR nuostatais, ATPR saugos nuostatais ir kitais teisės aktais, reglamentuojančiais ATPR elektroninės informacijos tvarkymą;
14.3. ATPR turi turėti įvestos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemones;
14.4. ATPR naudotojų duomenis įvesti, keisti, atnaujinti gali tik ATPR administratorius ir (arba) ATPR tvarkytojų administratoriai;
14.5. klasifikatorių duomenų bazėje tvarkomus duomenis įvesti, keisti, atnaujinti gali tik ATPR administratorius pagal suteiktas prieigos teises;
15. Atsargines duomenų bazių kopijas daro ATPR administratorius. Atsarginių duomenų bazių kopijų darymo tvarką reglamentuoja ATPR saugos nuostatų 35 punktas.
16. ATPR elektroninė informacija kitiems registrams ir informacinėms sistemoms teikiama ir gaunama iš jų tik pasirašius duomenų teikimo sutartis, laikantis šių reikalavimų:
16.1. ATPR elektroninė informacija kitiems registrams ir informacinėms sistemoms perduodama vadovaujantis ATPR nuostatais ir kitais duomenų saugą užtikrinančiais ir reglamentuojančiais teisės aktais;
16.2. duomenų teikėjai į ATPR elektroninę informaciją turi teikti teisės aktų nustatytais būdais, apimtimi, reguliarumu ir terminais;
17. Neteisėto duomenų kopijavimo, keitimo, naikinimo ar perdavimo (toliau – neteisėta veikla) nustatymo tvarka:
17.1. ATPR naudotojai, pastebėję saugos dokumentų reikalavimų pažeidimus, nusikalstamos veikos požymius, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai ATPR administratoriui, ATPR saugos įgaliotiniui ar informacinių technologijų pagalbos tarnybai. ATPR administratorius apie saugos pažeidimus informuoja ATPR saugos įgaliotinį ir imasi visų įmanomų prevencinių veiksmų, susijusių su neteisėtu duomenų naudojimu.
18. ATPR programinės ir techninės įrangos keitimo ir atnaujinimo tvarka:
18.2. ATPR programinės ir techninės įrangos keitimo ir atnaujinimo tvarką su trečia šalimi, kuriai Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 41 straipsnyje nustatytomis sąlygomis ir tvarka perduotos informacinės sistemos ir (ar) jos infrastuktūros priežiūros funkcijos (toliau – paslaugų teikėjas), priklausomai nuo konkretaus atvejo, derina ATPR administratorius arba ji aprašoma paslaugų, susijusių su ATPR programinės ir techninės įrangos keitimu ir atnaujinimu, teikimo sutartyse.
19. ATPR pokyčių valdymo tvarka:
19.1. ATPR valdytojas užtikrina ATPR pokyčių (toliau – pokyčiai) valdymo planavimą, apimantį pokyčių identifikavimą, suskirstymą į kategorijas pagal pokyčio tipą (administracinis, organizacinis ar techninis), įtakos vertinimą (svarbumas ir skubumas), pokyčių prioritetų nustatymo (eiliškumas) procesus;
19.2. pokyčiai identifikuojami nustačius ATPR naudotojų, ATPR administratorių poreikius, apibendrinus kylančias priežiūros problemas ir kitais gerosios praktikos įvardinamais atvejais;
19.3. visi potencialūs pokyčiai registruojami pokyčių registre, įvertinus ir valdytojui patvirtinus įtakos vertinimą ir prioritetą;
19.4. visi pokyčiai (projektavimas, kūrimas, testavimas, diegimas) atliekami tik ATPR valdytojo iniciatyva, ATPR saugos įgaliotinio ar ATPR administratoriaus iniciatyva;
19.5. pokyčių projektavimą ir kūrimą atlieka ATPR administratorius tam skirtoje kūrimo aplinkoje. Atlikdamas pakeitimo projektavimą ir kūrimą, ATPR administratorius gali pasitelkti trečiąsias šalis;
19.6. prieš atliekant pokyčius, kurių metu gali iškilti grėsmė elektroninės informacijos konfidencialumui, vientisumui ar pasiekiamumui, visi pokyčiai turi būti išbandomi testavimo aplinkoje, kuri yra identiška gamybinei aplinkai;
19.7. įgyvendinant pokyčius, kurių metu galimi ATPR veikimo sutrikimai, ATPR administratorius privalo ne vėliau kaip prieš dvi darbo dienas iki planuojamų pokyčių pradžios (elektroniniu paštu, faksu ar kitomis priemonėmis) informuoti ATPR tvarkymo įstaigų administratorius ir ATPR naudotojus apie tokių darbų pradžią ir galimus sutrikimus;
19.8. atlikęs pokyčių testavimą, jei ir testavimo darbų dėl programinių ir (ar) techninių priežasčių nebuvo galima atlikti, ATPR administratorius gali pradėti eksploatuoti pakeitimus;
19.10. visi pokyčiai registruojami ir apie tai informuojami ATPR administratoriai ir ATPR naudotojai;
IV SKYRIUS
REIKALAVIMAI, KELIAMI ATPR FUNKCIONUOTI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS
20. ATPR administratorius atsako už programinių, techninių ir kitų prieigos prie ATPR resursų organizavimą, suteikimą ir panaikinimą techninės ir (ar) programinės paslaugos teikėjui.
21. ATPR administratorius suteikia paslaugos teikėjui tik tokią prieigą prie ATPR resursų, kuri yra būtina norint atlikti arba vykdyti sutartyje nustatytus įsipareigojimus, kurie neprieštarauja įstatymų ir kitų teisės aktų reikalavimams.
22. ATPR administratorius privalo supažindinti paslaugos teikėjus su suteiktos prieigos prie informacinės sistemos reikalavimais ir sąlygomis, taip pat atlikti paslaugos teikėjo priežiūrą, stebėti, kaip įgyvendinamos ATPR saugos dokumentuose ir paslaugų teikimo sutartyse nustatytos sąlygos.
23. Pasibaigus sutarties su paslaugos teikėjais galiojimo terminui ar atsiradus kitoms sutartyje ar ATPR saugos dokumentuose įvardintoms sąlygoms, ATPR administratorius nedelsdamas privalo panaikinti suteiktą prieigą.
PATVIRTINTA
Lietuvos Respublikos vidaus reikalų ministro 2016 m. gegužės 10 d. d. įsakymu Nr. 1V-351
ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO veiklos tęstinumo valdymo planas
i sKYRIUS
BendroSios nuostatos
1. Administracinių teisės pažeidimų registro veiklos tęstinumo valdymo planas (toliau – Planas) reglamentuoja Administracinių teisės pažeidimų registro (toliau – ATPR) elektroninės informacijos saugos incidentų (toliau – Incidentas), įvykusių tvarkant ATPR elektroninę informaciją, tyrimo tvarką.
2. Plane vartojamos sąvokos atitinka sąvokas, vartojamas Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“ (toliau – Bendrųjų saugos reikalavimų aprašas), Administracinių teisės pažeidimų registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2014 m. gruodžio 10 d. nutarimu Nr. 1408 „Dėl Administracinių teisės pažeidimų ir eismo įvykių registro reorganizavimo ir Administracinių teisės pažeidimų registro nuostatų patvirtinimo“ (toliau – ATPR nuostatai), ir Administracinių teisės pažeidimų registro duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2015 m. spalio 5 d. įsakymu Nr. 1V-781 „Dėl Administracinių teisės pažeidimų registro duomenų saugos nuostatų patvirtinimo“ (toliau – ATPR saugos nuostatai).
3. Informatikos ir ryšių departamento prie Lietuvos Respublikos vidaus reikalų ministerijos paskirto ATPR saugos įgaliotinio (toliau – IRD paskirtas ATPR saugos įgaliotinis), ATPR saugos įgaliotinių, ATPR administratoriaus ir kitų asmenų, atsakingų už ATPR veiklos atkūrimą, veiksmai yra nurodyti Administracinių teisės pažeidimų registro veiklos atkūrimo detaliajame plane (1 priedas).
4. Planas įsigalioja įvykus Incidentui, kurio metu gali kilti pavojus ATPR elektroninei informacijai, ATPR techninės, programinės įrangos funkcionavimui, ir yra privalomas ATPR tvarkytojams, ATPR valdytojui, ATPR saugos įgaliotiniams, ATPR administratoriams bei ATPR naudotojams.
5. Finansinių ir kitokių išteklių, numatomų ATPR veiklai atkurti, paskelbus Incidentą, šaltinius ir pobūdį numato ir pasirenka ATPR veiklos tęstinumo valdymo grupė.
II SKYRIUS
Organizacinės nuostatos
7. ATPR veiklos tęstinumo valdymo grupė (toliau – Valdymo grupė) užtikrina veiklos tęstinumui kylančių grėsmių valdymą ir ATPR atkūrimo koordinavimą įvykus Incidentui.
8. Valdymo grupę sudaro:
8.1. Informatikos ir ryšių departamento prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) direktoriaus pavaduotojas (Valdymo grupės vadovas);
8.2. IRD Sistemų administravimo ir naudotojų pagalbos skyriaus vedėjas (Valdymo grupės vadovo pavaduotojas);
8.8. ATPR tvarkytojo vadovo sprendimu paskirtas atstovas (-ai), kai Incidentas kilo dėl ATPR tvarkytojo įstaigos (-ų) ATPR naudotojų veiklos;
9. Valdymo grupės funkcijos:
9.4. bendravimas su teisėsaugos ir kitomis institucijomis, institucijos darbuotojais ir kitomis interesų grupėmis;
9.5. finansinių ir kitų išteklių, reikalingų ATPR veiklai atkurti įvykus Incidentui, naudojimo kontrolė;
10. Įvykus Incidentui, ATPR veiklą atkuria ATPR veiklos atkūrimo grupė (toliau – Atkūrimo grupė), kurią sudaro:
10.2. IRD Sistemų administravimo ir naudotojų pagalbos skyriaus Naudotojų pagalbos poskyrio vedėjas (Atkūrimo grupės vadovo pavaduotojas);
10.4. IRD Projektų ir sistemų strateginio valdymo skyriaus Informacinių technologijų taikymo poskyrio vedėjas;
10.5. IRD Telekomunikacinio tinklo administravimo skyriaus Telefono ryšio ir duomenų perdavimo tinklų poskyrio vedėjas;
10.6. IRD Sistemų administravimo ir naudotojų pagalbos skyriaus Sistemų administravimo poskyrio vyriausiasis specialistas (specialistai);
10.7. IRD Sistemų administravimo ir naudotojų pagalbos skyriaus Naudotojų pagalbos poskyrio vyresnysis specialistas;
10.8. IRD Telekomunikacinio tinklo administravimo skyriaus Telefono ryšio ir duomenų perdavimo tinklų poskyrio vyriausiasis specialistas;
10.10. ATPR tvarkytojų, kuriems pagal ATPR saugos nuostatų 10.5 papunktį suteikta teisė administruoti savo bei tvarkytojo įstaigai pavaldžių įstaigų ATPR naudotojus, paskirti asmenys;
10.11. kiti IRD direktoriaus įsakymu paskirti specialistai arba pagal sutartis dėl reikalingų ATPR funkcionuoti paslaugų teikimo veikiantys juridinių asmenų atstovai;
11. Atkūrimo grupės funkcijos:
12. Esant Incidentui, Valdymo grupė ir Atkūrimo grupė organizuoja pasitarimus, atsižvelgdamos į Valdymo grupės pirmojo susitikimo metu nustatytą dažnumą, palaiko ryšius visomis tuo metu prieinamomis priemonėmis (el. paštu, mobiliuoju ryšiu ir kt.).
13. Reaguojant į Incidentus ir juos valdant, turi būti vadovaujamasi veiksmais, išdėstytais Administracinių teisės pažeidimų registro veiklos atkūrimo detaliajame plane (1 priedas).
14. Incidento metu sunaikinta techninė, sisteminė ir taikomoji programinė įranga keičiama turima rezervine arba testine ATPR aplinkos įranga, vėliau įsigyjama Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka, įsigijimo ištekliai padengiami iš Lietuvos Respublikos valstybės biudžeto ir kitų finansavimo šaltinių.
15. Atsarginių patalpų, naudojamų ATPR veiklai atkurti įvykus Incidentui, reikalavimai:
15.3. patalpos turi atitikti priešgaisrinės saugos reikalavimus, jose turi būti įrengtos gaisro gesinimo priemonės;
15.5. patalpose turi būti įrengtas rezervinis elektros energijos šaltinis, užtikrinantis įrangos veikimą ne trumpiau kaip 30 minučių;
16. Incidento atveju ATPR veiklai atkurti naudojamos pagrindinėms patalpoms, kuriose veikia ATPR, keliamus reikalavimus atitinkančios atsarginės patalpos, esančios Žirmūnų g. 1D, Vilniuje.
III SKYRIUS
Aprašomosios nuostatos
18. ATPR informacinių technologijų įrangos sąrašai ir jos parametrai nurodyti ATPR projektinėje dokumentacijoje. Už šios įrangos priežiūrą atsakingas IRD paskirtas ATPR administratorius.
19. ATPR administratorių pavaduojančio asmens minimalus kompetencijos ar žinių lygis negali būti žemesnis už IRD paskirtam ATPR administratoriui keliamų reikalavimų lygį.
20. Minimalaus funkcionalumo informacinių technologijų įrangos institucijos poreikius atitinkančiai informacinės sistemos veiklai užtikrinti Incidento metu specifikacija turi būti lygiavertė arba geresnė nei pagrindinė ATPR techninės ir programinės įrangos specifikacija.
21. Patalpų brėžinius ir šiose patalpose esančios įrangos bei komunikacijų sąrašą (jame pažymint tarnybines stotis, kompiuterių tinklo ir telefonų tinklo mazgus, kompiuterių tinklo ir telefonų tinklo laidų vedimo tarp pastato aukštų vietas, elektros įvedimo pastate vietas) parengia ir saugo ATPR administratorius.
23. Duomenų teikimo bei kompiuterinės, techninės ir programinės įrangos priežiūros sutartis saugo IRD Informacijos apdorojimo ir statistikos skyrius.
24. Programinės įrangos laikmenos ir laikmenos su atsarginėmis duomenų kopijomis saugomos užrakintoje nedegioje spintoje, kitose patalpose, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota. Atsarginės duomenų kopijos yra perkeliamos į saugojimo vietą kartą per savaitę.
25. IRD paskirtas ATPR saugos įgaliotinis ir ATPR administratorius parengia, saugo ir periodiškai atnaujina ATPR tvarkytojo – IRD – ATPR naudotojų sąrašą, kuriame nurodyti jų darbo telefonų numeriai, Valdymo grupės ir Atkūrimo grupės narių tarnybinių mobiliųjų telefonų numeriai bei ATPR tvarkytojų paskirtų atstovų, atsakingų už ATPR veiklos tęstinumą, kontaktiniai duomenys.
IV SKYRIUS
Plano veiksmingumo išbandymo nuostatos
26. IRD paskirtas ATPR saugos įgaliotinis plano veiksmingumo paskutinio ir kito planuojamo išbandymo būdą ir datą nurodo plano veiksmingumo išbandymų registracijos žurnale, kurio forma nustatyta Plano 2 priede.
27. Planas turi būti išbandomas ne rečiau kaip kartą per metus. Plano veiksmingumas išbandomas Incidento teorinio modeliavimo, simuliacinio žaidimo ar kitu būdu.
28. Pagal bandymų rezultatus IRD paskirtas ATPR saugos įgaliotinis parengia ATPR veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaitą (toliau – Ataskaita) (3 priedas), kurioje yra apibendrinami atliktų bandymų rezultatai, akcentuojami pastebėti trūkumai ir pasiūlomos šių trūkumų šalinimo priemonės. IRD paskirtas ATPR saugos įgaliotinis ataskaitą pateikia ATPR valdytojui.