„Regitra” valdo duomenų bazes, kuriose saugoma informacija apie kiekvieną Lietuvoje registruotą transporto priemonę ir kiekvieną jos savininką. Tai vienas didžiausių su transportu susijusių duomenų rinkinių šalyje — ir jis dabar oficialiai atitinka aukščiausius tarptautinius kibernetinio saugumo standartus.
Įmonė gavo ISO/IEC 27001 informacijos saugumo valdymo sistemos sertifikatą — tarptautiniu mastu pripažintą standartą, patvirtinantį sistemingą duomenų apsaugą. Sertifikavimo procesą atliko nepriklausomi auditoriai iš G-CERTI Co., Ltd. (Pietų Korėja) Baltijos šalių atstovybės GCERT BALTIC.
Kokius duomenis valdo „Regitra” ir kodėl tai svarbu
„Regitra” tvarko kelis svarbius valstybinius registrus: transporto priemonių registrą, vairuotojų registro duomenis ir su jais susijusias paslaugas — techninę apžiūrą, dokumentų išdavimą, numerių suteikimą. Tai reiškia, kad įmonė turi prieigą prie daugelio Lietuvos gyventojų asmens duomenų: vardų, pavardžių, gyvenamosios vietos, transporto priemonių istorijos.
Tokio masto duomenų bazė yra patrauklus kibernetinių atakų taikinys. Todėl ISO/IEC 27001 sertifikatas šiuo atveju nėra tik formalumas — tai nepriklausomo auditoriaus patvirtinimas, kad apsaugos sistema veikia pagal griežtus tarptautinius reikalavimus.
„Gautas sertifikatas patvirtina, kad užtikriname nuoseklų ir patikimą informacijos saugumo valdymą, valstybės registrų, klientų, partnerių ir darbuotojų duomenų apsaugą”, — sakė laikinasis „Regitros” generalinis direktorius Rytis Polikauskas.
Ką tiksliai tikrina ISO/IEC 27001 auditas
ISO/IEC 27001 — tai ne tik IT saugumo patikra. Sertifikavimo metu kompleksiškai vertinami keli lygmenys:
- Rizikų valdymas — kaip identifikuojamos ir mažinamos kibernetinio saugumo grėsmės
- Prieigos kontrolė — kas ir kaip gali pasiekti jautrius duomenis
- Incidentų valdymas — kaip reaguojama į saugumo pažeidimus
- Tiekėjų vertinimas — kaip saugomi duomenys, kuriuos tvarko partneriai
- Darbuotojų sąmoningumas — ar personalas apmokomas atpažinti grėsmes
„Regitros” vyriausiasis kibernetinio saugumo specialistas Jonas Piliponis pabrėžė, kad sertifikavimo metu buvo sustiprinti incidentų valdymo procesai ir įtvirtintos tiekėjų bei partnerių vertinimo praktikos.
Information gain: ką sertifikatas reiškia praktiškai — ir ko nereiškia
ISO/IEC 27001 sertifikatas išduodamas trejiems metams. Tačiau tai nereiškia, kad tris metus nieko nereikia daryti — kasmet atliekami priežiūros auditai, kurie patikrina, ar sistema ir toliau veikia pagal standarto reikalavimus. Jei neatitiktys nustatomos — sertifikatas gali būti sustabdytas.
Sertifikatas patvirtina procesus ir sistemas, bet negarantuoja absoliutaus saugumo. Kibernetinės atakos evoliucionuoja, o bet kuri sistema — net ir sertifikuota — gali būti pažeidžiama. Skirtumas tas, kad ISO 27001 sertifikuota organizacija turi aiškų veiksmų planą, kaip reaguoti į incidentą ir kiek laiko jis gali trukti iki situacijos suvaldymo.
Lietuvos valstybinės institucijos šį standartą diegia vis aktyviau: Informatikos ir ryšių departamentas prie VRM ISO 27001 sertifikatą turi nuo 2019 m., Valstybės skaitmeninių sprendimų agentūra — taip pat. „Regitra” prisijungia prie šios grupės kaip viena svarbiausių transporto duomenų valdytojų.
Ką tai reiškia klientui
Eiliniam vairuotojui, besikreipiančiam į „Regitra” dėl automobilio registracijos, numerių keitimo ar techninės apžiūros — šis sertifikatas reiškia vieną praktinį dalyką: įmonė privalo laikytis griežtai apibrėžtų duomenų apsaugos procedūrų, o jų laikymasis yra reguliariai tikrinamas nepriklausomų auditorių.
„Regitra” ketina ir toliau stiprinti kibernetinio saugumo kontrolės priemones bei technologinius sprendimus. Artimiausiomis savaitėmis įmonė planuoja paskelbti daugiau informacijos apie konkrečias priemones.






