LIETUVOS RESPUBLIKOS EKONOMIKOS IR INOVACIJŲ MINISTRAS
ĮSAKYMAS
DĖL VALSTYBĖS INFORMACINIŲ IŠTEKLIŲ SĄVEIKUMO PLATFORMOS MODERNIZAVIMO, VALSTYBĖS INFORMACINIŲ IŠTEKLIŲ SĄVEIKUMO PLATFORMOS NUOSTATŲ IR VALSTYBĖS INFORMACINIŲ IŠTEKLIŲ SĄVEIKUMO PLATFORMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO
2021 m. rugpjūčio 9 d. Nr. 4-886
Vilnius
Vadovaudamasi Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 3 dalimi, 32 straipsnio 1 ir 2 dalimis, 39 straipsnio 1 dalimi, 44 straipsnio 2 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo, likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 32 ir 33 punktais ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7.1 papunkčiu, 11, 19 ir 26 punktais:
2. T v i r t i n u pridedamus:
3. S k i r i u Informacinės visuomenės plėtros komitetą Valstybės informacinių išteklių sąveikumo platformos tvarkytoju.
4. P a v e d u:
4.1. Informacinės visuomenės plėtros komitetui:
4.1.1. per mėnesį nuo šio įsakymo įsigaliojimo dienos paskirti:
4.2. Valstybės informacinių išteklių sąveikumo platformos saugos įgaliotiniui per 3 mėnesius nuo šio įsakymo įsigaliojimo dienos parengti, suderinti ir pateikti ekonomikos ir inovacijų ministrui tvirtinti Valstybės informacinių išteklių sąveikumo platformos elektroninės informacijos saugos (kibernetinio saugumo) politiką įgyvendinančių dokumentų, nurodytų Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7.2, 7.3 ir 7.4 papunkčiuose, projektus.
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir inovacijų
ministro 2021 m. rugpjūčio 9 d.
įsakymu Nr. 4-886
Valstybės informacinių išteklių sąveikumo platformOS nuostatai
I SKYRIUS
Bendrosios nuostatos
1. Valstybės informacinių išteklių sąveikumo platformos nuostatai (toliau – Nuostatai) reglamentuoja Valstybės informacinių išteklių sąveikumo platformos (toliau – VIISP) steigimo teisinį pagrindą, tikslą, uždavinius, funkcijas, organizacinę, informacinę ir funkcinę struktūrą, duomenų teikimo ir naudojimo tvarką, duomenų saugos reikalavimus, finansavimą, modernizavimą ir likvidavimą.
2. VIISP steigimo teisinis pagrindas yra Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 39 straipsnio 1 dalis.
3. VIISP tikslas – vieno langelio principu teikti prieigą fiziniams ir juridiniams asmenims prie institucijų, nurodytų Valstybės informacinių išteklių valdymo įstatymo 1 straipsnio 3 dalyje (toliau – institucijos), elektroninėmis priemonėmis teikiamų viešųjų ir administracinių paslaugų (toliau – elektroninės paslaugos), institucijoms teikti Valstybės informacinių išteklių valdymo įstatymo 40 straipsnio 1 dalyje nurodytas paslaugas.
4. VIISP uždaviniai:
4.1. fiziniams ir juridiniams asmenims teikti prieigą prie institucijų teikiamų elektroninių paslaugų;
4.2. institucijoms, besinaudojančioms VIISP paslaugomis, Nuostatų, sutarčių ir teisės aktų nustatytomis sąlygomis (toliau – VIISP paslaugų gavėjai) teikti valstybės informacinių išteklių funkcinį, techninį ir semantinį suderinamumą įgyvendinančius bendro naudojimo informacinių technologijų (toliau – IT) priemonių sprendimus – VIISP paslaugas, skirtas:
4.2.1. elektroninėms paslaugoms teikti:
4.2.1.1. duomenų keitimosi tarp institucijų, taip pat duomenų, surenkamų iš fizinių ar juridinių asmenų, kuriems teikiamos elektroninės paslaugos (toliau – elektroninių paslaugų gavėjai), perdavimo VIISP paslaugų gavėjams (toliau – duomenų perdavimo paslauga);
4.2.1.2. elektroninių paslaugų gavėjų tapatumo nustatymo duomenų paketų perdavimo VIISP paslaugų gavėjui (toliau – tapatybės nustatymo paslauga);
4.2.1.3. mokėjimo už elektronines paslaugas ruošinio formavimo iš VIISP paslaugų gavėjo pateiktų duomenų, suformuoto mokėjimo ruošinio perdavimo elektroninių paslaugų gavėjo mokėjimo sąskaitą tvarkančiam mokėjimo paslaugų teikėjui, pinigų nurašymo nuo elektroninių paslaugų gavėjo mokėjimo sąskaitos ir duomenų, reikalingų apskaitai tvarkyti, pateikimo VIISP paslaugų gavėjui realiuoju laiku (toliau – mokėjimo paslauga);
4.2.1.4. informacijos apie institucijų teikiamas elektronines paslaugas skelbimo portale (elektroninių paslaugų sąrašo, elektroninių paslaugų aprašų skelbimo ir prisijungimo prie jų paslaugos);
4.2.1.5. pasiekti Nacionalinės elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinės sistemos paslaugą (toliau – e. pristatymo paslauga) per VIISP portalą (toliau – Portalas);
4.2.1.6. juridinių asmenų įgaliojimų sudarymo ir teisių suteikimo fiziniams asmenims naudotis VIISP sukonstruotomis elektroninėmis paslaugomis (toliau – įgaliojimų sudarymo ir valdymo paslauga);
4.2.1.7. pasiekti pagal 2014 m. liepos 23 d. Europos Parlamento ir Tarybos reglamento (ES) Nr. 910/2014 dėl elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų vidaus rinkoje, kuriuo panaikinama Direktyva 1999/93/EB, reikalavimus sukurtą eIDAS mazgą, užtikrinantį tarpvalstybinių elektroninių paslaugų teikimą (tarpvalstybinių elektroninių paslaugų gavėjų tapatybių nustatymo duomenų paketo perdavimo ir priėmimo per sąsają su Nacionaline elektroninės atpažinties informacine sistema (NETAIS), atliekančia elektroninės atpažinties eIDAS mazgo, įsteigto pagal Reglamento (ES) Nr. 910/2014 reikalavimus, funkciją);
4.2.2. elektroninių paslaugų procesams ir jų sekoms (sudėtinėms elektroninėms paslaugoms) kurti ir teikti (toliau – konstravimo paslauga);
4.2.3. institucijų IT veiklos efektyvumui gerinti:
4.2.3.1. centralizuoto VIISP paslaugų gavėjų dokumentų ir standartinių elektroninių dokumentų rengimo, tvarkymo ir saugojimo funkcionalumą užtikrinančią paslaugą (toliau – centralizuoto elektroninių dokumentų valdymo paslauga);
4.2.3.2. centralizuoto VIISP paslaugų gavėjų programinės įrangos licencijų, tiekėjų ir paskirties duomenų tvarkymo, pirkimo sutarčių valdymo, diegimo ir (arba) pašalinimo fakto duomenų tvarkymo, naudojimo stebėsenos duomenų tvarkymo ir techninės įrangos, į kurią įdiegta naudojama licencinė programinė įranga, duomenų tvarkymo funkcijas užtikrinančią paslaugą (toliau – centralizuoto programinės įrangos licencijų valdymo paslauga);
5. Pagrindinės VIISP funkcijos:
5.1. formuoti institucijų teikiamų elektroninių paslaugų katalogą, suderintą su Lietuvos paslaugų katalogu www.lietuva.gov.lt, ir teikti jame nurodytas elektronines paslaugas;
5.2. formuoti saityno paslaugų, naudojamų elektroninėms paslaugoms teikti, katalogą ir teikti jame nurodytas paslaugas;
5.3. naudojant saityno paslaugas, institucijoms nuotoliniu būdu sudaryti galimybę fiziniams ir juridiniams asmenims, teikiantiems viešąsias ar administracines paslaugas (toliau – elektroninių paslaugų teikėjai), teikti duomenis, reikalingus elektroninėms paslaugoms teikti;
5.6. nustatyti elektroninių paslaugų gavėjų tapatybę atpažinties priemonėmis, kurios leidžia saugiai ir tinkamai nuotoliniu būdu identifikuoti asmenį;
5.7. realiuoju laiku valdyti valstybės rinkliavų ar kito atlyginimo už institucijų suteiktas paslaugas mokėjimo procesą;
5.8. vykdyti elektroninių paslaugų teikėjo informacinėje sistemoje teiktų elektroninių paslaugų procesų stebėseną;
5.9. teikti nukreipimo į e. pristatymo paslaugą pateiktoms el. siuntoms ir (arba) pranešimams peržiūrėti;
5.10. leisti el. paslaugos gavėjui sukurti įgaliojimą kitam el. paslaugos gavėjui naudotis VIISP sukonstruotomis elektroninėmis paslaugomis;
5.11. teikti elektroninių paslaugų konstravimo priemones VIISP paslaugų gavėjams elektroninėms paslaugoms konstruoti;
5.12. rengti, apdoroti ir saugoti valstybės ir savivaldybių institucijų siunčiamus bei gaunamus elektroninius dokumentus;
5.13. kurti ir tikrinti teisės aktais nustatytų specifikacijų elektroninius dokumentus, tikrinti elektroninius parašus ir rengti elektroninių dokumentų kopijas;
5.14. tvarkyti valstybės ir savivaldybių institucijų disponuojamos programinės įrangos licencijų duomenis;
5.15. kurti, palaikyti ir administruoti valstybės ir savivaldybių institucijų interneto svetainių tipinio turinio valdymo priemones;
6. Nuostatų 20 punkte nurodyti asmens duomenys VIISP tvarkomi vadovaujantis 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) ir Asmens duomenų teisinės apsaugos įstatymu. Asmens duomenų tvarkymo tikslas – patvirtinti VIISP naudotojų, elektroninių paslaugų gavėjų tapatybę ir užtikrinti VIISP paslaugų teikimą, fiksuoti VIISP naudotojų duomenis, susijusius su naudojimosi VIISP elektroninėmis paslaugomis.
7. Teisės aktai, kuriais vadovaujamasi kuriant, valdant ir tvarkant VIISP:
7.3. Lietuvos Respublikos elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų įstatymas;
7.8. Asmenų prašymų nagrinėjimo ir jų aptarnavimo viešojo administravimo institucijose, įstaigose ir kituose viešojo administravimo subjektuose taisyklės, patvirtintos Lietuvos Respublikos Vyriausybės 2007 m. rugpjūčio 22 d. nutarimu Nr. 875 „Dėl Asmenų prašymų nagrinėjimo ir jų aptarnavimo viešojo administravimo institucijose, įstaigose ir kituose viešojo administravimo subjektuose taisyklių patvirtinimo“;
7.9. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“ (toliau – Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas);
7.10. Bendrųjų elektroninės informacijos saugos reikalavimų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
7.11. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
7.12. Valstybės informacinių išteklių sąveikumo platformos tvarkytojo teikiamų bendro naudojimo informacinių technologijų priemonių paslaugų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2016 m. rugpjūčio 31 d. nutarimu Nr. 882 „Dėl Valstybės informacinių išteklių sąveikumo platformos tvarkytojo teikiamų bendro naudojimo informacinių technologijų priemonių paslaugų aprašo patvirtinimo“;
7.13. Valstybės informacinių sistemų gyvavimo ciklo valdymo metodika, patvirtinta Informacinės visuomenės plėtros komiteto prie Susisiekimo ministerijos direktoriaus 2014 m. vasario 25 d. įsakymu Nr. T-29 „Dėl Valstybės informacinių sistemų gyvavimo ciklo valdymo metodikos patvirtinimo“;
7.14. Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašas, patvirtintas Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“.
8. Nuostatuose vartojamos sąvokos atitinka Reglamente (ES) 2016/679, Reglamente (ES) Nr. 910/2014, Lietuvos Respublikos elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų įstatyme, Lietuvos Respublikos mokėjimų įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Lietuvos Respublikos viešojo administravimo įstatyme vartojamas sąvokas.
II SKYRIUS
VIISP ORGANIZACINĖ STRUKTŪRA
11. VIISP valdytojas ir VIISP tvarkytojas turi Valstybės informacinių išteklių valdymo įstatymo nustatytas teises ir pareigas, atlieka šio įstatymo nustatytas funkcijas.
12. VIISP tvarkytojas turi teisę pasirašyti duomenų teikimo ir VIISP paslaugų teikimo sutartis su duomenų teikėjais ir VIISP paslaugų gavėjais. Duomenų teikimo sutartyse, be kita ko, suteikiamas įgaliojimas Komitetui tvarkyti asmens duomenis, reikalingus elektroninėms paslaugoms teikti.
13. VIISP valdytojas yra ir asmens duomenų valdytojas, VIISP tvarkytojas yra ir asmens duomenų tvarkytojas.
14. VIISP tvarkytojas yra VIISP asmens duomenų, reikalingų paslaugų gavėjų elektroninėms paslaugoms teikti, tvarkytojas.
16. VIISP asmens duomenų tvarkytojas:
16.1. teikdamas elektronines paslaugas tvarko asmens duomenis, vadovaudamasis Nuostatų projekto 6 ir 7 punktuose nurodytais teisės aktais;
16.2. užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikomi atitinkamais teisės aktais nustatyti konfidencialumo reikalavimai;
16.3. imasi visų priemonių, kurių reikalaujama pagal Reglamento (ES) 2016/679 32 straipsnį – techninėmis ir organizacinėmis priemonėmis užtikrina VIISP saugą, VIISP tvarkomų asmens duomenų konfidencialumą, vientisumą ir prieinamumą, apsaugą nuo netyčinio arba neteisėto sunaikinimo, praradimo, pakeitimo, atskleidimo be leidimo ar neteisėtos prieigos prie jų ir nuo bet kokio kito neteisėto tvarkymo, taip pat saugų duomenų perdavimą kompiuteriniais tinklais;
16.4. atsižvelgdamas į VIISP duomenų tvarkymo pobūdį, padeda elektroninės paslaugos teikėjo asmens duomenų valdytojui, taikydamas tinkamas technines ir organizacines priemones, kiek tai įmanoma, kad būtų įvykdytas asmens duomenų valdytojo reikalavimas atsakyti į prašymus, pasinaudojant Reglamento (ES) 2016/679 III skyriuje nustatytomis duomenų subjekto teisėmis – pagal VIISP duomenų valdytojo nurodymus ir pagal kompetenciją atliekami visi veiksmai, reikalingi subjekto teisėms užtikrinti ir uždaviniams vykdyti pagal Reglamento (ES)2016/679)
32–36 straipsniuose išvardytus uždavinius;
16.5. Nuostatų 50 punkte nustatyta tvarka padeda VIISP asmens duomenų valdytojui užtikrinti Reglamento (ES) 2016/679 32–36 straipsniuose nustatytų prievolių laikymąsi, atsižvelgdamas į duomenų tvarkymo pobūdį ir VIISP duomenų tvarkytojo turimą informaciją;
16.6. teikia VIISP asmens duomenų valdytojui visą informaciją, būtiną siekiant įrodyti, kad vykdomos Reglamente (ES) 2016/679 nustatytos prievolės, ir sudaro sąlygas bei padeda VIISP asmens duomenų valdytojui arba kitam VIISP asmens duomenų valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. Nedelsdamas informuoja VIISP asmens duomenų valdytoją, jei, jo nuomone, nurodymas pateikti informaciją pažeidžia Reglamentą (ES) 2016/679 ar kitas duomenų apsaugos nuostatas. Šiame punkte neaptarti aspektai turi būti nustatyti duomenų tvarkymo sutartyje, kaip konkrečiai kiekviena iš Reglamento (ES) 2016/679 28 straipsnio 3 dalyje nustatytų pareigų turėtų būti įgyvendinama.
17. VIISP duomenų teikėjai yra:
17.1. valstybės įmonė Registrų centras (Juridinių asmenų registro tvarkytojas (valdytoja – Lietuvos Respublikos teisingumo ministerija), Lietuvos Respublikos gyventojų registro tvarkytojas (valdytoja – Teisingumo ministerija), Nacionalinės elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinės sistemos tvarkytojas (valdytoja – Lietuvos Respublikos susisiekimo ministerija), Pagalbos tarnybos duomenų bazės tvarkytojas ir valdytojas, Sertifikatų centro duomenų bazės valdytojas ir tvarkytojas);
17.2. Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (Valstybės tarnautojų registro tvarkytojas (valdytoja – Vidaus reikalų ministerija), Sertifikatų valdymo informacinės sistemos tvarkytojas (valdytoja – Lietuvos Respublikos vidaus reikalų ministerija), Užsieniečių registro tvarkytojas (valdytoja – Lietuvos Respublikos vidaus reikalų ministerija);
17.3. mokėjimo įstaigos, kurios teikia elektroninių paslaugų gavėjų duomenis teikdamos Nuostatų 4.2.1.3 papunktyje nurodytą mokėjimo paslaugą;
17.4. VIISP paslaugų gavėjai, kurie teikia elektroninių paslaugų gavėjų duomenis teikdami Nuostatų 4.2.2 papunktyje nurodytą konstravimo paslaugą;
17.5. institucijos, teikiančios duomenis, reikalingus teikti elektronines paslaugas, sukurtas naudojant Nuostatų 4.2.2 papunktyje nurodytą konstravimo paslaugą;
18. VIISP naudojantys asmenys yra VIISP paslaugų gavėjų įgalioti fiziniai asmenys ir elektroninių paslaugų gavėjai (ir jų įgalioti fiziniai asmenys). Jie turi užtikrinti teikiamų duomenų teisingumą, išsamumą, pranešti tvarkytojui apie pastebėtus netikslumus, naudodamiesi VIISP funkcijomis pagal paskirtį.
III SKYRIUS
VIISP Informacinė struktūra
20. VIISP duomenų bazėje tvarkomi duomenys:
20.1. VIISP naudotojų ir elektroninių paslaugų gavėjų duomenys:
20.1.6. juridinio asmens vadovo kontaktiniai duomenys:
20.1.7. juridinio asmens kontaktiniai duomenys:
20.1.10. fizinio asmens kontaktiniai duomenys:
20.1.13. valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, kodas Valstybės tarnautojų registre;
20.1.14. valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, pareigybės pavadinimas;
20.1.15. duomenys apie valstybės ar savivaldybių instituciją ar įstaigą, kurioje pareigybė registruota (valstybės ar savivaldybių institucijos ar įstaigos pavadinimas, kodas, valstybės ar savivaldybių institucijos ar įstaigos įsteigimo data; valstybės ar savivaldybių institucijos ar įstaigos buveinės adresas, valstybės ar savivaldybių institucijos ar įstaigos telefono, fakso numeriai, elektroninio pašto adresas; duomenys apie valstybės ar savivaldybių institucijos ar įstaigos struktūrinį padalinį, kuriame pareigybė registruota (valstybės ar savivaldybių institucijos ar įstaigos struktūrinio padalinio pavadinimas);
20.1.16. valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, kontaktiniai duomenys (tarnybinio telefono numeris, tarnybinio elektroninio pašto adresas);
20.1.17. valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, duomenys apie priėmimą (perkėlimą) į pareigas (atleidimą iš jų) (priėmimo (perkėlimo, atleidimo) data, einamosios pareigos);
20.1.18. valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, nušalinimo duomenys (nušalinimo nuo pareigų terminas);
20.1.19. valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, atostogų duomenys (tikslinių atostogų pradžios data, pabaigos data);
20.2. VIISP paslaugų gavėjo sistemą identifikuojantys duomenys – informacinės sistemos pavadinimas, URL adresas, WSDL (URL) adresas;
20.4. elektroninės paslaugos duomenys:
20.4.10. tapatybės nustatymo elektroninės atpažinties priemonės saugumo užtikrinimo lygis pagal Reglamento (ES) Nr. 910/2014 8 straipsnį, kuris suteikia galimybę naudotis el. būdu teikiama paslauga;
20.5. saityno paslaugos duomenys:
20.5.7. metodai ir jų paskirtis:
20.15. duomenys apie nustatytos prieigos teisę ir šių teisių rinkinį, skirtus VIISP naudotojams, VIISP elektroninių paslaugų gavėjams, VIISP tvarkytojo darbuotojams, VIISP tvarkytojo srities administratoriams, VIISP paslaugų gavėjo administratoriams;
20.18. duomenys apie VIISP aplinkoje kuriamas ir teikiamas elektronines paslaugas:
20.18.1. elektroninių paslaugų gavėjų teikiami duomenys – per VIISP surenkami duomenys, kurių surinkimas vykdomas naudojantis konstravimo paslauga;
20.21. VIISP naudotojo ir elektroninės paslaugos gavėjo gautų elektroninių siuntų (Nacionalinėje elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinėje sistemoje) unikalus identifikatorius e. pristatymo sistemoje;
20.22. VIISP elektroninių paslaugų įgaliojimų duomenys:
20.22.1. elektroninės paslaugos, registruotos VIISP elektroninių paslaugų kataloge, arba įgaliojimų objektų kataloge sukurto ir įtraukto įgaliojimų objekto, nesusijusio su elektroninėmis paslaugomis, identifikacinis numeris;
20.22.2. veiksmai, susiję su elektroninės paslaugos, registruotos VIISP elektroninių paslaugų kataloge, gavimu, kuriuos įgaliotasis asmuo gali atlikti už jį įgaliojusį asmenį;
20.23. elektroninių paslaugų gavėjų dokumentai (elektroniniai dokumentai, nuotraukos (rastriniai paveikslai), skaitmeninės rinkmenos), kurie gali būti reikalingi teikiant elektronines paslaugas, pasirenkant dokumentą iš VIISP saugomų (elektroninės paslaugos gavėjo įkeltų) dokumentų sąrašo;
20.24. elektroninės paslaugos gavėjo ir VIISP naudotojo kalendoriaus įrašai (užduočių terminai, užsakytų elektroninių paslaugų terminai, VIISP naudotojų užregistruotų renginių (įvykių) duomenys, asmeninių įvykių duomenys);
20.26. elektroninių paslaugų gavėjų atsiliepimai ir įvertinimai apie elektronines paslaugas ir VIISP funkcionalumą;
20.28. duomenys, reikalingi VIISP paslaugų gavėjų dokumentams tvarkyti VIISP (duomenys apie paskelbtus skelbimus pagal skelbimo spausdinimo datą, pasikeitusius skelbimus pagal skelbimo modifikavimo datą, paskelbtus skelbimus pagal skelbimo datą, pasikeitusius skelbimus pagal skelbimo modifikavimo datą, pakaitinio skelbimo galiojimo pabaiga, duomenys apie savivaldybę, pareigas, pareigybės lygis, kategorija ir kt.);
20.31. konsultavimo ir pagalbos VIISP paslaugų gavėjams ir elektroninių paslaugų gavėjams duomenys:
20.32. duomenys apie valstybės ir savivaldybių instituciją ir įstaigą, gaunami naudojant turinio valdymo priemonių paslaugą (dirbantieji asmenys ir jų kontaktai (telefonas, el. pašto adresas), aukštesnės pagal pavaldumą įstaigos, pareigybės, į kurią paskirtas asmuo, galiojančių paskyrimų be pareigybių, tiesiogiai priklausančių padaliniui, sąrašas, požymis, ar asmuo yra laikinai perkeltas iš šio paskyrimo, asmuo, kuris paskirtas į pareigybę (vardas, pavardė, telefonas, el. paštas, kiti papildomi duomenys);
21. Teikiant Nuostatų 4.2.1.1 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.5 papunktyje nurodyto duomenų teikėjo gaunami 20.5 papunktyje nurodyti duomenys, taip pat duomenys, kurių konkreti duomenų struktūra, kiekis ir duomenų teikimo tvarka nustatoma konkrečiose duomenų teikimo sutartyse tarp VIISP paslaugų gavėjo ir duomenų teikėjo.
22. Teikiant Nuostatų 4.2.1.2 papunktyje nurodytą VIISP paslaugą:
22.1. iš Nuostatų 17.1 papunktyje nurodyto duomenų teikėjo gaunami 20.1.1, 20.1.2, 20.1.8 ir 20.1.9 papunkčiuose nurodyti duomenys tuo atveju, kai elektroninių paslaugų gavėjas identifikuojasi naudodamasis elektroninės bankininkystės paslaugomis;
23. Teikiant Nuostatų 4.2.1.3 papunktyje nurodytą VIISP paslaugą:
23.1. iš Nuostatų 17.1 papunktyje nurodytų duomenų teikėjų gaunami 20.1.1 20.1.2, 20.1.8, 20.1.9 papunkčiuose nurodyti duomenys;
24. Teikiant Nuostatų 4.2.1.4 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.4 papunktyje nurodytų duomenų teikėjų gaunami 20.1.8, 20.1.9, 20.1.10 ir 20.4 papunkčiuose nurodyti duomenys.
25. Teikiant Nuostatų 4.2.1.5 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.1 papunktyje nurodytų duomenų teikėjų gaunami 20.19, 20.20, 20.21 papunkčiuose nurodyti duomenys.
26. Teikiant Nuostatų 4.2.1.6 papunktyje nurodytą VIISP paslaugą:
26.1. iš Juridinių asmenų registro gaunami Nuostatų 20.1.1, 20.1.2, 20.1.3, 20.1.4, 20.1.5 ir 20.1.7 papunkčiuose nurodyti duomenys, kurie naudojami sudarant juridinio asmens įgaliojimą naudotis VIISP sukonstruotomis elektroninėmis paslaugomis;
26.2. iš Lietuvos Respublikos gyventojų registro gaunamas Nuostatų 20.1.12 papunktyje nurodytas duomuo, kuris naudojamas nustatyti, ar teikiant elektroninę paslaugą fizinis asmuo – įgaliotojas ir (arba) įgaliotasis – nėra miręs;
26.3. iš Valstybės tarnautojų registro gaunami Nuostatų 20.1.8, 20.1.9,
20.1.13–20.1.19 papunkčiuose nurodyti valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, ir valstybės ar savivaldybių institucijos ar įstaigos duomenys, kurie naudojami sudarant juridiniam asmeniui atstovaujančio asmens įgaliojimą naudotis VIISP sukonstruotomis elektroninėmis paslaugomis.
27. Teikiant Nuostatų 4.2.2 papunktyje nurodytą VIISP paslaugą, gaunami ją sudarančių VIISP paslaugų duomenys, nurodyti Nuostatų 20–24 ir 28–30 punktuose. Konkreti duomenų struktūra, kiekis ir duomenų teikimo tvarka nustatoma konkrečiose VIISP tvarkytojo duomenų teikimo sutartyse su šiai paslaugai teikti reikalingų duomenų teikėjais.
28. Teikiant Nuostatų 4.2.3.3 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.3 papunktyje nurodytų duomenų teikėjo gaunami 20.28 papunktyje nurodyti duomenys.
29. Teikiant Nuostatų 4.2.3.2 papunktyje nurodytą VIISP paslaugą:
29.1. iš Valstybės tarnautojų registro gaunami Nuostatų 20.1.8, 20.1.9,
20.1.13–20.1.19 papunkčiuose nurodyti valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, ir valstybės ar savivaldybių institucijos ar įstaigos duomenys, kurie naudojami suteikiant teises naudotis VIISP ar išorinėse informacinėse sistemose sukonstruotomis elektroninėmis paslaugomis;
30. Teikiant Nuostatų 4.2.3.3 papunktyje nurodytą VIISP paslaugą:
31. Iš Registrų centro pagalbos tarnybos duomenų bazės yra gaunami 20.32 papunktyje nurodyti duomenys.
IV SKYRIUS
VIISP Funkcinė struktūra
33. VIISP funkcinę struktūrą sudaro šios dalys:
33.1. portalas, kurį sudaro:
33.1.1. elektroninių paslaugų katalogo funkcinis komponentas, kurio funkcija – formuoti elektroninių paslaugų gavėjams prieinamų elektroninių paslaugų sąrašą;
33.1.2. elektroninių paslaugų teikėjų funkcinis komponentas, kurio funkcijos:
33.1.2.3. tvarkyti elektroninių paslaugų sąrašą, elektroninių paslaugų aprašus ir prisijungimą prie jų;
33.1.2.7. vykdyti mokėjimo už elektronines paslaugas ir elektroninių paslaugų teikimo istorijos stebėseną;
33.1.3. elektroninių paslaugų gavėjų funkcinis komponentas, kurio funkcijos yra šios:
33.1.3.9. gauti personalizuotus duomenis ir juos valdyti vienoje vietoje (personalizuota piliečio ar įstaigos vadovo sritis;
33.1.3.11. pateikti elektroninės paslaugos gavėjo kontaktinius duomenis ir komunikuoti su elektroninių paslaugų teikėjais;
33.1.3.12. atlikti e. pristatymo siuntų antraščių peržiūrą, inicijuoti prisijungimą prie e. pristatymo paslaugos;
33.1.4. mokėjimo už elektronines paslaugas atlikimo funkcinis komponentas, kurio funkcijos yra šios: inicijuoti ir vykdyti mokėjimą per skirtingas mokėjimo įstaigas ir formuoti ataskaitas;
33.1.5. elektroninių paslaugų rezultatų pateikimo funkcinis komponentas, kurio funkcija – pateikti elektroninių paslaugų teikimo rezultatus Portale;
33.1.6. elektroninių paslaugų rezultatų gavimo funkcinis komponentas, kurio funkcija – informuoti elektroninių paslaugų gavėją apie gautas elektronines siuntas;
33.2. per VIISP teikiamoms elektroninėms paslaugoms, naudojantis mobiliaisiais įrenginiais, gauti reikalingos prieigos judriajame įrenginyje posistemis;
33.3. institucijų savitarnos srities posistemis, reikalingas atliekant VIISP paslaugų institucijoms užsakymo, sutarčių ir teikimo įsipareigojimų valdymo, VIISP paslaugų gavėjų prieigos prie savitarnos srities valdymo, užduočių dėl VIISP paslaugų teikimo sutarčių pasirašymo valdymo, VIISP paslaugų institucijoms katalogo atvaizdavimo, VIISP paslaugų institucijoms veikimo būklės ir naudojimo intensyvumo stebėsenos, incidentų sprendimo ir registravimo funkcijas;
33.4. VIISP tvarkytojo srities posistemis, reikalingas atliekant VIISP tvarkytojo prieigos prie VIISP administravimo įrankių prieigos funkcijas;
33.5. VIISP valdiklis, kuris užtikrina visų VIISP posistemių ir funkcinių komponentų veikimą. VIISP valdiklį sudaro šie posistemiai:
33.5.1. elektroninių paslaugų kūrimo ir konfigūravimo posistemis, apimantis elektroninių paslaugų veiklos procesų, formų, duomenų mainų apibrėžimų ir turinio tvarkymo funkcinius komponentus:
33.5.1.1. turinio valdymo funkcinį komponentą, kuris atlieka skaitmeninio turinio valdymo ir turinio pateikimo portale funkcijas;
33.5.1.2. prieigos išmaniesiems įrenginiams valdymo funkcinį komponentą, kuris atlieka mobiliosios programos funkcijų ir turinio tvarkymo funkcijas;
33.5.1.3. paslaugų ir procesų gyvavimo ciklo valdymo funkcinį komponentą, kuris atlieka elektroninių paslaugų ir jų procesų apibrėžimų valdymo funkcijas;
33.5.2. elektroninių paslaugų ir procesų posistemis, kurį sudaro:
33.5.2.1. paslaugų teikimo proceso administravimo funkcinis komponentas, kurio funkcijos:
33.5.2.1.1. atlikti elektroninių paslaugų teikimo ir elektroninių paslaugų komponentų naudojimo stebėseną;
33.5.2.2. paslaugų teikimo funkcinis komponentas, kurio funkcijos:
33.5.3. saugos posistemis, kuris atlieka VIISP naudotojų ir elektroninių paslaugų gavėjų tapatybės nustatymo, prieigos prie VIISP duomenų ir informacijos pagal suteiktas teises kontrolės, VIISP naudotojų prisijungimo prie VIISP tvarkytojo srities valdymo, elektroninių paslaugų gavėjų identifikacijos duomenų, personalizuotų sričių nustatymų, suteiktų VIISP įgaliojimų nustatymų ir informacijos apie elektroninių paslaugų gavėjams teikiamas ar suteiktas elektronines paslaugas valdymo, saugos incidentų registravimo, identifikavimo ir ankstyvos prevencijos funkcijas, sudaro ataskaitas pagal duomenų subjekto teises;
33.5.4. VIISP valdymo posistemis, kurio funkcijos:
33.5.5. duomenų ir dokumentų saugojimo posistemis, kurio funkcija – valdyti VIISP duomenų bazių techninę ir programinę įrangą;
V SKYRIUS
VIISP DUOMENŲ TEIKIMAS IR NAUDOJIMAS
34. VIISP duomenys, išskyrus asmens duomenis, nurodytus šiuose nuostatuose, yra vieši ir teikiami subjektams, turintiems teisės aktų nustatytą teisę juos gauti. VIISP duomenys, kai tokius duomenis sudaro asmens duomenys, teikiami vadovaujantis ir Nuostatų 35 punkte nustatyta tvarka.
35. VIISP duomenys, įskaitant asmens duomenis, teikiami pagal duomenų teikimo sutartis (daugkartinio teikimo atvejais) arba pagal duomenų gavėjo prašymą (vienkartinio teikimo atvejais). Kai duomenys teikiami pagal duomenų gavėjo prašymą, prašyme turi būti nurodytas prašomų duomenų teikimo ir gavimo teisinis pagrindas, jų naudojimo tikslas, teikimo būdas, apimtis, gavimo būdai, teikiamų duomenų formatas. Kai duomenys duomenų gavėjui teikiami pagal duomenų teikimo sutartį, sutartyje turi būti nustatytas teiktinų duomenų kiekis ir jų teikimo mastas, prašomų duomenų teikimo ir gavimo teisinis pagrindas, naudojimo tikslas, duomenų teikimo būdas, teikiamų duomenų formatas, teikimo terminai, informavimo apie klaidų ištaisymą tvarka ir terminai, sutarties keitimo tvarka.
36. VIISP duomenų teikėjų duomenys teikiami duomenų gavėjams, jei tai numatyta VIISP tvarkytojo sutartyje su duomenų teikėju.
37. VIISP duomenų gavėjas, gaunantis VIISP duomenis pagal sutartį arba prašymą, privalo juos naudoti (taip pat ir pakartotinai) tik šiuose nuostatuose, sutartyje arba prašyme nurodytu duomenų tvarkymo tikslu ir užtikrinti sutartyje numatytas apsaugos priemones. VIISP duomenų gavėjai negali keisti iš VIISP gautų duomenų, o juos naudodami privalo nurodyti duomenų šaltinį.
39. Valstybės informacinės sistemos duomenys prašančiajai institucijai teikiami tokio turinio ir tokiu formatu, kurie jau yra informacinę sistemą tvarkančioje institucijoje naudojami ir nereikalauja papildomo duomenų apdorojimo. Jeigu parengtinis perduodamų valstybės informacinės sistemos duomenų turinys ar formatas neatitinka prašančiojo registro ar valstybės informacinės sistemos tvarkytojo poreikių arba prašantysis registro ar valstybės informacinės sistemos tvarkytojas neturi techninių galimybių reikiamai apdoroti gautų valstybės informacinės sistemos duomenų, jeigu dėl sąsajų tarp registro ir (arba) informacinės sistemos nebuvimo nėra galimybės perduoti reikalingų duomenų, duomenis perduodantis valstybės informacinės sistemos tvarkytojas Vyriausybės nustatyta tvarka sukuria priemones, reikalingas prašomam valstybės informacinės sistemos duomenų formatui ar turiniui parengti ir (arba) apdoroti. Už priemonių sukūrimą sumoka prašančiojo registro ar valstybės informacinės sistemos tvarkytojas Vyriausybės nustatyta tvarka.
41. VIISP skelbiami elektroninių paslaugų užsakymų ir jų inicijavimo duomenys (įskaitant duomenų skelbimą atviru formatu), paslaugų gavėjų asmens tapatybės nustatymo (asmens tapatybei nustatyti panaudota technologija) ir saityno paslaugų duomenys, išskyrus VIISP tvarkomus asmens duomenis. VIISP tvarkomi asmens duomenys teikiami vadovaujantis Reglamentu (ES) 2016/679 ir Nuostatų 35 punktu.
42. Duomenys, išskyrus asmens duomenis, Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių fiziniams, judriniams asmenims, juridinio statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami vadovaujantis Valstybės informacinių išteklių valdymo įstatymu. Asmens duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių fiziniams, judriniams asmenims, juridinio statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami Nuostatų 35 punkte nustatyta tvarka, vadovaujantis Reglamentu (ES) 2016/679.
43. Kitų valstybių, išskyrus Europos Sąjungos valstybes nares ir Europos ekonominės erdvės valstybes, fiziniams, juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms duomenys, įskaitant asmens duomenis, teikiami, jeigu tai neprieštarauja Lietuvos Respublikos įstatymams, Reglamentui (ES) 2016/679, tarptautinėms sutartims, Europos Sąjungos teisės aktams ir kitiems norminiams teisės aktams.
44. Duomenų gavėjas, registro ar kitos valstybės informacinės sistemos tvarkytojas, duomenų subjektas (jeigu valstybės informacinėje sistemoje tvarkomi asmens duomenys), kiti asmenys turi teisę reikalauti ištaisyti netikslius duomenis. Informacija apie netikslumus pateikiama VIISP pagalbos kanalais arba raštu per e. pristatymo paslaugą, o atsakymai teikiami per e. pristatymo paslaugą arba elektroniniu paštu.
45. VIISP tvarkytojas, gavęs informaciją apie nustatytus jam perduotus netikslius duomenis, įskaitant asmens duomenis, privalo per 5 darbo dienas nuo informacijos gavimo dienos patikrinti pateiktą informaciją ir, jeigu ji pasitvirtina, ištaisyti netikslius duomenis. Kai dėl netikslių duomenų ištaisymo būtina kreiptis į duomenų teikėją, šis terminas pratęsiamas iki 30 darbo dienų. Ištaisęs netikslius duomenis, VIISP tvarkytojas nedelsdamas (bet ne ilgiau kaip per 3 darbo dienas) apie tai praneša informaciją pateikusiam asmeniui, duomenų gavėjams ar kitiems asmenims, kuriems perduoti netikslūs duomenys.
VI SKYRIUS
VIISP DUOMENŲ SAUGA
46. VIISP duomenų, įskaitant asmens duomenis, saugą reglamentuoja VIISP valdytojo tvirtinami VIISP duomenų saugos nuostatai ir kiti saugos politiką įgyvendinantys dokumentai, kurie rengiami, derinami ir tvirtinami Vyriausybės nustatyta tvarka. Siekiant užtikrinti VIISP duomenų saugą, vadovaujamasi:
46.4. Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;
46.5. Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;
46.6. Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;
48. VIISP duomenys saugomi:
48.1. kai naudojama VIISP konstravimo paslauga ir per VIISP surenkami arba teikiami duomenys, VIISP duomenys yra saugomi Lietuvos vyriausiojo archyvaro nustatyta tvarka ir terminais;
48.2. kai naudojama VIISP konstravimo paslauga ir VIISP saugomi duomenys, kurie yra elektroninių paslaugų gavėjams suteiktų elektroninių paslaugų rezultatai, arba kai suteiktų elektroninių paslaugų rezultatų saugojimas VIISP duomenų bazėje reikalingas VIISP paslaugų gavėjui, VIISP duomenų saugojimo terminai nustatomi VIISP tvarkytojo su duomenų teikėjais ar VIISP paslaugų gavėjais, renkančiais duomenis iš elektroninių paslaugų gavėjų naudojantis konstravimo paslauga, sudaromose sutartyse dėl VIISP įgaliojimų tvarkyti duomenis suteikimo;
49. Pasibaigus VIISP duomenų saugojimo laikui, VIISP valdytojo sprendimu VIISP duomenys yra perduodami Lietuvos vyriausiojo archyvaro tarnybai arba sunaikinami Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka.
50. VIISP naudotojai, tvarkantys asmens duomenis, įpareigoti saugoti asmens duomenų paslaptį. Ši pareiga galioja ir pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas ar pasibaigus darbo ar sutartiniams santykiams.
51. Asmens duomenų tvarkytojas, nustatęs asmens duomenų saugumo pažeidimą, nedelsdamas (ne vėliau kaip per 24 val.) informuoja asmens duomenų valdytoją apie įvykusius asmens duomenų saugumo pažeidimus – raštu ir (ar) el. paštu pateikia pranešimą pagal Reglamento (ES) 2016/679 33 straipsnio 3 dalies reikalavimus. Asmens duomenų saugumo pažeidimai nagrinėjami vadovaujantis ekonomikos ir inovacijų ministro patvirtintu pranešimų apie asmens duomenų saugumo pažeidimus teikimo ir nagrinėjimo tvarkos aprašu.
VII SKYRIUS
VIISP FINANSAVIMAS
VIII SKYRIUS
MODERNIZAVIMAS IR LIKVIDAVIMAS
53. VIISP modernizuojama ir likviduojama Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo ir Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, nustatyta tvarka.
IX SKYRIUS
Baigiamosios nuostatos
PATVIRTINTA
Lietuvos Respublikos ekonomikos ir inovacijų
ministro 2021 m. rugpjūčio 9 d.
įsakymu Nr. 4-886
Valstybės informacinių išteklių sąveikumo platformos DUOMENŲ SAUGOS NUOSTATAI
I SKYRIUS
BENDROSIOS NUOSTATOS
1. Valstybės informacinių išteklių sąveikumo platformos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybės informacinių išteklių sąveikumo platformos (toliau – VIISP) elektroninės informacijos saugos (kibernetinio saugumo) politiką (toliau – elektroninės informacijos saugos politika).
2. Saugos nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), ir Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (toliau – Techniniai elektroninės informacijos saugos reikalavimai).
3. Elektroninės informacijos saugos politika įgyvendinama pagal Lietuvos Respublikos ekonomikos ir inovacijų ministro tvirtinamus VIISP saugos politikos įgyvendinamuosius dokumentus, nurodytus Bendrųjų elektroninės informacijos saugos reikalavimų aprašo
7.2–7.4 papunkčiuose (toliau – saugos politiką įgyvendinantys dokumentai). Saugos nuostatai kartu su saugos politiką įgyvendinančiais dokumentais sudaro VIISP saugos dokumentus (toliau – Saugos dokumentai).
4. VIISP elektroninės informacijos saugumo užtikrinimo prioritetinės kryptys:
4.1. organizacinių, techninių, programinių, teisinių ir kitų priemonių, skirtų VIISP elektroninės informacijos saugai užtikrinti, įgyvendinimas ir šių priemonių įgyvendinimo kontrolė;
5. VIISP elektroninės informacijos saugumo užtikrinimo tikslai:
5.2. Užtikrinti VIISP elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą techninės, programinės ir ryšių įrangos funkcionavimą.
6. Saugos dokumentų nuostatos taikomos:
6.1. Lietuvos Respublikos ekonomikos ir inovacijų ministerijai (Gedimino pr. 38, 01104 Vilnius) – VIISP valdytojai (toliau – VIISP valdytojas);
6.2. Informacinės visuomenės plėtros komitetui (Konstitucijos pr. 15-89, 09319 Vilnius) – VIISP tvarkytojui (toliau – VIISP tvarkytojas);
7. VIISP valdytojas atsako už elektroninės informacijos saugos politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą. VIISP valdytojo funkcijos:
7.3. Koordinuoti VIISP tvarkytojo darbą siekiant įgyvendinti elektroninės informacijos saugos reikalavimus.
7.5. Nagrinėti VIISP tvarkytojo pasiūlymus dėl VIISP elektroninės informacijos saugos tobulinimo ir priimti dėl jų sprendimus.
8. VIISP tvarkytojas saugos dokumentuose nustatyta tvarka atsako už reikiamų
administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi. VIISP tvarkytojo funkcijos:
8.2. Užtikrinti saugos dokumentų ir kitų VIISP valdytojo priimtų teisės aktų, susijusių su VIISP elektroninės informacijos sauga, įgyvendinimą.
8.3. Pagal kompetenciją prižiūrėti VIISP komponentus (kompiuterius, operacines sistemas ir kitus VIISP komponentus) užtikrinti jų veikimą.
8.7. Teikti pasiūlymus VIISP valdytojui dėl VIISP elektroninės informacijos saugos valdymo tikslų ir užtikrinti jų įgyvendinimą.
8.8. Skatinti nuolatinį VIISP elektroninės informacijos saugos valdymo gerinimą ir nustatytų reikalavimų laikymąsi.
8.9. Įgyvendinti organizacines ir technines priemones, skirtas elektroninei informacijai apsaugoti nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo.
8.10. Užtikrinti, kad VIISP naudotojai, turintys teisę naudotis VIISP elektronine informacija nustatytoms funkcijoms atlikti, laikytųsi saugos dokumentuose nustatytų reikalavimų.
9. Už elektroninės informacijos saugą pagal kompetenciją atsako VIIISP valdytojas ir VIISP tvarkytojas.
10. VIISP saugos įgaliotinio funkcijos:
10.1. Koordinuoti ir prižiūrėti elektroninės informacijos saugos politikos įgyvendinimą saugos dokumentuose nustatyta tvarka.
10.2. Teikti VIISP valdytojo vadovui pasiūlymus dėl:
10.3. Registruoti ir kaupti informaciją apie VIISP elektroninės informacijos saugos ir kibernetinius incidentus.
10.4. Stebėti ir teikti informaciją VIISP tvarkytojo vadovui apie numatytų VIISP
elektroninės informacijos saugos valdymo tikslų pasiekimą.
10.5. Dalyvauti VIISP vystyme (projektinėje veikloje): analizuoti, vertinti ir teikti pasiūlymus dėl VIISP vystymo atitikties elektroninės informacijos saugos reikalavimams, VIISP elektroninės informacijos saugos gerinimo, galimų VIISP vystymo projektų elektroninės informacijos saugos rizikų mažinimo.
10.7. Inicijuoti VIISP naudotojų mokymą elektroninės informacijos saugumo klausimais, informuoti juos apie elektroninės informacijos saugos problemas.
10.8. VIISP tvarkytojo vadovui siūlyti priemones, skirtas atitinkamoms rizikoms sumažinti ar gerinimo priemonėms įgyvendinti.
10.9. Planuoti ir organizuoti periodinį VIISP elektroninės informacijos saugos valdymo vidinį auditą.
10.10. Organizuoti VIISP tvarkytojo ir VIISP techninę priežiūrą vykdančių įmonių atsakingų darbuotojų supažindinimą su Saugos dokumentais.
10.11. Atsakyti už VIISP elektroninės informacijos saugos valdymo įgyvendinimą ir saugą reglamentuojančių dokumentų reikalavimų vykdymą.
10.12. Atlikti VIISP elektroninės informacijos saugos valdymo užklausų, neatitikčių ar pasiūlymų registravimą ir valdymą.
10.13. Tvirtinti arba atmesti VIISP tvarkytojo ar VIISP techninę priežiūrą teikiančios įmonės darbuotojo prašymus suteikti privilegijuotą prieigą prie VIISP IT komponentų.
10.14. Atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas), nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas, atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas.
11. VIISP administratorius, įgyvendindamas VIISP elektroninės informacijos saugos valdymo reikalavimus, atlieka šias funkcijas:
11.1. Informuoja VIISP saugos įgaliotinį apie elektroninės informacijos saugos incidentus ir padeda VIISP saugos įgaliotiniui tirti ir spręsti elektroninės informacijos saugos incidentus.
11.4. Organizuoja VIISP IT infrastruktūros administravimą ir priežiūrą, kad būtų užtikrintas kokybiškas ir patikimas jos veikimas.
11.7. Reguliariai, bet ne rečiau kaip kartą per metus ir (arba) po informacinės sistemos pokyčio patikrina VIISP sąranką ir VIISP būsenos rodiklius.
11.8. Organizuoja VIISP tvarkytojo ar VIISP techninę priežiūrą teikiančios įmonės darbuotojų privilegijuotos prieigos prie VIISP IT komponentų teisių suteikimą ir atsako už informacijos VIISP tvarkytojo ar VIISP techninę priežiūrą teikiančios įmonės darbuotojų, turinčių teises prisijungti prie VIISP IT komponentų ir juos administruoti (toliau – VIISP privilegijuotas naudotojas) registre, saugojimą.
11.9. Kontroliuoja VIISP techninę priežiūrą atliekančių įmonių, kurios administruoja ir prižiūri VIISP techninę ir programinę įrangą, veiklą.
12. VIISP administratorius yra atsakingas už tinkamą saugos dokumentuose nustatytų funkcijų atlikimą.
13. VIISP administratorius privalo vykdyti VIISP saugos įgaliotinio nurodymus ir pavedimus dėl VIISP saugos ir kibernetinio saugumo užtikrinimo, pagal kompetenciją reaguoti į elektroninės informacijos saugos incidentus ir teikti VIISP saugos įgaliotiniui informaciją apie pagrindinių saugos užtikrinimo komponentų būklę.
14. Siekiant užtikrinti pareigų atskyrimą, VIISP administratoriaus vaidmuo ar jo funkcijos negali būti skiriamos VIISP saugos įgaliotiniui. Pareigų atskyrimas taip pat turi būti įgyvendintas VIISP sudarančiuose moduliuose (pvz., pažeidžiamumo valdymo sistemoje sprendimą dėl pažeidžiamumo gali priimti tik VIISP saugos įgaliotinis; žurnalo įrašų valdymo modulyje žurnalo įrašų šaltinių pakeitimus galima atlikti tik suderinus juos su VIISP saugos įgaliotiniu ir pan.).
15. VIISP administratoriui ir VIISP privilegijuotiems naudotojams suteikiama privilegijuota prieiga prie jų funkcijoms atlikti reikalingų VIISP bei naudotojų duomenų ir visų sistemos dalių valdymo parametrų ir teisė juos skaityti, redaguoti, atnaujinti, kopijuoti ar naikinti, kai to reikia sistemos veikimui užtikrinti.
16. Kiti VIISP tvarkytojo darbuotojai, susiję su VIISP veikla, atlikdami jiems priskirtas veiklos funkcijas turi vadovautis Saugos dokumentuose nustatytais reikalavimais.
17. Tvarkant VIISP elektroninę informaciją ir užtikrinant jos saugą, vadovaujamasi šiais teisės aktais:
17.1. 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1);
17.7. Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos
įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas);
17.11. Lietuvos standartais LST ISO/IEC 27001:2017, LST ISO/IEC 27002:2017, LST ISO/IEC TR 27005:2011 ir kitais Lietuvos ir tarptautiniais standartais, reglamentuojančiais saugų informacinės sistemos duomenų tvarkymą;
17.12. Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 „Dėl Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (toliau – Informacinių technologijų saugos atitikties vertinimo metodika);
II Skyrius
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS
18. VIISP tvarkoma elektroninė informacija yra priskiriama ypatingos svarbos elektroninės informacijos kategorijai. Elektroninė informacija šiai kategorijai priskiriama vadovaujantis Klasifikavimo gairių aprašo 7 punktu.
19. VIISP pagal joje tvarkomos informacijos svarbą, vadovaujantis Klasifikavimo gairių aprašo 12.1 papunkčiu, yra priskiriama pirmai informacinių sistemų kategorijai.
20. VIISP duomenis, elektroninę informaciją, dokumentus ir (arba) jų kopijas teikia VIISP naudojantys asmenys VIISP nuostatų nustatyta tvarka.
21. Siekdamas užtikrinti VIISP elektroninės informacijos saugos valdymo numatytų tikslų pasiekimą, neigiamos įtakos VIISP saugai sumažinimą ir nuolatinį VIISP elektroninės informacijos saugos valdymo gerinimą, VIISP saugos įgaliotinis ne rečiau kaip vieną kartą per kalendorinius metus atlieka:
22. Turi būti užtikrinta, kad atliekami VIISP rizikos įvertinimo, audito ar kiti VIISP elektroninės informacijos saugos valdymo kontrolės veiksmai neturėtų neigiamos įtakos VIISP veiklai. Tuo tikslu tokie VIISP elektroninės informacijos saugos valdymo kontrolės veiksmai, jų mastas turi būti iš anksto planuojami, derinami su susijusiais VIISP tvarkytojo ar VIISP techninę priežiūrą atliekančių įmonių darbuotojais.
23. VIISP saugos įgaliotinis turi:
23.1. užtikrinti, kad būtų saugoma ir nuolat atnaujinama informacija apie esminius VIISP IT infrastruktūros komponentus ir už jų priežiūrą atsakingus asmenis;
23.2. identifikuoti ir įvertinti VIISP elektroninės informacijos saugos rizikų sumažinimo ir saugos gerinimo galimybes;
24. VIISP elektroninės informacijos saugos rizikos įvertinimas turi būti atliekamas ir jo rezultatai dokumentuojami:
24.1. ne rečiau kaip vieną kartą per kalendorinius metus (atliekant VIISP elektroninės informacijos saugos valdymo vidaus auditą);
24.3. įvykus esminiams saugos incidentams (įvertinama rizika, susijusi tik su tais VIISP informaciniais ištekliais, kuriuos paveikė atitinkamas saugos incidentas);
25. VIISP rizikos įvertinimo žingsniai, vertinimo gairės, analizuotinos grėsmės, atsakingi asmenys, VIISP elektroninės informacijos saugos rizikos priimtinumo kriterijai, priimtinos rizikų valdymo strategijos yra nurodytos Valstybės informacinių sistemų rizikos įvertinimo atlikimo Informacinės visuomenės plėtros komitete taisyklėse.
27. VIISP saugos įgaliotinis, atlikdamas VIISP elektroninės informacijos saugos valdymo vidaus auditą, turi:
27.1. suplanuoti ir VIISP elektroninės informacijos saugos valdymo vidaus audito plane numatytais terminais atlikti VIISP elektroninės informacijos saugos valdymo auditą;
27.2. įvertinti VIISP elektroninės informacijos saugą reglamentuojančių teisės aktų, sutarčių ar standartų pasikeitimus;
27.3. įvertinti ir dokumentuoti VIISP elektroninės informacijos saugos valdymo atitiktį Lietuvos standarto LST ISO/IEC 27001:2017 ir Saugos dokumentuose išdėstytiems reikalavimams;
27.4. įvertinti praėjusio periodo VIISP elektroninės informacijos saugos valdymo tikslų pasiekimo rodiklius ir užpildyti (atnaujinti) VIISP elektroninės informacijos saugos valdymo vertinimo rodiklių lentelę;
28. Siekiant užtikrinti vidaus audito rezultatų teisingumą, atlikdamas vidaus auditą VIISP saugos įgaliotinis turi vadovautis nešališkumo principu ir kaip įmanoma objektyviau vertinti VIISP tvarkytojo ar VIISP techninę priežiūrą vykdančių įmonių darbuotojų atliekamų veiksmų teisingumą.
29. VIISP tvarkytojo vadovas, atsižvelgdamas į VIISP elektroninės informacijos saugos valdymo vidaus audito ir VIISP rizikos įvertinimo rezultatus, turi per vieną mėnesį nuo pirmiau išvardintų dokumentų pateikimo atlikti VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizę ir dokumentuoti jos rezultatus.
30. Atliekant VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizę yra atsižvelgiama į:
30.1. einamųjų metų vidaus audito rezultatus (peržiūrimas ir analizuojamas VIISP saugos įgaliotinio pateiktas vidaus audito žurnalas);
30.2. naudotojų atsiliepimus ir nusiskundimus (peržiūrimi ir analizuojami IT pagalbos sistemoje užregistruoti naudotojų atsiliepimai ir pastabos);
30.4. suplanuotų korekcinių ir prevencinių veiksmų būklę (peržiūrimi ir analizuojami korekcinių ir prevencinių veiksmų planai, juose numatytų priemonių būklė);
30.5. praeitos VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizės metu numatytus gerinimo veiksmus (peržiūrimi ir analizuojami praeitos VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizės metu parengti gerinimo planai, juose numatytų priemonių būklė, įskaitant ir rizikos valdymo priemonių būklę);
31. VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizės ataskaitoje pateikiama:
32. Pagrindiniai rizikos veiksniai, galintys turėti įtakos VIISP elektroninės informacijos saugumui, yra:
32.1. subjektyvūs netyčiniai (VIISP tvarkymo klaidos ir apsirikimai, ištrynimas, klaidingas teikimas, fiziniai informacinių technologijų sutrikimai, perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);
32.2. subjektyvūs tyčiniai (nesankcionuotas naudojimasis VIISP elektronine informacija, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);
32.3. atsitiktinės subjektyvios aplinkybės (darbuotojų praradimas, gaisrai, vandens poveikis, elektros instaliacijos gedimas ir kita);
32.4. veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.
33. VIISP saugos įgaliotinis, atsižvelgdamas į Nacionalinio kibernetinio saugumo centro prie Lietuvos Respublikos krašto apsaugos ministerijos interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Saugos nuostatų 19.11 papunktyje nurodytus Lietuvos standartus, kasmet organizuoja VIISP rizikos įvertinimą ir parengia rizikos įvertinimo ataskaitą. Prireikus jis gali organizuoti neeilinį rizikos įvertinimą.
34. VIISP valdytojas, atsižvelgdamas į VIISP rizikos įvertinimo ataskaitą, prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.
35. VIISP saugos priemonės parenkamos įvertinus galimus VIISP duomenų vientisumo, konfidencialumo ir prieinamumo rizikos veiksnius bei atsižvelgiant į Saugos nuostatų 32 punkte išvardytus rizikos veiksnius, galinčius turėti įtakos VIISP elektroninės informacijos saugumui.
36. Siekdamas užtikrinti Saugos nuostatuose ir saugos dokumentuose nustatytų reikalavimų įgyvendinimo organizavimą ir įgyvendinimo kontrolę, VIISP saugos įgaliotinis ne rečiau kaip kartą per metus organizuoja VIISP informacinių technologijų saugos reikalavimų atitikties įvertinimą, kurio metu:
36.1. įvertinama realios VIISP elektroninės informacijos saugos situacijos atitiktis Saugos nuostatų, saugos dokumentų, Organizacinių ir techninių kibernetinio saugumo reikalavimų ir kitų teisės aktų reikalavimams;
36.2. patikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų VIISP naudotojų kompiuterizuotų darbo vietų ir visų tarnybinių stočių įdiegta programinė įranga ir jos sąranka;
36.3. patikrinama (įvertinama) VIISP naudotojams ir administratoriams suteiktų teisių atitiktis atliekamoms funkcijoms;
37. Kas trejus metus atitikties įvertinimą turi atlikti nepriklausomi, visuotinai pripažintų tarptautinių organizacijų sertifikuoti informacinių sistemų auditoriai.
38. Atlikus VIISP informacinių technologijų saugos atitikties vertinimą, VIISP saugos įgaliotinis rengia pastebėtų trūkumų šalinimo planą, kurį tvirtina, atsakingus vykdytojus skiria ir nustatytų trūkumų šalinimo įgyvendinimo terminus nustato VIISP valdytojas.
39. Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai yra šie:
39.2. Elektroninės informacijos saugos priemonės diegimo kaina turi būti proporcinga saugomos elektroninės informacijos vertei.
40. Parenkamos tokios saugos priemonės, kad būtų užtikrintas VIISP veiklos tęstinumas, patiriama kuo mažiau išlaidų ir užtikrinamas saugus VIISP darbas.
42. Turi būti įgyvendintos Lietuvos standarte LST ISO/IEC 27002:2017 nurodytos saugos priemonės, išskyrus priemones, netaikytinas dėl IVPK veiklos, VIISP ar naudojamos VIISP techninės įrangos pobūdžio, ir Lietuvos standarte LST ISO/IEC 27001:2017 nurodytus elektroninės informacijos saugos valdymo reikalavimus.
III skyrius
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI
43. Programinės įrangos, skirtos VIISP apsaugoti nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir panašiai), naudojimo nuostatos ir jos atnaujinimo reikalavimai:
43.1. VIISP tarnybinėse stotyse ir kompiuterizuotose darbo vietose turi būti naudojamos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės, nuolat ieškančios kenksmingos programinės įrangos (virusų, šnipinėjimo programinės įrangos ir kt.) ir ją blokuojančios. Jos turi būti reguliariai atnaujinamos automatiniu būdu ne rečiau kaip kartą per parą.
43.2. Apsaugai skirta programinė įranga turi automatiškai informuoti (elektroniniu paštu) atsakinguosius darbuotojus apie kompiuterizuotas darbo vietas ir tarnybines stotis, kuriose įdiegta apsaugai skirta programinė įranga netinkamai funkcionuoja, yra išjungta arba neatsinaujina per 24 valandas.
44. VIISP veikimui būtiną kompiuterinę, techninę ir programinę įrangą, kurios reikia VIISP naudotojo funkcijoms atlikti, diegia ir prižiūri VIISP tvarkytojo Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka atrinkti paslaugų teikėjai (toliau – paslaugų teikėjai), kontroliuojami VIISP administratoriaus.
45. Paslaugų teikėjų įsipareigojimai dėl VIISP elektroninės informacijos saugos užtikrinimo ir atsakomybės išdėstyti paslaugų teikimo sutartyse.
46. VIISP duomenys iš susijusių registrų gaunami automatiniu būdu pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas.
47. Programinės įrangos, įdiegtos tarnybinėse stotyse ir kompiuterizuotose darbo vietose, naudojimo nuostatos:
48. Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų, įgaliotųjų serverių (angl. proxy) ir kt.) pagrindinės naudojimo nuostatos:
48.1. Kompiuterių tinklai nuo viešųjų telekomunikacijų tinklų (interneto) turi būti atskirti ugniasienėmis bei įsilaužimų aptikimo ir prevencijos įranga.
48.2. Visas duomenų srautas į internetą ir iš jo yra filtruojamas naudojant apsaugą nuo virusų ir kitos kenksmingos programinės įrangos.
49. Leistinos kompiuterių (ypač nešiojamųjų) naudojimo ribos:
49.3. Teisė dirbti su konkrečia elektronine informacija suteikiama konkrečiam VIISP naudotojui. VIISP naudotojų prieiga prie VIISP elektroninės informacijos leidžiama tik per identifikavimo ar slaptažodžių sistemą.
49.4. VIISP naudotojams, savo tarnybinėms funkcijoms atlikti naudojantiems nešiojamuosius kompiuterius VIISP elektroninei informacijai perduoti kompiuterių tinklais. Šiuose kompiuteriuose turi būti naudojamas kompiuterio įjungimo slaptažodis, papildomas VIISP naudotojo tapatybės patvirtinimas ir elektroninės informacijos šifravimas.
50. Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:
50.1. Tiesioginė prieiga prie VIISP elektroninės informacijos suteikiama įgyvendinus VIISP naudotojų administravimo taisyklėse nurodytas VIISP naudotojų autentifikavimo priemones.
50.3. VIISP elektroninė informacija perduodama automatiniu būdu arba asinchroniniu režimu pagal duomenų teikimo sutartis, kuriose nustatytos perduodamos elektroninės informacijos specifikacijos, kopijų skaičius ir kitos elektroninės informacijos perdavimo sąlygos ir tvarka.
50.4. VIISP elektroninė informacija, perduodama ne per VIISP tvarkytojams priklausančias duomenų perdavimo linijas, privalo būti šifruojama.
51. Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:
51.1. VIISP duomenų bazė yra kopijuojama ir saugoma taip, kad įvykus nenumatytai situacijai VIISP veikla būtų visiškai atkurta per 8 valandas.
IV skyrius
REIKALAVIMAI PERSONALUI
52. VIISP saugos įgaliotiniui keliami šie kvalifikaciniai reikalavimai:
52.1. VIISP saugos įgaliotinis privalo išmanyti VIISP elektroninės informacijos saugos užtikrinimo principus, savo darbe vadovautis Bendrųjų saugos reikalavimų apraše išdėstytais reikalavimais, Informacinių technologijų saugos atitikties vertinimo metodika, VIISP elektroninės informacijos saugą reglamentuojančiais dokumentais, kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais bei standartais.
52.2. VIISP saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieni metai.
53. VIISP administratoriui keliami šie reikalavimai:
53.1. VIISP administratoriumi skiriamas VIISP tvarkytojo darbuotojas ar VIISP techninę priežiūrą vykdančios įmonės darbuotojas, išmanantis darbą su VIISP taikomąja programine įranga ir gebantis atlikti funkcijas, susijusias su VIISP naudotojų teisių valdymu.
53.2. VIISP administratorius turi būti susipažinęs su duomenų bazių administravimo ir priežiūros pagrindais.
53.3. VIISP administratorius turi būti susipažinęs su Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu, kitais teisės aktais, reglamentuojančiais asmens duomenų tvarkymą ir VIISP duomenų saugą.
53.4. VIISP administratorius turi būti pasirašęs konfidencialumo pasižadėjimą saugoti asmens duomenų paslaptį.
54. VIISP tvarkytojo darbuotojai (išskyrus VIISP saugos įgaliotinį ir VIISP administratorių), kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje, privalo gerai išmanyti VIISP veiklos principus, būti susipažinę ir vykdyti Saugos dokumentuose nustatytus reikalavimus ir atlikti procedūras.
55. VIISP techninę priežiūrą vykdančių įmonių atsakingi darbuotojai turi atitikti paslaugų VIISP vystymo ar priežiūros paslaugų pirkimo dokumentuose nustatytus kvalifikacinius reikalavimus bei vykdyti paslaugų teikimo sutartyse nurodytas veiklas. Kai perkamos VIISP vystymo ar priežiūros paslaugos yra susijusios su prieigos prie VIISP bei joje apdorojamos elektroninės informacijos suteikimu, taikomi šie principai:
55.1. VIISP techninę priežiūrą vykdančių įmonių darbuotojams prieiga suteikiama pagal VIISP naudotojų administravimo taisykles. VIISP techninę priežiūrą vykdančių įmonių darbuotojai yra atsakingi už tinkamą VIISP saugos įgaliotinio informavimą apie pasikeitimus jų įmonėje, kurie gali turėti įtakos VIISP techninę priežiūrą vykdančių įmonių darbuotojų prieigos prie VIISP panaikinimui ar keitimui (pvz., turi nedelsdami pranešti apie tai, kad prieigą prie VIISP turintis darbuotojas nutraukia darbo santykius su VIISP techninę priežiūrą vykdančia įmone).
55.2. Neleidžiamas VIISP techninę priežiūrą vykdančių įmonių darbuotojų prieigos prie VIISP suteikimas grupinių paskyrų pagrindu.
55.3. Prieš VIISP techninę priežiūrą vykdančių įmonių darbuotojams suteikiant prieigą prie VIISP, atitinkami darbuotojai turi pasirašyti konfidencialumo pasižadėjimus ir papildomai turi būti formalizuojami susitarimai tarp VIISP tvarkytojo ir VIISP techninę priežiūrą teikiančių įmonių, kuriuose būtų nurodyta:
55.3.1. elektroninė informacija ir elektroninės informacijos apdorojimo priemonės, prie kurių VIISP techninę priežiūrą teikiančių įmonių darbuotojams suteikiama prieiga;
55.3.2. prieigos tipas (fizinė prieiga, loginė prieiga, nuotolinė prieiga, prieiga konkrečioje darbo vietoje);
55.3.6. IT incidentų ir elektroninės informacijos saugos incidentų valdymo nuostatos ar nuorodos į jas;
55.3.7. VIISP techninę priežiūrą teikiančių įmonių darbuotojų bei VIISP tvarkytojo darbuotojų pareigos ir atsakomybės prieigos suteikimo laikotarpiu;
55.3.8. teisė stebėti VIISP techninę priežiūrą teikiančių įmonių darbuotojų veiksmus, atliekamus VIISP IT komponentuose;
55.3.10. ataskaitos ir informacija, kurią turi teikti VIISP techninę priežiūrą teikiančios įmonės, siekdamos įrodyti atitiktį paslaugų teikimo reikalavimams;
55.3.11. problemų ir nesutarimų tarp VIISP tvarkytojo ir VIISP techninę priežiūrą teikiančios įmonės sprendimo nuostatos;
56. Apsikeitimas informacija, susijusia su VIISP elektroninės informacijos saugos valdymu, jos kiekis, informacijos teikėjai ir gavėjai yra nustatyti konkrečių VIISP elektroninės informacijos saugos valdymo procedūrų aprašuose. Minėta informacija keičiamasi pagal VIISP saugos dokumentų nuostatas.
57. VIISP Saugos dokumentai, VIISP elektroninės informacijos saugos valdymo įrašai turi būti saugomi ir laiku naikinami.
58. VIISP saugomi duomenys ir Saugos dokumentai, VIISP elektroninės informacijos saugos valdymo įrašai turi būti klasifikuojami pagal šias taisykles:
58.1. Klasifikavimo žyma „Vieša informacija“ priskiriama elektroninei informacijai, kuri naudotojams VIISP atvaizduojama neprisijungus prie sistemos (vieša sritis). Tokiai elektroninei informacijai netaikomi specifiniai konfidencialumo, žymėjimo ar naikinimo reikalavimai ir turi būti užtikrintas tokios elektroninės informacijos vientisumas bei bendrinis VIISP taikomas prieinamumo lygis.
58.2. Klasifikavimo žyma „Privati informacija“ priskiriama elektroninei informacijai, kuri naudotojams VIISP atvaizduojama prisijungus prie sistemos (gyventojų sritis, verslo sritis, institucijų sritis). Tokiai elektroninei informacijai netaikomi specifiniai žymėjimo reikalavimai, tačiau turi būti užtikrintas tokios elektroninės informacijos konfidencialumas (ji atvaizduojama tik atitinkamam autorizuotam naudotojui bei pagal VIISP funkcionalumą su elektronine informacija susijusiems VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingiems darbuotojams), vientisumas (užtikrinama, kad elektroninė informacija nebūtų pakeičiama be atitinkamo naudotojo ar pagal VIISP funkcionalumą su elektronine informacija susijusių VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingų darbuotojų žinios), prieinamumas (taikomas bendrinis VIISP prieinamumo lygis).
58.3. Klasifikavimo žymai „Jautri informacija“ priskiriama elektroninei informacijai, kuri atvaizduojama VIISP administravimo skiltyje, taip pat elektroninei informacijai, sudarančiai VIISP elektroninės informacijos saugos valdymą. Tokiai elektroninei informacijai taikomi specifiniai žymėjimo reikalavimai (tik VIISP elektroninės informacijos saugos valdymą sudarantiems dokumentams ir įrašams), turi būti užtikrintas tokios elektroninės informacijos konfidencialumas (ją atvaizduoja tik VIISP administratorius bei pagal VIISP funkcionalumą ar VIISP elektroninės informacijos saugos valdymo funkcijas su elektronine informacija susiję VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingi darbuotojai), vientisumas (užtikrinama, kad elektroninė informacija nebūtų pakeičiama be VIISP administratoriaus ar pagal VIISP funkcionalumą ar VIISP elektroninės informacijos saugos valdymo funkcijas su elektronine informacija susijusių VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingų darbuotojų žinios), prieinamumas (taikomas bendrinis VIISP prieinamumo lygis).
59. Tais atvejais, kai ta pati elektroninė informacija yra atvaizduojama skirtingose VIISP srityse, elektroninei informacijai turi būti taikytinas žemiausias klasifikavimo lygmuo.
60. Elektroninės informacijos laikmenas su bet kurio lygmens elektronine informacija galima be apribojimų pakartotinai naudoti kitos žymos elektroninei informacijai saugoti. Atliekant VIISP priežiūrą (pvz., keičiant atsarginių kopijų saugojimo politiką), sankcionuotas bet kurio lygmens VIISP elektroninės informacijos ištrynimas iš elektroninės informacijos laikmenų galimas naudojant įprastus operacinių sistemų siūlomus trynimo mechanizmus. Perduodant VIISP IT komponentus remontui, turi būti užtikrinta, kad elektroninės informacijos laikmenos nebūtų perduotos pašaliniams asmenims. Jei yra poreikis VIISP elektroninės informacijos laikmenas perduoti fiziniu būdu, elektroninės informacijos laikmenos perduodamos tiesiogiai gavėjui. Didelės apimties duomenų perkėlimas galimas tik suderinus su VIISP saugos įgaliotiniu.
61. VIISP Saugos dokumentai elektronine forma turi būti saugomi VIISP tvarkytojo turinio valdymo sistemoje. Tai atlieka dokumentą sukūrusio ar už jo sukūrimą atsakingo VIISP tvarkytojo darbuotojas. Tokio dokumento pavadinimas turi būti sudaromas taip:
V skyrius
VIISP NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI
63. VIISP saugos įgaliotinis organizuoja pasirašytinį VIISP tvarkytojo darbuotojų, kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje, supažindinimą su Saugos dokumentais. VIISP techninę priežiūrą vykdančioms įmonėms taikomi VIISP elektroninės informacijos saugos valdymo reikalavimai yra išdėstomi atitinkamose sutartyse. Prireikus VIISP naudotojams taikytini VIISP elektroninės informacijos saugos valdymo reikalavimai pateikiami susipažinti elektroninėmis VIISP priemonėmis.
64. VIISP administratorių su Saugos nuostatais ir kitais Saugos dokumentais bei atsakomybe už jų reikalavimų nesilaikymą pasirašytinai supažindina VIISP saugos įgaliotinis.
VI skyrius
BAIGIAMOSIOS NUOSTATOS
66. VIISP tvarkytojo darbuotojai, kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje, pažeidę Saugos dokumentų ir kitų saugų elektroninės informacijos tvarkymą reglamentuojančių teisės aktų reikalavimus, atsako įstatymų nustatyta tvarka. VIISP techninę priežiūrą vykdančių įmonių atsakingi darbuotojai, pažeidę jiems tarpusavio sutartimi su VIISP tvarkytoju privalomus VIISP elektroninės informacijos saugos valdymo reikalavimus, atsako pagal atitinkamoje sutartyje numatytą tvarką.
67. Siekiant VIISP elektroninės informacijos saugos valdymo atitikties Lietuvos standarto LST EN ISO/IEC 27001:2017 reikalavimams, turi būti įgyvendintas formalus VIISP elektroninės informacijos saugos valdymo sertifikavimo pagal Lietuvos standartą LST EN ISO/IEC 27001:2017 procesas, kurio rezultatas – periodinis VIISP elektroninės informacijos saugos valdymo sertifikavimo ir priežiūros auditas, atliekamas pasitelkus nepriklausomus auditorius.