LIETUVOS RESPUBLIKOS EKONOMIKOS IR INOVACIJŲ MINISTRAS

 

ĮSAKYMAS

DĖL VALSTYBĖS INFORMACINIŲ IŠTEKLIŲ SĄVEIKUMO PLATFORMOS MODERNIZAVIMO, VALSTYBĖS INFORMACINIŲ IŠTEKLIŲ SĄVEIKUMO PLATFORMOS NUOSTATŲ IR VALSTYBĖS INFORMACINIŲ IŠTEKLIŲ SĄVEIKUMO PLATFORMOS DUOMENŲ SAUGOS NUOSTATŲ PATVIRTINIMO

 

2021 m. rugpjūčio 9 d. Nr. 4-886

Vilnius

 

Vadovaudamasi Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 8 straipsnio 3 dalimi, 32 straipsnio 1 ir 2 dalimis, 39 straipsnio 1 dalimi, 44 straipsnio 2 dalimi, Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo, likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, 32 ir 33 punktais ir Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7.1 papunkčiu, 11, 19 ir 26 punktais:

1. M o d e r n i z u o j u  Valstybės informacinių išteklių sąveikumo platformą.

2. T v i r t i n u pridedamus:

2.1. Valstybės informacinių išteklių sąveikumo platformos nuostatus;

2.2. Valstybės informacinių išteklių sąveikumo platformos duomenų saugos nuostatus.

3. S k i r i u  Informacinės visuomenės plėtros komitetą Valstybės informacinių išteklių sąveikumo platformos tvarkytoju.

4. P a v e d u:

4.1. Informacinės visuomenės plėtros komitetui:

4.1.1. per mėnesį nuo šio įsakymo įsigaliojimo dienos paskirti:

4.1.1.1. Valstybės informacinių išteklių sąveikumo platformos saugos įgaliotinį;

4.1.1.2. Valstybės informacinių išteklių sąveikumo platformos administratorių;

4.1.1.3. Valstybės informacinių išteklių sąveikumo platformos duomenų valdymo įgaliotinį;

4.2. Valstybės informacinių išteklių sąveikumo platformos saugos įgaliotiniui per 3 mėnesius nuo šio įsakymo įsigaliojimo dienos parengti, suderinti ir pateikti ekonomikos ir inovacijų ministrui tvirtinti Valstybės informacinių išteklių sąveikumo platformos elektroninės informacijos saugos (kibernetinio saugumo) politiką įgyvendinančių dokumentų, nurodytų Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“, 7.2, 7.3 ir 7.4 papunkčiuose, projektus.

 

 

Ekonomikos ir inovacijų ministrė                                                                            Aušrinė Armonaitė

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir inovacijų

ministro 2021 m. rugpjūčio 9 d.

įsakymu Nr. 4-886

 

 

Valstybės informacinių išteklių sąveikumo platformOS nuostatai

 

 

I SKYRIUS

Bendrosios nuostatos

 

1.  Valstybės informacinių išteklių sąveikumo platformos nuostatai (toliau – Nuostatai) reglamentuoja Valstybės informacinių išteklių sąveikumo platformos (toliau – VIISP) steigimo teisinį pagrindą, tikslą, uždavinius, funkcijas, organizacinę, informacinę ir funkcinę struktūrą, duomenų teikimo ir naudojimo tvarką, duomenų saugos reikalavimus, finansavimą, modernizavimą ir likvidavimą.

2.  VIISP steigimo teisinis pagrindas yra Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 39 straipsnio 1 dalis.

3.  VIISP tikslas – vieno langelio principu teikti prieigą fiziniams ir juridiniams asmenims prie institucijų, nurodytų Valstybės informacinių išteklių valdymo įstatymo 1 straipsnio 3 dalyje (toliau – institucijos), elektroninėmis priemonėmis teikiamų viešųjų ir administracinių paslaugų (toliau – elektroninės paslaugos), institucijoms teikti Valstybės informacinių išteklių valdymo įstatymo 40 straipsnio 1 dalyje nurodytas paslaugas.

4.  VIISP uždaviniai:

4.1. fiziniams ir juridiniams asmenims teikti prieigą prie institucijų teikiamų elektroninių paslaugų;

4.2. institucijoms, besinaudojančioms VIISP paslaugomis, Nuostatų, sutarčių ir teisės aktų nustatytomis sąlygomis (toliau – VIISP paslaugų gavėjai) teikti valstybės informacinių išteklių funkcinį, techninį ir semantinį suderinamumą įgyvendinančius bendro naudojimo informacinių technologijų (toliau – IT) priemonių sprendimus – VIISP paslaugas, skirtas:

4.2.1. elektroninėms paslaugoms teikti:

4.2.1.1.  duomenų keitimosi tarp institucijų, taip pat duomenų, surenkamų iš fizinių ar juridinių asmenų, kuriems teikiamos elektroninės paslaugos (toliau – elektroninių paslaugų gavėjai), perdavimo VIISP paslaugų gavėjams (toliau – duomenų perdavimo paslauga);

4.2.1.2.  elektroninių paslaugų gavėjų tapatumo nustatymo duomenų paketų perdavimo VIISP paslaugų gavėjui (toliau – tapatybės nustatymo paslauga);

4.2.1.3.  mokėjimo už elektronines paslaugas ruošinio formavimo iš VIISP paslaugų gavėjo pateiktų duomenų, suformuoto mokėjimo ruošinio perdavimo elektroninių paslaugų gavėjo mokėjimo sąskaitą tvarkančiam mokėjimo paslaugų teikėjui, pinigų nurašymo nuo elektroninių paslaugų gavėjo mokėjimo sąskaitos ir duomenų, reikalingų apskaitai tvarkyti, pateikimo VIISP paslaugų gavėjui realiuoju laiku (toliau – mokėjimo paslauga);

4.2.1.4.  informacijos apie institucijų teikiamas elektronines paslaugas skelbimo portale (elektroninių paslaugų sąrašo, elektroninių paslaugų aprašų skelbimo ir prisijungimo prie jų paslaugos);

4.2.1.5.  pasiekti Nacionalinės elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinės sistemos paslaugą (toliau – e. pristatymo paslauga) per VIISP portalą (toliau – Portalas);

4.2.1.6.  juridinių asmenų įgaliojimų sudarymo ir teisių suteikimo fiziniams asmenims naudotis VIISP sukonstruotomis elektroninėmis paslaugomis (toliau – įgaliojimų sudarymo ir valdymo paslauga);

4.2.1.7.  pasiekti pagal 2014 m. liepos 23 d. Europos Parlamento ir Tarybos reglamento (ES) Nr. 910/2014 dėl elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų vidaus rinkoje, kuriuo panaikinama Direktyva 1999/93/EB, reikalavimus sukurtą eIDAS mazgą, užtikrinantį tarpvalstybinių elektroninių paslaugų teikimą (tarpvalstybinių elektroninių paslaugų gavėjų tapatybių nustatymo duomenų paketo perdavimo ir priėmimo per sąsają su Nacionaline elektroninės atpažinties informacine sistema (NETAIS), atliekančia elektroninės atpažinties eIDAS mazgo, įsteigto pagal Reglamento (ES) Nr. 910/2014 reikalavimus, funkciją);

4.2.2. elektroninių paslaugų procesams ir jų sekoms (sudėtinėms elektroninėms paslaugoms) kurti ir teikti (toliau – konstravimo paslauga);

4.2.3. institucijų  IT veiklos efektyvumui gerinti:

4.2.3.1.  centralizuoto VIISP paslaugų gavėjų dokumentų ir standartinių elektroninių dokumentų rengimo, tvarkymo ir saugojimo funkcionalumą užtikrinančią paslaugą (toliau – centralizuoto elektroninių dokumentų valdymo paslauga);

4.2.3.2.  centralizuoto VIISP paslaugų gavėjų programinės įrangos licencijų, tiekėjų ir paskirties duomenų tvarkymo, pirkimo sutarčių valdymo, diegimo ir (arba) pašalinimo fakto duomenų tvarkymo, naudojimo stebėsenos duomenų tvarkymo ir techninės įrangos, į kurią įdiegta naudojama licencinė programinė įranga, duomenų tvarkymo funkcijas užtikrinančią paslaugą (toliau – centralizuoto programinės įrangos licencijų valdymo paslauga);

4.2.3.3.  turinio valdymo priemonių paslaugą;

4.3. formuoti asmens duomenų naudojimo ataskaitas pagal elektroninių paslaugų gavėjo parengtą prašymą.

5.  Pagrindinės VIISP funkcijos:

5.1. formuoti institucijų teikiamų elektroninių paslaugų katalogą, suderintą su Lietuvos paslaugų katalogu www.lietuva.gov.lt, ir teikti jame nurodytas elektronines paslaugas;

5.2. formuoti saityno paslaugų, naudojamų elektroninėms paslaugoms teikti, katalogą ir teikti jame nurodytas paslaugas;

5.3. naudojant saityno paslaugas, institucijoms nuotoliniu būdu sudaryti galimybę fiziniams ir juridiniams asmenims, teikiantiems viešąsias ar administracines paslaugas (toliau – elektroninių paslaugų teikėjai), teikti duomenis, reikalingus elektroninėms paslaugoms teikti;

5.4. perduoti suteiktų elektroninių paslaugų rezultatų duomenis elektroninių paslaugų gavėjams;

5.5. perduoti surenkamus elektroninių paslaugų gavėjų duomenis elektroninių paslaugų teikėjams;

5.6. nustatyti elektroninių paslaugų gavėjų tapatybę atpažinties priemonėmis, kurios leidžia saugiai ir tinkamai nuotoliniu būdu identifikuoti asmenį;

5.7. realiuoju laiku valdyti valstybės rinkliavų ar kito atlyginimo už institucijų suteiktas paslaugas mokėjimo procesą;

5.8. vykdyti elektroninių paslaugų teikėjo informacinėje sistemoje teiktų elektroninių paslaugų procesų stebėseną;

5.9. teikti nukreipimo į e. pristatymo paslaugą pateiktoms el. siuntoms ir (arba) pranešimams peržiūrėti;

5.10.  leisti el. paslaugos gavėjui sukurti įgaliojimą kitam el. paslaugos gavėjui naudotis VIISP sukonstruotomis elektroninėmis paslaugomis;

5.11.  teikti elektroninių paslaugų konstravimo priemones VIISP paslaugų gavėjams elektroninėms paslaugoms konstruoti;

5.12.  rengti, apdoroti ir saugoti valstybės ir savivaldybių institucijų siunčiamus bei gaunamus elektroninius dokumentus;

5.13.  kurti ir tikrinti teisės aktais nustatytų specifikacijų elektroninius dokumentus, tikrinti elektroninius parašus ir rengti elektroninių dokumentų kopijas;

5.14.  tvarkyti valstybės ir savivaldybių institucijų disponuojamos programinės įrangos licencijų duomenis;

5.15.  kurti, palaikyti ir administruoti valstybės ir savivaldybių institucijų interneto svetainių tipinio turinio valdymo priemones;

5.16.  sudaryti VIISP duomenų rinkinius pagal elektroninių paslaugų gavėjo parengtą užklausą.

6Nuostatų 20 punkte nurodyti asmens duomenys VIISP tvarkomi vadovaujantis 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) ir Asmens duomenų teisinės apsaugos įstatymu. Asmens duomenų tvarkymo tikslas – patvirtinti VIISP naudotojų, elektroninių paslaugų gavėjų tapatybę ir užtikrinti VIISP paslaugų teikimą, fiksuoti VIISP naudotojų duomenis, susijusius su naudojimosi VIISP elektroninėmis paslaugomis.

7Teisės aktai, kuriais vadovaujamasi kuriant, valdant ir tvarkant VIISP:

7.1. Reglamentas (ES) 2016/679;

7.2. Reglamentas (ES) Nr. 910/2014;

7.3. Lietuvos Respublikos elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų įstatymas;

7.4. Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymas;

7.5. Lietuvos Respublikos viešojo administravimo įstatymas;

7.6. Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymas;

7.7. Lietuvos Respublikos kibernetinio saugumo įstatymas;

7.8. Asmenų prašymų nagrinėjimo ir jų aptarnavimo viešojo administravimo institucijose, įstaigose ir kituose viešojo administravimo subjektuose taisyklės, patvirtintos Lietuvos Respublikos Vyriausybės 2007 m. rugpjūčio 22 d. nutarimu Nr. 875 „Dėl Asmenų prašymų nagrinėjimo ir jų aptarnavimo viešojo administravimo institucijose, įstaigose ir kituose viešojo administravimo subjektuose taisyklių patvirtinimo“;

7.9. Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013  m. vasario 27 d. nutarimu  Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“ (toliau – Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašas);

7.10.  Bendrųjų elektroninės informacijos saugos reikalavimų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;

7.11.  Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;

7.12Valstybės informacinių išteklių sąveikumo platformos tvarkytojo teikiamų bendro naudojimo informacinių technologijų priemonių paslaugų aprašas, patvirtintas Lietuvos Respublikos Vyriausybės 2016 m. rugpjūčio 31 d. nutarimu Nr. 882 „Dėl Valstybės informacinių išteklių sąveikumo platformos tvarkytojo teikiamų bendro naudojimo informacinių technologijų priemonių paslaugų aprašo patvirtinimo“;

7.14.  Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašas, patvirtintas Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“.

8.  Nuostatuose vartojamos sąvokos atitinka Reglamente (ES) 2016/679, Reglamente (ES) Nr. 910/2014, Lietuvos Respublikos elektroninės atpažinties ir elektroninių operacijų patikimumo užtikrinimo paslaugų įstatyme, Lietuvos Respublikos mokėjimų įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Lietuvos Respublikos viešojo administravimo įstatyme vartojamas sąvokas.

 

II SKYRIUS

VIISP ORGANIZACINĖ STRUKTŪRA

 

9.   VIISP valdytoja – Ekonomikos ir inovacijų ministerija.

10.  VIISP tvarkytojas – Informacinės visuomenės plėtros komitetas (toliau – Komitetas).

11.  VIISP valdytojas ir VIISP tvarkytojas turi Valstybės informacinių išteklių valdymo įstatymo nustatytas teises ir pareigas, atlieka šio įstatymo nustatytas funkcijas.

12.  VIISP tvarkytojas turi teisę pasirašyti duomenų teikimo ir VIISP paslaugų teikimo sutartis su duomenų teikėjais ir VIISP paslaugų gavėjais. Duomenų teikimo sutartyse, be kita ko, suteikiamas įgaliojimas Komitetui tvarkyti asmens duomenis, reikalingus elektroninėms paslaugoms teikti.

13.  VIISP valdytojas yra ir asmens duomenų valdytojas, VIISP tvarkytojas yra ir asmens duomenų tvarkytojas.

14.  VIISP tvarkytojas yra VIISP asmens duomenų, reikalingų paslaugų gavėjų elektroninėms paslaugoms teikti, tvarkytojas.

15VIISP asmens duomenų valdytojas turi teises ir pareigas, nustatytas Reglamente (ES) 2016/679.

16VIISP asmens duomenų tvarkytojas:

16.1teikdamas elektronines paslaugas tvarko asmens duomenis, vadovaudamasis Nuostatų projekto 6 ir 7 punktuose nurodytais teisės aktais;

16.2.  užtikrina, kad asmens duomenis tvarkyti įgalioti asmenys būtų įsipareigoję užtikrinti konfidencialumą arba jiems būtų taikomi atitinkamais teisės aktais nustatyti konfidencialumo reikalavimai;

16.3.  imasi visų priemonių, kurių reikalaujama pagal Reglamento (ES) 2016/679 32 straipsnį – techninėmis ir organizacinėmis priemonėmis užtikrina VIISP saugą, VIISP tvarkomų asmens duomenų konfidencialumą, vientisumą ir prieinamumą, apsaugą nuo netyčinio arba neteisėto sunaikinimo, praradimo, pakeitimo, atskleidimo be leidimo ar neteisėtos prieigos prie jų ir nuo bet kokio kito neteisėto tvarkymo, taip pat saugų duomenų perdavimą kompiuteriniais tinklais;

16.4.  atsižvelgdamas į VIISP duomenų tvarkymo pobūdį, padeda elektroninės paslaugos teikėjo asmens duomenų valdytojui, taikydamas tinkamas technines ir organizacines priemones, kiek tai įmanoma, kad būtų įvykdytas asmens duomenų valdytojo reikalavimas atsakyti į prašymus, pasinaudojant Reglamento (ES) 2016/679 III skyriuje nustatytomis duomenų subjekto teisėmis – pagal VIISP duomenų valdytojo nurodymus ir pagal kompetenciją atliekami visi veiksmai, reikalingi subjekto teisėms užtikrinti ir uždaviniams vykdyti pagal Reglamento (ES)2016/679)
32–36 straipsniuose išvardytus uždavinius;

16.5.  Nuostatų 50 punkte nustatyta tvarka padeda VIISP asmens duomenų valdytojui užtikrinti Reglamento (ES) 2016/679 32–36 straipsniuose nustatytų prievolių laikymąsi, atsižvelgdamas į duomenų tvarkymo pobūdį ir VIISP duomenų tvarkytojo turimą informaciją;

16.6.  teikia VIISP asmens duomenų valdytojui visą informaciją, būtiną siekiant įrodyti, kad vykdomos Reglamente (ES) 2016/679 nustatytos prievolės, ir sudaro sąlygas bei padeda VIISP asmens duomenų valdytojui arba kitam VIISP asmens duomenų valdytojo įgaliotam auditoriui atlikti auditą, įskaitant patikrinimus. Nedelsdamas informuoja VIISP asmens duomenų valdytoją, jei, jo nuomone, nurodymas pateikti informaciją pažeidžia Reglamentą (ES) 2016/679 ar kitas duomenų apsaugos nuostatas. Šiame punkte neaptarti aspektai turi būti nustatyti duomenų tvarkymo sutartyje, kaip konkrečiai kiekviena iš Reglamento (ES) 2016/679 28 straipsnio 3 dalyje nustatytų pareigų turėtų būti įgyvendinama.

17.  VIISP duomenų teikėjai yra:

17.1.  valstybės įmonė Registrų centras (Juridinių asmenų registro tvarkytojas (valdytoja – Lietuvos Respublikos teisingumo ministerija), Lietuvos Respublikos gyventojų registro tvarkytojas (valdytoja – Teisingumo ministerija), Nacionalinės elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinės sistemos tvarkytojas (valdytoja – Lietuvos Respublikos susisiekimo ministerija), Pagalbos tarnybos duomenų bazės tvarkytojas ir valdytojas, Sertifikatų centro duomenų bazės valdytojas ir tvarkytojas);

17.2.  Informatikos ir ryšių departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (Valstybės tarnautojų registro tvarkytojas (valdytoja – Vidaus reikalų ministerija), Sertifikatų valdymo informacinės sistemos tvarkytojas (valdytoja – Lietuvos Respublikos vidaus reikalų ministerija), Užsieniečių registro tvarkytojas (valdytoja – Lietuvos Respublikos vidaus reikalų ministerija);

17.3.  mokėjimo įstaigos, kurios teikia elektroninių paslaugų gavėjų duomenis teikdamos Nuostatų  4.2.1.3 papunktyje nurodytą mokėjimo paslaugą;

17.4.  VIISP paslaugų gavėjai, kurie teikia elektroninių paslaugų gavėjų duomenis teikdami Nuostatų 4.2.2 papunktyje nurodytą konstravimo paslaugą;

17.5.    institucijos, teikiančios duomenis, reikalingus teikti elektronines paslaugas, sukurtas naudojant Nuostatų 4.2.2 papunktyje nurodytą konstravimo paslaugą;

17.6.  ES juridiniai asmenys, teikiantys tapatybei nustatyti reikalingus duomenis per Nacionalinę elektroninės atpažinties informacinę sistemą (NETAIS).

18.     VIISP naudojantys asmenys yra VIISP paslaugų gavėjų įgalioti fiziniai asmenys ir elektroninių paslaugų gavėjai (ir jų įgalioti fiziniai asmenys). Jie turi užtikrinti teikiamų duomenų teisingumą, išsamumą, pranešti tvarkytojui apie pastebėtus netikslumus, naudodamiesi VIISP funkcijomis pagal paskirtį.

19.  VIISP paslaugų teikimo ir administravimo tvarka nustatoma Valstybės informacinių išteklių sąveikumo platformos funkcionavimo taisyklėse, kurias tvirtina VIISP tvarkytojas.

 

III SKYRIUS

VIISP Informacinė struktūra

 

20.     VIISP duomenų bazėje tvarkomi duomenys:

20.1.  VIISP naudotojų ir elektroninių paslaugų gavėjų duomenys:

20.1.1.     juridinio asmens kodas;

20.1.2.     juridinio asmens pavadinimas;

20.1.3.     juridinio asmens buveinė (adresas);

20.1.4.     juridinio asmens vadovo asmens kodas;

20.1.5.     juridinio asmens vadovo vardas ir pavardė;

20.1.6.     juridinio asmens vadovo kontaktiniai duomenys:

20.1.6.1.  elektroninio pašto adresas;

20.1.6.2.  telefono ryšio numeris;

20.1.7.     juridinio asmens kontaktiniai duomenys:

20.1.7.1.  elektroninio pašto adresas;

20.1.7.2.  telefono ryšio numeris;

20.1.8.     fizinio asmens kodas;

20.1.9.     fizinio asmens vardas ir pavardė;

20.1.10.   fizinio asmens kontaktiniai duomenys:

20.1.10.1. elektroninio pašto adresas;

20.1.10.2. telefono ryšio numeris;

20.1.11.   fizinio asmens banko sąskaitos numeris;

20.1.12.   fizinio asmens mirties data;

20.1.13.   valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, kodas Valstybės tarnautojų registre;

20.1.14.   valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, pareigybės pavadinimas;

20.1.15.   duomenys apie valstybės ar savivaldybių instituciją ar įstaigą, kurioje pareigybė registruota (valstybės ar savivaldybių institucijos ar įstaigos pavadinimas, kodas, valstybės ar savivaldybių institucijos ar įstaigos įsteigimo data; valstybės ar savivaldybių institucijos ar įstaigos buveinės adresas, valstybės ar savivaldybių institucijos ar įstaigos telefono, fakso numeriai, elektroninio pašto adresas; duomenys apie valstybės ar savivaldybių institucijos ar įstaigos struktūrinį padalinį, kuriame pareigybė registruota (valstybės ar savivaldybių institucijos ar įstaigos struktūrinio padalinio pavadinimas);

20.1.16.   valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, kontaktiniai duomenys (tarnybinio telefono numeris, tarnybinio elektroninio pašto adresas);

20.1.17.   valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, duomenys apie priėmimą (perkėlimą) į pareigas (atleidimą iš jų) (priėmimo (perkėlimo, atleidimo) data, einamosios pareigos);

20.1.18.   valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, nušalinimo duomenys (nušalinimo nuo pareigų terminas);

20.1.19.   valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, atostogų duomenys (tikslinių atostogų pradžios data, pabaigos data);

20.1.20.   VIISP naudotojų duomenys, susiję su naudojimusi VIISP elektroninėmis paslaugomis;

20.1.21.   interesų Lietuvoje turinčio užsieniečio kodas (ILTU kodas);

20.1.22.   interesų Lietuvoje turinčio užsieniečio vardas, pavardė;

20.2.  VIISP paslaugų gavėjo sistemą identifikuojantys duomenys – informacinės sistemos pavadinimas, URL adresas, WSDL (URL) adresas;

20.3.  VIISP paslaugų gavėjo teises naudoti saityno paslaugas apibūdinantys techniniai duomenys;

20.4.  elektroninės paslaugos duomenys:

20.4.1.   elektroninės paslaugos pavadinimas;

20.4.2.   trumpas elektroninės paslaugos pavadinimas;

20.4.3.   trumpas elektroninės paslaugos aprašymas;

20.4.4.   paslaugos tikslinės grupės;

20.4.5.   paslaugos kategorija;

20.4.6.   požymis, ar elektroninė paslauga mokama;

20.4.7.   elektroninės paslaugos kaina;

20.4.8.   galimi mokėjimo už elektroninę paslaugą būdai;

20.4.9.   žyma, ar reikalingas tapatybės nustatymas;

20.4.10. tapatybės nustatymo elektroninės atpažinties priemonės saugumo užtikrinimo lygis pagal Reglamento (ES) Nr. 910/2014 8 straipsnį, kuris suteikia galimybę naudotis el. būdu teikiama paslauga;

20.4.11. elektroninės paslaugos brandos lygis;

20.4.12. elektroninės paslaugos suteikimo terminas;

20.4.13. elektroninės paslaugos suteikimo rezultatas;

20.4.14. elektroninių paslaugų teikėjo konsultacijos pateikimo data;

20.4.15. užklausos apie elektroninę paslaugą pateikimo data;

20.4.16. duomenys apie suteiktą konsultaciją (santrauka);

20.5.  saityno paslaugos duomenys:

20.5.1.   saityno paslaugos pavadinimas;

20.5.2.   saityno paslaugos adresas;

20.5.3.   saityno paslaugos aprašymo adresas;

20.5.4.   saityno paslaugos paskirtis;

20.5.5.   saityno paslaugos aprašymas;

20.5.6.   susijusios informacinės sistemos;

20.5.7.   metodai ir jų paskirtis:

20.5.7.1.  pavadinimas;

20.5.7.2.  aprašymas;

20.5.7.3.  iškvietimo parametrų aprašymas;

20.5.7.4.  rezultatų reikšmės;

20.5.7.5.  galimų klaidų aprašas;

20.5.8.   saityno saugumo lygis;

20.5.9.   esami paslaugos teikimo apribojimai;

20.5.10. duomenys apie saityno paslaugos programinį kodą;

20.5.11. saityno paslaugų sąveikumo (angl. WS-I) standarto atitikimo požymis;

20.5.12. konfigūravimo parametrai;

20.6.  elektroninių paslaugų gavėjo tapatybės nustatymo data ir laikas;

20.7.  tapatybės nustatymo paslaugos parametrai;

20.8.  mokėjimo paskirtis;

20.9.  mokėjimo suma;

20.10.    įmokos kodas;

20.11.    elektroninės paslaugos duomenys, reikalingi mokėjimui atlikti;

20.12.    mokėjimo data ir laikas;

20.13.    mokėjimo paslaugos parametrai;

20.14.    VIISP paslaugų teikimo proceso žingsnius apibūdinantys duomenys;

20.15.    duomenys apie nustatytos prieigos teisę ir šių teisių rinkinį, skirtus VIISP naudotojams, VIISP elektroninių paslaugų gavėjams, VIISP tvarkytojo darbuotojams, VIISP tvarkytojo srities administratoriams, VIISP paslaugų gavėjo administratoriams;

20.16.    duomenys apie VIISP paslaugų teikimo inicijavimą;

20.17.    duomenys apie VIISP paslaugų suteikimą;

20.18.    duomenys apie VIISP aplinkoje kuriamas ir teikiamas elektronines paslaugas:

20.18.1.   elektroninių paslaugų gavėjų teikiami duomenys – per VIISP surenkami duomenys, kurių surinkimas vykdomas naudojantis konstravimo paslauga;

20.18.2.   elektroninių paslaugų gavėjams suteiktų elektroninių paslaugų rezultatų duomenys;

20.18.3.   parametrai, nustatantys įvairių VIISP paslaugų tarpusavio sąryšį, teikiant konstravimo paslaugą;

20.19.    duomenys, kuriais aprašoma elektroninio pašto adreso sukūrimo būsena;

20.20.    unikalus pašto dėžutės identifikatorius;

20.21.    VIISP naudotojo ir elektroninės paslaugos gavėjo gautų elektroninių siuntų (Nacionalinėje elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinėje sistemoje) unikalus identifikatorius e. pristatymo sistemoje;

20.22.    VIISP elektroninių paslaugų įgaliojimų duomenys:

20.22.1.    elektroninės paslaugos, registruotos VIISP elektroninių paslaugų kataloge, arba įgaliojimų objektų kataloge sukurto ir įtraukto įgaliojimų objekto, nesusijusio su elektroninėmis paslaugomis, identifikacinis numeris;

20.22.2.    veiksmai, susiję su elektroninės paslaugos, registruotos VIISP elektroninių paslaugų kataloge, gavimu, kuriuos įgaliotasis asmuo gali atlikti už jį įgaliojusį asmenį;

20.22.3.    įgaliojimo identifikavimo kodas;

20.22.4.    įgaliojimo sudarymo data ir laikas;

20.22.5.    įgaliotojas (juridinio asmens kodas ir pavadinimas);

20.22.6.    įgaliotinis (fizinio asmens kodas, vardas, pavardė);

20.23.  elektroninių paslaugų gavėjų dokumentai (elektroniniai dokumentai, nuotraukos (rastriniai paveikslai), skaitmeninės rinkmenos), kurie gali būti reikalingi teikiant elektronines paslaugas, pasirenkant dokumentą iš VIISP saugomų (elektroninės paslaugos gavėjo įkeltų) dokumentų sąrašo;

20.24.  elektroninės paslaugos gavėjo ir VIISP naudotojo kalendoriaus įrašai (užduočių terminai, užsakytų elektroninių paslaugų terminai, VIISP naudotojų užregistruotų renginių (įvykių) duomenys, asmeninių įvykių duomenys);

20.25.  naudingos nuorodos (angl. URL) į kitas informacines sistemas, registrus ar portalus;

20.26.  elektroninių paslaugų gavėjų atsiliepimai ir įvertinimai apie elektronines paslaugas ir VIISP funkcionalumą;

20.27.  VIISP paslaugų gavėjų dokumentai;

20.28.  duomenys, reikalingi VIISP paslaugų gavėjų dokumentams tvarkyti VIISP (duomenys apie paskelbtus skelbimus pagal skelbimo spausdinimo datą, pasikeitusius skelbimus pagal skelbimo modifikavimo datą, paskelbtus skelbimus pagal skelbimo datą, pasikeitusius skelbimus pagal skelbimo modifikavimo datą, pakaitinio skelbimo galiojimo pabaiga, duomenys apie savivaldybę, pareigas, pareigybės lygis, kategorija ir kt.);

20.29.  duomenys apie VIISP paslaugų gavėjų turimas programinės įrangos licencijas;

20.30.  duomenys, reikalingi turinio valdymo priemonių teikimo institucijoms paslaugai teikti;

20.31.  konsultavimo ir pagalbos VIISP paslaugų gavėjams ir elektroninių paslaugų gavėjams duomenys:

20.31.1. VIISP paslaugų gavėjų ir elektroninių paslaugų gavėjų užklausos;

20.31.2. atsakymai į užklausas;

20.32.  duomenys apie valstybės ir savivaldybių instituciją ir įstaigą, gaunami naudojant turinio valdymo priemonių paslaugą (dirbantieji asmenys ir jų kontaktai (telefonas, el. pašto adresas), aukštesnės pagal pavaldumą įstaigos, pareigybės, į kurią paskirtas asmuo, galiojančių paskyrimų be pareigybių, tiesiogiai priklausančių padaliniui, sąrašas, požymis, ar asmuo yra laikinai perkeltas iš šio paskyrimo, asmuo, kuris paskirtas į pareigybę (vardas, pavardė, telefonas, el. paštas, kiti papildomi duomenys);

20.33.  IT paslaugų teikimo parametrus apibūdinantys duomenys.

21.  Teikiant Nuostatų 4.2.1.1 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.5 papunktyje nurodyto duomenų teikėjo gaunami 20.5 papunktyje nurodyti duomenys, taip pat duomenys, kurių konkreti duomenų struktūra, kiekis ir duomenų teikimo tvarka nustatoma konkrečiose duomenų teikimo sutartyse tarp VIISP paslaugų gavėjo ir duomenų teikėjo.

22.  Teikiant Nuostatų 4.2.1.2 papunktyje nurodytą VIISP paslaugą:

22.1.  iš Nuostatų 17.1 papunktyje nurodyto duomenų teikėjo gaunami 20.1.1, 20.1.2, 20.1.8 ir 20.1.9 papunkčiuose nurodyti duomenys tuo atveju, kai elektroninių paslaugų gavėjas identifikuojasi naudodamasis elektroninės bankininkystės paslaugomis;

22.2.  iš Nuostatų 17.2 papunktyje nurodyto sertifikavimo paslaugų teikėjo gaunami 20.1.8, 20.1.9, 20.1.21 ir 20.1.22 papunkčiuose nurodyti duomenys tuo atveju, kai elektroninių paslaugų gavėjas identifikuojasi naudodamasis duomenų teikėjų atpažinties sertifikatų duomenimis.

23.  Teikiant Nuostatų 4.2.1.3 papunktyje nurodytą VIISP paslaugą:

23.1.  iš Nuostatų 17.1 papunktyje nurodytų duomenų teikėjų gaunami 20.1.1 20.1.2, 20.1.8, 20.1.9 papunkčiuose nurodyti duomenys;

23.2.  iš Nuostatų 17.3 papunktyje nurodytų duomenų teikėjų gaunami 20.1.1, 20.1.2, 20.1.8, 20.1.9, 20.8, 20.9, 20.10, 20.11 ir 20.12 papunkčiuose nurodyti duomenys.

24.  Teikiant Nuostatų 4.2.1.4 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.4 papunktyje nurodytų duomenų teikėjų gaunami 20.1.8, 20.1.9, 20.1.10 ir 20.4 papunkčiuose nurodyti duomenys.

25.  Teikiant Nuostatų 4.2.1.5 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.1 papunktyje nurodytų duomenų teikėjų gaunami 20.19, 20.20, 20.21 papunkčiuose nurodyti duomenys.

26.  Teikiant Nuostatų 4.2.1.6 papunktyje nurodytą VIISP paslaugą:

26.1.  iš Juridinių asmenų registro gaunami Nuostatų 20.1.1, 20.1.2, 20.1.3, 20.1.4, 20.1.5 ir 20.1.7 papunkčiuose nurodyti duomenys, kurie naudojami sudarant juridinio asmens įgaliojimą naudotis VIISP sukonstruotomis elektroninėmis paslaugomis;

26.2.  iš Lietuvos Respublikos gyventojų registro gaunamas Nuostatų 20.1.12 papunktyje nurodytas duomuo, kuris naudojamas nustatyti, ar teikiant elektroninę paslaugą fizinis asmuo – įgaliotojas ir (arba) įgaliotasis – nėra miręs;

26.3.  iš Valstybės tarnautojų registro gaunami Nuostatų 20.1.8, 20.1.9,
20.1.13–20.1.19 papunkčiuose nurodyti valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, ir valstybės ar savivaldybių institucijos ar įstaigos duomenys, kurie naudojami sudarant juridiniam asmeniui atstovaujančio asmens įgaliojimą naudotis VIISP sukonstruotomis elektroninėmis paslaugomis.

27.  Teikiant Nuostatų 4.2.2 papunktyje nurodytą VIISP paslaugą, gaunami ją sudarančių VIISP paslaugų duomenys, nurodyti Nuostatų 20–24 ir 28–30 punktuose. Konkreti duomenų struktūra, kiekis ir duomenų teikimo tvarka nustatoma konkrečiose VIISP tvarkytojo duomenų teikimo sutartyse su šiai paslaugai teikti reikalingų duomenų teikėjais.

28.     Teikiant Nuostatų 4.2.3.3 papunktyje nurodytą VIISP paslaugą, iš Nuostatų 17.3 papunktyje nurodytų duomenų teikėjo gaunami 20.28 papunktyje nurodyti duomenys.

29.     Teikiant Nuostatų 4.2.3.2 papunktyje nurodytą VIISP paslaugą:

29.1.  iš Valstybės tarnautojų registro gaunami Nuostatų 20.1.8, 20.1.9,
20.1.13–20.1.19 papunkčiuose nurodyti valstybės tarnautojo ar darbuotojo, gaunančio darbo užmokestį iš valstybės biudžeto, savivaldybių biudžetų ir valstybės pinigų fondų, ir valstybės ar savivaldybių institucijos ar įstaigos duomenys, kurie naudojami suteikiant teises naudotis VIISP ar išorinėse informacinėse sistemose sukonstruotomis elektroninėmis paslaugomis;

29.2.  iš Nuostatų 17.4 papunktyje nurodytų duomenų teikėjų gaunami 20.29 ir
20.30 papunkčiuose nurodyti duomenys.

30.  Teikiant Nuostatų 4.2.3.3 papunktyje nurodytą VIISP paslaugą:

30.1.  iš Valstybės tarnautojų registro gaunami Nuostatų 20.32 papunkčiuose nurodyti duomenys;

30.2.  iš Nuostatų 17.5 papunktyje nurodytų duomenų teikėjų gaunami 20.30 ir
20.31 papunkčiuose nurodyti duomenys.

31.  Iš Registrų centro pagalbos tarnybos duomenų bazės yra gaunami 20.32 papunktyje nurodyti duomenys.

32.  Iš Nacionalinės elektroninių siuntų pristatymo, naudojant pašto tinklą, informacinės sistemos gaunami 20.21 papunktyje nurodyti duomenys.

 

IV SKYRIUS

VIISP Funkcinė struktūra

 

33. VIISP funkcinę struktūrą sudaro šios dalys:

33.1.   portalas, kurį sudaro:

33.1.1.    elektroninių paslaugų katalogo funkcinis komponentas, kurio funkcija – formuoti elektroninių paslaugų gavėjams prieinamų elektroninių paslaugų sąrašą;

33.1.2.    elektroninių paslaugų teikėjų funkcinis komponentas, kurio funkcijos:

33.1.2.1. identifikuoti elektroninių paslaugų teikėjus;

33.1.2.2. tvarkyti mokėjimą už VIISP paslaugų gavėjų teikiamas elektronines paslaugas;

33.1.2.3. tvarkyti elektroninių paslaugų sąrašą, elektroninių paslaugų aprašus ir prisijungimą prie jų;

33.1.2.4. teikti VIISP sukonstruotas elektronines paslaugas;

33.1.2.5. tvarkyti elektroninių paslaugų teikėjo korteles;

33.1.2.6. valdyti VIISP įgaliojimus;

33.1.2.7. vykdyti mokėjimo už elektronines paslaugas ir elektroninių paslaugų teikimo istorijos stebėseną;

33.1.2.8.   inicijuoti prisijungimą prie e. pristatymo paslaugos;

33.1.2.9.   formuoti ataskaitas;

33.1.2.10. palaikyti komunikaciją tarp elektroninės paslaugos teikėjo ir elektroninės paslaugos gavėjo;

33.1.3.   elektroninių paslaugų gavėjų funkcinis komponentas, kurio funkcijos yra šios:

33.1.3.1.   atvaizduoti bendrąjį informacinį turinį;

33.1.3.2.   teikti pastabas ir atsiliepimus;

33.1.3.3.   registruoti ir spręsti incidentus;

33.1.3.4.   atlikti elektroninių paslaugų katalogo peržiūrą;

33.1.3.5.   atlikti elektroninių paslaugų ir informacinio turinio paiešką;

33.1.3.6.   identifikuoti elektroninių paslaugų gavėją;

33.1.3.7.   inicijuoti elektroninių paslaugų gavimą;

33.1.3.8.   peržiūrėti elektroninių paslaugų gavėjo kortelę;

33.1.3.9.   gauti personalizuotus duomenis ir juos valdyti vienoje vietoje (personalizuota piliečio ar įstaigos vadovo sritis;

33.1.3.10.   vykdyti elektroninių paslaugų teikimo istorijos stebėseną;

33.1.3.11.   pateikti elektroninės paslaugos gavėjo kontaktinius duomenis ir komunikuoti su elektroninių paslaugų teikėjais;

33.1.3.12.   atlikti e. pristatymo siuntų antraščių peržiūrą, inicijuoti prisijungimą prie e. pristatymo paslaugos;

33.1.3.13.   valdyti VIISP įgaliojimus;

33.1.4.   mokėjimo už elektronines paslaugas atlikimo funkcinis komponentas, kurio funkcijos yra šios: inicijuoti ir vykdyti mokėjimą per skirtingas mokėjimo įstaigas ir formuoti ataskaitas;

33.1.5.   elektroninių paslaugų rezultatų pateikimo funkcinis komponentas, kurio funkcija – pateikti elektroninių paslaugų teikimo rezultatus Portale;

33.1.6.   elektroninių paslaugų rezultatų gavimo funkcinis komponentas, kurio funkcija – informuoti elektroninių paslaugų gavėją apie gautas elektronines siuntas;

33.1.7.   duomenų paieškos funkcinis komponentas, kurio funkcija – vykdyti semantinės ar intelektinės informacijos ar turinio paiešką Portalo informacijos ar turinio ištekliuose;

33.2.  per VIISP teikiamoms elektroninėms paslaugoms, naudojantis mobiliaisiais įrenginiais, gauti reikalingos prieigos judriajame įrenginyje posistemis;

33.3.  institucijų savitarnos srities posistemis, reikalingas atliekant VIISP paslaugų institucijoms užsakymo, sutarčių ir teikimo įsipareigojimų valdymo, VIISP paslaugų gavėjų prieigos prie savitarnos srities valdymo,  užduočių dėl VIISP paslaugų teikimo sutarčių pasirašymo valdymo, VIISP paslaugų institucijoms katalogo atvaizdavimo, VIISP paslaugų institucijoms veikimo būklės ir naudojimo intensyvumo stebėsenos, incidentų sprendimo ir registravimo funkcijas;

33.4.  VIISP tvarkytojo srities posistemis, reikalingas atliekant VIISP tvarkytojo prieigos prie VIISP administravimo įrankių prieigos funkcijas;

33.5.  VIISP valdiklis, kuris užtikrina visų VIISP posistemių ir funkcinių komponentų veikimą. VIISP valdiklį sudaro šie posistemiai:

33.5.1.   elektroninių paslaugų kūrimo ir konfigūravimo posistemis, apimantis elektroninių paslaugų veiklos procesų, formų, duomenų mainų apibrėžimų ir turinio tvarkymo funkcinius komponentus:

33.5.1.1.   turinio valdymo funkcinį komponentą, kuris atlieka skaitmeninio turinio valdymo ir turinio pateikimo portale funkcijas;

33.5.1.2. prieigos išmaniesiems įrenginiams valdymo funkcinį komponentą, kuris atlieka mobiliosios programos funkcijų ir turinio tvarkymo funkcijas;

33.5.1.3. paslaugų ir procesų gyvavimo ciklo valdymo funkcinį komponentą, kuris atlieka elektroninių paslaugų ir jų procesų apibrėžimų valdymo funkcijas;

33.5.1.4. duomenų mainų platformos valdymo funkcinį komponentą, kuris atlieka duomenų mainų su išorinėmis sistemomis apibrėžimo, nustatymo ir metaduomenų tvarkymo funkcijas;

33.5.2. elektroninių paslaugų ir procesų posistemis, kurį sudaro:

33.5.2.1.   paslaugų teikimo proceso administravimo funkcinis komponentas, kurio funkcijos:

33.5.2.1.1.  atlikti elektroninių paslaugų teikimo ir elektroninių paslaugų komponentų naudojimo stebėseną;

33.5.2.1.2.  valdyti elektroninių paslaugų teikimo kokybę ir elektroninių paslaugų teikimo išimtis;

33.5.2.2.   paslaugų teikimo funkcinis komponentas, kurio funkcijos:

33.5.2.2.1.  inicijuoti elektroninės paslaugos teikimą;

33.5.2.2.2.  atlikti ir valdyti veiklos procedūras;

33.5.2.2.3.  pateikti elektroninių paslaugų rezultatus;

33.5.2.2.4.  atlikti duomenų mainus;

33.5.2.2.5.  valdyti dokumentų įrašus;

33.5.2.2.6.  valdyti informaciją ir korespondenciją;

33.5.2.2.7.  konsultuoti elektroninių paslaugų gavėjus;

33.5.2.2.8.  registruoti ir spręsti elektroninių paslaugų gavėjų problemas;

33.5.2.2.9.  formuoti ataskaitas;

33.5.3. saugos posistemis, kuris atlieka VIISP naudotojų ir elektroninių paslaugų gavėjų tapatybės nustatymo, prieigos prie VIISP duomenų ir informacijos pagal suteiktas teises kontrolės, VIISP naudotojų prisijungimo prie VIISP tvarkytojo srities valdymo, elektroninių paslaugų gavėjų identifikacijos duomenų, personalizuotų sričių nustatymų, suteiktų VIISP įgaliojimų nustatymų ir informacijos apie elektroninių paslaugų gavėjams teikiamas ar suteiktas elektronines paslaugas valdymo, saugos incidentų registravimo, identifikavimo ir ankstyvos prevencijos funkcijas, sudaro ataskaitas pagal duomenų subjekto teises;

33.5.4. VIISP valdymo posistemis, kurio funkcijos:

33.5.4.1.   vykdyti VIISP vykstančių techninių ir sisteminių procesų stebėseną;

33.5.4.2.   tvarkyti duomenis apie VIISP vykstančius sisteminius ir paslaugų teikimo procesus;

33.5.4.3.   teikti pagalbą IT srityje;

33.5.5.   duomenų ir dokumentų saugojimo posistemis, kurio funkcija – valdyti VIISP duomenų bazių techninę ir programinę įrangą;

33.5.6. duomenų mainų posistemis, kurio funkcija – vykdyti duomenų mainus;

33.6.  virtualizacijos posistemis, kuris atlieka IT paslaugomis paremtas tipinio valstybės ar savivaldybių institucijų portalo turinio valdymo priemonių teikimo, portalo turinio valdymo priemonių valstybės ir savivaldybių institucijų ar įstaigų atskirai portalo sričiai tvarkyti funkcijas.

 

V SKYRIUS

VIISP DUOMENŲ TEIKIMAS IR NAUDOJIMAS

 

34.  VIISP duomenys, išskyrus asmens duomenis, nurodytus šiuose nuostatuose, yra vieši ir teikiami subjektams, turintiems teisės aktų nustatytą teisę juos gauti. VIISP duomenys, kai tokius duomenis sudaro asmens duomenys, teikiami vadovaujantis ir Nuostatų 35 punkte nustatyta tvarka.

35.  VIISP duomenys, įskaitant asmens duomenis, teikiami pagal duomenų teikimo sutartis (daugkartinio teikimo atvejais) arba pagal duomenų gavėjo prašymą (vienkartinio teikimo atvejais). Kai duomenys teikiami pagal duomenų gavėjo prašymą, prašyme turi būti nurodytas prašomų duomenų teikimo ir gavimo teisinis pagrindas, jų naudojimo tikslas, teikimo būdas, apimtis, gavimo būdai, teikiamų duomenų formatas. Kai duomenys duomenų gavėjui teikiami pagal duomenų teikimo sutartį, sutartyje turi būti nustatytas teiktinų duomenų kiekis ir jų teikimo mastas, prašomų duomenų teikimo ir gavimo teisinis pagrindas, naudojimo tikslas, duomenų teikimo būdas, teikiamų duomenų formatas, teikimo terminai, informavimo apie klaidų ištaisymą tvarka ir terminai, sutarties keitimo tvarka.

36.  VIISP duomenų teikėjų duomenys teikiami duomenų gavėjams, jei tai numatyta VIISP tvarkytojo sutartyje su duomenų teikėju.

37.  VIISP duomenų gavėjas, gaunantis VIISP duomenis pagal sutartį arba prašymą, privalo juos naudoti (taip pat ir pakartotinai) tik šiuose nuostatuose, sutartyje arba prašyme nurodytu duomenų tvarkymo tikslu ir užtikrinti sutartyje numatytas apsaugos priemones. VIISP duomenų gavėjai negali keisti iš VIISP gautų duomenų, o juos naudodami privalo nurodyti duomenų šaltinį.

38.  VIISP duomenys teikiami neatlygintinai.

39.  Valstybės informacinės sistemos duomenys prašančiajai institucijai teikiami tokio turinio ir tokiu formatu, kurie jau yra informacinę sistemą tvarkančioje institucijoje naudojami ir nereikalauja papildomo duomenų apdorojimo. Jeigu parengtinis perduodamų valstybės informacinės sistemos duomenų turinys ar formatas neatitinka prašančiojo registro ar valstybės informacinės sistemos tvarkytojo poreikių arba prašantysis registro ar valstybės informacinės sistemos tvarkytojas neturi techninių galimybių reikiamai apdoroti gautų valstybės informacinės sistemos duomenų, jeigu dėl sąsajų tarp registro ir (arba) informacinės sistemos nebuvimo nėra galimybės perduoti reikalingų duomenų, duomenis perduodantis valstybės informacinės sistemos tvarkytojas Vyriausybės nustatyta tvarka sukuria priemones, reikalingas prašomam valstybės informacinės sistemos duomenų formatui ar turiniui parengti ir (arba) apdoroti. Už priemonių sukūrimą sumoka prašančiojo registro ar valstybės informacinės sistemos tvarkytojas Vyriausybės nustatyta tvarka.

40.  Asmenims, sudariusiems VIISP paslaugų gavimo sutartis, VIISP duomenys teikiami automatizuotai.

41.  VIISP skelbiami elektroninių paslaugų užsakymų ir jų inicijavimo duomenys (įskaitant duomenų skelbimą atviru formatu), paslaugų gavėjų asmens tapatybės nustatymo (asmens tapatybei nustatyti panaudota technologija) ir saityno paslaugų duomenys, išskyrus VIISP tvarkomus asmens duomenis. VIISP tvarkomi asmens duomenys teikiami vadovaujantis Reglamentu (ES) 2016/679 ir Nuostatų 35 punktu.

42.  Duomenys, išskyrus asmens duomenis, Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių fiziniams, judriniams asmenims, juridinio statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami vadovaujantis Valstybės informacinių išteklių valdymo įstatymu. Asmens duomenys Europos Sąjungos valstybių narių ir (arba) Europos ekonominės erdvės valstybių fiziniams, judriniams asmenims, juridinio statuso neturintiems subjektams, jų filialams ir atstovybėms teikiami Nuostatų 35 punkte nustatyta tvarka, vadovaujantis Reglamentu (ES) 2016/679.

43.  Kitų valstybių, išskyrus Europos Sąjungos valstybes nares ir Europos ekonominės erdvės valstybes, fiziniams, juridiniams asmenims, juridinio asmens statuso neturintiems subjektams, jų filialams ir atstovybėms duomenys, įskaitant asmens duomenis, teikiami, jeigu tai neprieštarauja Lietuvos Respublikos įstatymams, Reglamentui (ES) 2016/679, tarptautinėms sutartims, Europos Sąjungos teisės aktams ir kitiems norminiams teisės aktams.

44.  Duomenų gavėjas, registro ar kitos valstybės informacinės sistemos tvarkytojas, duomenų subjektas (jeigu valstybės informacinėje sistemoje tvarkomi asmens duomenys), kiti asmenys turi teisę reikalauti ištaisyti netikslius duomenis. Informacija apie netikslumus pateikiama VIISP pagalbos kanalais arba raštu per e. pristatymo paslaugą, o atsakymai teikiami per e. pristatymo paslaugą arba elektroniniu paštu.

45.  VIISP tvarkytojas, gavęs informaciją apie nustatytus jam perduotus netikslius duomenis, įskaitant asmens duomenis, privalo per 5 darbo dienas nuo informacijos gavimo dienos patikrinti pateiktą informaciją ir, jeigu ji pasitvirtina, ištaisyti netikslius duomenis.  Kai dėl netikslių duomenų ištaisymo būtina kreiptis į duomenų teikėją, šis terminas pratęsiamas iki 30 darbo dienų. Ištaisęs netikslius duomenis, VIISP tvarkytojas nedelsdamas (bet ne ilgiau kaip per 3 darbo dienas) apie tai praneša informaciją pateikusiam asmeniui, duomenų gavėjams ar kitiems asmenims, kuriems perduoti netikslūs duomenys.

 

VI SKYRIUS

VIISP DUOMENŲ SAUGA

 

46.  VIISP duomenų, įskaitant asmens duomenis, saugą reglamentuoja VIISP valdytojo tvirtinami VIISP duomenų saugos nuostatai ir kiti saugos politiką įgyvendinantys dokumentai, kurie rengiami, derinami ir tvirtinami Vyriausybės nustatyta tvarka. Siekiant užtikrinti VIISP duomenų saugą, vadovaujamasi:

46.1.   Reglamentu (ES) 2016/679;

46.2.   Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu;

46.3.   Lietuvos Respublikos kibernetinio saugumo įstatymu;

46.4.  Bendrųjų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“;

46.5.   Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“;

46.6.   Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašu, patvirtintu Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“;

46.7.   Lietuvos standartais LST ISO/IEC 27001, LST ISO/IEC 27002, kitais Lietuvos Respublikos ir tarptautiniais grupės „Informacinės technologijos. Saugumo metodai“ standartais, kurie reglamentuoja saugų duomenų tvarkymą.

47.  Už VIISP duomenų saugą pagal kompetenciją atsako VIISP valdytojas ir tvarkytojas.

48.  VIISP duomenys saugomi:

48.1.  kai naudojama VIISP konstravimo paslauga ir per VIISP surenkami arba teikiami duomenys, VIISP duomenys yra saugomi Lietuvos vyriausiojo archyvaro nustatyta tvarka ir terminais;

48.2.  kai naudojama VIISP konstravimo paslauga ir VIISP saugomi duomenys, kurie yra elektroninių paslaugų gavėjams suteiktų elektroninių paslaugų rezultatai, arba kai suteiktų elektroninių paslaugų rezultatų saugojimas VIISP duomenų bazėje reikalingas VIISP paslaugų gavėjui, VIISP duomenų saugojimo terminai nustatomi VIISP tvarkytojo su duomenų teikėjais ar VIISP paslaugų gavėjais, renkančiais duomenis iš elektroninių paslaugų gavėjų naudojantis konstravimo paslauga, sudaromose sutartyse dėl VIISP įgaliojimų tvarkyti duomenis suteikimo;

48.3.  kiti VIISP duomenys saugomi VIISP 10 metų.

49.  Pasibaigus VIISP duomenų saugojimo laikui, VIISP valdytojo sprendimu VIISP duomenys yra perduodami Lietuvos vyriausiojo archyvaro tarnybai arba sunaikinami Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka.

50.  VIISP naudotojai, tvarkantys asmens duomenis, įpareigoti saugoti asmens duomenų paslaptį. Ši pareiga galioja ir pasitraukus iš valstybės tarnybos, perėjus dirbti į kitas pareigas ar pasibaigus darbo ar sutartiniams santykiams.

51.  Asmens duomenų tvarkytojas, nustatęs asmens duomenų saugumo pažeidimą, nedelsdamas (ne vėliau kaip per 24 val.) informuoja asmens duomenų valdytoją apie įvykusius asmens duomenų saugumo pažeidimus – raštu ir (ar) el. paštu pateikia pranešimą pagal Reglamento (ES) 2016/679 33 straipsnio 3 dalies reikalavimus. Asmens duomenų saugumo pažeidimai nagrinėjami vadovaujantis ekonomikos ir inovacijų ministro patvirtintu pranešimų apie asmens duomenų saugumo pažeidimus teikimo ir nagrinėjimo tvarkos aprašu.

 

VII SKYRIUS

VIISP FINANSAVIMAS

 

52.  VIISP kūrimas, tvarkymas ir priežiūra finansuojami Lietuvos Respublikos biudžeto, įskaitant Europos Sąjungos fondus, lėšomis.

 

VIII SKYRIUS

MODERNIZAVIMAS IR LIKVIDAVIMAS

 

53.  VIISP modernizuojama ir likviduojama Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo ir Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo, patvirtinto Lietuvos Respublikos Vyriausybės 2013 m. vasario 27 d. nutarimu Nr. 180 „Dėl Valstybės informacinių sistemų steigimo, kūrimo, modernizavimo ir likvidavimo tvarkos aprašo patvirtinimo“, nustatyta tvarka.

54.  Kai VIISP likviduojama, joje tvarkomi dokumentai ir duomenys perduodami kitai informacinei sistemai, sunaikinami arba perduodami valstybės archyvui Lietuvos Respublikos dokumentų ir archyvų įstatymo nustatyta tvarka.

 

IX SKYRIUS

Baigiamosios nuostatos

 

55.  Reglamente (ES) 2016/679 įtvirtintų duomenų subjektų teisių įgyvendinimo tvarką nustato VIISP valdytojas.

______________

 

 

PATVIRTINTA

Lietuvos Respublikos ekonomikos ir inovacijų

ministro 2021 m. rugpjūčio 9 d.

įsakymu Nr. 4-886

 

 

Valstybės informacinių išteklių sąveikumo platformos DUOMENŲ SAUGOS NUOSTATAI

 

I SKYRIUS

BENDROSIOS NUOSTATOS

 

1.  Valstybės informacinių išteklių sąveikumo platformos duomenų saugos nuostatai (toliau – Saugos nuostatai) reglamentuoja Valstybės informacinių išteklių sąveikumo platformos (toliau – VIISP) elektroninės informacijos saugos (kibernetinio saugumo) politiką (toliau – elektroninės informacijos saugos politika). 

2.  Saugos nuostatuose vartojamos sąvokos apibrėžtos Lietuvos Respublikos kibernetinio saugumo įstatyme, Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatyme, Bendrųjų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Bendrųjų elektroninės informacijos saugos reikalavimų aprašas), ir Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų apraše, patvirtintame Lietuvos Respublikos krašto apsaugos ministro 2020 m. gruodžio 4 d. įsakymu Nr. V-941 „Dėl Techninių valstybės registrų (kadastrų), žinybinių registrų, valstybės informacinių sistemų ir kitų informacinių sistemų elektroninės informacijos saugos reikalavimų aprašo ir Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (toliau – Techniniai elektroninės informacijos saugos reikalavimai).

3.  Elektroninės informacijos saugos politika įgyvendinama pagal Lietuvos Respublikos ekonomikos ir inovacijų ministro tvirtinamus VIISP saugos politikos įgyvendinamuosius dokumentus, nurodytus Bendrųjų elektroninės informacijos saugos reikalavimų aprašo
7.2–7.4 papunkčiuose (toliau – saugos politiką įgyvendinantys dokumentai). Saugos nuostatai kartu su saugos politiką įgyvendinančiais dokumentais sudaro VIISP saugos dokumentus (toliau – Saugos dokumentai).

4. VIISP elektroninės informacijos saugumo užtikrinimo prioritetinės kryptys:

4.1. organizacinių, techninių, programinių, teisinių ir kitų priemonių, skirtų VIISP elektroninės informacijos saugai užtikrinti, įgyvendinimas ir šių priemonių įgyvendinimo kontrolė;

4.2. teisėtas, saugus ir kokybiškas VIISP duomenų tvarkymas;

4.3. teisėtas ir saugus VIISP asmens duomenų naudojimas;

4.4. VIISP veiklos tęstinumo užtikrinimas.

5.  VIISP elektroninės informacijos saugumo užtikrinimo tikslai:

5.1. Sudaryti sąlygas saugiai automatiniu būdu tvarkyti VIISP elektroninę informaciją.

5.2. Užtikrinti VIISP elektroninės informacijos konfidencialumą, prieinamumą, vientisumą ir tinkamą techninės, programinės ir ryšių įrangos funkcionavimą.

5.3. Vykdyti elektroninės informacijos saugos ir kibernetinių incidentų (toliau – saugos incidentai), asmens duomenų saugumo pažeidimų prevenciją, reaguoti į saugos incidentus, asmens duomenų saugumo pažeidimus ir juos operatyviai suvaldyti.

6.  Saugos dokumentų nuostatos taikomos:

6.1. Lietuvos Respublikos ekonomikos ir inovacijų ministerijai (Gedimino pr. 38, 01104 Vilnius) – VIISP valdytojai (toliau – VIISP valdytojas);

6.2. Informacinės visuomenės plėtros komitetui (Konstitucijos pr. 15-89, 09319 Vilnius) – VIISP tvarkytojui (toliau – VIISP tvarkytojas);

6.3. VIISP paslaugų gavėjams, VIISP naudotojams, VIISP saugos įgaliotiniui, VIISP administratoriui.

7.    VIISP valdytojas atsako už elektroninės informacijos saugos politikos formavimą ir įgyvendinimo organizavimą, priežiūrą ir elektroninės informacijos tvarkymo teisėtumą. VIISP valdytojo funkcijos: 

7.1. Atlikti VIISP nuostatuose nustatytas funkcijas.

7.2. Tvirtinti kitus teisės aktus, susijusius su VIISP elektroninės informacijos sauga.

7.3. Koordinuoti VIISP tvarkytojo darbą siekiant įgyvendinti elektroninės informacijos saugos reikalavimus.

7.4. Atlikti elektroninės informacijos saugos reikalavimų laikymosi priežiūrą ir kontrolę.

7.5. Nagrinėti VIISP tvarkytojo pasiūlymus dėl VIISP elektroninės informacijos saugos tobulinimo ir priimti dėl jų sprendimus.

7.6. Priimti sprendimą dėl VIISP informacinių technologijų atitikties saugos reikalavimams vertinimo atlikimo.

8.    VIISP tvarkytojas saugos dokumentuose nustatyta tvarka atsako už reikiamų
administracinių, techninių ir organizacinių saugos priemonių įgyvendinimą, užtikrinimą ir laikymąsi. VIISP tvarkytojo funkcijos:

8.1. Atlikti VIISP nuostatuose nustatytas funkcijas.

8.2. Užtikrinti saugos dokumentų ir kitų VIISP valdytojo priimtų teisės aktų, susijusių su VIISP elektroninės informacijos sauga, įgyvendinimą.

8.3. Pagal kompetenciją prižiūrėti VIISP komponentus (kompiuterius, operacines sistemas ir kitus VIISP komponentus) užtikrinti jų veikimą.

8.4. Įgyvendinti VIISP elektroninės informacijos saugos reikalavimus.

8.5. Užtikrinti VIISP elektroninės informacijos saugą.

8.6. Teikti VIISP valdytojui pasiūlymus dėl VIISP elektroninės informacijos saugos tobulinimo.

8.7.    Teikti pasiūlymus VIISP valdytojui dėl VIISP elektroninės informacijos saugos valdymo tikslų ir užtikrinti jų įgyvendinimą.

8.8.    Skatinti nuolatinį VIISP elektroninės informacijos saugos valdymo gerinimą ir nustatytų reikalavimų laikymąsi.

8.9.    Įgyvendinti organizacines ir technines priemones, skirtas elektroninei informacijai apsaugoti nuo atsitiktinio ar neteisėto sunaikinimo, pakeitimo, atskleidimo, taip pat nuo bet kokio kito neteisėto tvarkymo.

8.10.  Užtikrinti, kad VIISP naudotojai, turintys teisę naudotis VIISP elektronine informacija nustatytoms funkcijoms atlikti, laikytųsi saugos dokumentuose nustatytų reikalavimų.

8.11.  Atlikti kitas Saugos nuostatuose ir Saugos nuostatų 17 punkte nurodytuose teisės aktuose nustatytas VIISP tvarkytojo funkcijas.

9.  Už elektroninės informacijos saugą pagal kompetenciją atsako VIIISP valdytojas ir VIISP tvarkytojas.

10.  VIISP saugos įgaliotinio funkcijos:

10.1Koordinuoti ir prižiūrėti elektroninės informacijos saugos politikos įgyvendinimą saugos dokumentuose nustatyta tvarka.

10.2Teikti VIISP valdytojo vadovui pasiūlymus dėl:

10.2.1. saugos dokumentų priėmimo, keitimo ar panaikinimo;

10.2.2. saugos reikalavimų atitikties vertinimo atlikimo.

10.3.  Registruoti ir kaupti informaciją apie VIISP elektroninės informacijos saugos ir kibernetinius incidentus.

10.4.  Stebėti ir teikti informaciją VIISP tvarkytojo vadovui apie numatytų VIISP
elektroninės informacijos saugos valdymo tikslų pasiekimą.

10.5.  Dalyvauti VIISP vystyme (projektinėje veikloje): analizuoti, vertinti ir teikti pasiūlymus dėl VIISP vystymo atitikties elektroninės informacijos saugos reikalavimams, VIISP elektroninės informacijos saugos gerinimo, galimų VIISP vystymo projektų elektroninės informacijos saugos rizikų mažinimo.

10.6.  Konsultuoti VIISP naudotojus saugaus elektroninės informacijos tvarkymo klausimais.

10.7.    Inicijuoti VIISP naudotojų mokymą elektroninės informacijos saugumo klausimais, informuoti juos apie elektroninės informacijos saugos problemas.

10.8.    VIISP tvarkytojo vadovui siūlyti priemones, skirtas atitinkamoms rizikoms sumažinti ar gerinimo priemonėms įgyvendinti.

10.9.  Planuoti ir organizuoti periodinį VIISP elektroninės informacijos saugos valdymo vidinį auditą.

10.10.  Organizuoti VIISP tvarkytojo ir VIISP techninę priežiūrą vykdančių įmonių atsakingų darbuotojų supažindinimą su Saugos dokumentais.

10.11.  Atsakyti už VIISP elektroninės informacijos saugos valdymo įgyvendinimą ir saugą reglamentuojančių dokumentų reikalavimų vykdymą.

10.12.  Atlikti VIISP elektroninės informacijos saugos valdymo užklausų, neatitikčių ar pasiūlymų registravimą ir valdymą.

10.13.  Tvirtinti arba atmesti VIISP tvarkytojo ar VIISP techninę priežiūrą teikiančios įmonės darbuotojo prašymus suteikti privilegijuotą prieigą prie VIISP IT komponentų.

10.14Atlikti Organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų kibernetinio saugumo subjektams, apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašas), nustatytas asmens, atsakingo už kibernetinio saugumo organizavimą ir užtikrinimą, funkcijas, atlikti kitas saugos dokumentuose ir Bendrųjų elektroninės informacijos saugos reikalavimų apraše saugos įgaliotiniui priskirtas funkcijas.

11.  VIISP administratorius, įgyvendindamas VIISP elektroninės informacijos saugos valdymo reikalavimus, atlieka šias funkcijas:

11.1.  Informuoja VIISP saugos įgaliotinį apie elektroninės informacijos saugos incidentus ir padeda VIISP saugos įgaliotiniui tirti ir spręsti elektroninės informacijos saugos incidentus.

11.2.  Teikia VIISP tvarkytojui pasiūlymus dėl elektroninės informacijos saugumo organizavimo.

11.3.  Atsako už tai, kad tvarkant VIISP nebūtų pažeisti saugos dokumentuose nustatyti reikalavimai.

11.4.  Organizuoja VIISP IT infrastruktūros administravimą ir priežiūrą, kad būtų užtikrintas kokybiškas ir patikimas jos veikimas.

11.5.  Kontroliuoja ir prižiūri VIISP programinės ir kompiuterinės įrangos diegimo procesus.

11.6.  Kontroliuoja VIISP duomenų bazės atsarginių kopijų darymą, tinkamumą ir saugojimą.

11.7.  Reguliariai, bet ne rečiau kaip kartą per metus ir (arba) po informacinės sistemos pokyčio patikrina VIISP sąranką ir VIISP būsenos rodiklius.

11.8.  Organizuoja VIISP tvarkytojo ar VIISP techninę priežiūrą teikiančios įmonės darbuotojų privilegijuotos prieigos prie VIISP IT komponentų teisių suteikimą ir atsako už informacijos VIISP tvarkytojo ar VIISP techninę priežiūrą teikiančios įmonės darbuotojų, turinčių teises prisijungti prie VIISP IT komponentų ir juos administruoti (toliau – VIISP privilegijuotas naudotojas) registre, saugojimą.

11.9.  Kontroliuoja VIISP techninę priežiūrą atliekančių įmonių, kurios administruoja ir prižiūri VIISP techninę ir programinę įrangą, veiklą.

11.10.  Atlieka kitas saugos dokumentuose nurodytas ir jam priskirtas funkcijas.

12.  VIISP administratorius yra atsakingas už tinkamą saugos dokumentuose nustatytų funkcijų atlikimą.

13.  VIISP administratorius privalo vykdyti VIISP saugos įgaliotinio nurodymus ir pavedimus dėl VIISP saugos ir kibernetinio saugumo užtikrinimo, pagal kompetenciją reaguoti į elektroninės informacijos saugos incidentus ir teikti VIISP saugos įgaliotiniui informaciją apie pagrindinių saugos užtikrinimo komponentų būklę.

14.  Siekiant užtikrinti pareigų atskyrimą, VIISP administratoriaus vaidmuo ar jo funkcijos negali būti skiriamos VIISP saugos įgaliotiniui. Pareigų atskyrimas taip pat turi būti įgyvendintas VIISP sudarančiuose moduliuose (pvz., pažeidžiamumo valdymo sistemoje sprendimą dėl pažeidžiamumo gali priimti tik VIISP saugos įgaliotinis; žurnalo įrašų valdymo modulyje žurnalo įrašų šaltinių pakeitimus galima atlikti tik suderinus juos su VIISP saugos įgaliotiniu ir pan.).

15.  VIISP administratoriui ir VIISP privilegijuotiems naudotojams suteikiama privilegijuota prieiga prie jų funkcijoms atlikti reikalingų VIISP bei naudotojų duomenų ir visų sistemos dalių valdymo parametrų ir teisė juos skaityti, redaguoti, atnaujinti, kopijuoti ar naikinti, kai to reikia sistemos veikimui užtikrinti.

16.  Kiti VIISP tvarkytojo darbuotojai, susiję su VIISP veikla, atlikdami jiems priskirtas veiklos funkcijas turi vadovautis Saugos dokumentuose nustatytais reikalavimais.

17.  Tvarkant VIISP elektroninę informaciją ir užtikrinant jos saugą, vadovaujamasi šiais teisės aktais:

17.1.  2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentu (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL 2016 L 119, p. 1);

17.2Lietuvos Respublikos kibernetinio saugumo įstatymu;

17.3Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymu;

17.4.  Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu;

17.5.  Lietuvos Respublikos autorių teisių ir gretutinių teisių įstatymu;

17.6.  Bendrųjų elektroninės informacijos saugos reikalavimų aprašu;

17.7.  Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos
įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašu, patvirtintu Lietuvos Respublikos Vyriausybės 2013 m. liepos 24 d. nutarimu Nr. 716 „Dėl Bendrųjų elektroninės informacijos saugos reikalavimų aprašo, Saugos dokumentų turinio gairių aprašo ir Elektroninės informacijos, sudarančios valstybės informacinius išteklius, svarbos įvertinimo ir valstybės informacinių sistemų, registrų ir kitų informacinių sistemų klasifikavimo gairių aprašo patvirtinimo“ (toliau – Klasifikavimo gairių aprašas);

17.8.  Organizacinių ir techninių kibernetinio saugumo reikalavimų aprašu;

17.9.  Techniniais elektroninės informacijos saugos reikalavimais;

17.10.  VIISP nuostatais;

17.11.  Lietuvos standartais LST ISO/IEC 27001:2017, LST ISO/IEC 27002:2017, LST ISO/IEC TR 27005:2011 ir kitais Lietuvos ir tarptautiniais standartais, reglamentuojančiais saugų informacinės sistemos duomenų tvarkymą;

17.12.  Informacinių technologijų saugos atitikties vertinimo metodika, patvirtinta Lietuvos Respublikos vidaus reikalų ministro 2004 m. gegužės 6 d. įsakymu Nr. 1V-156 „Dėl Informacinių technologijų saugos atitikties vertinimo metodikos patvirtinimo“ (toliau – Informacinių technologijų saugos atitikties vertinimo metodika);

17.13.  Saugos dokumentų turinio gairių aprašu;

17.14Nacionalinio kibernetinio saugumo centro prie Lietuvos Respublikos krašto apsaugos ministerijos interneto svetainėje skelbiama metodine priemone „Rizikos analizės vadovas“.

 

II Skyrius
ELEKTRONINĖS INFORMACIJOS SAUGOS VALDYMAS

 

18.  VIISP tvarkoma elektroninė informacija yra priskiriama ypatingos svarbos elektroninės informacijos kategorijai. Elektroninė informacija šiai kategorijai priskiriama vadovaujantis Klasifikavimo gairių aprašo 7 punktu. 

19.  VIISP pagal joje tvarkomos informacijos svarbą, vadovaujantis Klasifikavimo gairių aprašo 12.1 papunkčiu, yra priskiriama pirmai informacinių sistemų kategorijai.

20.  VIISP duomenis, elektroninę informaciją, dokumentus ir (arba) jų kopijas teikia VIISP naudojantys asmenys VIISP nuostatų nustatyta tvarka.

21.  Siekdamas užtikrinti VIISP elektroninės informacijos saugos valdymo numatytų tikslų pasiekimą, neigiamos įtakos VIISP saugai sumažinimą ir nuolatinį VIISP elektroninės informacijos saugos valdymo gerinimą, VIISP saugos įgaliotinis ne rečiau kaip vieną kartą per kalendorinius metus atlieka:

21.1.  VIISP rizikos vertinimą;

21.2.  VIISP elektroninės informacijos saugos valdymo vidaus auditą;

21.3.  VIISP elektroninės informacijos saugos kokybės vadybos  analizę.

22.  Turi būti užtikrinta, kad atliekami VIISP rizikos įvertinimo, audito ar kiti VIISP elektroninės informacijos saugos valdymo kontrolės veiksmai neturėtų neigiamos įtakos VIISP veiklai. Tuo tikslu tokie VIISP elektroninės informacijos saugos valdymo kontrolės veiksmai, jų mastas turi būti iš anksto planuojami, derinami su susijusiais VIISP tvarkytojo ar VIISP techninę priežiūrą atliekančių įmonių darbuotojais.

23.  VIISP saugos įgaliotinis turi:

23.1.  užtikrinti, kad būtų saugoma ir nuolat atnaujinama informacija apie esminius VIISP IT infrastruktūros komponentus ir už jų priežiūrą atsakingus asmenis;

23.2.  identifikuoti ir įvertinti VIISP elektroninės informacijos saugos rizikų sumažinimo ir saugos gerinimo galimybes;

23.3.  identifikuoti, įvertinti ir VIISP tvarkytojo vadovui pasiūlyti priemones, skirtas atitinkamoms rizikoms sumažinti ar gerinimo priemonėms įgyvendinti.

24.  VIISP elektroninės informacijos saugos rizikos įvertinimas turi būti atliekamas ir jo rezultatai dokumentuojami:

24.1.  ne rečiau kaip vieną kartą per kalendorinius metus (atliekant VIISP elektroninės informacijos saugos valdymo vidaus auditą);

24.2.  atliekant esminius VIISP IT infrastruktūros pakeitimus (prieš atliekant pakeitimus);

24.3.  įvykus esminiams saugos incidentams (įvertinama rizika, susijusi tik su tais VIISP informaciniais ištekliais, kuriuos paveikė atitinkamas saugos incidentas);

24.4.  pakitus VIISP veiklai, tikslams, VIISP IT infrastruktūros komponentams.

25.  VIISP rizikos įvertinimo žingsniai, vertinimo gairės, analizuotinos grėsmės, atsakingi asmenys, VIISP elektroninės informacijos saugos rizikos priimtinumo kriterijai, priimtinos rizikų valdymo strategijos yra nurodytos Valstybės informacinių sistemų rizikos įvertinimo atlikimo Informacinės visuomenės plėtros komitete taisyklėse.

26.  Visų VIISP rizikų savininkas yra VIISP tvarkytojo vadovas.

27.     VIISP saugos įgaliotinis, atlikdamas VIISP elektroninės informacijos saugos valdymo vidaus auditą, turi:

27.1.  suplanuoti ir VIISP elektroninės informacijos saugos valdymo vidaus audito plane numatytais terminais atlikti VIISP elektroninės informacijos saugos valdymo auditą;

27.2.  įvertinti VIISP elektroninės informacijos saugą reglamentuojančių teisės aktų, sutarčių ar standartų pasikeitimus;

27.3.  įvertinti ir dokumentuoti VIISP elektroninės informacijos saugos valdymo atitiktį Lietuvos standarto LST ISO/IEC 27001:2017 ir Saugos dokumentuose išdėstytiems reikalavimams;

27.4.  įvertinti praėjusio periodo VIISP elektroninės informacijos saugos valdymo tikslų pasiekimo rodiklius ir užpildyti (atnaujinti) VIISP elektroninės informacijos saugos valdymo vertinimo rodiklių lentelę;

27.5.  pateikti apibendrintą vertinimo informaciją VIISP tvarkytojo vadovui, kuris remdamasis šia informacija atliks VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizę.

28.  Siekiant užtikrinti vidaus audito rezultatų teisingumą, atlikdamas vidaus auditą VIISP saugos įgaliotinis turi vadovautis nešališkumo principu ir kaip įmanoma objektyviau vertinti VIISP tvarkytojo ar VIISP techninę priežiūrą vykdančių įmonių darbuotojų atliekamų veiksmų teisingumą.

29.  VIISP tvarkytojo vadovas, atsižvelgdamas į VIISP elektroninės informacijos saugos valdymo vidaus audito ir VIISP rizikos įvertinimo rezultatus, turi per vieną mėnesį nuo pirmiau išvardintų dokumentų pateikimo atlikti VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizę ir dokumentuoti jos rezultatus.

30.  Atliekant VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizę yra atsižvelgiama į:

30.1.  einamųjų metų vidaus audito rezultatus (peržiūrimas ir analizuojamas VIISP saugos įgaliotinio pateiktas vidaus audito žurnalas);

30.2.  naudotojų atsiliepimus ir nusiskundimus (peržiūrimi ir analizuojami IT pagalbos sistemoje užregistruoti naudotojų atsiliepimai ir pastabos);

30.3.  procesų efektyvumo rodiklius (numatytų kokybės tikslų analizė);

30.4.  suplanuotų korekcinių ir prevencinių veiksmų būklę (peržiūrimi ir analizuojami korekcinių ir prevencinių veiksmų planai, juose numatytų priemonių būklė);

30.5.  praeitos VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizės metu numatytus gerinimo veiksmus (peržiūrimi ir analizuojami praeitos VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizės metu parengti gerinimo planai, juose numatytų priemonių būklė, įskaitant ir rizikos valdymo priemonių būklę);

30.6.  gerinimo rekomendacijas (gautas iš VIISP tvarkytojo darbuotojų, tiekėjų, išorės auditorių).

31.  VIISP elektroninės informacijos saugos valdymo kokybės vadybos analizės ataskaitoje pateikiama:

31.1.  apibendrinta informacija apie VIISP elektroninės informacijos valdymo saugos būseną;

31.2.  atskirų sričių (pagal Lietuvos standarto LST ISO/IEC 27001:2017 sritis) vertinimo rezultatai;

31.3.  numatytų tikslų pasiekimo apibendrinimas;

31.4.  vadovybės sprendimai dėl VIISP elektroninės informacijos saugos valdymo gerinimo.

32.  Pagrindiniai rizikos veiksniai, galintys turėti įtakos VIISP elektroninės informacijos saugumui, yra:

32.1.  subjektyvūs netyčiniai (VIISP tvarkymo klaidos ir apsirikimai, ištrynimas, klaidingas teikimas, fiziniai informacinių technologijų sutrikimai, perdavimo tinklais sutrikimai, programinės įrangos klaidos, neteisingas veikimas ir kita);

32.2.  subjektyvūs tyčiniai (nesankcionuotas naudojimasis VIISP elektronine informacija, duomenų pakeitimas ar sunaikinimas, informacinių technologijų duomenų perdavimo tinklais sutrikdymai, saugumo pažeidimai, vagystės ir kita);

32.3.  atsitiktinės subjektyvios aplinkybės (darbuotojų praradimas, gaisrai, vandens poveikis, elektros instaliacijos gedimas ir kita);

32.4.  veiksniai, nurodyti Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių, patvirtintų Lietuvos Respublikos Vyriausybės 1996 m. liepos 15 d. nutarimu Nr. 840 „Dėl Atleidimo nuo atsakomybės esant nenugalimos jėgos (force majeure) aplinkybėms taisyklių patvirtinimo“, 3 punkte.

33.  VIISP saugos įgaliotinis, atsižvelgdamas į Nacionalinio kibernetinio saugumo centro prie Lietuvos Respublikos krašto apsaugos ministerijos interneto svetainėje skelbiamą metodinę priemonę „Rizikos analizės vadovas“, Saugos nuostatų 19.11 papunktyje nurodytus Lietuvos standartus, kasmet organizuoja VIISP rizikos įvertinimą ir parengia rizikos įvertinimo ataskaitą. Prireikus jis gali organizuoti neeilinį rizikos įvertinimą.

34.  VIISP valdytojas, atsižvelgdamas į VIISP rizikos įvertinimo ataskaitą, prireikus tvirtina rizikos įvertinimo ir rizikos valdymo priemonių planą, kuriame numatomas techninių, administracinių ir kitų išteklių poreikis rizikos valdymo priemonėms įgyvendinti.

35.  VIISP saugos priemonės parenkamos įvertinus galimus VIISP duomenų vientisumo, konfidencialumo ir prieinamumo rizikos veiksnius bei atsižvelgiant į Saugos nuostatų 32 punkte išvardytus rizikos veiksnius, galinčius turėti įtakos VIISP elektroninės informacijos saugumui.

36.  Siekdamas užtikrinti Saugos nuostatuose ir saugos dokumentuose nustatytų reikalavimų įgyvendinimo organizavimą ir įgyvendinimo kontrolę, VIISP saugos įgaliotinis ne rečiau kaip kartą per metus organizuoja VIISP informacinių technologijų saugos reikalavimų atitikties įvertinimą, kurio metu:

36.1.  įvertinama realios VIISP elektroninės informacijos saugos situacijos atitiktis Saugos nuostatų, saugos dokumentų, Organizacinių ir techninių kibernetinio saugumo reikalavimų ir kitų teisės aktų reikalavimams;

36.2.  patikrinama ne mažiau kaip 10 procentų atsitiktinai parinktų VIISP naudotojų kompiuterizuotų darbo vietų ir visų tarnybinių stočių įdiegta programinė įranga ir jos sąranka;

36.3.  patikrinama (įvertinama) VIISP naudotojams ir administratoriams suteiktų teisių atitiktis atliekamoms funkcijoms;

36.4.  įvertinamas pasirengimas užtikrinti VIISP veiklos tęstinumą įvykus elektroninės informacijos saugos incidentui.

37.  Kas trejus metus atitikties įvertinimą turi atlikti nepriklausomi, visuotinai pripažintų tarptautinių organizacijų sertifikuoti informacinių sistemų auditoriai.

38.  Atlikus VIISP informacinių technologijų saugos atitikties vertinimą, VIISP saugos įgaliotinis rengia pastebėtų trūkumų šalinimo planą, kurį tvirtina, atsakingus vykdytojus skiria ir nustatytų trūkumų šalinimo įgyvendinimo terminus nustato VIISP valdytojas.

39.  Pagrindiniai elektroninės informacijos saugos priemonių parinkimo principai yra šie:

39.1.  Likutinė rizika turi būti sumažinta iki priimtino lygio.

39.2.  Elektroninės informacijos saugos priemonės diegimo kaina turi būti proporcinga saugomos elektroninės informacijos vertei.

39.3.  Turi būti įdiegtos prevencinės, detekcinės ir korekcinės elektroninės informacijos saugos priemonės.

40.  Parenkamos tokios saugos priemonės, kad būtų užtikrintas VIISP veiklos tęstinumas, patiriama kuo mažiau išlaidų ir užtikrinamas saugus VIISP darbas.

41.  Per metus turi būti užtikrintas VIISP prieinamumas – ne mažiau kaip 99 proc. laiko visą parą.

42.  Turi būti įgyvendintos Lietuvos standarte LST ISO/IEC 27002:2017 nurodytos saugos priemonės, išskyrus priemones, netaikytinas dėl IVPK veiklos, VIISP ar naudojamos VIISP techninės įrangos pobūdžio, ir Lietuvos standarte LST ISO/IEC 27001:2017 nurodytus elektroninės informacijos saugos valdymo reikalavimus.

 

 

III skyrius
ORGANIZACINIAI IR TECHNINIAI REIKALAVIMAI

 

43.  Programinės įrangos, skirtos VIISP apsaugoti nuo kenksmingos programinės įrangos (virusų, programinės įrangos, skirtos šnipinėjimui, nepageidaujamo elektroninio pašto ir panašiai), naudojimo nuostatos ir jos atnaujinimo reikalavimai:

43.1.  VIISP tarnybinėse stotyse ir kompiuterizuotose darbo vietose turi būti naudojamos centralizuotai valdomos kenksmingos programinės įrangos aptikimo priemonės, nuolat ieškančios kenksmingos programinės įrangos (virusų, šnipinėjimo programinės įrangos ir kt.) ir ją blokuojančios. Jos turi būti reguliariai atnaujinamos automatiniu būdu ne rečiau kaip kartą per parą.

43.2.  Apsaugai skirta programinė įranga turi automatiškai informuoti (elektroniniu paštu) atsakinguosius darbuotojus apie kompiuterizuotas darbo vietas ir tarnybines stotis, kuriose įdiegta apsaugai skirta programinė įranga netinkamai funkcionuoja, yra išjungta arba neatsinaujina per 24 valandas.

43.3.  Programinės įrangos konfigūravimas turi būti apsaugotas slaptažodžiu.

43.4.  Kenksmingosios programinės įrangos aptikimo priemonės veikia nuolat realiu laiku.

44.  VIISP veikimui būtiną kompiuterinę, techninę ir programinę įrangą, kurios reikia VIISP naudotojo funkcijoms atlikti, diegia ir prižiūri VIISP tvarkytojo Lietuvos Respublikos viešųjų pirkimų įstatymo nustatyta tvarka atrinkti paslaugų teikėjai (toliau – paslaugų teikėjai), kontroliuojami VIISP administratoriaus.

45.  Paslaugų teikėjų įsipareigojimai dėl VIISP elektroninės informacijos saugos užtikrinimo ir atsakomybės išdėstyti paslaugų teikimo sutartyse.

46.  VIISP duomenys iš susijusių registrų gaunami automatiniu būdu pagal duomenų teikimo sutartyse nustatytas specifikacijas ir sąlygas.

47.  Programinės įrangos, įdiegtos tarnybinėse stotyse ir kompiuterizuotose darbo vietose, naudojimo nuostatos:

47.1.  VIISP darbui gali būti naudojama tik legali ir patikrinta programinė įranga.

47.2.  Programinė įranga atnaujinama laikantis gamintojo reikalavimų.

47.3Programinės įrangos diegimą, šalinimą ir konfigūravimą atlieka VIISP administratorius ir VIISP privilegijuoti naudotojai.

48Kompiuterių tinklo filtravimo įrangos (užkardų, turinio kontrolės sistemų, įgaliotųjų serverių (angl. proxy) ir kt.) pagrindinės naudojimo nuostatos:

48.1Kompiuterių tinklai nuo viešųjų telekomunikacijų tinklų (interneto) turi būti atskirti ugniasienėmis bei įsilaužimų aptikimo ir prevencijos įranga.

48.2Visas duomenų srautas į internetą ir iš jo yra filtruojamas naudojant apsaugą nuo virusų ir kitos kenksmingos programinės įrangos.

48.3Naudojamos turinio filtravimo sistemos.

49.  Leistinos kompiuterių (ypač nešiojamųjų) naudojimo ribos:

49.1.  Prie VIISP prisijungiama nuotoliniu būdu naudojant interneto naršyklę (HTTPS protokolą).

49.2.  Prieigą prie VIISP suteikia, apriboja ir panaikina VIISP administratorius.

49.3.  Teisė dirbti su konkrečia elektronine informacija suteikiama konkrečiam VIISP naudotojui. VIISP naudotojų prieiga prie VIISP elektroninės informacijos leidžiama tik per identifikavimo ar slaptažodžių sistemą.

49.4.  VIISP naudotojams, savo tarnybinėms funkcijoms atlikti naudojantiems nešiojamuosius kompiuterius VIISP elektroninei informacijai perduoti kompiuterių tinklais. Šiuose kompiuteriuose turi būti naudojamas kompiuterio įjungimo slaptažodis, papildomas VIISP naudotojo tapatybės patvirtinimas ir elektroninės informacijos šifravimas.

49.5.  VIISP naudotojai išorinius įrenginius ir laikmenas prie nešiojamojo kompiuterio gali jungti ir naudoti tik savo darbo funkcijoms atlikti.

50Metodai, kuriais leidžiama užtikrinti saugų elektroninės informacijos teikimą ir (ar) gavimą:

50.1.  Tiesioginė prieiga prie VIISP elektroninės informacijos suteikiama įgyvendinus VIISP naudotojų administravimo taisyklėse nurodytas VIISP naudotojų autentifikavimo priemones.

50.2.  Tiesioginė prieiga prie VIISP užtikrinama visą parą darbo ir poilsio dienomis.

50.3.  VIISP elektroninė informacija perduodama automatiniu būdu arba asinchroniniu režimu pagal duomenų teikimo sutartis, kuriose nustatytos perduodamos elektroninės informacijos specifikacijos, kopijų skaičius ir kitos elektroninės informacijos perdavimo sąlygos ir tvarka.

50.4.  VIISP elektroninė informacija, perduodama ne per VIISP tvarkytojams priklausančias duomenų perdavimo linijas, privalo būti šifruojama.

50.5.  VIISP elektroninei informacijai perduoti naudojamas Saugus valstybinis duomenų perdavimo tinklas.

51.  Pagrindiniai atsarginių elektroninės informacijos kopijų darymo ir atkūrimo reikalavimai:

51.1.  VIISP duomenų bazė yra kopijuojama ir saugoma taip, kad įvykus nenumatytai situacijai VIISP veikla būtų visiškai atkurta per 8 valandas.

51.2.  Atsarginės elektroninės informacijos kopijos saugomos kitoje patalpoje nei VIISP tarnybinės stotys.

 

IV skyrius
REIKALAVIMAI PERSONALUI

 

52VIISP saugos įgaliotiniui keliami šie kvalifikaciniai reikalavimai:

52.1.  VIISP saugos įgaliotinis privalo išmanyti VIISP elektroninės informacijos saugos užtikrinimo principus, savo darbe vadovautis Bendrųjų saugos reikalavimų apraše išdėstytais reikalavimais, Informacinių technologijų saugos atitikties vertinimo metodika, VIISP elektroninės informacijos saugą reglamentuojančiais dokumentais, kitais Lietuvos Respublikos ir Europos Sąjungos teisės aktais bei standartais.

52.2.  VIISP saugos įgaliotiniu negali būti skiriamas asmuo, turintis neišnykusį ar nepanaikintą teistumą už nusikaltimą elektroninių duomenų ir informacinių sistemų saugumui, taip pat paskirtą administracinę nuobaudą už neteisėtą asmens duomenų tvarkymą ir privatumo apsaugos pažeidimą elektroninių ryšių srityje, elektroninių ryšių išteklių naudojimo ir skyrimo taisyklių pažeidimą, elektroninių ryšių tinklo gadinimą ar savavališką prisijungimą prie tinklo arba galinių įrenginių, kurie trukdo elektroninių ryšių tinklo darbui, savavališką prisijungimą arba elektroninių ryšių infrastruktūros įrengimo, naudojimo ir apsaugos sąlygų ir taisyklių pažeidimą, jeigu nuo jos paskyrimo praėję mažiau kaip vieni metai.

52.3VIISP saugos įgaliotinis gali kelti kvalifikaciją kvalifikacijos kėlimo kursuose, saugaus darbo su duomenimis seminaruose.

53.  VIISP administratoriui keliami šie reikalavimai:

53.1.  VIISP administratoriumi skiriamas VIISP tvarkytojo darbuotojas ar VIISP techninę priežiūrą vykdančios įmonės darbuotojas, išmanantis darbą su VIISP taikomąja programine įranga ir gebantis atlikti funkcijas, susijusias su VIISP naudotojų teisių valdymu.

53.2.  VIISP administratorius turi būti susipažinęs su duomenų bazių administravimo ir priežiūros pagrindais.

53.3.  VIISP administratorius turi būti susipažinęs su Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymu, kitais teisės aktais, reglamentuojančiais asmens duomenų tvarkymą ir VIISP duomenų saugą.

53.4.  VIISP administratorius turi būti pasirašęs konfidencialumo pasižadėjimą saugoti asmens duomenų paslaptį.

53.5.  VIISP administratorius turi kelti kvalifikaciją kvalifikacijos kėlimo kursuose, saugaus darbo su duomenimis seminaruose.

54.  VIISP tvarkytojo darbuotojai (išskyrus VIISP saugos įgaliotinį ir VIISP administratorių), kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje, privalo gerai išmanyti VIISP veiklos principus, būti susipažinę ir vykdyti Saugos dokumentuose nustatytus reikalavimus ir atlikti procedūras.

55.  VIISP techninę priežiūrą vykdančių įmonių atsakingi darbuotojai turi atitikti paslaugų VIISP vystymo ar priežiūros paslaugų pirkimo dokumentuose nustatytus kvalifikacinius reikalavimus bei vykdyti paslaugų teikimo sutartyse nurodytas veiklas. Kai perkamos VIISP vystymo ar priežiūros paslaugos yra susijusios su prieigos prie VIISP bei joje apdorojamos elektroninės informacijos suteikimu, taikomi šie principai:

55.1.  VIISP techninę priežiūrą vykdančių įmonių darbuotojams prieiga suteikiama pagal VIISP naudotojų administravimo taisykles. VIISP techninę priežiūrą vykdančių įmonių darbuotojai yra atsakingi už tinkamą VIISP saugos įgaliotinio informavimą apie pasikeitimus jų įmonėje, kurie gali turėti įtakos VIISP techninę priežiūrą vykdančių įmonių darbuotojų prieigos prie VIISP panaikinimui ar keitimui (pvz., turi nedelsdami pranešti apie tai, kad prieigą prie VIISP turintis darbuotojas nutraukia darbo santykius su VIISP techninę priežiūrą vykdančia įmone).

55.2.  Neleidžiamas VIISP techninę priežiūrą vykdančių įmonių darbuotojų prieigos prie VIISP suteikimas grupinių paskyrų pagrindu.

55.3.  Prieš VIISP techninę priežiūrą vykdančių įmonių darbuotojams suteikiant prieigą prie VIISP, atitinkami darbuotojai turi pasirašyti konfidencialumo pasižadėjimus ir papildomai turi būti formalizuojami susitarimai tarp VIISP tvarkytojo ir VIISP techninę priežiūrą teikiančių įmonių, kuriuose būtų nurodyta:

55.3.1. elektroninė informacija ir elektroninės informacijos apdorojimo priemonės, prie kurių VIISP techninę priežiūrą teikiančių įmonių darbuotojams suteikiama prieiga;

55.3.2. prieigos tipas (fizinė prieiga, loginė prieiga, nuotolinė prieiga, prieiga konkrečioje darbo vietoje);

55.3.3. su prieiga prie VIISP susijusios rizikos;

55.3.4. prieigos suteikimo laikotarpis ir leidžiamas prisijungimo laikas paros metu;

55.3.5. VIISP techninę priežiūrą teikiančių įmonių darbuotojų galimi atlikti veiksmai VIISP;

55.3.6. IT incidentų ir elektroninės informacijos saugos incidentų valdymo nuostatos ar nuorodos į jas;

55.3.7. VIISP techninę priežiūrą teikiančių įmonių darbuotojų bei VIISP tvarkytojo darbuotojų pareigos ir atsakomybės prieigos suteikimo laikotarpiu;

55.3.8. teisė stebėti VIISP techninę priežiūrą teikiančių įmonių darbuotojų veiksmus, atliekamus VIISP IT komponentuose;

55.3.9. VIISP techninę priežiūrą teikiančios įmonės paslaugų teikimo reikalavimai;

55.3.10. ataskaitos ir informacija, kurią turi teikti VIISP techninę priežiūrą teikiančios įmonės, siekdamos įrodyti atitiktį paslaugų teikimo reikalavimams;

55.3.11. problemų ir nesutarimų tarp VIISP tvarkytojo ir VIISP techninę priežiūrą teikiančios įmonės sprendimo nuostatos;

55.3.12. susitarimų keitimo nuostatos;

55.3.13. nuorodos į VIISP saugos procedūras ir reikalavimus, kuriais būtina vadovautis.

56.  Apsikeitimas informacija, susijusia su VIISP elektroninės informacijos saugos valdymu, jos kiekis, informacijos teikėjai ir gavėjai yra nustatyti konkrečių VIISP elektroninės informacijos saugos valdymo procedūrų aprašuose. Minėta informacija keičiamasi pagal VIISP saugos dokumentų nuostatas.

57.  VIISP Saugos dokumentai, VIISP elektroninės informacijos saugos valdymo įrašai turi būti saugomi ir laiku naikinami.

58.  VIISP saugomi duomenys ir Saugos dokumentai, VIISP elektroninės informacijos saugos valdymo įrašai turi būti klasifikuojami pagal šias taisykles:

58.1.  Klasifikavimo žyma „Vieša informacija“ priskiriama elektroninei informacijai, kuri naudotojams VIISP atvaizduojama neprisijungus prie sistemos (vieša sritis). Tokiai elektroninei informacijai netaikomi specifiniai konfidencialumo, žymėjimo ar naikinimo reikalavimai ir turi būti užtikrintas tokios elektroninės informacijos vientisumas bei bendrinis VIISP taikomas prieinamumo lygis.

58.2.  Klasifikavimo žyma „Privati informacija“ priskiriama elektroninei informacijai, kuri naudotojams VIISP atvaizduojama prisijungus prie sistemos (gyventojų sritis, verslo sritis, institucijų sritis). Tokiai elektroninei informacijai netaikomi specifiniai žymėjimo reikalavimai, tačiau turi būti užtikrintas tokios elektroninės informacijos konfidencialumas (ji atvaizduojama tik atitinkamam autorizuotam naudotojui bei pagal VIISP funkcionalumą su elektronine informacija susijusiems VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingiems darbuotojams), vientisumas (užtikrinama, kad elektroninė informacija nebūtų pakeičiama be atitinkamo naudotojo ar pagal VIISP funkcionalumą su elektronine informacija susijusių VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingų darbuotojų žinios), prieinamumas (taikomas bendrinis VIISP prieinamumo lygis).

58.3.  Klasifikavimo žymai „Jautri informacija“ priskiriama elektroninei informacijai, kuri atvaizduojama VIISP administravimo skiltyje, taip pat elektroninei informacijai, sudarančiai VIISP elektroninės informacijos saugos valdymą. Tokiai elektroninei informacijai taikomi specifiniai žymėjimo reikalavimai (tik VIISP elektroninės informacijos saugos valdymą sudarantiems dokumentams ir įrašams), turi būti užtikrintas tokios elektroninės informacijos konfidencialumas (ją atvaizduoja tik VIISP administratorius bei pagal VIISP funkcionalumą ar VIISP elektroninės informacijos saugos valdymo funkcijas su elektronine informacija susiję VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingi darbuotojai), vientisumas (užtikrinama, kad elektroninė informacija nebūtų pakeičiama be VIISP administratoriaus ar pagal VIISP funkcionalumą ar VIISP elektroninės informacijos saugos valdymo funkcijas su elektronine informacija susijusių VIISP tvarkytojo, VIISP techninę priežiūrą vykdančių įmonių ar institucijų atsakingų darbuotojų žinios), prieinamumas (taikomas bendrinis VIISP prieinamumo lygis).

59.  Tais atvejais, kai ta pati elektroninė informacija yra atvaizduojama skirtingose VIISP srityse, elektroninei informacijai turi būti taikytinas žemiausias klasifikavimo lygmuo.

60.  Elektroninės informacijos laikmenas su bet kurio lygmens elektronine informacija galima be apribojimų pakartotinai naudoti kitos žymos elektroninei informacijai saugoti. Atliekant VIISP priežiūrą (pvz., keičiant atsarginių kopijų saugojimo politiką), sankcionuotas bet kurio lygmens VIISP elektroninės informacijos ištrynimas iš elektroninės informacijos laikmenų galimas naudojant įprastus operacinių sistemų siūlomus trynimo mechanizmus. Perduodant VIISP IT komponentus remontui, turi būti užtikrinta, kad elektroninės informacijos laikmenos nebūtų perduotos pašaliniams asmenims. Jei yra poreikis VIISP elektroninės informacijos laikmenas perduoti fiziniu būdu, elektroninės informacijos laikmenos perduodamos tiesiogiai gavėjui. Didelės apimties duomenų perkėlimas galimas tik suderinus su VIISP saugos įgaliotiniu.

61.  VIISP Saugos dokumentai elektronine forma turi būti saugomi VIISP tvarkytojo turinio valdymo sistemoje. Tai atlieka dokumentą sukūrusio ar už jo sukūrimą atsakingo VIISP tvarkytojo darbuotojas. Tokio dokumento pavadinimas turi būti sudaromas taip:

61.1.  Nurodoma klasifikavimo žyma.

61.2.  Nurodomas bylos pavadinimas.

61.3.  Nurodoma bylos versija.

62.  VIISP Saugos dokumentai turi būti prieinami visiems VIISP tvarkytojo darbuotojams, kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje.

 

V skyrius

VIISP NAUDOTOJŲ SUPAŽINDINIMO SU SAUGOS DOKUMENTAIS PRINCIPAI

 

63.  VIISP saugos įgaliotinis organizuoja pasirašytinį VIISP tvarkytojo darbuotojų, kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje, supažindinimą su Saugos dokumentais. VIISP techninę priežiūrą vykdančioms įmonėms taikomi VIISP elektroninės informacijos saugos valdymo reikalavimai yra išdėstomi atitinkamose sutartyse. Prireikus VIISP naudotojams taikytini VIISP elektroninės informacijos saugos valdymo reikalavimai pateikiami susipažinti elektroninėmis VIISP priemonėmis.

64.  VIISP administratorių su Saugos nuostatais ir kitais Saugos dokumentais bei atsakomybe už jų reikalavimų nesilaikymą pasirašytinai supažindina VIISP saugos įgaliotinis.

65.  VIISP naudotojų supažindinimas su Saugos dokumentais ir atsakomybe už saugos dokumentuose nustatytų reikalavimų nesilaikymą bei informacija apie saugos dokumentų priėmimą, pakeitimą ar pripažinimą netekusiais galios užtikrinamas programinėmis VIISP priemonėmis.

 

VI skyrius
BAIGIAMOSIOS NUOSTATOS

 

66.  VIISP tvarkytojo darbuotojai, kurie dalyvauja VIISP priežiūros, valdymo ir vystymo veikloje, pažeidę Saugos dokumentų ir kitų saugų elektroninės informacijos tvarkymą reglamentuojančių teisės aktų reikalavimus, atsako įstatymų nustatyta tvarka. VIISP techninę priežiūrą vykdančių įmonių atsakingi darbuotojai, pažeidę jiems tarpusavio sutartimi su VIISP tvarkytoju privalomus VIISP elektroninės informacijos saugos valdymo reikalavimus, atsako pagal atitinkamoje sutartyje numatytą tvarką.

67.  Siekiant VIISP elektroninės informacijos saugos valdymo atitikties Lietuvos standarto LST EN ISO/IEC 27001:2017 reikalavimams, turi būti įgyvendintas formalus VIISP elektroninės informacijos saugos valdymo sertifikavimo pagal Lietuvos standartą LST EN ISO/IEC 27001:2017 procesas, kurio  rezultatas –  periodinis VIISP elektroninės informacijos saugos valdymo sertifikavimo ir priežiūros auditas, atliekamas pasitelkus nepriklausomus auditorius.

 

______________________