Kibernetinio saugumo reikalavimų aprašas (KSRA)
Žmogiškųjų išteklių saugumas, fizinės prieigos politika ir turto valdymas
58. Kibernetinio saugumo subjekto vadovas arba jo įgaliotas asmuo turi nustatyti žmogiškųjų išteklių saugumo reikalavimus, kurie apimtų:
- 58.1. reikalavimą, kad prieiga prie kibernetinio saugumo subjekto tinklų ir informacinės sistemos kibernetinio saugumo subjekto darbuotojams ir (arba) paslaugų teikėjams būtų suteikiama tik susipažinus su kibernetinio saugumo politikos dokumentais ir sutikus jų laikytis
- 58.2. kibernetinio saugumo subjekto darbuotojų ir (arba) paslaugų teikėjų konfidencialumo arba informacijos neatskleidimo reikalavimus.
59. Kibernetinio saugumo subjekto vadovas arba jo įgaliotas asmuo turi patvirtinti tinklų ir informacinių sistemų fizinės prieigos reikalavimus, apimančius:
- 59.1. patalpų, kurios turi būti apsaugotos (patalpos, kuriose laikoma kibernetinio saugumo subjekto tinklų ir informacinių sistemų įranga, serveriai, naudotojų ir administratorių darbo vietos), sąrašą
- 59.2. saugomoms patalpoms taikomos fizinės aplinkos apsaugos ir prieigos kontrolės priemones
- 59.3. reikalavimą, kad į kibernetinio saugumo subjekto saugomas patalpas gali patekti tik įgalioti asmenys
- 59.4. už fizinės apsaugos priemonių įgyvendinimą atsakingų asmenų paskyrimą.
60. Kibernetinio saugumo subjektams taikomi techniniai reikalavimai nurodyti 5 lentelėje.
51. Tinklų ir informacinės sistemos serverių patalpos ir patalpos, kuriose saugomos atsarginės duomenų kopijos, turi būti apsaugotos nuo neteisėto asmenų patekimo į jas, taikant fizines ar elektronines apsaugos priemones.
52. Kibernetinio saugumo subjekto nustatyta tvarka turi būti kontroliuojamas patekimas į tinklų ir informacinės sistemos serverių patalpas ir patalpas, kuriose saugomos atsarginės duomenų kopijos.
61. Kibernetinio saugumo subjekto vadovas arba jo įgaliotas asmuo turi nustatyti kibernetinio saugumo subjekto turto valdymo tvarką, apimančią:
- 61.1. reikalavimą parengti ir nuolat atnaujinti tinklų ir informacinių sistemų turto (kibernetinio saugumo subjekto valdoma techninė ir programinė įranga, duomenys), kuriuo grindžiamos kibernetinio saugumo subjekto veiklos funkcijos, sąrašą (toliau – turto sąrašas)
- 61.2. turto klasifikavimo reikalavimus pagal jų svarbą, konfidencialumo, vientisumo ir prieinamumo atžvilgiu
- 61.3. turto perkėlimo už kibernetinio saugumo subjekto ribų reikalavimus
- 61.4. nešiojamųjų, keičiamųjų duomenų laikmenų naudojimo reikalavimus
- 61.5. mobiliųjų įrenginių, kurie gali veikti savarankiškai ir turėti ryšį su tinklu ar internetu keičiantis jų buvimo vietai (pavyzdžiui, nešiojamasis kompiuteris, delninukas, išmanusis telefonas) ir naudojamų prisijungti prie kibernetinio saugumo subjektų tinklų ir informacinių sistemų, saugaus naudojimo ir kontrolės reikalavimus.
62. Tinklų ir informacinės sistemos įrangos priežiūrą ir gedimų šalinimą turi atlikti kvalifikuoti specialistai.
63. Tinklų ir informacinių sistemų techninės įrangos gedimai turi būti registruojami.
64. Kibernetinio saugumo subjektams taikomi techniniai reikalavimai nurodyti 6 lentelėje.
Visiems kibernetinio saugumo subjektams
53. Naudojamos techninės priemonės, kurios apribotų neleistinų (turto sąraše nesančių) įrenginių prijungimą prie kibernetinio saugumo subjekto tinklų ir informacinių sistemų, apribotų neleistinos techninės įrangos naudojimą ir informuotų kibernetinio saugumo subjekto įgaliotą asmenį.
54. Kibernetinio saugumo subjektas turi centralizuotai valdyti mobiliuosius įrenginius, kurie turi prieigą prie tinklų ir informacinių sistemų, ir juose įdiegtą programinę įrangą.
<...>
57. Reikalavimai tinklų ir informacinės sistemos techninei ir programinei įrangai ir patalpoms:
- 57.1. tinklų ir informacinių sistemų kompiuterinė įranga, kurią kibernetinio saugumo subjektas įvertino kaip svarbią, turi turėti įtampos filtrą ir nepertraukiamo maitinimo šaltinį, užtikrinantį techninės įrangos veikimą;
- 57.2. jei tinklų ir informacinių sistemų serverių patalpose esančios įrangos bendras galingumas yra daugiau nei 10 kilovatų, turi būti įrengta oro kondicionavimo įranga;
<...>
- 57.4. tinklų ir informacinės sistemos techninė ir programinė įranga turi būti prižiūrima laikantis gamintojo rekomendacijų;
- 57.5. tinklų ir informacinės sistemos serverių patalpose turi būti įrengti gaisro ir įsilaužimo jutikliai, prijungti prie pastato signalizacijos ir (arba) apsaugos tarnybos stebėjimo pulto;
<...>
Papildomai tik Esminiams kibernetinio saugumo subjektams
55. Mobilieji įrenginiai, kuriais naršoma internete, turi būti apsaugoti nuo judriųjų programų (angl. mobile code) keliamų grėsmių.
56. Mobiliuosiuose įrenginiuose privalo būti įdiegtos priemonės, leisiančios nuotoliniu būdu neatkuriamai ištrinti mobiliuosiuose įrenginiuose esančius duomenis.
57. Reikalavimai tinklų ir informacinės sistemos techninei ir programinei įrangai ir patalpoms:
- 57.3. serverių patalpose turi būti oro kondicionavimo ir drėgmės kontrolės įranga;
- 57.6. visose patalpose, kuriose yra kibernetinio saugumo subjekto techninė įranga, turi būti įrengti gaisro jutikliai ir (ar) kitos fizinės apsaugos priemonės;
- 57.7. kritiniai elementai (oro kondicionavimo įranga, vėdinimas ir drėgmės kontrolė, el. energijos tiekimas) turi būti dubliuojami, siekiant užtikrinti aukštą patalpoms eksploatuoti būtinų įrenginių patikimumą.