http://www3.lrs.lt/pls/inter3/dokpaieska.img?p_id=1069280&p_name=image001.jpg

 

LIETUVOS RESPUBLIKOS VIDAUS REIKALŲ MINISTRAS

 

ĮSAKYMAS

DĖL ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO

Saugaus elektroninės informacijos tvarkymo taisyklių, ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO

naudotojų administravimo taisyklių ir ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO veiklos tęstinumo valdymo plano PATVIRTINIMO

 

2016 m. gegužės 10 d. Nr. 1V-351

Vilnius

 

 

Vadovaudamasis Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, 8 punktu,

tvirtinu  pridedamus:

1. Administracinių teisės pažeidimų registro saugaus elektroninės informacijos tvarkymo taisykles;

2. Administracinių teisės pažeidimų registro naudotojų administravimo taisykles;

3. Administracinių teisės pažeidimų registro veiklos tęstinumo valdymo planą.

 

 

 

Vidaus reikalų ministras                                                                                              Tomas Žilinskas


 

PATVIRTINTA

Lietuvos Respublikos vidaus reikalų ministro 2016 m. gegužės 10 d.  d. įsakymu

Nr.  1V-351

 

ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO NAUDOTOJŲ ADMINISTRAVIMO

TAISYKLĖS

 

I SKYRIUS

Bendrosios nuostatos

 

1.    Administracinių teisės pažeidimų registro naudotojų administravimo taisyklės (toliau – Naudotojų administravimo taisyklės) reglamentuoja Administracinių teisės pažeidimų registro (toliau – ATPR) administratorių, ATPR naudotojų įgaliojimus, teises, pareigas, ATPR naudotojų administravimo principus ir tvarką, jų veiksmų kontrolę.

2.    Naudotojų administravimo taisyklėse vartojamos sąvokos atitinka sąvokas, vartojamas Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, Administracinių teisės pažeidimų registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2014 m. gruodžio 10 d. nutarimu Nr. 1408 „Dėl Administracinių teisės pažeidimų ir eismo įvykių registro reorganizavimo ir Administracinių teisės pažeidimų registro nuostatų patvirtinimo“, Administracinių teisės pažeidimų registro duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2015 m. spalio 5 d. įsakymu Nr. 1V-781 „Dėl Administracinių teisės pažeidimų registro duomenų saugos nuostatų patvirtinimo“ (toliau – ATPR saugos nuostatai).

3.    Naudotojų administravimo taisyklės taikomos visiems ATPR naudotojams, ATPR administratoriui, ATPR tvarkytojų, kuriems pagal ATPR saugos nuostatų 10.5 papunktį suteikta teisė administruoti savo bei tvarkytojo įstaigai pavaldžių įstaigų ATPR naudotojus, paskirtiems asmenims (toliau – ATPR tvarkytojo administratorius) (toliau kartu – ATPR administratoriai).

4.    ATPR naudotojams prieiga prie ATPR suteikiama vadovaujantis principais „būtina darbui“ ir „būtina žinoti“, kurių turinys apibrėžtas Vidaus reikalų informacinės sistemos centrinio duomenų banko naudotojų administravimo taisyklėse, patvirtintose Lietuvos Respublikos vidaus reikalų ministro 2008 m. gegužės 6 d. įsakymu Nr. 1V-165 „Dėl Vidaus reikalų informacinės sistemos centrinio duomenų banko naudotojų administravimo taisyklių patvirtinimo“ (toliau – VRIS naudotojų administravimo taisyklės). Kiekvienas ATPR naudotojas turi būti unikaliai identifikuojamas (asmens kodas negali būti naudojamas kaip ATPR naudotojo identifikatorius).

5.    ATPR naudotojų prieigos prie ATPR elektroninės informacijos principai paremti ATPR elektroninės informacijos saugumu, stabilumu, operatyvumu. ATPR naudotojų prieigos prie ATPR elektroninės informacijos teisė realizuota tik per jų registravimosi ir slaptažodžių administravimo sistemą.

 

II SKYRIUS

ATPR naudotojų IR ADMINISTRATORIŲ įgaliojimai, teisės ir pareigos

 

6.    Sprendimus dėl teisės suteikimo ATPR tvarkytojo įstaigai administruoti savo bei tvarkytojo įstaigai pavaldžių įstaigų ATPR naudotojus, atsižvelgiant į ATPR saugos nuostatų 10.5 papunktį, priima Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) per 5 darbo dienas nuo ATPR tvarkytojo įstaigos atitinkamo prašymo gavimo.

7.    ATPR naudotojų registravimą ir administravimą vykdo ATPR administratoriai.

8.    ATPR naudotojai privalo užtikrinti ATPR elektroninės informacijos saugą ir tvarkyti ATPR elektroninę informaciją, vadovaudamiesi teisės aktais ir duomenų teikimo sutartimis.

9.    ATPR naudotojai privalo saugoti ATPR tvarkomų asmens duomenų paslaptį Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo nustatyta tvarka.

10.  ATPR naudotojas turi tik tas prieigos prie ATPR teises, kurios buvo suteiktos Naudotojų administravimo taisyklių III skyriuje nustatyta tvarka.

11.    ATPR naudotojai privalo užtikrinti ATPR saugą ir tvarkyti ATPR elektroninę informaciją vadovaudamiesi teisės aktais ir duomenų teikimo sutartimis.

12.  ATPR naudotojai, pastebėję saugos dokumentuose nustatytų reikalavimų pažeidimų, nusikalstamos veikos požymių, neveikiančias arba netinkamai veikiančias saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai ATPR administratoriams, ATPR saugos įgaliotiniams arba Informatikos ir ryšių departamento informacinių technologijų pagalbos tarnybai telefono Nr. (8 5)  271 7777 arba elektroniniu paštu ittpagalba@vrm.lt.

13.  ATPR administratorių prieigos prie ATPR lygiai:

13.1.                     ATPR administratorius administruoja visų ATPR naudotojų, išskyrus ATPR tvarkytojų administratorių administruojamus ATPR naudotojus, prieigos teises prie ATPR komponentų;

13.2.                     ATPR tvarkytojo administratoriui suteikiama teisė naudotis visais ATPR komponentais, tiesiogiai susijusiais su šio ATPR tvarkytojo įstaiga.

 

 

 

 

 

III SKYRIUS

Saugaus ELEKTRONINĖS INFORMACIJOS teikimo ATPR naudotojams kontrolės tvarka

 

14.  ATPR naudotojų įregistravimo ir išregistravimo tvarka:

14.1.                     ATPR naudotojai, kuriuos administruoja ATPR administratorius, administruojami mutatis mutandis VRIS naudotojų administravimo taisyklių nustatyta tvarka;

14.2.                     ATPR tvarkytojo administratorius ATPR naudotojus administruoja vadovaudamasis jį paskyrusio ATPR tvarkytojo nustatyta tvarka;

14.3.                     ATPR naudotojui ATPR administratorius arba ATPR tvarkytojo administratorius suteikia ATPR naudotojo vardą ir laikiną slaptažodį ir registruoja jį Vidaus reikalų informacinės sistemos centrinio duomenų banko (toliau – VRIS CDB) naudotojų administravimo posistemėje. ATPR administratorius arba ATPR tvarkytojo administratorius prisijungimo duomenis perduoda asmeniškai arba išsiunčia tarnybiniu paštu ATPR naudotojui ne vėliau kaip per 5 darbo dienas nuo prašymo gavimo. ATPR naudotojas laikomas įregistruotu, kai jam suteikiamas unikalus identifikavimo kodas ir jo duomenys įrašomi į VRIS CDB naudotojų administravimo posistemę;

14.4.                     kiekvienas ATPR naudotojas, jungdamasis prie ATPR, privalo atlikti tapatumo nustatymo procedūrą, t. y. nurodyti ATPR naudotojo vardą ir slaptažodį, kurį suteikė ATPR administratorius arba ATPR tvarkytojo administratorius, arba jungtis su kvalifikuotu skaitmeniniu sertifikatu;

14.5.                     kiekvienam ATPR naudotojui suteikiamas nesikartojantis vardas;

14.6.                     kiekvienas ATPR naudotojas privalo naudoti tik jam suteiktą ATPR naudotojo vardą. Naudoti svetimą ATPR naudotojo vardą draudžiama;

14.7.                     ATPR naudotojų vardai, kuriuos suteikė ATPR tvarkytojų administratoriai, perduodami ATPR administratoriui, kuris kartu su kitais ATPR naudotojų vardais įtraukia juos į elektroninį registracijos žurnalą;

14.8.                     ATPR naudotojas ATPR administratoriaus arba ATPR tvarkytojo administratoriaus suteiktą laikiną slaptažodį privalo pasikeisti pirmą kartą prisijungęs prie ATPR.

15.  Reikalavimai ATPR naudotojų, ATPR administratorių slaptažodžiams, jų galiojimo trukmei, keitimui ir saugojimui:

15.1.                     ATPR administratoriaus arba ATPR tvarkytojo administratoriaus suteiktas laikinas slaptažodis ATPR naudotojui negali būti perduodamas atviru tekstu ar užšifruojamas nepatikimais algoritmais;

15.2.                     Saugos įgaliotinio sprendimu tik laikinas slaptažodis gali būti perduodamas atviru tekstu, tačiau atskirai nuo prisijungimo vardo, jei:

15.2.1.                  ATPR naudotojas neturi galimybių iššifruoti gauto užšifruoto slaptažodžio;

15.2.2. nėra techninių galimybių ATPR naudotojui perduoti slaptažodį šifruotu kanalu ar saugiu elektroninių ryšių tinklu;

15.3.                     ATPR administratorius, pirmą kartą jungdamasis prie ATPR, laikiną slaptažodį privalo pakeisti;

15.4.                     kilus įtarimui, kad slaptažodis galėjo būti atskleistas, ATPR naudotojas ar ATPR administratorius turi nedelsdamas slaptažodį pakeisti;

15.5.                     pasirinkdamas ar keisdamas slaptažodį, ATPR naudotojas ar ATPR administratorius turi bent kartą slaptažodį pakartoti;

15.6.                     draudžiama naudoti anksčiau to paties ATPR naudotojo naudotus slaptažodžius;

15.7.                     slaptažodžiai ATPR turi būti saugomi naudojant maišos funkcijas;

15.8.                     ATPR naudotojas ar ATPR administratorius slaptažodį turi įsiminti. Draudžiama slaptažodį užsirašyti ar pasakyti kitam asmeniui;

15.9.                     papildomi reikalavimai ATPR naudotojo slaptažodžiams:

15.9.1.                  slaptažodį turi sudaryti ne mažiau kaip 8 simboliai;

15.9.2.                  slaptažodį turi sudaryti trijų grupių iš galimų keturių (didžiosios ir mažosios raidės, skaičiai bei specialūs ženklai) simboliai;

15.9.3.                  slaptažodis turi būti keičiamas kas 3 mėnesius. ATPR naudotojo teisės sustabdomos, jei slaptažodis nepakeičiamas laiku;

15.9.4.                  keičiant slaptažodį, ATPR neturi leisti sudaryti slaptažodžio iš buvusių 6 paskutinių slaptažodžių;

15.10.                   papildomi reikalavimai ATPR administratorių slaptažodžiams:

15.10.1.                slaptažodis turi būti keičiamas ne rečiau kaip kas 2 mėnesius;

15.10.2.                slaptažodį turi sudaryti ne mažiau kaip 12 simbolių;

15.10.3.                keičiant slaptažodį, informacinės sistemos taikomoji programinė įranga neturi leisti sudaryti slaptažodžio iš buvusių 3 paskutinių slaptažodžių.

16.  ATPR naudotojų, turinčių teisę rinkti, tvarkyti, perduoti, saugoti ar kitaip naudoti ATPR elektroninę  informaciją, teisių dirbti su ATPR elektronine informacija sustabdymo atvejai:

16.1.                     kai ATPR naudotojas ar ATPR administratorius nesinaudoja informacine sistema ilgiau kaip 3 mėnesius;

16.2.                     ATPR naudotojas ar ATPR administratorius nušalinamas nuo darbo (pareigų).

17ATPR naudotojo teisė dirbti su ATPR duomenimis ir ATPR informacija panaikinama:

17.1.                     jei ATPR naudotojas nustoja vykdyti funkcijas, kurių vykdymui buvo suteiktos prieigos prie ATPR teisės;

17.2.                     nustačius ATPR duomenų konfidencialumo ar vientisumo pažeidimą arba kitų ATPR duomenų ir ATPR informacijos saugą ir tvarkymą reglamentuojančių teisės aktų ar ATPR duomenų teikimo sutarties nustatytų reikalavimų pažeidimą;

17.3.                     pasibaigus ATPR naudotojo tarnybos (darbo) santykiams.

18.  Nuotolinio prisijungimo būdu jungiamasi prie VRIS CDB per virtualų privatų tinklą (angl. Virtual Private Network,) naudojant šifruotą kanalą.

19.  Techninės nuotolinių prisijungimų prie VRIS CDB sąlygos nustatomos Nuotolinio prisijungimo prie Vidaus reikalų informacinės sistemos centrinio duomenų banko tvarkos apraše, patvirtintame Lietuvos Respublikos vidaus reikalų ministro 2012 m. gruodžio 11 d. įsakymu Nr. 1V-904 „Dėl Nuotolinio prisijungimo prie Vidaus reikalų informacinės sistemos centrinio duomenų banko tvarkos aprašo patvirtinimo“.

20.  Nuotolinį prisijungimą prie ATPR naudojančiam ATPR naudotojui draudžiama savavališkai diegti technines ir programines priemones į nuotoliniam prisijungimui naudojamą VRIS CDB įrangą bei daryti kitokius jos pakeitimus.

 

 

__________________


 

PATVIRTINTA

Lietuvos Respublikos vidaus reikalų ministro

2016 m. gegužės 10 d.  d. įsakymu

Nr. 1V-351

 

ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO Saugaus elektroninės informacijos tvarkymo

taisyklės

 

I SKYRIUS

Bendrosios nuostatos

 

1.       Administracinių teisės pažeidimų registro saugaus elektroninės informacijos tvarkymo taisyklės (toliau – Informacijos tvarkymo taisyklės) nustato tvarką, užtikrinančią saugų Administracinių teisės pažeidimų registro (toliau – ATPR) elektroninės informacijos tvarkymą.

 

2.       Informacijos tvarkymo taisyklėse vartojamos sąvokos atitinka sąvokas, vartojamas Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“, Administracinių teisės pažeidimų registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2014 m. gruodžio 10 d. nutarimu Nr. 1408 „Dėl Administracinių teisės pažeidimų ir eismo įvykių registro reorganizavimo ir Administracinių teisės pažeidimų registro nuostatų patvirtinimo“ (toliau – ATPR nuostatai), Administracinių teisės pažeidimų registro duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2015 m. spalio 5 d. įsakymu Nr. 1V-781 „Dėl Administracinių teisės pažeidimų registro duomenų saugos nuostatų patvirtinimo“ (toliau – ATPR saugos nuostatai).

 

3.       ATPR elektroninę informaciją sudaro:

 

3.1.    Administracinį teisės pažeidimą (toliau – ATP) padariusio asmens duomenys;

 

3.2.    ATP bylų, faktinių ATP aplinkybių konstatavimo, procesinio sprendimo priėmimo, dokumentų perdavimo ar įteikimo, statistinės informacijos naudojimo ir saugojimo duomenys;

 

3.3.    ataskaitų ir statistinės informacijos duomenys;

 

3.4.    klasifikatorių duomenys;

 

3.5.    ATPR naudotojų sąrašai, vaidmenys, duomenys apie jų atliekamus veiksmus, ataskaitos;

 

3.6.    metaduomenys.

 

4.       ATPR pagal jame tvarkomos elektroninės informacijos svarbą priskirtinas pirmai kategorijai.

 

5.       Už ATPR elektroninės informacijos tvarkymą atsakingi:

 

5.1.    ATPR naudotojai – už informacijos, nurodytos Informacijos tvarkymo taisyklių 3.1, 3.2 papunkčiuose;

 

5.2.    ATPR administratoriai – už informacijos, nurodytos Informacijos tvarkymo taisyklių 3.3, 3.4, 3.5, 3.6 papunkčiuose.

 

 

II SKYRIUS

TEchninių ir kitų saugos priemonių aprašymas

 

6.       Kompiuterinės įrangos saugos priemonės:

 

6.1.    visose tarnybinėse stotyse ir kompiuterizuotose darbo vietose įdiegta ir reguliariai atnaujinama virusų ir kenkėjiško kodo aptikimo bei šalinimo programinė įranga, skirta tikrinti kompiuterius ir laikmenas. Kompiuterizuotose darbo vietose naudojamos centralizuotai valdomos kenksmingosios programinės įrangos aptikimo priemonės, kurios reguliariai atnaujinamos;

 

6.2.    tarnybinės stotys apsaugomos nuo elektros srovės nutrūkimo ir svyravimų naudojant rezervinius elektros įvadus, vietinius elektros generatorius, nenutrūkstamo maitinimo šaltinius (UPS) svarbiausiai kompiuterinei įrangai, užtikrinančius šios įrangos veikimą ne mažiau kaip 30 min.;

 

6.3.    pagrindinės tarnybinės stotys, svarbiausi duomenų perdavimo tinklo mazgai ir ryšio linijos yra dubliuojami ir jų techninė būklė nuolat stebima;

 

6.4.    svarbiausios kompiuterinės įrangos gedimai turi būti registruojami, taip pat turi būti paskirtas už gedimų registravimą atsakingas asmuo;

 

6.5.    turi būti operatyviai ištestuojami ir įdiegiami ATPR naudotojų darbo vietų kompiuterinės įrangos operacinės sistemos ir kitos naudojamos programinės įrangos gamintojų rekomenduojami atnaujinimai; ATPR administratorius reguliariai, ne rečiau kaip kartą per savaitę, turi įvertinti informaciją apie ATPR naudotojų darbo vietų kompiuterinei įrangai neįdiegtus rekomenduojamus gamintojų atnaujinimus ir susijusius saugos pažeidžiamumo svarbos lygius;

 

6.6.    ATPR administratorius turi būti perspėjamas, kai pagrindinėje ATPR kompiuterinėje įrangoje sumažėja iki nustatytos pavojingos ribos laisvos kompiuterio atminties ar vietos diske, ilgą laiką stipriai apkraunamas centrinis procesorius ar kompiuterių tinklo sąsaja;

 

6.7.    nuotolinis prisijungimas prie ATPR turi būti vykdomas protokolu, skirtu duomenų šifravimui.

 

7.       Sisteminės ir taikomosios programinės įrangos saugos priemonės:

 

7.1.    ATPR tarnybinių stočių operacinės sistemos ir kitos programinės įrangos operatyviam atnaujinimui yra naudojama tarnybinė stotis WSUS (angl. Windows Server Update Services). Įdiegiami tik gamintojų rekomenduojami atnaujinimai;

 

7.2.    ATPR naudojama tik legali ir ATPR naudotojų darbo funkcijoms atlikti reikalinga patikimų gamintojų programinė įranga; Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) parengia, su ATPR valdytoju suderina ir ne rečiau kaip kartą per metus peržiūri bei prireikus atnaujina leistinos programinės įrangos sąrašą;

 

7.3.    programinės įrangos diegimą, konfigūravimą ir šalinimą atlieka tik ATPR administratorius;

 

7.4.    programinė įranga prižiūrima laikantis gamintojo rekomendacijų;

 

7.5.    programinės įrangos testavimas atliekamas naudojant atskirą testavimo aplinką.

 

8.       ATPR elektroninės informacijos perdavimo tinklais saugumo užtikrinimo priemonės:

 

8.1.    tarnybinės stotys, kompiuterizuotos darbo vietos ir kita kompiuterinė įranga, įjungta į elektroninės informacijos perdavimo tinklą, yra atskirta nuo viešųjų telekomunikacinių tinklų ugniasienėmis, DOS ir DDOS atakų prevencijai skirta įranga bei įsilaužimų aptikimo ir prevencijos įranga;

 

8.2.    ATPR elektroninės informacijos perdavimo tinklas yra segmentuotas pagal ATPR sudedamųjų dalių atliekamas funkcijas ir turi priskirtus IP adresų intervalus:

 

8.2.1. paslaugų tarnybinių stočių tinklas, skirtas taikomųjų programų tarnybinėms stotims;

 

8.2.2. ATPR kompiuterizuotų darbo vietų tinklai, skirti ATPR naudotojų, kurie prie ATPR prisijungia nuotoliniu būdu, kompiuterinėms darbo vietoms ir kompiuterinei įrangai;

 

8.2.3. ATPR kūrimo, tobulinimo ir testavimo tinklas, skirtas naudojamoms tarnybinėms stotims ir duomenų bazių testavimo tarnybinėms stotims testuoti;

 

8.2.4. ATPR administratorių tinklas, skirtas ATPR tvarkytojų, kuriems pagal ATPR saugos nuostatų 10.5 papunktį suteikta teisė administruoti savo bei pavaldžių įstaigų ATPR naudotojus, paskirtų asmenų (toliau – ATPR tvarkytojo administratorius) kompiuterizuotoms darbo vietoms;

 

8.2.5. elektroninės informacijos perdavimo tinklo aptarnavimo ir saugumo potinklis, skirtas tinklo stebėjimo, aptarnavimo, antivirusinių sistemų tarnybinėms stotims;

 

8.2.6. nutolę ATPR naudotojai perduoda informaciją naudodami saugias ryšio linijas;

 

8.2.7. ATPR naudotojai, kurie prie ATPR prisijungia nuotoliniu būdu, duomenis perduodantys ir gaunantys viešaisiais telekomunikacijų tinklais, perduodamų duomenų konfidencialumą užtikrina naudodami duomenų šifravimą arba virtualų privatų tinklą;

 

8.2.8. ATPR taikomas elektroninės informacijos perdavimo tinklo trijų lygių saugumas – išorė, taikomosios programos, duomenų bazės, kiekvieną iš lygių atskiriant ugniasienėmis;

 

8.2.9. jungimasis prie ATPR iš viešųjų telekomunikacijų tinklų yra griežtai kontroliuojamas ir atliekamas tik per tarpines tarnybines stotis;

 

8.2.10.                    keitimasis informacija su kitais registrais ir informacinėmis sistemomis galimas tik naudojant saugius šifruotus ryšio kanalus (VPN, SSL) ir tarpines tarnybines stotis;

 

8.3.    pagrindinių tarnybinių stočių įvykių žurnaluose (angl. event log), apsaugotuose nuo neteisėto juose esančių duomenų naudojimo, keitimo, iškraipymo, sunaikinimo, registruojami ir ne trumpiau nei 1 metus saugomi duomenys apie: ATPR įjungimą, išjungimą, sėkmingus ir nesėkmingus bandymus registruotis ir prieiti prie ATPR elektroninės informacijos, visus ATPR naudotojų vykdomus veiksmus, kitus svarbius saugai įvykius, nurodant ATPR naudotojo identifikatorių ir įvykio laiką. Šie duomenys analizuojami ne rečiau nei kartą per savaitę ar įvykus saugos incidentui. Už šių duomenų registravimą, saugojimą, analizavimą yra atsakingi ir jie yra prieinami tik ATPR administratoriui ir IRD paskirtam ATPR saugos įgaliotiniui.

 

9.       Elektroninės informacijos perdavimo tinklai stebimi šia tvarka:

 

9.1.    visi tinklo įrenginiai, turintys paprastojo tinklo stebėjimo protokolo (angl. Simple Network Management Protocol (SNMP) parinktį, stebimi tinklo priežiūros sistemos kuri, kilus nesklandumams, automatiškai praneša apie problemą ATPR administratoriui;

 

9.2.    visi ryšių kanalai stebimi tinklo priežiūros sistemos, kuri, esant sutrikimams arba didelei apkrovai, automatiškai praneša apie problemą atsakingiems darbuotojams.

 

10.     ATPR tvarkytojų tarnybinių stočių patalpų saugumo užtikrinimas:

 

10.1.  įrengta elektroninė perimetro kontrolės sistema. Tarnybinių stočių patalpos turi atskirą elektroninę perimetro kontrolės sistemą;

 

10.2.  įrengta tarnybinių stočių patalpų apsaugos signalizacija, kurios signalai pasibaigus darbo dienai, taip pat poilsio ir švenčių dienomis persiunčiami patalpas saugančiai saugos tarnybai;

 

10.3.  patalpos turi atitikti priešgaisrinės saugos reikalavimus, yra gaisro gesinimo priemonės, atliekama gaisro gesinimo priemonių patikra;

 

10.4.  patalpos, kuriose yra tarnybinės stotys, turi būti atskirtos nuo bendro naudojimo patalpų.

 

11.     IRD ATPR tarnybinių stočių patalpose:

 

11.1.  sienos sumūrytos iš plytų ar blokelių, lubos pagamintos iš gelžbetonio;

 

11.2.  durys atsparios laužimui, nedegios, rakinamos viena cilindrine spyna ir viena plokšteline spyna;

 

11.3.  į tarnybinių stočių patalpas gali patekti tik IRD direktoriaus patvirtintame sąraše išvardinti darbuotojai. Valymas, elektros tinklo priežiūra, patalpų remonto ir kiti darbai atliekami tik dalyvaujant darbuotojui, turinčiam leidimą patekti į tarnybinių stočių patalpas;

 

11.4.  tarnybinių stočių patalpos turi alternatyvų elektros energijos tiekimo šaltinį;

 

11.5.  tarnybinių stočių patalpose įrengta gaisro gesinimo halonu sistema;

 

11.6.  tarnybinių stočių patalpose įrengta oro kondicionavimo, temperatūros ir drėgmės kontrolės įranga;

 

11.7.  tarnybinių stočių patalpų raktai saugomi seife. Atsarginiai tarnybinių stočių patalpos raktai saugomi kitame nei pagrindiniai raktai pastate.

 

12.     Nešiojamųjų kompiuterių, naudojamų prisijungimui prie ATPR, naudojimo tvarka:

 

12.1.  išvežti iš patalpų nešiojamieji kompiuteriai negali būti palikti be priežiūros viešose vietose. Kelionės metu nešiojamieji kompiuteriai turi būti saugomi;

 

12.2.  nešiojamųjų kompiuterių apsaugai užtikrinti naudojamos priemonės numatytos ATPR saugos nuostatų 33 punkte;

 

12.3.  prieš perduodant nešiojamąjį kompiuterį ATPR naudotojui, jis turi būti patikrinamas antivirusine programine įranga;

 

12.4.  nešiojamojo kompiuterio grąžinimas ir antivirusinės programos tikrinimo rezultatai turi būti dokumentuojami;

 

12.5.  siekiant apsaugoti nešiojamuosiuose kompiuteriuose sukauptus ATPR duomenis, atsarginės duomenų kopijos turi būti daromos į atskirus diskus ar duomenų laikmenas.

 

13.     Kitos priemonės, naudojamos užtikrinti ATPR elektroninės informacijos saugą:

 

13.1.  ATPR registruoja duomenų bazių informacijos ir tarnybinių stočių operacinės sistemos pakeitimus;

 

13.2.  baigus darbą su ATPR, būtina užtikrinti, kad su elektronine informacija negalėtų susipažinti pašaliniai asmenys: atsijungti nuo ATPR, atjungti saugią sertifikato laikmeną nuo kompiuterinės įrangos, uždaryti programinę įrangą, įjungti ekrano užsklandą su slaptažodžiu, dokumentus padėti į pašaliniams asmenims neprieinamą vietą;

 

13.3.  ATPR naudotojui neatliekant jokių veiksmų 15 min., visos kompiuterizuotos darbo vietos ir tarnybinės stotys automatiškai užsirakina ir naudotis ATPR galima tik pakartojus naudotojo tapatybės nustatymo ir autentiškumo patvirtinimo veiksmus;

 

13.4.  ATPR yra įdiegtos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemonės (filtrai);

 

13.5.  per metus ATPR prieinamumas turi būti užtikrintas ne mažiau kaip 99 proc. laiko visą parą;

 

13.6.  ATPR neveikimo laikotarpis negali būti ilgesnis nei 8 valandos;

 

13.7.  turi būti įgyvendintos Lietuvos standarte LST ISO/IEC 27002:2014 nurodytos saugos priemonės, išskyrus priemones, kurios netaikytinos dėl institucijos veiklos, informacinės sistemos ar naudojamos informacinėje sistemoje techninės įrangos pobūdžio, ir Lietuvos standarte LST ISO/IEC 27001:2013 nurodyti reikalavimai informacijos saugumo valdymo sistemai.

 

 

 

 

 

III SKYRIUS

SAUGUS ELEKTRONINĖS INFORMACIJOS TVARKYMAS

 

14.     ATPR elektroninės informacijos įvedimo, keitimo, atnaujinimo ir naikinimo tvarka:

 

14.1.  ATPR tvarkomus duomenis įvesti, keisti, atnaujinti gali tik ATPR naudotojas pagal suteiktas prieigos prie ATPR teises;

 

14.2.  ATPR elektroninė informacija įrašoma, atnaujinama, keičiama ir naikinama vadovaujantis ATPR nuostatais, ATPR saugos nuostatais ir kitais teisės aktais, reglamentuojančiais ATPR elektroninės informacijos tvarkymą;

 

14.3.  ATPR turi turėti įvestos elektroninės informacijos tikslumo, užbaigtumo ir patikimumo tikrinimo priemones;

 

14.4.  ATPR naudotojų duomenis įvesti, keisti, atnaujinti gali tik ATPR administratorius ir (arba) ATPR tvarkytojų administratoriai;

 

14.5.  klasifikatorių duomenų bazėje tvarkomus duomenis įvesti, keisti, atnaujinti gali tik ATPR administratorius pagal suteiktas prieigos teises;

 

14.6.  ataskaitų ir statistinės informacijos duomenų bazėje tvarkomus duomenis įvesti, keisti, atnaujinti gali tik ATPR tvarkytojo administratorius.

 

15.     Atsargines duomenų bazių kopijas daro ATPR administratorius. Atsarginių duomenų bazių kopijų darymo tvarką reglamentuoja ATPR saugos nuostatų 35 punktas.

 

16.     ATPR elektroninė informacija kitiems registrams ir informacinėms sistemoms teikiama ir gaunama iš jų tik pasirašius duomenų teikimo sutartis, laikantis šių reikalavimų:

 

16.1.  ATPR elektroninė informacija kitiems registrams ir  informacinėms sistemoms perduodama vadovaujantis ATPR nuostatais ir kitais duomenų saugą užtikrinančiais ir reglamentuojančiais teisės aktais;

 

16.2.  duomenų teikėjai į ATPR elektroninę informaciją turi teikti teisės aktų nustatytais būdais, apimtimi, reguliarumu ir terminais;

 

16.3.  visi faktai apie apsikeitimus duomenimis fiksuojami ir laikomi elektroninėje duomenų bazėje.

 

17.     Neteisėto duomenų kopijavimo, keitimo, naikinimo ar perdavimo (toliau – neteisėta veikla) nustatymo tvarka:

 

17.1.  ATPR naudotojai, pastebėję saugos dokumentų reikalavimų pažeidimus, nusikalstamos veikos požymius, neveikiančias arba netinkamai veikiančias duomenų saugos užtikrinimo priemones, privalo nedelsdami pranešti apie tai ATPR administratoriui, ATPR saugos įgaliotiniui ar informacinių technologijų pagalbos tarnybai. ATPR administratorius apie saugos pažeidimus informuoja ATPR saugos įgaliotinį ir imasi visų įmanomų prevencinių veiksmų, susijusių su neteisėtu duomenų naudojimu.

 

18.     ATPR programinės ir techninės įrangos keitimo ir atnaujinimo tvarka:

 

18.1.  techninės, programinės ir sisteminės įrangos naujinimui galioja pokyčių valdymo tvarka;

 

18.2.  ATPR programinės ir techninės įrangos keitimo ir atnaujinimo tvarką su trečia šalimi, kuriai Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 41 straipsnyje nustatytomis sąlygomis ir tvarka perduotos informacinės sistemos ir (ar) jos infrastuktūros priežiūros funkcijos (toliau – paslaugų teikėjas), priklausomai nuo konkretaus atvejo, derina ATPR administratorius arba ji aprašoma paslaugų, susijusių su ATPR programinės ir techninės įrangos keitimu ir atnaujinimu, teikimo sutartyse.

 

19.     ATPR pokyčių valdymo tvarka:

 

19.1.  ATPR valdytojas užtikrina ATPR pokyčių (toliau – pokyčiai) valdymo planavimą, apimantį pokyčių identifikavimą, suskirstymą į kategorijas pagal pokyčio tipą (administracinis, organizacinis ar techninis), įtakos vertinimą (svarbumas ir skubumas), pokyčių prioritetų nustatymo (eiliškumas) procesus;

 

19.2.  pokyčiai identifikuojami nustačius ATPR naudotojų, ATPR administratorių poreikius, apibendrinus kylančias priežiūros problemas ir kitais gerosios praktikos įvardinamais atvejais;

 

19.3.  visi potencialūs pokyčiai registruojami pokyčių registre, įvertinus ir valdytojui patvirtinus įtakos vertinimą ir prioritetą;

 

19.4.  visi pokyčiai (projektavimas, kūrimas, testavimas, diegimas) atliekami tik ATPR valdytojo iniciatyva, ATPR saugos įgaliotinio ar ATPR administratoriaus iniciatyva;

 

19.5.  pokyčių projektavimą ir kūrimą atlieka ATPR administratorius tam skirtoje kūrimo aplinkoje. Atlikdamas pakeitimo projektavimą ir kūrimą, ATPR administratorius gali pasitelkti trečiąsias šalis;

 

19.6.  prieš atliekant pokyčius, kurių metu gali iškilti grėsmė elektroninės informacijos konfidencialumui, vientisumui ar pasiekiamumui, visi pokyčiai turi būti išbandomi testavimo aplinkoje, kuri yra identiška gamybinei aplinkai;

 

19.7.  įgyvendinant pokyčius, kurių metu galimi ATPR veikimo sutrikimai, ATPR administratorius privalo ne vėliau kaip prieš dvi darbo dienas iki planuojamų pokyčių pradžios (elektroniniu paštu, faksu ar kitomis priemonėmis) informuoti ATPR tvarkymo įstaigų administratorius ir ATPR naudotojus apie tokių darbų pradžią ir galimus sutrikimus;

 

19.8.  atlikęs pokyčių testavimą, jei ir testavimo darbų dėl programinių ir (ar) techninių priežasčių nebuvo galima atlikti, ATPR administratorius gali pradėti eksploatuoti pakeitimus;

 

19.9.  jeigu testavimas sėkmingas, pokyčiai perkeliami į gamybinę aplinką;

 

19.10.                     visi pokyčiai registruojami ir apie tai informuojami ATPR administratoriai ir ATPR naudotojai; 

 

19.11.                     ATPR administratorius ATPR tvarkytojų administratoriams ir ATPR naudotojams privalo pateikti visą reikalingą informaciją apie naudojimosi ATPR pakitimus, kurių atsiradimas susijęs su atliktais arba atliekamais pokyčiais.

 

 

IV SKYRIUS

REIKALAVIMAI, KELIAMI ATPR FUNKCIONUOTI REIKALINGOMS PASLAUGOMS IR JŲ TEIKĖJAMS

 

20.     ATPR administratorius atsako už programinių, techninių ir kitų prieigos prie ATPR resursų organizavimą, suteikimą ir panaikinimą techninės ir (ar) programinės paslaugos teikėjui.

 

21.     ATPR administratorius suteikia paslaugos teikėjui tik tokią prieigą prie ATPR resursų, kuri yra būtina norint atlikti arba vykdyti sutartyje nustatytus įsipareigojimus, kurie neprieštarauja įstatymų ir kitų teisės aktų reikalavimams.

 

22.     ATPR administratorius privalo supažindinti paslaugos teikėjus su suteiktos prieigos prie informacinės sistemos reikalavimais ir sąlygomis, taip pat atlikti paslaugos teikėjo priežiūrą, stebėti, kaip įgyvendinamos ATPR saugos dokumentuose ir paslaugų teikimo sutartyse nustatytos sąlygos.

 

23.     Pasibaigus sutarties su paslaugos teikėjais galiojimo terminui ar atsiradus kitoms sutartyje ar ATPR saugos dokumentuose įvardintoms sąlygoms, ATPR administratorius nedelsdamas privalo panaikinti suteiktą prieigą.

 

24.     Reikalavimai, keliami patalpoms, įrangai, informacinės sistemos priežiūrai, duomenų perdavimui tinklais ir kitoms paslaugoms, turi atitikti Informacijos tvarkymo taisyklėse nustatytus reikalavimus.

 

 

__________________


 

PATVIRTINTA

Lietuvos Respublikos vidaus reikalų ministro 2016 m. gegužės 10 d. d. įsakymu Nr. 1V-351 

 

 

ADMINISTRACINIŲ TEISĖS PAŽEIDIMŲ REGISTRO veiklos tęstinumo valdymo planas

 

i sKYRIUS

BendroSios nuostatos

 

1.         Administracinių teisės pažeidimų registro veiklos tęstinumo valdymo planas (toliau – Planas) reglamentuoja Administracinių teisės pažeidimų registro (toliau – ATPR) elektroninės informacijos saugos incidentų (toliau – Incidentas), įvykusių tvarkant ATPR elektroninę informaciją, tyrimo tvarką.

2.         Plane vartojamos sąvokos atitinka sąvokas, vartojamas Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo ir elektroninės informacijos svarbos nustatymo gairių aprašo patvirtinimo“ (toliau – Bendrųjų saugos reikalavimų aprašas), Administracinių teisės pažeidimų registro nuostatuose, patvirtintuose Lietuvos Respublikos Vyriausybės 2014 m. gruodžio 10 d. nutarimu Nr. 1408 „Dėl Administracinių teisės pažeidimų ir eismo įvykių registro reorganizavimo ir Administracinių teisės pažeidimų registro nuostatų patvirtinimo“ (toliau – ATPR nuostatai), ir Administracinių teisės pažeidimų registro duomenų saugos nuostatuose, patvirtintuose Lietuvos Respublikos vidaus reikalų ministro 2015 m. spalio 5 d. įsakymu Nr. 1V-781 „Dėl Administracinių teisės pažeidimų registro duomenų saugos nuostatų patvirtinimo“ (toliau – ATPR saugos nuostatai).

3.         Informatikos ir ryšių departamento prie Lietuvos Respublikos vidaus reikalų ministerijos paskirto ATPR saugos įgaliotinio (toliau – IRD paskirtas ATPR saugos įgaliotinis), ATPR saugos įgaliotinių, ATPR administratoriaus ir kitų asmenų, atsakingų už ATPR veiklos atkūrimą, veiksmai yra nurodyti Administracinių teisės pažeidimų registro  veiklos atkūrimo detaliajame plane (1 priedas).

4.         Planas įsigalioja įvykus Incidentui, kurio metu gali kilti pavojus ATPR elektroninei informacijai, ATPR techninės, programinės įrangos funkcionavimui, ir yra privalomas ATPR tvarkytojams, ATPR valdytojui, ATPR saugos įgaliotiniams, ATPR administratoriams bei ATPR naudotojams.

5.         Finansinių ir kitokių išteklių, numatomų ATPR veiklai atkurti, paskelbus Incidentą, šaltinius ir pobūdį numato ir pasirenka ATPR veiklos tęstinumo valdymo grupė.

6.         ATPR veikla yra laikoma atkurta tuomet, kai visi ATPR naudotojai vėl gali atlikti savo darbines funkcijas įprastu būdu.

 

II SKYRIUS

Organizacinės nuostatos

 

7.         ATPR veiklos tęstinumo valdymo grupė (toliau – Valdymo grupė) užtikrina veiklos tęstinumui kylančių grėsmių valdymą ir ATPR atkūrimo koordinavimą įvykus Incidentui.

8.         Valdymo grupę sudaro:

8.1. Informatikos ir ryšių departamento prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – IRD) direktoriaus pavaduotojas (Valdymo grupės vadovas);

8.2. IRD Sistemų administravimo ir naudotojų pagalbos skyriaus vedėjas (Valdymo grupės vadovo pavaduotojas);

8.3. IRD Saugos skyriaus vedėjas;

8.4. IRD Telekomunikacinio tinklo administravimo skyriaus vedėjas;

8.5. IRD Projektų ir sistemų strateginio valdymo skyriaus vedėjas;

8.6. IRD paskirtas ATPR saugos įgaliotinis;

8.7. ATPR tvarkytojų paskirti saugos įgaliotiniai;

8.8. ATPR tvarkytojo vadovo sprendimu paskirtas atstovas (-ai), kai Incidentas kilo dėl ATPR tvarkytojo įstaigos (-ų) ATPR naudotojų veiklos;

8.9. kiti IRD direktoriaus įsakymu paskirti specialistai arba pagal sutartis dėl reikalingų ATPR funkcionuoti paslaugų teikimo veikiantys juridinių asmenų atstovai.

9.         Valdymo grupės funkcijos:

9.1. situacijos analizė ir sprendimų ATPR veiklos tęstinumo valdymo klausimais priėmimas;

9.2. bendravimas su viešosios informacijos rengėjų ir viešosios informacijos skleidėjų atstovais;

9.3. bendravimas su susijusių registrų / informacinių sistemų veiklos tęstinumo valdymo grupėmis;

9.4. bendravimas su teisėsaugos ir kitomis institucijomis, institucijos darbuotojais ir kitomis interesų grupėmis;

9.5. finansinių ir kitų išteklių, reikalingų ATPR veiklai atkurti įvykus Incidentui, naudojimo kontrolė;

9.6. elektroninės informacijos fizinė sauga įvykus Incidentui;

9.7. logistika (žmonių, daiktų, įrangos gabenimas ir jo organizavimas);

9.8. ATPR veiklos atkūrimo priežiūra ir koordinavimas;

9.9. kitos Valdymo grupei pavestos funkcijos.

10.       Įvykus Incidentui, ATPR veiklą atkuria ATPR veiklos atkūrimo grupė (toliau – Atkūrimo grupė), kurią sudaro:

10.1.    IRD direktoriaus pavaduotojas (Atkūrimo grupės vadovas);

10.2.    IRD Sistemų administravimo ir naudotojų pagalbos skyriaus Naudotojų pagalbos poskyrio vedėjas (Atkūrimo grupės vadovo pavaduotojas);

10.3.    IRD Informacijos apdorojimo ir statistikos skyriaus vedėjas;

10.4.    IRD Projektų ir sistemų strateginio valdymo skyriaus Informacinių technologijų taikymo poskyrio vedėjas;

10.5.    IRD Telekomunikacinio tinklo administravimo skyriaus Telefono ryšio ir duomenų perdavimo tinklų poskyrio vedėjas;

10.6.    IRD Sistemų administravimo ir naudotojų pagalbos skyriaus Sistemų administravimo poskyrio vyriausiasis specialistas (specialistai);

10.7.    IRD Sistemų administravimo ir naudotojų pagalbos skyriaus Naudotojų pagalbos poskyrio vyresnysis specialistas;

10.8.    IRD Telekomunikacinio tinklo administravimo skyriaus Telefono ryšio ir duomenų perdavimo tinklų poskyrio vyriausiasis specialistas;

10.9.    ATPR administratorius;

10.10.  ATPR tvarkytojų, kuriems pagal ATPR saugos nuostatų 10.5 papunktį suteikta teisė administruoti savo bei tvarkytojo įstaigai pavaldžių įstaigų ATPR naudotojus, paskirti asmenys;

10.11.  kiti IRD direktoriaus įsakymu paskirti specialistai arba pagal sutartis dėl reikalingų ATPR funkcionuoti paslaugų teikimo veikiantys juridinių asmenų atstovai;

10.12.  išoriniai ekspertai (jei būtina).

11.     Atkūrimo grupės funkcijos:

11.1.    tarnybinių stočių veikimo atkūrimo organizavimas;

11.2.    kompiuterių tinklo veikimo atkūrimo organizavimas;

11.3.    ATPR elektroninės informacijos atkūrimo organizavimas;

11.4.    taikomųjų programų tinkamo veikimo atkūrimo organizavimas;

11.5.    darbo kompiuterių veikimo atkūrimo ir prijungimo prie kompiuterių tinklo organizavimas;

11.6.    kitos Atkūrimo grupei pavestos funkcijos.

12.       Esant Incidentui, Valdymo grupė ir Atkūrimo grupė organizuoja pasitarimus, atsižvelgdamos į Valdymo grupės pirmojo susitikimo metu nustatytą dažnumą, palaiko ryšius visomis tuo metu prieinamomis priemonėmis (el. paštu, mobiliuoju ryšiu ir kt.).

13.       Reaguojant į Incidentus ir juos valdant, turi būti vadovaujamasi veiksmais, išdėstytais Administracinių teisės pažeidimų registro veiklos atkūrimo detaliajame plane (1 priedas).

14.       Incidento metu sunaikinta techninė, sisteminė ir taikomoji programinė įranga keičiama turima rezervine arba testine ATPR aplinkos įranga, vėliau įsigyjama Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka, įsigijimo ištekliai padengiami iš Lietuvos Respublikos valstybės biudžeto ir kitų finansavimo šaltinių.

15.       Atsarginių patalpų, naudojamų ATPR veiklai atkurti įvykus Incidentui, reikalavimai:

15.1.    patekimas į patalpas turi būti registruojamas žurnale;

15.2.    patalpos turi būti atskirtos nuo bendrojo naudojimo patalpų;

15.3.    patalpos turi atitikti priešgaisrinės saugos reikalavimus, jose turi būti įrengtos gaisro gesinimo priemonės;

15.4.    patalpų durys turi būti šarvuotos ir apsaugotos bent dviem skirtingos konstrukcijos spynomis;

15.5.    patalpose turi būti įrengtas rezervinis elektros energijos šaltinis, užtikrinantis įrangos veikimą ne trumpiau kaip 30 minučių;

15.6.    patalpoje turi nuolat veikti oro temperatūros ir drėgmės reguliavimo įranga (oro kondicionavimo sistema).

16.       Incidento atveju ATPR veiklai atkurti naudojamos pagrindinėms patalpoms, kuriose veikia ATPR, keliamus reikalavimus atitinkančios atsarginės patalpos, esančios Žirmūnų g. 1D, Vilniuje.

17.       Valdymo ir Atkūrimo grupės tarpusavyje bendrauja el. paštu ar telefonu. Ne rečiau negu kartą per metus organizuojamas šių dviejų grupių susitikimas, kuriame aptariama esama situacija ir suderinami galimi jos pagerinimo būdai.

 

III SKYRIUS

Aprašomosios nuostatos

 

18.       ATPR informacinių technologijų įrangos sąrašai ir jos parametrai nurodyti ATPR projektinėje dokumentacijoje. Už šios įrangos priežiūrą atsakingas IRD paskirtas ATPR administratorius.

19.       ATPR administratorių pavaduojančio asmens minimalus kompetencijos ar žinių lygis negali būti žemesnis už IRD paskirtam ATPR administratoriui keliamų reikalavimų lygį.

20.       Minimalaus funkcionalumo informacinių technologijų įrangos institucijos poreikius atitinkančiai informacinės sistemos veiklai užtikrinti Incidento metu specifikacija turi būti lygiavertė arba geresnė nei pagrindinė ATPR techninės ir programinės įrangos specifikacija.

21.       Patalpų brėžinius ir šiose patalpose esančios įrangos bei komunikacijų sąrašą (jame pažymint tarnybines stotis, kompiuterių tinklo ir telefonų tinklo mazgus, kompiuterių tinklo ir telefonų tinklo laidų vedimo tarp pastato aukštų vietas, elektros įvedimo pastate vietas) parengia ir saugo ATPR administratorius.

22.       Kompiuterių tinklo fizinio ar loginio sujungimo schemas saugo ATPR administratorius.

23.       Duomenų teikimo bei kompiuterinės, techninės ir programinės įrangos priežiūros sutartis saugo IRD Informacijos apdorojimo ir statistikos skyrius.

24.       Programinės įrangos laikmenos ir laikmenos su atsarginėmis duomenų kopijomis saugomos užrakintoje nedegioje spintoje, kitose patalpose, nei yra įrenginys, kurio elektroninė informacija buvo nukopijuota. Atsarginės duomenų kopijos yra perkeliamos į saugojimo vietą kartą per savaitę.

25.       IRD paskirtas ATPR saugos įgaliotinis ir ATPR administratorius parengia, saugo ir periodiškai atnaujina ATPR tvarkytojo – IRD – ATPR naudotojų sąrašą, kuriame nurodyti jų darbo telefonų numeriai, Valdymo grupės ir Atkūrimo grupės narių tarnybinių mobiliųjų telefonų numeriai bei ATPR tvarkytojų paskirtų atstovų, atsakingų už ATPR veiklos tęstinumą, kontaktiniai duomenys.

 

IV SKYRIUS

Plano veiksmingumo išbandymo nuostatos

 

26.       IRD paskirtas ATPR saugos įgaliotinis plano veiksmingumo paskutinio ir kito planuojamo išbandymo būdą ir datą nurodo plano veiksmingumo išbandymų registracijos žurnale, kurio forma nustatyta Plano 2 priede.

27.       Planas turi būti išbandomas ne rečiau kaip kartą per metus. Plano veiksmingumas išbandomas Incidento teorinio modeliavimo, simuliacinio žaidimo ar kitu būdu.

28.       Pagal bandymų rezultatus IRD paskirtas ATPR saugos įgaliotinis parengia ATPR veiklos tęstinumo valdymo plano veiksmingumo išbandymo ataskaitą (toliau – Ataskaita) (3 priedas), kurioje yra apibendrinami atliktų bandymų rezultatai, akcentuojami pastebėti trūkumai ir pasiūlomos šių trūkumų šalinimo priemonės. IRD paskirtas ATPR saugos įgaliotinis ataskaitą pateikia ATPR valdytojui.

29.       Plano veiksmingumo išbandymo metu pastebėti trūkumai šalinami remiantis operatyvumo, veiksmingumo ir ekonomiškumo principais.

 

__________________