Informacijos saugumo politikos santrauka

„Artea“ banko grupė (toliau – „Artea“) teikia ypatingą dėmesį informacijos saugumui ir skaitmeninės veiklos atsparumui. Informacijos saugumo politika nustato pagrindinius principus ir reikalavimus, į kuriuos atsižvelgiant organizuojamas ir užtikrinamas Artea informacijos ir informacinių sistemų saugumas.

Politikos taikymo sritis

Informacijos saugumo politika taikoma Grupės valdymo organams, darbuotojams bei trečiosioms šalims, teikiančioms IRT paslaugas ir turinčioms prieigą prie „Artea“ informacijos. Ji apima visą informaciją, įskaitant asmens duomenis, komercines paslaptis ir konfidencialią informaciją, nepriklausomai nuo jos formos.

Pagrindiniai tikslai

„Artea“ siekia:

  • užtikrinti aukšto lygio skaitmeninės veiklos atsparumą:
    • užtikrinti informacinių sistemų, visu pirma palaikančių ypatingos svarbos arba svarbias funkcijas, atsparumą, tęstinumą ir prieinamumą.
    • užtikrinti informacijos saugą išlaikant aukštus informacijos konfidencialumo, vientisumo ir prieinamumo standartus.
    • nustatyti, veiksmingai mažinti ir efektyviai valdyti IRT rizikas.
  • užtikrinti informacijos saugos atitiktį teisės aktų reikalavimams.

Informacijos saugumo valdymas

  • Informacijos saugumo politikos įgyvendinimas užtikrinamas nuosekliai planuojant, įgyvendinant, vertinant ir nuolat tobulinant informacijos saugumo valdymo sistemą (ISVS) vadovaujantis ISO/IEC 27001 standartu, apimančią organizacines, žmogiškąsias, technologines ir fizinės saugos priemones, skirtas informacijos saugumo tikslams pasiekti ir kylančioms informacijos saugumo rizikoms valdyti.
  • Reikalavimai saugumo priemonėms yra įtraukti į Artea IRT rizikos valdymo sistemą ir yra aprašomi informacijos saugumo politiką įgyvendinančiuose dokumentuose, kuriuose reglamentuojamos IRT turto valdymo, šifravimo ir kriptografinės kontrolės, IRT operacijų saugumo, pajėgumo ir veiklos rezultatų valdymo, pažeidžiamumų ir pataisų valdymo, pokyčių valdymo, įskaitant saugumo integravimą per visą informacinių sistemų kūrimo ir plėtros ciklą (angl. Security by Design), informacijos ir informacinių sistemų saugumo, ir kitos informacijos saugumo valdymo ir skaitmeninės veiklos atsparumo užtikrinimo nuostatos.
  • ISVS taikymo sritis – informacinių sistemų ir juose esančių duomenų tvarkymas, komercinių paslapčių ir konfidencialios informacijos, įskaitant asmens duomenis, tvarkymas bei finansinių paslaugų teikimas.

Rizikos valdymas ir priežiūra

Informacijos saugumo rizikos vertinamos ir valdomos rizika grindžiamu požiūriu. Reguliariai atliekami rizikos vertinimai, atitikties patikrinimai, skaitmeninės veiklos atsparumo testavimai bei vidaus auditai. Informacijos saugumo veiksmingumas periodiškai pristatomas „Artea“ valdymo ir priežiūros organams.

Atsakomybė

Už informacijos saugumo organizavimą ir ISVS palaikymą atsako vyriausiasis informacijos saugumo pareigūnas (CISO).

Asmens duomenų apsaugos klausimus „Artea“ koordinuoja duomenų apsaugos pareigūnai (DAP).

Rizikos valdymo klausimus, susijusius su informacijos saugumu, „Artea“ koordinuoja vyriausiasis rizikos pareigūnas (CRO), atsakingas už rizikos identifikavimą, vertinimą, stebėseną ir veiksmingą rizikos valdymo procesą.

Visi „Artea“ darbuotojai ir IRT paslaugų teikėjai privalo laikytis informacijos saugumo reikalavimų ir nedelsiant pranešti apie pastebėtus saugumo incidentus ar galimus pažeidimus.

Atitiktis teisės aktams

Informacijos saugumo politika įgyvendinama laikantis:

  • Skaitmeninės veiklos atsparumo reglamento (DORA).
  • Bendrojo duomenų apsaugos reglamento (BDAR).
  • Lietuvos Respublikos kibernetinio saugumo įstatymo.
  • kitų taikomų teisės aktų ir reguliavimo reikalavimų.