1716 Įstatymo projektas Kibernetinio saugumo įstatymo Nr. XII-1428 1, 2, 4, 6, 10, 15, 16, 18 straipsnių pakeitimo, 8 straipsnio pripažinimo netekusiu galios ir Įstatymo papildymo priedu įstatymo projektas Parengė: Lietuvos Respublikos krašto apsaugos ministerija, Lietuvos Respublikos Vyriausybė XII

Lietuva · XIIIP-1441 · 2017-12-05 · Senas · LT_SEIMAS

Autentiškas šaltinis — oficialus registras ↗.

Mūsų sistemoje

Projekto eiga, iniciatoriai ir keičiamas įstatymas →

Dosjė dokumentai

  1. Lyginamasis variantas · 2017-12-05
  2. Lyginamasis variantas · 2017-12-15
  3. Aiškinamasis raštas · 2017-12-05
  4. Komiteto išvada · 2017-12-05
  5. Komiteto išvada · 2017-12-15

Lyginamasis variantas

2017-12-05 · oficialus registras ↗

Projekto lyginamasis variantas

LIETUVOS RESPUBLIKOS

kibernetinio saugumo ĮSTATYMO NR. xiI-1428 1, 2, 4, 6, 10, 15, 16, 18 straipsnių pakeitimo, 8 straipsnio pripažinimo netekusiu galios ir įstatymo papildymo priedu

ĮSTATYMAS

2017 m. d. Nr. Vilnius

1 straipsnis. 1 straipsnio pakeitimas

Papildyti 1 straipsnį 4 dalimi: „4. Šio įstatymo nuostatos suderintos su Europos Sąjungos teisės aktais, nurodytais šio įstatymo priede.“

2 straipsnis. 2 straipsnio pakeitimas

Pakeisti 2 straipsnio 4 dalį ir ją išdėstyti taip:

„4. Kibernetinis incidentas – įvykis ar veika kibernetinėje

erdvėje, kuri sukelia ar gali sukelti neteisėtą prisijungimą sudarantys ar galintys sudaryti galimybę ar sudaryti sąlygas neteisėtai prisijungti prie informacinės sistemos, elektroninių ryšių tinklo ar pramoninių procesų valdymo sistemos, sutrikdyti ar pakeisti, įskaitant valdymo perėmimą, informacinės sistemos, elektroninių ryšių tinklo ar pramoninių procesų valdymo sistemos veikimą, sunaikinti, sugadinti, ištrinti ar pakeisti elektroninę informaciją, panaikinti ar apriboti galimybę naudotis elektronine informacija, taip pat sudaryti sąlygas pasisavinti ar kitaip panaudoti neviešą elektroninę informaciją tokios teisės neturintiems asmenims.“

3 straipsnis. 4 straipsnio pakeitimas

Pakeisti 4 straipsnį ir jį išdėstyti taip:

„4 straipsnis. Kibernetinio saugumo politikos formavimo

ir įgyvendinimo institucijos

1. Kibernetinio saugumo politikos strateginius tikslus

ir jiems pasiekti būtinas priemones nustato Lietuvos Respublikos Vyriausybė (toliau

  • Vyriausybė). 2. Kibernetinio saugumo politiką formuoja, jos įgyvendinimą organizuoja, kontroliuoja ir koordinuoja Lietuvos Respublikos krašto apsaugos ministerija (toliau – Krašto apsaugos ministerija).

Lietuvos Respublikos vidaus reikalų ministerija (toliau – Vidaus reikalų ministerija), Nacionalinis kibernetinio saugumo centras, Lietuvos Respublikos ryšių reguliavimo tarnyba (toliau – Ryšių reguliavimo tarnyba), Valstybinė duomenų apsaugos inspekcija ir Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – Policijos departamentas) formuojant kibernetinio saugumo politiką dalyvauja tiek, kiek šiame įstatyme nustatytoms funkcijoms atlikti reikia nustatyti viešojo administravimo subjektų, valdančių valstybės informacinius išteklius, ypatingos svarbos informacinės infrastruktūros valdytojų, viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų ir elektroninės informacijos prieglobos paslaugų teikėjų veiklos teisinį reguliavimą. 3. Kibernetinio saugumo politiką pagal kompetenciją įgyvendina Vidaus reikalų ministerija, Nacionalinis kibernetinio saugumo centras, Ryšių reguliavimo tarnyba, Valstybinė duomenų apsaugos inspekcija ir Policijos departamentas.“

4 straipsnis. 6 straipsnio pakeitimas

„5) tvirtina viešųjų ryšių tinklų, viešųjų

elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisykles;“. 2. Buvusius 6 straipsnio 5 ir 6 punktus laikyti atitinkamai 6 ir 7 punktais. 5 straipsnis. 8 straipsnio pripažinimas netekusiu galios Pripažinti netekusiu galios 8 straipsnį. 8 straipsnis. Ryšių reguliavimo tarnybos įgaliojimai kibernetinio saugumo srityje 1.

Ryšių reguliavimo tarnyba, įgyvendindama kibernetinio saugumo politiką, reguliuoja viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų ir elektroninės informacijos prieglobos paslaugų teikėjų veiklą kibernetinio saugumo užtikrinimo srityje ir pagal kompetenciją:

1) rengia ir tvirtina informacijos apie kibernetinius incidentus ir taikytas šių incidentų valdymo priemones teikimo Ryšių reguliavimo tarnybai tvarkos ir sąlygų aprašą;

2) rengia ir tvirtina organizacinius ir techninius reikalavimus, taikomus elektroninės informacijos prieglobos paslaugų saugumui ir vientisumui užtikrinti;

3) rengia ir tvirtina techninės informacijos, reikalingos vertinti viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir (arba) elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būseną, teikimo Ryšių reguliavimo tarnybai tvarkos ir sąlygų aprašą;

4) atlieka viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų interneto prieigos tinklų infrastruktūros vientisumo tyrimus;

5) atlieka viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir (arba) elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būsenos tyrimus;

6) atlieka kitas Lietuvos Respublikos teisės aktuose nustatytas funkcijas kibernetinio saugumo užtikrinimo srityje. 2.

2. Ryšių reguliavimo tarnyba, siekdama užtikrinti

viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumą ir vientisumą, užkirsti kelią kibernetiniams incidentams plisti, mažinti viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų, elektroninės informacijos prieglobos paslaugų teikėjų ir (arba) viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų gavėjų dėl kibernetinių incidentų patiriamos žalos atsiradimo riziką, turi teisę duoti privalomus nurodymus ir nustatyti nurodymų įvykdymo terminą viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjams ir (arba) elektroninės informacijos prieglobos paslaugų teikėjams. Ryšių reguliavimo tarnybos nurodymai turi būti motyvuoti ir proporcingi tikslui pasiekti. 6 straipsnis. 10 straipsnio pakeitimas

1. Pakeisti 10 straipsnio 2 dalies pirmąją

pastraipą ir ją išdėstyti taip:

„2. Nacionalinis kibernetinio saugumo centras,

pagal kompetenciją įgyvendindamas kibernetinio saugumo politiką ir vykdydamas valstybės informacinių išteklių ir ypatingos svarbos informacinių infrastruktūrų, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinių incidentų valdymo padalinio veiklą:“. 2. Pakeisti 10 straipsnio 2 dalies 1 punktą ir jį išdėstyti taip: „1) pagal savo kompetenciją rengia ir teikia pasiūlymus krašto apsaugos ministrui dėl organizacinių ir techninių kibernetinio saugumo reikalavimų valstybės informaciniams ištekliams ir ypatingos svarbos informacinei infrastruktūrai, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikėjams;“. 3.

3. Pakeisti 10 straipsnio 2 dalies 4 punktą ir

jį išdėstyti taip:

„4) teikia konsultacijas ir rekomendacijas

valstybės informacinių išteklių valdytojams, ir ypatingos svarbos infrastruktūros valdytojams, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikėjams kibernetinio saugumo klausimais;“. 4. Pakeisti 10 straipsnio 2 dalies 10 punktą ir jį išdėstyti taip:

„10) laikydamasis krašto apsaugos ministro

nustatytos tvarkos, reaguoja į kibernetinius incidentus valstybės informaciniuose ištekliuose, ir ypatingos svarbos informacinėse infrastruktūrose, viešuosiuose ryšių tinkluose, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikimo infrastruktūrose;“. 5. Papildyti 10 straipsnio 2 dalį nauju 11 punktu:

„11) atlieka viešųjų ryšių tinklų, viešųjų

elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būsenos tyrimus;“. 6. Papildyti 10 straipsnio 2 dalį nauju 12 punktu: „12) viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka praneša kitų Europos Sąjungos valstybių narių nacionalinėms reguliavimo institucijoms, Europos tinklų ir informacijos apsaugos agentūrai ir visuomenei apie šiose taisyklėse nurodytus viešojo ryšių tinklo ar jo dalies, viešųjų elektroninių ryšių paslaugų kibernetinius incidentus, turinčius didelę įtaką šių tinklų veikimui arba paslaugų teikimui. Kaupia informaciją apie viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų teikėjų pranešimus apie šiuos incidentus ir įvykdytus veiksmus ir kiekvienais metais pateikia apibendrintą informaciją Europos Komisijai ir Europos tinklų ir informacijos apsaugos agentūrai;“. 7. Buvusį 10 straipsnio 2 dalies 11 punktą laikyti 13 punktu. 8.

8. Pakeisti 10 straipsnio 3 dalies 4 punktą ir

jį išdėstyti taip:

„4) kibernetinio incidento metu duoti motyvuotus

privalomus nurodymus, susijusius su kibernetinio saugumo užtikrinimu, ir nustatyti nurodymų įvykdymo terminą viešojo administravimo subjektams, valdantiems ir (arba) tvarkantiems valstybės informacinius išteklius, ir ypatingos svarbos informacinės infrastruktūros valdytojams, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikėjams. Nacionalinio kibernetinio saugumo centro nurodymai turi būti motyvuoti ir proporcingi tikslui pasiekti;“. 9. Papildyti 10 straipsnio 3 dalį nauju 5 punktu: „5) jei viešųjų ryšių tinklų ar viešųjų elektroninių ryšių paslaugų teikėjai viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka nepateikia techninės informacijos, reikalingos viešųjų ryšių tinklų ar viešųjų elektroninių ryšių paslaugų kibernetinio saugumo būsenai vertinti, reikalauti, kad jie savo lėšomis atliktų nepriklausomą saugumo auditą ir pateiktų šio audito rezultatus;“. 10. Buvusius 10 straipsnio 3 dalies 5–9 punktus laikyti atitinkamai 6–10 punktais. 11. Pakeisti 10 straipsnio 3 dalies 7 punktą ir jį išdėstyti taip:

„7) siekdamas stabdyti kibernetinio incidento

poveikį valstybės informacinių išteklių ar ypatingos svarbos informacinių infrastruktūrų kibernetiniam saugumui, be teismo sankcijos duoti motyvuotą nurodymą viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjams laikinai, bet ne ilgiau negu 48 valandoms, apriboti viešųjų elektroninių ryšių paslaugų teikimą šių paslaugų gavėjui; Nacionalinis kibernetinio saugumo centras apie viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjams pagal šį punktą duotus nurodymus ne vėliau kaip kitą darbo dieną informuoja Ryšių Lietuvos Respublikos ryšių reguliavimo tarnybą;“. 7 straipsnis.

7 straipsnis. 15 straipsnio pakeitimas

Pakeisti 15 straipsnį ir jį išdėstyti taip:

„15 straipsnis. Viešųjų ryšių tinklų ir (arba)

viešųjų elektroninių ryšių paslaugų teikėjų pareigos Viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjai privalo:

1) viešai skelbti paslaugų gavėjams rekomendacijas apie priemones kibernetiniam saugumui užtikrinti naudojantis viešųjų ryšių tinklų ir (arba) ar viešųjų elektroninių ryšių paslaugų teikėjų teikiamomis paslaugomis;

2) įgyvendinti kibernetinio saugumo užtikrinimo technines ir organizacines priemones, nustatytas viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse, prireikus imtis reikiamų priemonių kibernetiniam saugumui užtikrinti. Šios priemonės turi užtikrinti saugumo lygį, atitinkantį iškilusią grėsmę, ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį viešiesiems ryšių tinklams ir viešųjų elektroninių ryšių paslaugų gavėjams;

23) viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie įvykusius šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus Ryšių reguliavimo tarnybos patvirtintose viešųjų ryšių tinklų, ir (arba) viešųjų elektroninių ryšių paslaugų saugumo ir vientisumo užtikrinimo taisyklėse, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų kibernetinio saugumo būseną būsenai vertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) Nacionalinio kibernetinio saugumo centro reikalavimu savo lėšomis atlikti nepriklausomą saugumo auditą ir pateikti šio audito rezultatus.

Viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų saugumo auditą atlieka tarptautinių organizacijų sertifikuoti auditoriai;

35) teikti Valstybinei duomenų apsaugos inspekcijai informaciją apie kibernetinius incidentus, susijusius su asmens duomenų saugumo pažeidimais, ir taikytas šių incidentų valdymo priemones šios institucijos nustatyta tvarka ir sąlygomis;

46) policijos generalinio komisaro nustatyta tvarka ir sąlygomis teikti policijai informaciją, reikalingą teisės pažeidimams, galimai turintiems nusikalstamos veikos požymių, kibernetinėje erdvėje užkardyti ir tirti, ir vykdyti kitus policijos nurodymus, duotus šio įstatymo ar kitų teisės aktų nustatytais pagrindais.

Policijos nurodymus dėl paslaugų teikimo jų gavėjui apribojimo privaloma įvykdyti ne vėliau kaip per 8 valandas nuo policijos nurodymo gavimo;

57) paskirti kompetentingą asmenį ar padalinį, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą, ir Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui pateikti paskirto asmens ar padalinio kontaktinę informaciją.“

8 straipsnis. 16 straipsnio pakeitimas

Pakeisti 16 straipsnį ir jį išdėstyti taip:

„16 straipsnis. Elektroninės informacijos

prieglobos paslaugų teikėjų pareigos Elektroninės informacijos prieglobos paslaugų teikėjai privalo:

1) įgyvendinti kibernetinio saugumo užtikrinimo technines ir organizacines priemones, nustatytas Ryšių reguliavimo tarnybos viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse, kiek tai susiję su jų teikiamomis paslaugomis, prireikus kartu su viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjais imtis reikiamų priemonių kibernetiniam saugumui užtikrinti;.

Šios priemonės turi užtikrinti saugumo lygį, atitinkantį iškilusią grėsmę, ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį elektroninės informacijos prieglobos paslaugų gavėjams;

2) viešai skelbti elektroninės informacijos prieglobos paslaugų gavėjams rekomendacijas apie priemones kibernetiniam saugumui užtikrinti naudojantis elektroninės informacijos prieglobos paslaugomis;

3) viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus organizaciniuose ir techniniuose reikalavimuose elektroninės informacijos prieglobos paslaugų saugumui ir vientisumui užtikrinti, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būseną būsenai vertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) policijos generalinio komisaro nustatyta tvarka ir sąlygomis teikti policijai informaciją, reikalingą teisės pažeidimams, galimai turintiems nusikalstamos veikos požymių, kibernetinėje erdvėje užkardyti ir tirti, ir vykdyti kitus policijos nurodymus, duotus šio įstatymo ar kitų teisės aktų nustatytais pagrindais.

Šios priemonės turi užtikrinti saugumo lygį, atitinkantį iškilusią grėsmę, ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį elektroninės informacijos prieglobos paslaugų gavėjams;

2) viešai skelbti elektroninės informacijos prieglobos paslaugų gavėjams rekomendacijas apie priemones kibernetiniam saugumui užtikrinti naudojantis elektroninės informacijos prieglobos paslaugomis;

3) viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus organizaciniuose ir techniniuose reikalavimuose elektroninės informacijos prieglobos paslaugų saugumui ir vientisumui užtikrinti, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būseną būsenai vertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) policijos generalinio komisaro nustatyta tvarka ir sąlygomis teikti policijai informaciją, reikalingą teisės pažeidimams, galimai turintiems nusikalstamos veikos požymių, kibernetinėje erdvėje užkardyti ir tirti, ir vykdyti kitus policijos nurodymus, duotus šio įstatymo ar kitų teisės aktų nustatytais pagrindais. Policijos nurodymus dėl paslaugų teikimo jų gavėjui apribojimo privaloma įvykdyti ne vėliau kaip per 8 valandas nuo policijos nurodymo gavimo;

5) paskirti kompetentingą asmenį ar padalinį, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą, ir Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui pateikti paskirto asmens ar padalinio kontaktinę informaciją.“

9 straipsnis. 18 straipsnio pakeitimas

Pakeisti 18 straipsnį ir jį išdėstyti taip:

„18 straipsnis. Tarpinstitucinis bendradarbiavimas

tiriant kibernetinius incidentus 1.

Nacionalinis kibernetinio saugumo centras, Ryšių reguliavimo tarnyba, Policijos departamentas ir kitos policijos įstaigos bendradarbiauja tiriant kibernetinius incidentus, keičiasi su kibernetinių incidentų tyrimais susijusia informacija, reikalinga institucijų pagal kompetenciją vykdomoms funkcijoms atlikti. Prireikus apie kibernetinių incidentų tyrimą gali būti informuojami kiti kriminalinės žvalgybos subjektai ir (arba) žvalgybos institucijos. 2. Valstybinė duomenų apsaugos inspekcija bendradarbiauja su Nacionalinio Nacionaliniu kibernetinio saugumo centru ir Ryšių reguliavimo tarnyba tiriant kibernetinius incidentus, susijusius su asmens duomenų saugumo pažeidimais, keičiasi informacija, reikalinga teisės aktų nustatytoms funkcijoms, susijusioms su kibernetinių incidentų, pažeidžiančių asmens duomenų saugumą, tyrimu, atlikti. 3. Tarpinstitucinio bendradarbiavimo tiriant kibernetinius incidentus tvarka ir kibernetinių incidentų klasifikavimo tvarka nustatomos Nacionaliniame kibernetinių incidentų valdymo plane.“

10 straipsnis. Įstatymo papildymas priedu

Papildyti įstatymą priedu: „Lietuvos Respublikos kibernetinio saugumo įstatymo priedas

ĮGYVENDINAMI EUROPOS SĄJUNGOS TEISĖS AKTAI

2002 m. kovo 7 d. Europos Parlamento ir Tarybos direktyva 2002/21/EB

dėl elektroninių ryšių tinklų ir paslaugų bendrosios reguliavimo sistemos (Pagrindų direktyva) (OL 2004 m. specialusis leidimas, 13 skyrius, 29 tomas, p. 349) su paskutiniais pakeitimais, padarytais 2009 m. lapkričio 25 d. Europos Parlamento ir Tarybos direktyva 2009/140/EB (OL 2009 L 337, p. 37).“

11 straipsnis. Įstatymo įsigaliojimas ir

įgyvendinimas

įsigalioja 2018 m. sausio 1 d. 2. Lietuvos Respublikos Vyriausybė, krašto apsaugos ministras, Lietuvos Respublikos ryšių reguliavimo tarnyba iki 2017 m. gruodžio 31 d. priima šio įstatymo įgyvendinamuosius teisės aktus.

Skelbiu šį Lietuvos Respublikos Seimo priimtą įstatymą. Respublikos Prezidentas

Lyginamasis variantas

2017-12-15 · oficialus registras ↗

Projekto

XIIIP-1441(2)

lyginamasis variantas

LIETUVOS RESPUBLIKOS

kibernetinio saugumo ĮSTATYMO NR. xiI-1428 1, 2, 4, 6, 10, 15, 16, 18 straipsnių pakeitimo, 8 straipsnio pripažinimo netekusiu galios ir įstatymo papildymo priedu

ĮSTATYMAS

2017 m. d. Nr. Vilnius

1 straipsnis. 1 straipsnio pakeitimas

Papildyti 1 straipsnį 4 dalimi: „4. Šio įstatymo nuostatos suderintos su Europos Sąjungos teisės aktais, nurodytais šio įstatymo priede.“

2 straipsnis. 2 straipsnio pakeitimas

Pakeisti 2 straipsnio 4 dalį ir ją išdėstyti taip:

„4. Kibernetinis incidentas – įvykis ar veika kibernetinėje

erdvėje, kuri sukelia ar gali sukelti neteisėtą prisijungimą sudarantys ar galintys sudaryti galimybę ar sudaryti sąlygas neteisėtai prisijungti prie informacinės sistemos, elektroninių ryšių tinklo ar pramoninių procesų valdymo sistemos, sutrikdyti ar pakeisti, įskaitant valdymo perėmimą, informacinės sistemos, elektroninių ryšių tinklo ar pramoninių procesų valdymo sistemos veikimą, sunaikinti, sugadinti, ištrinti ar pakeisti elektroninę informaciją, panaikinti ar apriboti galimybę naudotis elektronine informacija, taip pat sudaryti sąlygas pasisavinti ar kitaip panaudoti neviešą elektroninę informaciją tokios teisės neturintiems asmenims.“

3 straipsnis. 4 straipsnio pakeitimas

Pakeisti 4 straipsnį ir jį išdėstyti taip:

„4 straipsnis. Kibernetinio saugumo politikos formavimo

ir įgyvendinimo institucijos

1. Kibernetinio saugumo politikos strateginius tikslus

ir jiems pasiekti būtinas priemones nustato Lietuvos Respublikos Vyriausybė (toliau

  • Vyriausybė). 2. Kibernetinio saugumo politiką formuoja, jos įgyvendinimą organizuoja, kontroliuoja ir koordinuoja Lietuvos Respublikos krašto apsaugos ministerija (toliau – Krašto apsaugos ministerija).

Lietuvos Respublikos vidaus reikalų ministerija (toliau – Vidaus reikalų ministerija), Nacionalinis kibernetinio saugumo centras, Lietuvos Respublikos ryšių reguliavimo tarnyba (toliau – Ryšių reguliavimo tarnyba), Valstybinė duomenų apsaugos inspekcija ir Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – Policijos departamentas) formuojant kibernetinio saugumo politiką dalyvauja tiek, kiek šiame įstatyme nustatytoms funkcijoms atlikti reikia nustatyti viešojo administravimo subjektų, valdančių valstybės informacinius išteklius, ypatingos svarbos informacinės infrastruktūros valdytojų, viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų ir elektroninės informacijos prieglobos paslaugų teikėjų veiklos teisinį reguliavimą. 3. Kibernetinio saugumo politiką pagal kompetenciją įgyvendina Vidaus reikalų ministerija, Nacionalinis kibernetinio saugumo centras, Ryšių reguliavimo tarnyba, Valstybinė duomenų apsaugos inspekcija ir Policijos departamentas.“

4 straipsnis. 6 straipsnio pakeitimas

„7) tvirtina Viešųjų ryšių tinklų, viešųjų elektroninių

ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisykles;“. 2. Buvusį 6 straipsnio 7 punktą laikyti 8 punktu. 5 straipsnis. 8 straipsnio pripažinimas netekusiu galios Pripažinti netekusiu galios 8 straipsnį. 8 straipsnis. Ryšių reguliavimo tarnybos įgaliojimai kibernetinio saugumo srityje 1.

Ryšių reguliavimo tarnyba, įgyvendindama kibernetinio saugumo politiką, reguliuoja viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų ir elektroninės informacijos prieglobos paslaugų teikėjų veiklą kibernetinio saugumo užtikrinimo srityje ir pagal kompetenciją:

1) rengia ir tvirtina informacijos apie kibernetinius incidentus ir taikytas šių incidentų valdymo priemones teikimo Ryšių reguliavimo tarnybai tvarkos ir sąlygų aprašą;

2) rengia ir tvirtina organizacinius ir techninius reikalavimus, taikomus elektroninės informacijos prieglobos paslaugų saugumui ir vientisumui užtikrinti;

3) rengia ir tvirtina techninės informacijos, reikalingos vertinti viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir (arba) elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būseną, teikimo Ryšių reguliavimo tarnybai tvarkos ir sąlygų aprašą;

4) atlieka viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų interneto prieigos tinklų infrastruktūros vientisumo tyrimus;

5) atlieka viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir (arba) elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būsenos tyrimus;

6) atlieka kitas Lietuvos Respublikos teisės aktuose nustatytas funkcijas kibernetinio saugumo užtikrinimo srityje. 2.

2. Ryšių reguliavimo tarnyba, siekdama užtikrinti

viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumą ir vientisumą, užkirsti kelią kibernetiniams incidentams plisti, mažinti viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų, elektroninės informacijos prieglobos paslaugų teikėjų ir (arba) viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų gavėjų dėl kibernetinių incidentų patiriamos žalos atsiradimo riziką, turi teisę duoti privalomus nurodymus ir nustatyti nurodymų įvykdymo terminą viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjams ir (arba) elektroninės informacijos prieglobos paslaugų teikėjams. Ryšių reguliavimo tarnybos nurodymai turi būti motyvuoti ir proporcingi tikslui pasiekti. 6 straipsnis. 10 straipsnio pakeitimas

1. Pakeisti 10 straipsnio 2 dalies pirmąją

pastraipą ir ją išdėstyti taip:

„2. Nacionalinis kibernetinio saugumo centras,

pagal kompetenciją įgyvendindamas kibernetinio saugumo politiką ir vykdydamas valstybės informacinių išteklių ir ypatingos svarbos informacinių infrastruktūrų, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinių incidentų valdymo padalinio veiklą:“. 2. Pakeisti 10 straipsnio 2 dalies 1 punktą ir jį išdėstyti taip: „1) pagal savo kompetenciją rengia ir teikia pasiūlymus krašto apsaugos ministrui dėl organizacinių ir techninių kibernetinio saugumo reikalavimų, taikomų valstybės informaciniams ištekliams ir ypatingos svarbos informacinei infrastruktūrai, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikėjams;“. 3.

3. Pakeisti 10 straipsnio 2 dalies 4 punktą ir

jį išdėstyti taip:

„4) teikia konsultacijas ir rekomendacijas

valstybės informacinių išteklių valdytojams, ir ypatingos svarbos informacinės infrastruktūros valdytojams, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikėjams kibernetinio saugumo klausimais;“. 4. Pakeisti 10 straipsnio 2 dalies 10 punktą ir jį išdėstyti taip:

„10) laikydamasis krašto apsaugos ministro

nustatytos tvarkos, reaguoja į kibernetinius incidentus valstybės informaciniuose ištekliuose, ir ypatingos svarbos informacinėse infrastruktūrose, viešuosiuose ryšių tinkluose, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikimo infrastruktūrose;“. 5. Papildyti 10 straipsnio 2 dalį nauju 11 punktu:

„11) atlieka viešųjų ryšių tinklų, viešųjų

elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būsenos tyrimus;“. 6. Papildyti 10 straipsnio 2 dalį nauju 12 punktu: „12) Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka praneša kitų Europos Sąjungos valstybių narių nacionalinėms reguliavimo institucijoms, Europos tinklų ir informacijos apsaugos agentūrai ir visuomenei apie šiose taisyklėse nurodytus viešojo ryšių tinklo ar jo dalies, viešųjų elektroninių ryšių paslaugų kibernetinius incidentus, turinčius didelę įtaką šių tinklų veikimui arba paslaugų teikimui; kaupia informaciją apie viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų teikėjų pranešimus apie šiuos incidentus ir įvykdytus veiksmus ir kiekvienais metais pateikia apibendrintą informaciją Europos Komisijai ir Europos tinklų ir informacijos apsaugos agentūrai;“. 7. Buvusį 10 straipsnio 2 dalies 11 punktą laikyti 13 punktu. 8.

8. Pakeisti 10 straipsnio 3 dalies 4 punktą ir

jį išdėstyti taip:

„4) kibernetinio incidento metu duoti motyvuotus

privalomus nurodymus, susijusius su kibernetinio saugumo užtikrinimu, ir nustatyti šių nurodymų įvykdymo terminą viešojo administravimo subjektams, valdantiems ir (arba) tvarkantiems valstybės informacinius išteklius, ir ypatingos svarbos informacinės infrastruktūros valdytojams, viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų teikėjams. Nacionalinio kibernetinio saugumo centro nurodymai turi būti motyvuoti ir proporcingi tikslui pasiekti;“. 9. Papildyti 10 straipsnio 3 dalį nauju 5 punktu:

„5) reikalauti, kad viešųjų ryšių tinklų ar

viešųjų elektroninių ryšių paslaugų teikėjai savo lėšomis atliktų nepriklausomą viešųjų ryšių tinklų ar viešųjų elektroninių ryšių paslaugų saugumo auditą ir pateiktų šio audito rezultatus, jei jie Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka nepateikia techninės informacijos, reikalingos viešųjų ryšių tinklų ar viešųjų elektroninių ryšių paslaugų kibernetinio saugumo būsenai vertinti;“. 10. Buvusius 10 straipsnio 3 dalies 5–9 punktus laikyti atitinkamai 6–10 punktais. 11.

11. Pakeisti 10 straipsnio 3 dalies 7 punktą

ir jį išdėstyti taip:

„7) siekdamas stabdyti kibernetinio incidento

poveikį valstybės informacinių išteklių ar ypatingos svarbos informacinių infrastruktūrų kibernetiniam saugumui, be teismo sankcijos duoti motyvuotą nurodymą viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjams laikinai, bet ne ilgiau negu 48 valandoms, apriboti viešųjų elektroninių ryšių paslaugų teikimą šių paslaugų gavėjui; Nacionalinis kibernetinio saugumo centras apie viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjams pagal šį punktą duotus nurodymus ne vėliau kaip kitą darbo dieną informuoja Ryšių Lietuvos Respublikos ryšių reguliavimo tarnybą;“. 7 straipsnis. 15 straipsnio pakeitimas Pakeisti 15 straipsnį ir jį išdėstyti taip:

„15 straipsnis. Viešųjų ryšių tinklų ir (arba)

viešųjų elektroninių ryšių paslaugų teikėjų pareigos Viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjai privalo:

1) viešai skelbti paslaugų gavėjams rekomendacijas apie priemones kibernetiniam saugumui užtikrinti naudojantis viešųjų ryšių tinklų ir (arba) ar viešųjų elektroninių ryšių paslaugų teikėjų teikiamomis paslaugomis;

2) įgyvendinti kibernetinio saugumo užtikrinimo technines ir organizacines priemones, nustatytas Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse, prireikus imtis reikiamų priemonių kibernetiniam saugumui užtikrinti.

Šios priemonės turi užtikrinti kilusią grėsmę atitinkantį saugumo lygį ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį viešiesiems ryšių tinklams ir viešųjų elektroninių ryšių paslaugų gavėjams;

23) Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie įvykusius šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus Ryšių reguliavimo tarnybos patvirtintose viešųjų ryšių tinklų, ir (arba) viešųjų elektroninių ryšių paslaugų saugumo ir vientisumo užtikrinimo taisyklėse, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų kibernetinio saugumo būseną būsenai įvertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) Nacionalinio kibernetinio saugumo centro reikalavimu, kai yra šio įstatymo 10 straipsnio 3 dalies 5 punkte nurodytos aplinkybės, savo lėšomis atlikti nepriklausomą viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų saugumo auditą ir pateikti šio audito rezultatus.

Šios priemonės turi užtikrinti kilusią grėsmę atitinkantį saugumo lygį ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį viešiesiems ryšių tinklams ir viešųjų elektroninių ryšių paslaugų gavėjams;

23) Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie įvykusius šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus Ryšių reguliavimo tarnybos patvirtintose viešųjų ryšių tinklų, ir (arba) viešųjų elektroninių ryšių paslaugų saugumo ir vientisumo užtikrinimo taisyklėse, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų kibernetinio saugumo būseną būsenai įvertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) Nacionalinio kibernetinio saugumo centro reikalavimu, kai yra šio įstatymo 10 straipsnio 3 dalies 5 punkte nurodytos aplinkybės, savo lėšomis atlikti nepriklausomą viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų saugumo auditą ir pateikti šio audito rezultatus. Viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų saugumo auditą atlieka tarptautinių organizacijų sertifikuoti auditoriai;

35) teikti Valstybinei duomenų apsaugos inspekcijai informaciją apie kibernetinius incidentus, susijusius su asmens duomenų saugumo pažeidimais, ir taikytas šių incidentų valdymo priemones šios institucijos nustatyta tvarka ir sąlygomis;

46) policijos generalinio komisaro nustatyta tvarka ir sąlygomis teikti policijai informaciją, reikalingą teisės pažeidimams, galimai turintiems nusikalstamos veikos požymių, kibernetinėje erdvėje užkardyti ir tirti, ir vykdyti kitus policijos nurodymus, duotus šio įstatymo ar kitų teisės aktų nustatytais pagrindais.

Policijos nurodymus dėl paslaugų teikimo jų gavėjui apribojimo privaloma įvykdyti ne vėliau kaip per 8 valandas nuo policijos nurodymo gavimo;

57) paskirti kompetentingą asmenį ar padalinį, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą, ir Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui pateikti paskirto asmens ar padalinio kontaktinę informaciją.“

8 straipsnis. 16 straipsnio pakeitimas

Pakeisti 16 straipsnį ir jį išdėstyti taip:

„16 straipsnis. Elektroninės informacijos

prieglobos paslaugų teikėjų pareigos Elektroninės informacijos prieglobos paslaugų teikėjai privalo:

1) įgyvendinti kibernetinio saugumo užtikrinimo technines ir organizacines priemones, nustatytas Ryšių reguliavimo tarnybos Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse, kiek tai susiję su jų teikiamomis paslaugomis, prireikus kartu su viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjais imtis reikiamų priemonių kibernetiniam saugumui užtikrinti;.

Šios priemonės turi užtikrinti kilusią grėsmę atitinkantį saugumo lygį ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį elektroninės informacijos prieglobos paslaugų gavėjams;

2) viešai skelbti elektroninės informacijos prieglobos paslaugų gavėjams rekomendacijas apie priemones kibernetiniam saugumui užtikrinti naudojantis elektroninės informacijos prieglobos paslaugomis;

3) Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus organizaciniuose ir techniniuose reikalavimuose elektroninės informacijos prieglobos paslaugų saugumui ir vientisumui užtikrinti, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būseną būsenai įvertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) policijos generalinio komisaro nustatyta tvarka ir sąlygomis teikti policijai informaciją, reikalingą teisės pažeidimams, galimai turintiems nusikalstamos veikos požymių, kibernetinėje erdvėje užkardyti ir tirti, ir vykdyti kitus policijos nurodymus, duotus šio įstatymo ar kitų teisės aktų nustatytais pagrindais.

Šios priemonės turi užtikrinti kilusią grėsmę atitinkantį saugumo lygį ir užkirsti kelią kibernetiniams incidentams arba sumažinti jų poveikį elektroninės informacijos prieglobos paslaugų gavėjams;

2) viešai skelbti elektroninės informacijos prieglobos paslaugų gavėjams rekomendacijas apie priemones kibernetiniam saugumui užtikrinti naudojantis elektroninės informacijos prieglobos paslaugomis;

3) Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklėse nustatyta tvarka ir sąlygomis teikti Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui informaciją apie šiose taisyklėse nurodytus kibernetinius incidentus, apibrėžtus organizaciniuose ir techniniuose reikalavimuose elektroninės informacijos prieglobos paslaugų saugumui ir vientisumui užtikrinti, ir taikytas šių incidentų valdymo priemones bei ir techninę informaciją, reikalingą vertinti elektroninės informacijos prieglobos paslaugų kibernetinio saugumo būseną būsenai įvertinti, šios institucijos nustatyta tvarka ir sąlygomis;

4) policijos generalinio komisaro nustatyta tvarka ir sąlygomis teikti policijai informaciją, reikalingą teisės pažeidimams, galimai turintiems nusikalstamos veikos požymių, kibernetinėje erdvėje užkardyti ir tirti, ir vykdyti kitus policijos nurodymus, duotus šio įstatymo ar kitų teisės aktų nustatytais pagrindais. Policijos nurodymus dėl paslaugų teikimo jų gavėjui apribojimo privaloma įvykdyti ne vėliau kaip per 8 valandas nuo policijos nurodymo gavimo;

5) paskirti kompetentingą asmenį ar padalinį, atsakingą už kibernetinio saugumo organizavimą ir užtikrinimą, ir Ryšių reguliavimo tarnybai Nacionaliniam kibernetinio saugumo centrui pateikti paskirto asmens ar padalinio kontaktinę informaciją.“

9 straipsnis. 18 straipsnio pakeitimas

Pakeisti 18 straipsnį ir jį išdėstyti taip: „18 straipsnis. Tarpinstitucinis bendradarbiavimas tiriant kibernetinius incidentus 1.

Nacionalinis kibernetinio saugumo centras, Ryšių reguliavimo tarnyba, Policijos departamentas ir kitos policijos įstaigos bendradarbiauja tiriant kibernetinius incidentus, keičiasi su kibernetinių incidentų tyrimais susijusia informacija, reikalinga institucijų pagal kompetenciją vykdomoms funkcijoms atlikti. Prireikus apie kibernetinių incidentų tyrimą gali būti informuojami kiti kriminalinės žvalgybos subjektai ir (arba) žvalgybos institucijos. 2. Valstybinė duomenų apsaugos inspekcija bendradarbiauja su Nacionalinio Nacionaliniu kibernetinio saugumo centru ir Ryšių reguliavimo tarnyba tiriant kibernetinius incidentus, susijusius su asmens duomenų saugumo pažeidimais, keičiasi informacija, reikalinga teisės aktų nustatytoms funkcijoms, susijusioms su kibernetinių incidentų, pažeidžiančių asmens duomenų saugumą, tyrimu, atlikti. 3. Tarpinstitucinio bendradarbiavimo tiriant kibernetinius incidentus tvarka ir kibernetinių incidentų klasifikavimo tvarka nustatomos Nacionaliniame kibernetinių incidentų valdymo plane.“

10 straipsnis. Įstatymo papildymas priedu

Papildyti Įstatymą priedu: „Lietuvos Respublikos kibernetinio saugumo įstatymo priedas

ĮGYVENDINAMI EUROPOS SĄJUNGOS TEISĖS AKTAI

2002 m. kovo 7 d. Europos Parlamento ir Tarybos direktyva 2002/21/EB

dėl elektroninių ryšių tinklų ir paslaugų bendrosios reguliavimo sistemos (Pagrindų direktyva) (OL 2004 m. specialusis leidimas, 13 skyrius, 29 tomas, p. 349) su paskutiniais pakeitimais, padarytais 2009 m. lapkričio 25 d. Europos Parlamento ir Tarybos direktyva 2009/140/EB (OL 2009 L 337, p. 37).“

11 straipsnis. Įstatymo įsigaliojimas ir

įgyvendinimas

įsigalioja 2018 m. sausio 1 d. 2. Lietuvos Respublikos Vyriausybė, Lietuvos Respublikos krašto apsaugos ministras, Lietuvos Respublikos ryšių reguliavimo tarnyba iki 2017 m. gruodžio 31 d. priima šio įstatymo įgyvendinamuosius teisės aktus.

Skelbiu šį Lietuvos Respublikos Seimo priimtą įstatymą. Respublikos Prezidentas

Aiškinamasis raštas

2017-12-05 · oficialus registras ↗

AIŠKINAMASIS RAŠTAS DĖL LIETUVOS RESPUBLIKOS NESĄŽININGOS KOMERCINĖS

VEIKLOS VARTOTOJAMS DRAUDIMO ĮSTATYMO 2, 7, 13, 16, 18, 19, 20, 21 STRAIPSNIŲ

PAKEITIMO IR PAPILDYMO ĮSTATYMO PROJEKTO

LIETUVOS RESPUBLIKOS

kibernetinio saugumo ĮSTATYMO NR. xiI-1428 1, 2, 4, 6, 10, 15, 16, 18 straipsnių pakeitimo, 8 straipsnio pripažinimo netekusiu galios ir įstatymo papildymo priedu ĮSTATYMo projekto IR KARTU TEIKIAMŲ ĮSTATYMŲ PAKEITIMO PROJEKTŲ Aiškinamasis raštas

1. Įstatymų projektų rengimą paskatinusios priežastys, parengtų projektų

tikslai ir uždaviniai Vadovaujantis Lietuvos Respublikos kibernetinio saugumo įstatymu ir Lietuvos Respublikos elektroninių ryšių įstatymu, informacinių išteklių saugumą šiuo metu užtikrina Nacionalinio kibernetinio saugumo centro funkcijas vykdanti Kibernetinio saugumo ir telekomunikacijų tarnyba prie Krašto apsaugos ministerijos (toliau – Nacionalinis kibernetinio saugumo centras) ir Lietuvos Respublikos ryšių reguliavimo tarnyba: Nacionalinis kibernetinio saugumo centras – valstybės informacinių išteklių ir ypatingos svarbos informacinių infrastruktūrų saugumą, o Ryšių reguliavimo tarnyba – viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumą. Toks vienos funkcijos išskaidymas nėra tikslingas, neužtikrina efektyvaus ir koordinuoto šios srities politikos įgyvendinimo. Atsižvelgiant į minėtas priežastis, parengti šie įstatymų pakeitimų projektai:

1) Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 1, 2, 4, 6, 10, 15, 16, 18 straipsnių pakeitimo, 8 straipsnio pripažinimo netekusiu galios ir įstatymo papildymo priedu įstatymo projektą (toliau – Kibernetinio saugumo įstatymo pakeitimo projektas);

2) Lietuvos Respublikos elektroninių ryšių įstatymo Nr.

IX-2135 3, 8, 9, 42¹ ir 71 straipsnių pakeitimo įstatymo projektą (toliau – Elektroninių ryšių įstatymo pakeitimo projektas);

3) Lietuvos Respublikos administracinių nusižengimų kodekso 479, 480 ir 589 straipsnių pakeitimo įstatymo projektą (toliau – Administracinių nusižengimų kodekso pakeitimo projektas). Šiais įstatymų pakeitimų projektais siekiama konsoliduoti informacinių išteklių saugumo sritį ir Ryšių reguliavimo tarnybos atliekamas nacionalinio elektroninių ryšių tinklų ir informacijos saugumo incidentų tyrimo padalinio funkcijas perduoti Nacionaliniam kibernetinio saugumo centrui. Minėtas funkcijas konsolidavus vienoje įstaigoje, bus užtikrinamas vieningas ir koordinuotas informacinių išteklių saugumo politikos įgyvendinimas, aiškus ir nuoseklus informacinių išteklių saugumo reglamentavimas (saugumo reikalavimus tvirtins Lietuvos Respublikos krašto apsaugos ministerija, o jų įgyvendinimą prižiūrės vienas subjektas – Nacionalinis kibernetinio saugumo centras), taip pat bus sudarytos sąlygos reikiamus išteklius ir kompetencijas sutelkti vienoje įstaigoje ir taip efektyvinti informacinių išteklių saugumo srities veiklą. Siūlomi pakeitimai atitinka Vyriausybės programoje numatytą viešojo sektoriaus efektyvumo didinimo siekį.

Taip pat, atsižvelgiant į vykdomus Krašto apsaugos ministerijai pavaldžių įstaigų, įgyvendinančių ryšių ir informacinių sistemų politiką ir nacionalinę kibernetinio saugumo politiką, funkcinius ir struktūrinius pertvarkymus (nuo

2018 m. sausio 1 d. perskirstomos Vyriausybinių ryšių centro prie Krašto

apsaugos ministerijos (toliau – Vyriausybinių ryšių centras) ir Kibernetinio saugumo ir telekomunikacijų tarnybos prie Krašto apsaugos ministerijos funkcijos, Vyriausybinių ryšių centre atsisakoma statutinių valstybės tarnautojų pareigybių), kurie iš dalies susiję su 1 ir 2 punktuose nurodytuose įstatymų pakeitimo projektuose siūlomais pakeitimais, kartu teikiamas ir Lietuvos Respublikos pareigūnų ir karių valstybinių pensijų įstatymo Nr. I-693

1 ir 16 straipsnių pakeitimo įstatymo projektas (toliau – Pareigūnų pensijų

įstatymo pakeitimo projektas). Pareigūnų pensijų įstatymo pakeitimo projektu siekiama patikslinti neaktualiomis tapsiančias Lietuvos Respublikos pareigūnų ir karių valstybinių pensijų įstatymo nuostatas bei užtikrinti šiame įstatyme numatytų garantijų taikymą šias garantijas įgijusiems asmenims. 2. Įstatymų projektų iniciatoriai (institucija, asmenys ar piliečių įgalioti atstovai) ir rengėjai Įstatymų projektų rengimą inicijavo Krašto apsaugos ministerija. Šiuos projektus parengė Krašto apsaugos ministerijos Teisės departamento (direktorė Judita Nagienė, tel. (8 5) 273 5545, el. p. [email protected]) Teisėkūros skyriaus (viršininkė Inga Šilinytė, tel. (8 5) 273 5563, el. p. [email protected]) vyr. specialistas Tomas Vainius (tel. (8 5) 263 5908, el. p. [email protected]) ir Krašto apsaugos ministerijos Kibernetinio saugumo ir informacinių technologijų departamento (direktorius Jonas Skardinskas, tel. 8 706 80 800, el. p. [email protected]) Kibernetinio saugumo ir elektroninės informacijos saugos skyriaus viršininkas Artūras Litvaitis (tel.

8 706

80 806, el. p. [email protected]) ir patarėjas Rimgaudas Gamulis (tel. 8

706 80 809, el. p. [email protected]). 3. Kaip šiuo metu yra reguliuojami įstatymų

projektuose aptarti teisiniai santykiai Vadovaujantis Kibernetinio saugumo įstatymo ir Elektroninių ryšių įstatymo nuostatomis, Nacionalinis kibernetinio saugumo centras ir Ryšių reguliavimo tarnyba dalyvauja formuojant kibernetinio saugumo politiką ir ją įgyvendina: Nacionalinis kibernetinio saugumo centras yra atsakingas už valstybės informacinių išteklių ir ypatingos svarbos informacinių infrastruktūrų saugumą, o Ryšių reguliavimo tarnyba – už viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumą. Atitinkamai kiekvienai minėtai institucijai yra nustatytos funkcijos, susijusios su organizacinių ir techninių saugumo reikalavimų nustatymu, saugumo būklės stebėsena, incidentų valdymu, ir suteikti įgaliojimai, susiję su saugumo užtikrinimu. Vadovaujantis Lietuvos Respublikos administracinių nusižengimų kodekso 479, 480 ir 589 straipsnių nuostatomis, yra numatyta administracinė atsakomybė už saugumo reikalavimų pažeidimus, kuriuos pagal kompetenciją tiria Nacionalinis kibernetinio saugumo centras arba Ryšių reguliavimo tarnyba. Pareigūnų ir karių valstybinių pensijų įstatymo 1 straipsnio 1 dalies 4 punkte tarp asmenų, turinčių teisę gauti pareigūnų valstybinę pensiją, yra nurodyti ir Vyriausybinių ryšių centro civiliai statutiniai valstybės tarnautojai. 4.

4. Kokios siūlomos naujos teisinio reguliavimo nuostatos ir kokių teigiamų

rezultatų laukiama Kibernetinio saugumo įstatymo pakeitimo projekte ir Elektroninių ryšių įstatymo pakeitimo projekte siūloma panaikinti Kibernetinio saugumo įstatymo ir Elektroninių ryšių įstatymo nuostatas, nustatančias Ryšių reguliavimo tarnybos įgaliojimus viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumo srityje ir šiuos įgaliojimus perduoti Nacionaliniam kibernetinio saugumo centrui – atitinkamai Elektroninių ryšių įstatymo nuostatos, susijusios su viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų saugumu, perkeliamos į Kibernetinio saugumo įstatymą. Kibernetinio saugumo įstatymo pakeitimo projekto 4 straipsniu keičiamame Kibernetinio saugumo įstatymo 6 straipsnio 5 punkte įgaliojimai nustatyti organizacinius ir techninius viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumo reikalavimus suteikiami Krašto apsaugos ministerijai (šiuo metu nustato Ryšių reguliavimo tarnyba). Kibernetinio saugumo įstatymo pakeitimo projekto 6 straipsniu keičiamame Kibernetinio saugumo įstatymo 10 straipsnyje nustatomos Nacionalinio kibernetinio saugumo centro funkcijos ir įgaliojimai, susiję su viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumu (šios funkcijos ir įgaliojimai šiuo metu nustatyti Ryšių reguliavimo tarnybai). Atitinkamai Kibernetinio saugumo įstatymo pakeitimo projekto 5 straipsniu ir Elektroninių ryšių įstatymo pakeitimo projekto 4 straipsniu naikinamos Ryšių reguliavimo tarnybos funkcijos ir įgaliojimai, susiję su viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumu.

Siekiant aiškiau atriboti Nacionalinio kibernetinio saugumo centro ir Ryšių reguliavimo tarnybos kompetenciją, Kibernetinio saugumo įstatymo pakeitimo projekte patikslinama kibernetinio incidento sąvoka (kibernetiniai incidentai susiejami su įvykiais kibernetinėje erdvėje), o Elektroninių ryšių įstatymo pakeitimo projekte pateikiamas vientisumo pažeidimo apibrėžimas. Atsižvelgiant į tai, kad kibernetinių incidentų viešųjų ryšių tinkluose mastas ir jų sukeliamos neigiamos pasekmės auga, ir siekiant užtikrinti kvalifikuotą saugumo lygio įvertinimą ir esamų saugumo spragų nustatymą, iš Elektroninių ryšių įstatymo į Kibernetinio saugumo įstatymo 10 straipsnio 3 dalies 5 punktą ir 15 straipsnio

4 punktą perkeliama nuostata dėl viešųjų ryšių tinklų ir viešųjų elektroninių

ryšių paslaugų saugumo audito papildoma reikalavimu, kad tokį auditą atliktų tarptautinių organizacijų sertifikuoti auditoriai (analogiškas reikalavimas dėl valstybės informacinių išteklių audito yra nustatytas Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo 14 straipsnio 2 dalyje). Siekiant suderinti nuostatas tarpusavyje, atliekami ir kiti redakciniai pakeitimai. Pažymėtina, kad toks reguliavimas leis konsoliduoti informacinių išteklių saugumo funkcijas vienoje įstaigoje.

Atsižvelgiant į tai, kad viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumo sritis perduodama Nacionaliniam kibernetinio saugumo centrui, Administracinių nusižengimų kodekso pakeitimo projekte įgaliojimai tirti pažeidimus, susijusius su viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumu, perduodami Nacionaliniam kibernetinio saugumo centrui. Taip pat, siekiant suderinti įstatymuose vartojamas sąvokas ir atsižvelgiant į tai, kad Kibernetinio saugumo įstatymo pakeitimo projekte atsisakoma Kibernetinio saugumo įstatyme vartojamos elektroninės informacijos prieglobos paslaugų vientisumo sąvokos, atitinkamai Administracinių nusižengimų kodekso pakeitimo projekto 2 straipsnyje patikslinama Administracinių nusižengimų kodekso 480 straipsnio 4 dalis. Atsižvelgiant į tai, kad, Krašto apsaugos ministerijai 2018 m. sausio 1 d. baigus vykdyti reformas ir perskirsčius ryšių ir informacinių sistemų politiką bei nacionalinę kibernetinio saugumo politiką įgyvendinančių krašto apsaugos sistemos įstaigų funkcijas, bus pertvarkytas Vyriausybinių ryšių centras, keičiant jo funkcijas, pavadinimą ir atsisakant statutinių valstybės tarnautojų pareigybių, Pareigūnų pensijų įstatymo pakeitimo projektu siūloma Vyriausybinių ryšių centro pavadinimą išbraukti iš Pareigūnų ir karių valstybinių pensijų įstatymo, be to, siekiant užtikrinti tinkamą asmenų teisėtų lūkesčių apsaugą, siūloma nustatyti, kad Vyriausybinių ryšių centro civiliams statutiniams valstybės tarnautojams, įgijusiems teisę į pareigūnų valstybinę pensiją iki 2017 m. gruodžio 31 d., ši pensija ir toliau mokama Pareigūnų ir karių valstybinių pensijų įstatymo nustatytomis sąlygomis ir tvarka. 5.

5. Numatomo teisinio reguliavimo poveikio vertinimo rezultatai (jeigu

rengiant įstatymo projektą toks vertinimas turi būti atliktas ir jo rezultatai nepateikiami atskiru dokumentu), galimos neigiamos priimtų įstatymų pasekmės ir kokių priemonių reikėtų imtis, kad tokių pasekmių būtų išvengta Numatomo teisinio reguliavimo poveikio vertinimas, vadovaujantis Numatomo teisinio reguliavimo poveikio vertinimo metodikos, patvirtintos Lietuvos Respublikos Vyriausybės

2003 m. vasario 6 d. nutarimu Nr. 276 „Dėl Numatomo teisinio reguliavimo

poveikio vertinimo metodikos patvirtinimo“, 4 punktu, neatliekamas. 6. Kokią įtaką priimti įstatymai turės kriminogeninei situacijai, korupcijai Įstatymų projektai įtakos kriminogeninei situacijai ir korupcijai neturės. 7. Kaip įstatymų įgyvendinimas atsilieps verslo sąlygoms ir jo plėtrai Įstatymų projektai neturės įtakos verslo sąlygoms ir jo plėtrai. Pažymėtina, kad informacinių išteklių valdytojams ir informacinių išteklių paslaugų teikėjams bus paprasčiau pasirenkant kompetentingą instituciją, nes visos informacinių išteklių saugumo funkcijos bus sutelktos Nacionaliniame kibernetinio saugumo centre. 8. Įstatymų inkorporavimas į teisinę sistemą, kokius teisės aktus būtina priimti, kokius galiojančius teisės aktus reikia pakeisti ar pripažinti netekusiais galios Kartu su Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 1, 2, 4, 6, 10, 15, 16, 18 straipsnių pakeitimo, 8 straipsnio pripažinimo netekusiu galios ir įstatymo papildymo priedu įstatymo projektu teikiami ir šie įstatymų pakeitimų projektai:

1) Lietuvos Respublikos elektroninių ryšių įstatymo Nr. IX-2135 3, 8, 9, 42¹ ir 71 straipsnių pakeitimo įstatymo projektas;

2) Lietuvos Respublikos administracinių nusižengimų kodekso 479, 480 ir 589 straipsnių pakeitimo įstatymo projektas;

3) Lietuvos Respublikos pareigūnų ir karių valstybinių pensijų įstatymo Nr. I-693 1 ir 16 straipsnių pakeitimo įstatymo projektas. 9.

9. Ar įstatymų projektai parengti laikantis Lietuvos Respublikos

valstybinės kalbos, Teisėkūros pagrindų įstatymų reikalavimų, o įstatymų projektų sąvokos ir jas įvardijantys terminai įvertinti Terminų banko įstatymo ir jo įgyvendinamųjų teisės aktų nustatyta tvarka Įstatymų projektai parengti laikantis Lietuvos Respublikos valstybinės kalbos įstatymo, Lietuvos Respublikos teisėkūros pagrindų įstatymo reikalavimų. Įstatymų projektuose keičiamos ir nustatomos sąvokos yra įvertintos Terminų banko įstatymo ir jo įgyvendinamųjų teisės aktų nustatyta tvarka. 10. Ar įstatymų projektai atitinka Žmogaus teisių ir pagrindinių laisvių apsaugos konvencijos nuostatas ir Europos Sąjungos dokumentus Įstatymų projektai atitinka Europos žmogaus teisių ir pagrindinių laisvių apsaugos konvencijos nuostatas ir Europos Sąjungos dokumentus. 11. Jeigu įstatymams įgyvendinti reikia įgyvendinamųjų teisės aktų, – kas ir kada juos turėtų priimti Įstatymams įgyvendinti Krašto apsaugos ministerija iki jų įsigaliojimo parengs šiuos teisės aktų projektus:

1) Lietuvos Respublikos Vyriausybės 2015 m. balandžio 23 d. nutarimo Nr. 422 „Dėl Kibernetinio saugumo tarybos sudarymo ir jos reglamento patvirtinimo“ pakeitimo projektą;

  • 2) Lietuvos Respublikos Vyriausybės 2016 m. sausio 25 d. nutarimo Nr. 87 „Dėl

Nacionalinio kibernetinių incidentų valdymo plano patvirtinimo“ pakeitimo projektą;

3) Lietuvos Respublikos Vyriausybės 2015 m. kovo 18 d. nutarimo Nr. 281 „Dėl Valstybinės vartotojų teisių apsaugos 2015–2018 metų strategijos patvirtinimo“ pakeitimo projektą;

4) krašto apsaugos ministro įsakymu tvirtinamas viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisykles;

5) Lietuvos Respublikos krašto apsaugos ministro 2013 m. gruodžio 31 d. įsakymo Nr. 1200 „Dėl Vyriausybinių ryšių centro prie Krašto apsaugos ministerijos nuostatų ir struktūros patvirtinimo“ pakeitimo projektą.

Įstatymams įgyvendinti Lietuvos Respublikos susisiekimo ministerija iki jų įsigaliojimo parengs:

1) Lietuvos Respublikos Vyriausybės 2004 m. rugpjūčio 19 d. nutarimo Nr. 1029 „Dėl Lietuvos Respublikos ryšių reguliavimo tarnybos nuostatų patvirtinimo“ pakeitimo projektą;

2) Lietuvos Respublikos Vyriausybės 2015 m. balandžio 27 d. nutarimo Nr. 478 „Dėl Informacinės visuomenės plėtros 2014–2020 metų programos „Lietuvos Respublikos skaitmeninė darbotvarkė“ įgyvendinimo tarpinstitucinio veiklos plano patvirtinimo“ pakeitimo projektą. Įstatymams įgyvendinti Ryšių reguliavimo tarnyba iki jų įsigaliojimo parengs Ryšių reguliavimo tarnybos direktoriaus 2011 m. spalio 21 d. įsakymo Nr. 1V-1013 „Dėl Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumo ir vientisumo užtikrinimo taisyklių patvirtinimo“ pakeitimo projektą. 12. Kiek valstybės, savivaldybių biudžetų ir kitų valstybės įsteigtų fondų lėšų prireiks įstatymams įgyvendinti, ar bus galima sutaupyti (pateikiami prognozuojami rodikliai einamaisiais ir artimiausiais 3 biudžetiniais metais) Įstatymams įgyvendinti papildomų valstybės biudžeto lėšų nereikės.

Įstatymų projektuose siūlomų pakeitimų įgyvendinimas neturės įtakos žmogiškųjų, infrastruktūros ar finansinių išteklių pokyčiams, nes Nacionaliniam kibernetinio saugumo centrui perduodamas viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų saugumo funkcijas numatoma vykdyti naudojantis turimais krašto apsaugos sistemos ištekliais, o Ryšių reguliavimo tarnyba atiduodamai elektroninių ryšių saugumo funkcijai vykdyti naudojamais ištekliais kompensuos trūkstamus išteklius kitoms naujai paskirtoms funkcijoms vykdyti (nuo 2017 m. sausio 1 d. skirtos bendro elektroninių ryšių infrastruktūros ir (arba) tinkamos paskirties fizinės infrastruktūros įrengimo ir bendro šių infrastruktūrų naudojimo reguliavimo ir priežiūros funkcijos; nuo 2016 m. lapkričio 1 d. skirtos geležinkelių transporto rinkos reguliavimo funkcijos). 13. Įstatymų projektų rengimo metu gauti specialistų vertinimai ir išvados Įstatymų projektų rengimo metu specialistų vertinimų ir išvadų negauta. 14. Reikšminiai žodžiai, kurių reikia šiems projektams įtraukti į kompiuterinę paieškos sistemą, įskaitant Europos žodyno „Eurovoc“ terminus, temas bei sritis „Kibernetinis saugumas“, „elektroninės informacijos prieglobos paslaugos“, „elektroniniai ryšiai“, „elektroninių ryšių tinklas“, „viešasis ryšių tinklas“, „viešosios elektroninių ryšių paslaugos“. 15.

15. Kiti, iniciatorių nuomone, reikalingi pagrindimai ir paaiškinimai Atkreiptinas dėmesys, kad Ryšių reguliavimo tarnybos funkcijų, susijusių su elektroninių ryšių kibernetiniu saugumu, perėmimas yra dalis atliekamų Krašto apsaugos ministerijai pavaldžių įstaigų, įgyvendinančių ryšių ir informacinių sistemų politiką ir nacionalinę kibernetinio saugumo politiką, funkcinių ir struktūrinių pertvarkymų, todėl perimamos funkcijos turėtų būti pradėtos vykdyti nuo pertvarkytų įstaigų veiklos pradžios (2018 m. sausio 1 d.). Atsižvelgiant į tai, įstatymų projektuose siūloma įstatymų įsigaliojimo data yra 2018 m. sausio 1 d. Pažymėtina, kad Seime yra svarstomi Lietuvos Respublikos valstybės informacinių išteklių valdymo įstatymo Nr. XI-1807 4, 5, 6, 7, 43 ir 43¹ straipsnių pakeitimo ir 14 straipsnio pripažinimo netekusiu galios įstatymo projektas Nr. XIIIP-971 (2) ir Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 4 ir 6 straipsnių pakeitimo ir 7 straipsnio pripažinimo netekusiu galios įstatymo projektas Nr. XIIIP-972 (2) (toliau – Projektas Nr. XIIIP-972), kuriais Krašto apsaugos ministerijai perduodama Lietuvos Respublikos vidaus reikalų ministerijos kuruojama valstybės informacinių išteklių saugos sritis. Teikiamu Kibernetinio saugumo įstatymo pakeitimo projektu yra keičiamos ir kai kurios Projektu Nr. XIIIP-972 keičiamos Kibernetinio saugumo įstatymo nuostatos, todėl Kibernetinio saugumo įstatymo pakeitimo projekto nuostatos, keičiančios Kibernetinio saugumo įstatymo 4 ir 6 straipsnius, dar gali būti koreguotinos atsižvelgiant į Projekto Nr. XIIIP-972 svarstymo eigą.

Komiteto išvada

2017-12-05 · oficialus registras ↗

LIETUVOS RESPUBLIKOS

SEIMO

EKONOMIKOS

komitetaS

PAPILDOMO KOMITETO

IŠVADA

DĖL LIETUVOS RESPUBLIKOS KIBERNETINIO SAUGUMO ĮSTATYMO NR. XII-1428 1, 2, 4, 6, 10, 15, 16,

18 STRAIPSNIŲ PAKEITIMO, 8 STRAISPNIO PRIPAŽINIMO NETEKUSIUGALIOS IR ĮSTATYMO

PAPILDYMO PRIEDU

ĮSTATYMO PROJEKTO Nr. XIIP-1441

2017 m. gruodžio

13 d. Nr.108-P-59

Vilnius

1. Komiteto posėdyje

dalyvavo: Komiteto pirmininkas Komiteto pirmininko pavaduotojas Dainius Kreivys, Komiteto nariai: Antanas Baura, Eugenijus Gentvilas, Zbignev Jedinskij, Gabrielius Landsbergis, Rūta Miliūtė, Virgilijus Poderys, Jurgis Razma, Rimantas Sinkevičius. Komiteto biuro vedėja Rima Petkūnienė, Komiteto biuro patarėjai: Raimonda Danė, Rasa Ona Duburaitė, Laura Jasiukėnienė, Irina Jurkšuvienė, Darius Šaltmeris, padėjėja: Zita Jodkonienė. Kviestieji asmenys: Krašto apsaugos viceministras Giedrimas Jeglinskas, Krašto apsaugos ministerijos Kibernetinio saugumo ir informacinių technologijų departamento l.e. direktoriaus pareigas Jonas Skardinskas, Susisiekimo ministerijos Informacinės visuomenės politikos departamento direktorius Petras Jakavonis, Ryšių reguliavimo tarnybos Teisės departamento direktorė Gintarė Lapkauskienė. 2. Ekspertų, konsultantų, specialistų išvados, pasiūlymai, pataisos, pastabos :

Eil. Nr. Pasiūlymo teikėjas, data Siūloma keisti Pasiūlymo turinys Komiteto nuomonė Argumentai, pagrindžiantys nuomonę Str. Str. d. P. 1. Seimo Teisės departamentas 2017-12-11 Įvertinę projekto atitiktį Konstitucijai, galiojantiems įstatymams, teisėkūros principams ir teisės technikos taisyklėms, teikiame šias pastabas: 1.Teikiamu projektu siekiama pakeisti visą eilę Kibernetinio saugumo įstatymo straipsnių, įskaitant ir 4 bei 6 straipsnius, bei nustatyti, kad visų straipsnių pakeitimai įsigaliotų 2018 m. sausio 1 d. Atkreiptinas dėmesys, kad 2017 m. lapkričio 21 d. Seime buvo priimtas Lietuvos Respublikos kibernetinio saugumo įstatymo Nr.

XII-1428 4, 6 straipsnių pakeitimo ir 7 straipsnio pripažinimo netekusiu galios įstatymas, kurio įsigaliojimas numatytas taip pat 2018 m. sausio 1 d. Pažymėtina tai, kad minėtame įstatyme bei teikiamame projekte dėstomo keičiamo įstatymo 4 straipsnio redakcija nesutampa, todėl 2018 m. sausio 1 d. įsigaliojus abiems įstatymams, kiltų įstatyminė kolizija. Pažymėtina ir tai, kad projektu keičiamame įstatymo 6 straipsnyje taip pat neatsižvelgta į tai, kad nuo 2018 m. sausio 1 d. įsigalios kita 6 straipsnio redakcija. Atsižvelgiant į tai, reikėtų arba a) keisti dar neįsigaliojusį Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 4, 6 straipsnių pakeitimo ir 7 straipsnio pripažinimo netekusiu galios įstatymą, jame išdėstant paskutinę norimą 4 ir 6 straipsnio redakciją, arba b) suderinti teikiamo projekto nuostatas su jau priimto įstatymo nuostatomis taip, kad nebūtų paneigti priimtu įstatymu padaryti 4 ir 6 straipsnio pakeitimai, arba c) nustatyti vėlesnę teikiamo projekto įsigaliojimo datą nei 2018 m. sausio 1 d. (tokiu atveju galiotų vėliau įsigaliojusios įstatymo 4 ir 6 straipsnių redakcijos). Pritarti

2. Seimo Teisės departamentas

2017-12-11

2. Manytume, kad

projekto 4 straipsniu keičiamo įstatymo 5 punkte minimos Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklės, kaip tikrinis tesiės akto pavadiniams, turėtų būti dėstomas iš didžiosios raidės. Analogiškai šių taisyklių pavadinimas turėtų būti patikslintas ir kitose projekto nuostatose. Pritarti

3. Seimo Teisės departamentas

2017-12-11 3.Projekto 6 straipsniu keičiamo įstatymo 10 straipsnio 3 dalies 5 punkto redakcija turėtų būti patikslinta atsižvelgiant į šios dalies pirmosios pastraipos formuluotę. Pritarti 3. Piliečių, asociacijų, politinių partijų ir kitų suinteresuotų asmenų pasiūlymai: negauta. 4.

4. Valstybės ir

savivaldybių institucijų ir įstaigų pasiūlymai: negauta. 5. Subjektų, turinčių įstatymų leidybos iniciatyvos teisę, pasiūlymai: negauta. 6 Komiteto sprendimas ir pasiūlymai: Iš esmės pritarti iniciatorių pateiktam įstatymo projektui ir komiteto išvadoms ir siūlyti pagrindiniam Nacionalinio saugumo ir gynybos komitetui tobulinti įstatymo projektą atsižvelgiant į Teisės departamento pastabas. 8. Balsavimo rezultatai: bendru sutarimu. 9. Komiteto paskirti pranešėjai: Rūta Miliūtė. 10. Komiteto narių atskiroji nuomonė: nepareikšta. Komiteto pirmininko pavaduotojas Dainius Kreivys Ekonomikos komiteto biuro patarėja Irina Jurkšuvienė

Komiteto išvada

2017-12-15 · oficialus registras ↗

LIETUVOS

RESPUBLIKOS SEIMO

nacionalinio saugumo ir gynybos komitetas

paGRINDINIO KOMITETO

I Š V A D a

DĖL LIETUVOS

RESPUBLIKOS KIBERNETINIO SAUGUMO ĮSTATYMO NR. XII-1428 1, 2, 4, 6, 10, 15, 16,

18 STRAIPSNIŲ PAKEITIMO, 8 STRAIPSNIO PRIPAŽINIMO NETEKUSIU GALIOS IR ĮSTATYMO

PAPILDYMO PRIEDU ĮSTATYMO PROJEKTO NR. XIIIP-1441

2017 m. gruodžio 14 d. Nr. 104-P-79

Vilnius

Alekna, Arvydas Anušauskas, Dainius Gaižauskas, Jonas Jarutis, Laurynas Kasčiūnas, Michal Mackevič, Audrys Šimas. Komiteto biuro vedėjas Vitalij Dmitrijev, Komiteto biuro patarėjai: Mantas Lapinskas, Evaldas Sinkevičius, Agnija Tumkevič, Jolita Vasiliauskaitė, padėjėja Vilma Lukoševičiūtė. Kviestieji asmenys: krašto apsaugos ministras Raimundas Karoblis, krašto apsaugos ministro patarėja Greta Monika Tučkutė. 2. Ekspertų, konsultantų, specialistų išvados, pasiūlymai, pataisos, pastabos (toliau – pasiūlymai):

Eil. Nr. Pasiūlymo teikėjas, data Siūloma keisti Pasiūlymo turinys Komiteto nuomonė Argumentai, pagrindžiantys nuomonę

  • str. str. d.

p. 1. Lietuvos Respublikos Seimo kanceliarijos Teisės departamentas, 2017-12-11. 34 Įvertinę projekto atitiktį Konstitucijai, galiojantiems įstatymams, teisėkūros principams ir teisės technikos taisyklėms, teikiame šias pastabas:

1. Teikiamu projektu siekiama pakeisti visą eilę Kibernetinio saugumo

įstatymo straipsnių, įskaitant ir 4 bei 6 straipsnius, bei nustatyti, kad visų straipsnių pakeitimai įsigaliotų 2018 m. sausio 1 d. Atkreiptinas dėmesys, kad 2017 m. lapkričio 21 d. Seime buvo priimtas Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 4, 6 straipsnių pakeitimo ir 7 straipsnio pripažinimo netekusiu galios įstatymas, kurio įsigaliojimas numatytas taip pat 2018 m. sausio 1 d.

Pažymėtina tai, kad minėtame įstatyme bei teikiamame projekte dėstomo keičiamo įstatymo 4 straipsnio redakcija nesutampa, todėl 2018 m. sausio 1 d. įsigaliojus abiem įstatymams, kiltų įstatyminė kolizija. Pažymėtina ir tai, kad projektu keičiamame įstatymo 6 straipsnyje taip pat neatsižvelgta į tai, kad nuo 2018 m. sausio 1 d. įsigalios kita 6 straipsnio redakcija. Atsižvelgiant į tai, reikėtų arba a) keisti dar neįsigaliojusį Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 4, 6 straipsnių pakeitimo ir 7 straipsnio pripažinimo netekusiu galios įstatymą, jame išdėstant paskutinę norimą 4 ir 6 straipsnio redakciją, arba b) suderinti teikiamo projekto nuostatas su jau priimto įstatymo nuostatomis taip, kad nebūtų paneigti priimtu įstatymu padaryti 4 ir 6 straipsnio pakeitimai, arba c) nustatyti vėlesnę teikiamo projekto įsigaliojimo datą nei 2018 m. sausio 1 d. (tokiu atveju galiotų vėliau įsigaliojusios įstatymo 4 ir 6 straipsnių redakcijos). Pritarti

2017-12-11. 4

2. Manytume, kad projekto 4 straipsniu keičiamo įstatymo 5 punkte

minimos Viešųjų ryšių tinklų, viešųjų elektroninių ryšių paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisyklės, kaip tikrinis teisės akto pavadiniams, turėtų būti dėstomas iš didžiosios raidės. Analogiškai šių taisyklių pavadinimas turėtų būti patikslintas ir kitose projekto nuostatose. Pritarti

2017-12-11. 6

3. Projekto 6 straipsniu keičiamo įstatymo 10 straipsnio 3 dalies 5

punkto redakcija turėtų būti patikslinta atsižvelgiant į šios dalies pirmosios pastraipos formuluotę

Pritarti

3. Piliečių, asociacijų, politinių partijų, lobistų ir

kitų suinteresuotų asmenų pasiūlymai: negauta. 4.

4. Valstybės ir savivaldybių institucijų ir įstaigų

pasiūlymai: negauta. 5. Subjektų, turinčių įstatymų leidybos iniciatyvos teisę, pasiūlymai: negauta. 6. Seimo paskirtų papildomų komitetų pasiūlymai: Eil. Nr. Pasiūlymo teikėjas, data Siūloma keisti Pastabos Pasiūlymo turinys Komiteto nuomonė Argumentai, pagrindžiantys nuomonę

  • str. str. d.

p. Ekonomikos komitetas, 2017-12-13. Iš esmės pritarti iniciatorių pateiktam įstatymo projektui ir komiteto išvadoms ir siūlyti pagrindiniam Nacionalinio saugumo ir gynybos komitetui tobulinti įstatymo projektą atsižvelgiant į Teisės departamento pastabas. Pritarti

7.1. Sprendimas: pritarti Komiteto

patobulintam įstatymo projektui XIIIP-1441(2) ir Komiteto išvadoms. 7.2. Pasiūlymai: Eil. Nr. Pasiūlymo teikėjas, data Siūloma keisti Pastabos Pasiūlymo turinys Komiteto nuomonė Argumentai, pagrindžiantys nuomonę

  • str. str. d.

p. 1. Nacionalinio saugumo ir gynybos komitetas, 2017-12-13. 3 Argumentai: Siūloma atsižvelgti į Seimo kanceliarijos Teisės departamento išvadoje pateiktą pastabą, kad reikia suderinti teikiamo įstatymo projekto nuostatas su 2017 m. lapkričio 21 d. priimto, bet dar neįsigaliojusio Kibernetinio saugumo įstatymo Nr. XII-1428 4, 6 straipsnių pakeitimo ir 7 straipsnio pripažinimo netekusiu galios įstatymo XIII-978 nuostatomis. Tam, kad nebūtų paneigti anksčiau priimtu įstatymu padaryti galiojančio įstatymo 4 ir 6 straipsnio pakeitimai ir abiem įstatymams įsigaliojus tą pačią dieną nekiltų įstatyminė kolizija, keistini teikiamo įstatymo projekto 3 ir 4 straipsniai. Pasiūlymas:

Pakeisti teikiamo įstatymo projekto 3 straipsnį ir jį išdėstyti taip:

3 straipsnis. 4 straipsnio pakeitimas

Pakeisti 4 straipsnį ir jį išdėstyti taip:

„4 straipsnis. Kibernetinio saugumo politikos formavimo ir

įgyvendinimo institucijos

1. Kibernetinio saugumo politikos strateginius

tikslus ir jiems pasiekti būtinas priemones nustato Lietuvos Respublikos Vyriausybė. 2.

2. Kibernetinio saugumo politiką formuoja, jos

įgyvendinimą organizuoja, kontroliuoja ir koordinuoja Lietuvos Respublikos krašto apsaugos ministerija. Nacionalinis kibernetinio saugumo centras, Valstybinė duomenų apsaugos inspekcija ir Policijos departamentas prie Lietuvos Respublikos vidaus reikalų ministerijos (toliau – Policijos departamentas) formuojant kibernetinio saugumo politiką dalyvauja tiek, kiek šiame įstatyme nustatytoms funkcijoms atlikti reikia nustatyti viešojo administravimo subjektų, valdančių valstybės informacinius išteklius, ypatingos svarbos informacinės infrastruktūros valdytojų, viešųjų ryšių tinklų ir (arba) viešųjų elektroninių ryšių paslaugų teikėjų ir elektroninės informacijos prieglobos paslaugų teikėjų veiklos teisinį reguliavimą. 3. Kibernetinio saugumo politiką pagal kompetenciją įgyvendina Nacionalinis kibernetinio saugumo centras, Valstybinė duomenų apsaugos inspekcija ir Policijos departamentas.“

Pritarti

2017-12-13. 4 Argumentai: Atsižvelgiant į Seimo kanceliarijos Teisės departamento pastabas ir pasiūlymus, keistinas teikiamo įstatymo projekto 4 straipsnis. Pasiūlymas: Pakeisti teikiamo įstatymo projekto 4 straipsnį ir jį išdėstyti taip:

4 straipsnis. 6 straipsnio pakeitimas

„7) tvirtina Viešųjų ryšių tinklų, viešųjų elektroninių ryšių

paslaugų ir elektroninės informacijos prieglobos paslaugų kibernetinio saugumo užtikrinimo taisykles;“. 2. Buvusį 6 straipsnio 7 punktą laikyti 8 punktu. Pritarti

2017-12-13. 7 Argumentai: Siekiant didesnio teisinio aiškumo dėl ūkio subjektams nustatomų privalomų reikalavimų, siūloma projekto 7 straipsniu keičiamo įstatymo 15 straipsnio 4 punktą papildyti nukreipiančiąja teisės norma.

Pasiūlymas: Pakeisti įstatymo projekto 7 straipsniu keičiamo 15 straipsnio 4 punktą ir jį išdėstyti taip:

„4) Nacionalinio kibernetinio saugumo centro reikalavimu, esant

šio įstatymo 10 straipsnio 3 dalies 5 punkte nurodytoms aplinkybėms, savo lėšomis atlikti nepriklausomą saugumo auditą ir pateikti šio audito rezultatus. Viešųjų ryšių tinklų ir viešųjų elektroninių ryšių paslaugų saugumo auditą atlieka tarptautinių organizacijų sertifikuoti auditoriai;“

Pritarti

8. Balsavimo rezultatai: pritarta bendru

sutarimu. 9. Komiteto paskirti pranešėjai: Vytautas Bakas. 10. Komiteto narių atskiroji nuomonė: nepareikšta. PRIDEDAMA. Komiteto patobulintas įstatymo projektas ir jo lyginamasis variantas. Komiteto pirmininkas Vytautas Bakas Komiteto biuro patarėjas Evaldas Sinkevičius