Государственная канцелярия \rПриказ N 377-А от 08.06.2018 о некоторых мерах по исполнению Постановления Правительства № 708 от 28 августа 2014 года "О правительственной электронной услуге протоколирования (MLog)"
ГОСУДАРСТВЕННАЯ КАНЦЕЛЯРИЯ
П Р И К А З
о некоторых мерах по исполнению Постановления Правительства
№ 708 от 28 августа 2014 года "О правительственной электронной
услуге протоколирования (MLog)"
№ 377-А от 08.06.2018
(в силу 22.06.2018)
Мониторул Офичиал ал Р. Молдова № 210-223 ст. 641 от 22.06.2018
* * *
Утратил силу: 22.01.2022
Постановление Правительства N 239 от 13.10.2021
ЗАРЕГИСТРИРОВАН:
Министерство юстиции
Республики Молдова
№ 1338 от 11 июня 2018 года
Министр _______ Виктория ИФТОДИ
На основании п.7 Постановления Правительства № 708 от 28 августа 2014 года "О правительственной электронной услуге протоколирования (MLog)" ("Официальный монитор Республики Молдова", 2014, № 261-267, ст.756)
ПРИКАЗЫВАЮ:
1. Утвердить:
Правила о порядке администрирования правительственной электронной услуги протоколирования (MLog) в соответствии с приложением № 1;
Типовое соглашение/ Типовой договор об использовании правительственной электронной услуги протоколирования (MLog) в целях протоколирования в соответствии с приложением № 2;
Типовое соглашение/ Типовой договор об использовании правительственной электронной услуги протоколирования (MLog) в целях аудита в соответствии с приложением № 3;
2. Контроль над исполнением настоящего приказа возложить на Государственную канцелярию.
| ГЕНЕРАЛЬНЫЙ СЕКРЕТАРЬ ПРАВИТЕЛЬСТВА | Лилия ПАЛИЙ |
| № 377-А. Кишинэу, 8 июня 2018 г. | |
Приложение № 1
к Приказу Генерального
секретаря Правительства
№ 377-A от 8 июня 2018 г.
ПРАВИЛА
о порядке администрирования правительственной
электронной услуги протоколирования (MLog)
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Настоящие Правила устанавливают совокупность организационных, административных и технических мер, которые необходимо предпринять для осуществления процесса администрирования правительственной электронной услуги протоколирования (MLog) (в дальнейшем – услуга MLog), определяют полномочия участников процесса администрирования услуги MLog и регламентируют другие сопутствующие этому процессу отношения.
2. Для целей настоящих Правил используются их понятия и определения, установленные в п.2 Положения о правительственной электронной услуге протоколирования MLog, утвержденного Постановлением Правительства № 708 от 28 августа 2014 года, а нижеприведенные понятия имеют следующие определения:
1) инцидент – случай сбоя или прекращения услуги MLog в установленный период доступности;
2) проблема – недостаток во внедрении услуги MLog и сопутствующих процессов. Причины проблемы могут быть неизвестны, а их установление, в том числе устранение проблемы, требует продолжительного расследования. Наличие проблемы может привести к одному или нескольким инцидентам;
3) матрица ИОКИ – матрица полномочий участников процесса администрирования услуги MLog. Аббревиатура от Исполнитель, Ответственный, Консультант, Информируемый (эквивалент английского термина RACI – Responsible, Accountable, Consulted, Informed);
4) Исполнитель (Исп.) (эквивалент термина Responsible в аббревиатуре RACI) – задействованная в процессе сторона, которая, обладая необходимой квалификацией, необходимыми навыками и инструментами, непосредственно выполняет работы и информирует остальные задействованные стороны;
5) Ответственный (О) (эквивалент термина Accountable в аббревиатуре RACI) – задействованная в процессе сторона, которая отвечает за надлежащее выполнение работ, согласует взаимодействие всех задействованных в процессе сторон. Для определенного действия будет один Ответственный;
6) Консультант (К) (эквивалент термина Consulted в аббревиатуре RACI) – сторона (либо стороны), задействованная в процессе, которая по ходатайству ответственной стороны вносит экспертную поддержку и может повлиять на осуществление соответствующего действия;
7) Информируемый (Инф.) (эквивалент термина Informed в аббревиатуре RACI) – сторона (либо стороны), задействованная в процессе, которую информируют о выполнении соответствующего действия.
3. Участниками процесса администрирования услуги MLog являются:
1) владелец услуги MLog, ПИ "Агентство электронного управления" (в дальнейшем – владелец);
2) администратор услуги MLog (в дальнейшем – администратор) – лицо, уполномоченное владельцем, которое имеет неограниченный доступ ко всем разделам системы в целях полного управления услугой MLog, но без права изменять либо удалять запротоколированные события за исключением случаев, предусмотренных законодательством;
3) технико-технологический оператор услуги MLog, ПИ "Служба информационных технологий и кибернетической безопасности", которое обеспечивает техническое администрирование услуги MLog;
4) держатели информационных систем – физические или юридические лица, осуществляющие функции держателя информационных систем, интегрированных с услугой MLog для протоколирования событий;
5) пользователи услуги MLog (в дальнейшем – "пользователь") – физические или юридические лица, имеющие доступ к определенным потокам запротоколированных событий для проведения аудита в качестве держателей информационных систем, интегрированных с услугой MLog, в качестве субъектов событий либо в целях исполнения своих законных полномочий.
II. МАТРИЦА ПОЛНОМОЧИЙ УЧАСТНИКОВ
4. Разграничение полномочий участников процесса администрирования услуги MLog установлено в матрице ИОКИ, представленной в приложении к настоящим Правилам.
5. Полномочия в процессе администрирования услуги MLog и специфические действия, сопутствующие им, представлены в колонке 2 таблицы, приведенной в приложении к настоящим Правилам.
6. Колонки 3-7 таблицы, приведенной в приложении, представляют участников процесса операционального администрирования.
7. Ячейки на пересечении действий из колонки 2 и участников из колонок 3-7 устанавливают вмешательство участника в исполнение соответствующих действий согласно аббревиатуре ИОКИ.
Приложение
к Правилам
о порядке администрирования правительственной
электронной услуги протоколирования (MLog)
Матрица полномочий участников
процесса администрирования услуги MLog (ИОКИ)
| Полномочие/действие | Владелец услуги MLog |
Админис- тратор услуги MLog |
Технико- техноло- гический оператор услуги MLog |
Держатель информа- ционной системы |
Пользо- ватель услуги MLog |
|
| 1 | 2 | 3 | 4 | 5 | 6 | 7 |
| A. | Организационные аспекты | |||||
| 1. | Назначение администратора услуги MLog | О Исп. |
К Инф. |
Инф. | Инф. | Инф. |
| 2. | Управление техническими устройствами, информационными системами, интегрированными с услугой MLog | Инф. | Инф. | О Исп. |
О Исп. |
|
| 3. | Управление техническими устройствами MLog | К Инф. |
К Инф. |
О Исп. |
||
| B. | Специфические функции по администрированию услуги MLog | |||||
| 1. | Управление регистрации держателя информационных систем, интегрированных с услугой MLog | |||||
| 1.1. | Запрос о регистрации бенефициара | К Инф. |
Инф. | О Исп. |
||
| 1.2. | Утверждение запроса о регистрации | О Исп. |
Инф. | Инф. | Инф. | |
| 1.3. | Регистрация, редактирование, удаление бенефициара | О | Исп. | Инф. | Инф. | |
| 2. | Управление регистрацией информационных систем | |||||
| 2.1. | Создание, редактирование, активация, дезактивация и удаление регистрации системы бенефициара | К Инф. |
К | О Исп. |
О Исп. |
|
| 2.2. | Управление сертификатами об аутентификации систем бенефициара | К Инф. |
К | О Исп. |
О Исп. |
|
| 2.3. | Выявление событий, подлежащих логированию | К Инф. |
К | О Исп. |
К Инф. |
|
| 2.4. | Обеспечение постоянного потока событий | К | К | К | О Исп. |
|
| 2.5. | Администрирование пространства для хранения, в том числе политик по участию и периода хранения для событий, запротоколированных интегрированными системами | О | Исп. | К Инф. |
К Инф. |
К Инф. |
| 2.6. | Администрирование доступа систем к потокам событий | О | Исп. | К Инф. |
К Инф. |
|
| 2.7. | Администрирование особых потоков событий | О | Исп. | К Инф. |
К Инф. |
|
| C. | Совместные действия по администрированию услуги MLog | |||||
| 1. | Управление уровнями услуги MLog | |||||
| 1.1. | Планирование уровней услуги MLog (SLA) | О Исп. |
К | К | К | Инф. |
| 1.2. | Установление уровней услуги MLog (SLA) | О Исп. |
Инф. | Инф. | Инф. | Инф. |
| 1.3. | Планирование операциональных уровней услуги MLog (OLA) | О Исп. |
К | |||
| 1.4. | Установление операциональных уровней услуги MLog (OLA) | О Исп. |
Инф. | |||
| 1.5. | Подготовка услуги к переносу в операциях, в том числе разработка плана переноса в операции | О Исп. |
К | К | ||
| 1.6. | Осуществление процесса переноса в операции в соответствии с планом переноса в операции | О Исп. |
Исп. | |||
| 1.7. | Утверждение услуги MLog для переноса в операции | Инф. | О Исп. |
|||
| 1.8. | Установление политики обеспечения непрерывности и наличия услуги MLog | О Исп. |
Инф. | К Инф. |
К Инф. |
|
| 1.9. | Исполнение политики обеспечения непрерывности и наличия услуги MLog | Инф. | О Исп. |
|||
| 1.10. | Операциональный мониторинг услуги MLog | Инф. | О Исп. |
|||
| 1.11. | Периодическое – автоматическое и по запросу – представление отчетов о статусе выполненных действий, в том числе проблем, инцидентов, запросов и установленных показателей достижений | Инф. | О Исп. |
|||
| 2. | Обслуживание | |||||
| 2.1. | Установление работ по обслуживанию | О Исп. |
К | |||
| 2.2. | Планирование работ по обслуживанию | К Инф. |
К Инф. |
О Исп. |
К Инф. |
|
| 2.3. | Выполнение работ по обслуживанию | Инф. | Инф. | О Исп. |
Инф. | Инф. |
| 3. | Управление информационной безопасностью | |||||
| 3.1. | Установление мер по безопасности услуги MLog | О Исп. |
К | Исп. | К | |
| 3.2. | Планирование мер по безопасности услуги MLog | О Исп. |
К Инф. |
Исп. | ||
| 3.3. | Исполнение мер по безопасности услуги MLog | Инф. | Инф. | О Исп. |
||
| 3.4. | Информирование о мерах по информационной безопасности | О Исп. |
К Инф. |
Исп. | Инф. | Инф. |
| 4. | Служба заботы о клиентах | |||||
| 4.1. | Установление методологии деятельности службы заботы о клиентах | О Исп. |
К | |||
| 4.2. | Выполнение работ по заботе о клиентах | Инф. | Инф. | О Исп. |
Инф. | Инф. |
| 4.3. | Устранение инцидентов | К Инф. |
К | О Исп. |
||
| 4.4. | Устранение проблем | О Инф. |
К Инф. |
Исп. | ||
| 5. | Непрерывное развитие | |||||
| 5.1. | Стратегическое планирование непрерывного развития услуги MLog | О Исп. |
К | К | К | |
| 5.2. | Управление потенциалом услуги MLog | О Исп. |
К | К Инф. |
||
| 6. | Управление переменами | |||||
| 6.1. | Разработка новых версий услуги MLog | О Исп. |
К | К | К | |
| 6.2. | Установка и тестирование новых версий услуги MLog в тестовой среде | О Исп. |
К | Инф. | ||
| 6.3. | Установка новой версии услуги MLog в производственной среде | О Инф. |
К | Исп. | Инф. | |
| 6.4. | Тестирование услуг бенефициара с новой версией услуги MLog | К Инф. |
К | К | О Исп. |
|
| 6.5. | Обновление и обеспечение функционирования инфраструктуры, необходимой для услуги MLog | К Инф. |
К Инф. |
О Исп. |
||
| 7. | Коммуникационная деятельность и продвижение | |||||
| 7.1. | Планирование и проведение кампаний по продвижению услуги MLog | О Исп. |
К | К Инф. |
Инф. | |
| 7.2. | Обучение по вопросам использования услуги MLog | О Исп. |
К Инф. |
|||
| 7.3. | Обучение по вопросам администрирования услуги MLog | О Исп. |
К | |||
| 8. | Техническая документация | |||||
| 8.1. | Разработка документации по интеграции | О Исп. |
К | К | ||
| 8.2. | Разработка документации по администрированию | О Исп. |
К | К | ||
| 8.3. | Предоставление документации по интеграции бенефициара в соответствии с запросом | О Исп. |
Инф. | Инф. | ||
| 8.4. | Обновление документации по интеграции | О Исп. |
К | Исп. | К Инф. |
|
| 8.5. | Обновление документации по администрированию | О Исп. |
Исп. | Исп. | ||
| 9. | Финансовое управление | О Исп. |
||||
| 10. | Управление контрактами | О Исп. |
Инф. | К Инф. |
К Инф. |
Инф. |
Приложение № 2
к Приказу Генерального секретаря
Правительства № 377-A от 8 июня 2018 г.
ТИПОВОЕ СОГЛАШЕНИЕ/ТИПОВОЙ ДОГОВОР
об использовании правительственной электронной услуги
протоколирования (MLog) в целях протоколирования
№ _______
|
Мун.Кишинэу |
"__" __________ 20__ |
I. СТОРОНЫ СОГЛАШЕНИЯ/ДОГОВОРА
1. Публичное учреждение "Агентство электронного управления" (в дальнейшем – Поставщик) в качестве владельца правительственной электронной услуги протоколирования (MLog), представляемое
______________________________________________________________________,
(фамилия, имя, занимаемая должность)
который (которая) действует на основании Устава, утвержденного Постановлением Правительства № 760 от 18 августа 2010 года, с одной стороны, и
______________________________________________________________________,
(название юридического лица публичного права)
(в дальнейшем – Бенефициар), представляемый/ представляемая/ представляемое
______________________________________________________________________,
(фамилия, имя, занимаемая должность)
который (которая) действует на основании
_______________________________________________________, с другой стороны,
(название Регламента/Устава)
в качестве пользователя услуги MLog в целях аудита в связи с исполнением своих законных полномочий, называемые в дальнейшем вместе "Стороны", а по отдельности – Сторона,
руководствуясь Стратегической программой технологической модернизации управления (е-Преобразование), утвержденной Постановлением Правительства № 710 от 20 сентября 2011 года, и Постановлением Правительства № 708 от 28 августа 2014 года "О правительственной электронной услуге протоколирования (MLog)",
преследуя целью налаживание тесного сотрудничества в области обеспечения инфокоммуникационными технологиями (в дальнейшем – ИКТ) для оказания на территории Республики Молдова публичных услуг физическим и юридическим лицам, в том числе для повышения качества электронных публичных услуг,
будучи уверенными в том, что совместная деятельность будет стимулировать внедрение передовых ИКТ в работу Бенефициара,
договорились о следующем:
II. ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
2. Понятия, используемые в настоящем Соглашении/Договоре, имеют определения, предусмотренные п.2 Положения о правительственной электронной услуге протоколирования (MLog), утвержденного Постановлением Правительства № 708 от 28 августа 2014 года.
III. ПРЕДМЕТ СОГЛАШЕНИЯ/ДОГОВОРА
3. Предмет настоящего Соглашения/Договора – оказание Поставщиком и использование Бенефициаром услуг протоколирования (в дальнейшем – услуги), предоставляемых электронной правительственной услугой протоколирования (MLog) (в дальнейшем – услуга MLog) в отношении событий, произошедших в информационных системах Бенефициара, интегрированных с услугой MLog.
4. Порядок оказания услуг, составляющих предмет настоящего Соглашения/Договора, правила и процессы взаимодействия между Сторонами, оговоренный уровень услуг установлены в Правилах оказания и использования услуги MLog в приложении № 1 к настоящему Соглашению/Договору и являются его составной частью.
5. Порядок интеграции информационных услуг Бенефициара с услугой MLog установлен в Правилах интеграции с услугой MLog из приложения № 2 к настоящему Соглашению/Договору и являются его составной частью.
6. Стороны договариваются взаимно признавать сертификаты открытых ключей для исполнения положений настоящего Соглашения/Договора в соответствии с законодательством Республики Молдова.
7. Минимальный срок хранения запротоколированных событий устанавливается обеими Сторонами по обоюдному согласию с соблюдением положений законодательства в части, касающейся обработки персональных данных, а также требований относительно сроков хранения результатов аудита безопасности информационных систем, обрабатывающих персональные данные. В любом случае максимальная продолжительность срока хранения событий, запротоколированных через услугу MLog, не превысит 5 (пяти) лет.
IV. ПОРЯДОК ОКАЗАНИЯ УСЛУГ
8. В целях оказания и использования услуг Поставщик и Бенефициар взаимодействуют исключительно посредством назначенных ответственных лиц. Процедура назначения ответственных лиц установлена в приложении № 1 к настоящему Соглашению/Договору.
9. Порядок запрашивания, оказания, получения доступа, использования и приостановления услуг установлен в приложении № 1 к настоящему Соглашению/Договору.
10. Услуги, составляющие предмет настоящего Соглашения/Договора, оказываются Бенефициару бесплатно.
V. ПРИЕМКА УСЛУГ
11. Поставщик по запросу Бенефициара представляет в течение 10 дней после приема запроса акт о приемке (сдаче-приемке) оказанных услуг.
12. Акт о приемке услуг сопровождается отчетом об уровне и объеме услуг. Отчет об уровне и объеме услуг содержит измерения по показателям насчет объема и уровня услуг.
13. Бенефициар подписывает акты о приемке услуг либо представляет Поставщику свои претензии. Если в течение 5 (пяти) рабочих дней со дня получения Бенефициаром акта о приемке Поставщик не получает ответа, акты о приемке услуг считаются подписанными Бенефициаром.
14. Стоимость услуг, оказанных Поставщиком в соответствии с настоящим Соглашением/Договором, устанавливается на основе методологии расчета тарифов на платные услуги, утверждается приказом директора Поставщика и публикуется на веб-странице Поставщика. Стоимость услуг, оказанных в соответствии с настоящим Соглашением/Договором, покрывается Поставщиком за счет финансовых средств, предусмотренных в государственном бюджете на эти цели.
VI. ПРАВА И ОБЯЗАТЕЛЬСТВА СТОРОН
15. В целях исполнения положений настоящего Соглашения/Договора Поставщик имеет следующие права:
1) запрашивать и получать от Бенефициара информацию об использованных услугах;
2) приостанавливать оказание услуг в соответствии с приложением № 1 к настоящему Соглашению/Договору.
16. В целях исполнения положений настоящего Соглашения/Договора на Поставщика возлагаются следующие обязательства:
1) обеспечивать непрерывное функционирование услуги MLog в строгом соответствии с приложением № 1 к настоящему Соглашению/Договору;
2) назначать лиц, ответственных за взаимодействие с Бенефициаром, в соответствии с приложением № 1 к настоящему Соглашению/Договору;
3) информировать Бенефициара об уязвимостях информационных систем Бенефициара, интегрированных с MLog, если это может сказаться на оказании услуг, которые составляют предмет настоящего Соглашения/Договора, сразу же после того, как об этих уязвимостях становится известно Поставщику;
4) обеспечивать эффективное функционирование услуги MLog, в том числе соблюдение законодательства о защите персональных данных, безопасность, архивацию, а также мониторинг и оценку результатов услуг;
5) сообщать другой стороне о новых сертификатах открытых ключей, полученных для информационных систем, интегрированных с услугой MLog, не менее чем за 10 рабочих дней до истечения срока действия ныне используемых;
6) предоставлять Бенефициару методологическую помощь для интеграции своих информационных систем с услугой MLog в соответствии с Правилами из приложения № 2 к настоящему Соглашению/Договору;
7) обеспечивать соответствие и конфиденциальность информации, ставшей ему известной в результате исполнения настоящего Соглашения/Договора;
8) разглашать информацию, содержащую персональные данные, только субъектам персональных данных, Национальному центру защиты персональных данных в рамках осуществляемой проверки либо органам, которые пользуются на этот счет законным правом и основанием;
9) убедиться, что никто из третьих неавторизованных лиц не получит доступ к информации ограниченного доступа.
17. В целях исполнения положений настоящего Соглашения/Договора Бенефициар имеет следующие права:
1) использовать услугу MLog для протоколирования событий, выявленных в своих информационных системах, в соответствии с потребностями аудита и в соответствии с законодательством;
2) просматривать в услуге MLog события из своих информационных систем, запротоколированные в соответствии с положениями настоящего Соглашения/Договора. Просмотр событий, запротоколированных в услуге MLog, разрешается только лицам, специально уполномоченным для этого Бенефициаром;
3) получать доступ к информации о событиях, запротоколированных своими информационными системами, которые интегрированы с услугой MLog, используя при этом технические средства, предоставленные владельцем услуги MLog;
4) запрашивать поддержку Поставщика для расследования, урегулирования и устранения ошибок, возникающих в процессе использования услуги;
5) выдвигать Поставщику претензии насчет оказанных услуг.
18. В целях исполнения положений настоящего Соглашения/Договора на Бенефициара возлагаются следующие обязательства:
1) интегрировать информационные системы, держателем которых он является, с услугой MLog в соответствии с Правилами, предусмотренными в приложении № 2 к настоящему Соглашению/Договору;
2) использовать услуги в строгом соответствии с Правилами, установленными в приложении № 1 к настоящему Соглашению/Договору;
3) определять события, подлежащие протоколированию, и их структуру, которые будут включать в обязательном порядке, по крайней мере, дата-сет, установленный п.67 Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123 от 14 декабря 2010 года;
4) обеспечивать постоянный поток событий, выявленных в информационных системах, и их протоколирование в услуге MLog;
5) обеспечивать технические и организационные мощности, позволяющие эффективно и безопасно использовать услугу MLog;
6) назначать лиц, ответственных за взаимодействие с Поставщиком;
7) обеспечивать взаимодействие своих ответственных лиц с Поставщиком в соответствии с приложениями к настоящему Соглашению/Договору;
8) незамедлительно информировать Поставщика об уязвимостях услуг, оказываемых в соответствии с настоящим Соглашением/Договором, с момента, когда ему становится известно о подобных уязвимостях;
9) предоставлять Поставщику по его запросу информацию об использовании услуг для того, чтобы улучшить качество услуг;
10) самостоятельно получать и управлять сертификатами открытых ключей по каждой информационной системе, держателем которой он является и которая подлежит интеграции с услугой MLog;
11) сообщать другой стороне о новых сертификатах открытых ключей, полученных для информационных систем, интегрированных с услугой MLog, не менее чем за 10 рабочих дней до истечения срока действия ныне используемых;
12) обеспечивать соответствие и конфиденциальность информации, ставшей ему известной в результате исполнения настоящего Соглашения/Договора;
13) разглашать информацию, содержащую персональные данные, только субъектам персональных данных, Национальному центру защиты персональных данных в рамках осуществляемой проверки либо органам, которые пользуются на этот счет законным правом и основанием;
14) обеспечить, что никто из третьих неавторизованных лиц не получит доступ к информации ограниченного доступа;
15) запрашивать минимальный набор атрибутов идентичности, в том числе персональных данных, необходимых и достаточных для оказания своих услуг.
VII. ОТВЕТСТВЕННОСТЬ СТОРОН
19. За неисполнение и/или ненадлежащее исполнение обязательств, взятых настоящим Соглашением/Договором, Поставщик несет ответственность в соответствии с законодательством Республики Молдова, в том числе за:
1) деятельность, действия и бездействие, возлагающиеся на него в соответствии с положениями настоящего Соглашения/Договора;
2) действия и бездействие назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Соглашением/Договором, и по отношению к взятым обязательствам;
3) достоверность и точность данных, содержащихся в электронных документах и сообщениях, в том числе технологических, передаваемых Поставщиком в процессе оказания услуг, которые составляют предмет настоящего Соглашения/Договора;
4) целостность протоколируемых событий, в том числе политик хранения в соответствии с потребностями в плане аудита и положений закона;
5) хранение, обработку и использование персональных данных в рамках услуги MLog в соответствии с положениями законодательства о защите персональных данных;
6) устранение недостатков, которые вызывают уязвимость услуги MLog, в том числе тех, о которых сообщил Бенефициар.
20. За неисполнение и/или ненадлежащее исполнение обязательств, взятых настоящим Соглашением/Договором, Бенефициар несет ответственность в соответствии с законодательством Республики Молдова, в том числе за:
1) деятельность, действия и бездействие, возлагающиеся на него в соответствии с настоящим Соглашением/Договором;
2) действия и бездействие назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Соглашением/Договором, и по отношению к взятым обязательствам;
3) порядок, в котором услуги используются Бенефициаром и его авторизованными лицами, а также за все последствия их использования;
4) обработку персональных данных, полученных в процессе использования услуги MLog в целях протоколирования в соответствии с положениями законодательства о защите персональных данных;
5) достоверность и точность данных, содержащихся в электронных документах и сообщениях, в том числе технологических, передаваемых Бенефициаром или его информационными системами в процессе использования услуг, которые составляют предмет настоящего Соглашения/Договора;
6) хранение информации об идентификаторах запротоколированных событий, переданных услугой MLog информационной системе Бенефициара;
7) устранение недостатков, которые вызывают уязвимость информационных систем Бенефициара, интегрированных с услугой MLog, в том числе тех, о которых сообщил Поставщик.
VIII. КОНФИДЕНЦИАЛЬНОСТЬ ИНФОРМАЦИИ
21. Каждая из Сторон обязуется соблюдать конфиденциальность информации, полученной в связи и вследствие исполнения обязательств, взятых в соответствии с настоящим Соглашением/Договором, которая однозначно расценивается другой Стороной как конфиденциальная.
22. Стороны обязуются обеспечивать защиту информации, в том числе персональных данных, в соответствии с положениями закона и в соответствии с лучшими практиками в этой области.
23. С информацией, документами и результатами, которые носят конфиденциальных характер, могут ознакомиться только лица, обладающие правом доступа к таким сведениям; они могут обрабатываться только в соответствии с первоначально заявленной целью с соблюдением положений закона. Получать доступ к событиям, относящимся к информации, которая представляет и охватывает персональные данные, и просматривать их может Национальный центр по защите персональных данных в рамках проверок, расследований, инициированных им.
24. В частных случаях в целях исполнения настоящего Соглашения/Договора Стороны могут совместно договориться относительно предоставления информации представителям публичных органов, а также других организаций, задействованных во исполнение настоящего Соглашения/Договора, с соблюдением положений закона и принципов защиты персональных данных.
25. Поставщик может использовать информацию, полученную в результате исполнения настоящего Соглашения/Договора, в целях обеспечения нормального функционирования услуги MLog, в том числе для ее расширения, освоения и продвижения.
IX. РАСХОДЫ
26. Расходы, связанные с исполнением положений настоящего Соглашения/Договора, несет каждая из Сторон.
27. Для исполнения полномочий в рамках настоящего Соглашения/Договора Стороны предусмотрят в своих бюджетах финансовые средства в соответствии с действующим законодательством.
28. Все расходы, связанные с интеграцией информационных систем Бенефициара с услугой MLog, в том числе изменение информационных систем Бенефициара, обеспечение безопасных коммуникационных каналов, а также другие сопутствующие подключению расходы несет Бенефициар.
X. ФОРС-МАЖОРНЫЕ ОБСТОЯТЕЛЬСТВА
29. Стороны не несут ответственность за полное либо частичное неисполнение своих обязательств, если их неисполнение стало следствием обстоятельств, определяемых как форс-мажорные: наводнение, пожар, землетрясение, война или военные действия, забастовка, иные обстоятельства, не зависящие от воли Сторон, которые наступили после подписания настоящего Соглашения/Договора и которые непосредственно повлияли на его исполнение, если наступление указанных обстоятельств подтверждается документами, выданными в соответствии с положениями законодательства на этот счет.
30. Сторона, которая не в состоянии исполнять свои обязательства, должна в течение максимум 10 (десяти) дней с момента наступления вышеуказанных обстоятельств уведомить в письменном виде другую Сторону о предполагаемых сроках устранения последствий соответствующих обстоятельств.
31. Если форс-мажорные обстоятельства сохраняются больше 30 (тридцати) дней со дня получения уведомления, направленного в соответствии с п.30 настоящего Соглашения/Договора, Стороны обязуются собраться и решить, какие меры следует принять для дальнейшего исполнения настоящего Соглашения/Договора.
XI. РАЗРЕШЕНИЕ СПОРОВ
32. Споры, возникающие между Сторонами в связи с настоящим Соглашением/Договором, урегулируются через прямые переговоры между Сторонами в течение максимум 10 дней с момента уведомления другой Стороны об этом.
33. В случае если спор не удалось урегулировать путем прямых переговоров в отведенные для этого сроки или если другая Сторона отказалась от этого пути урегулирования спора либо из ее действий однозначно вытекает отказ урегулировать спор таким путем, тогда споры, возникшие между Сторонами насчет исполнения настоящего Соглашения/Договора, могут рассматриваться в течение максимум 30 дней со дня истечения срока, указанного в п.32 настоящего Соглашения/Договора, рабочей группой, созданной в этой связи вышестоящим органом/ вышестоящими органами или, в случае необходимости, органом/органами, которые исполняют функции учредителя/учредителей Сторон в соответствии с приложением № 1 к настоящему Соглашению/Договору.
34. Считается, но не ограничивается этим, что Сторона выразила свое несогласие прибегнуть к урегулированию спора в соответствии с п.32 и п.33 настоящего Соглашения/Договора, если другая Сторона не ответила в течение максимум 3 дней с момента получения уведомления либо направила отрицательный ответ. Стороны могут обратиться в судебную инстанцию после исчерпания предварительной процедуры урегулирования споров, установленной в п.32 и п.33 настоящего Соглашения/Договора.
XII. ОКОНЧАТЕЛЬНЫЕ ПОЛОЖЕНИЯ
35. Настоящее Соглашение/ настоящий Договор заключен на неопределенный срок и вступает в силу со дня его регистрации Поставщиком.
36. Настоящее Соглашение/ настоящий Договор может быть расторгнуто, изменено и/или дополнено с согласия Сторон через дополнительные соглашения, которые будут составными частями настоящего Соглашения/Договора.
37. Настоящее Соглашение/ настоящий Договор расторгается в условиях положений законодательства. Кроме того, основанием для расторжения, изменения и/или дополнения настоящего Соглашения/Договора может служить изменение и/или дополнение значимых нормативных рамок, что не позволит исполнять в дальнейшем Соглашение/Договор либо приводит к тому, что обязательства одной из Сторон становятся чрезмерными по отношению к первоначальному балансу Соглашения/Договора, или же влечет за собой ликвидацию одной из Сторон.
38. Приложения, дополнительные соглашения, уведомления и другие документы, прилагающиеся к настоящему Соглашению/Договору, являются его составными частями и становятся обязательными с момента их подписания уполномоченными представителями Сторон.
39. В случае реорганизации Сторон их полномочия по исполнению положений настоящего Соглашения/Договора перейдут к правопреемникам.
40. В случае реорганизации, изменения названия, адреса, телефонных номеров и других данных, указанных в настоящем Соглашении/Договоре, Сторона, в которой были сделаны соответствующие изменения, обязана в письменном виде сообщить другой Стороне об этом в течение 48 часов с момента внесения изменений.
41. Стороны подписали настоящее Соглашение/ настоящий Договор в двух экземплярах-подлинниках – каждый на румынском языке и с равной юридической силой.
XIII. АДРЕСА И ПОДПИСИ СТОРОН
|
ПОСТАВЩИК ПУ "Агентство электронного управления" IDNO: Почтовый адрес: мун.Кишинэу, ул. А.Пушкин, 42B Телефон: Email: М.П. ______________________________ (фамилия, имя, занимаемая должность) |
БЕНЕФИЦИАР IDNO: Почтовый адрес: Телефон: Email: М.П. ______________________________ (фамилия, имя, занимаемая должность) |
Приложение № 1
к Типовому соглашению/ Типовому договору
об использовании правительственной
электронной услуги протоколирования
(MLog) в целях протоколирования
ПРАВИЛА
оказания и использования услуг на основании Типового соглашения/
Типового договора об использовании правительственной электронной
услуги протоколирования (MLog) в целях протоколирования
Раздел I
ЦЕЛЬ ПРАВИЛ
1. Целью настоящих Правил является установление уровня качества при оказании услуги MLog, процессов взаимодействия между Поставщиком и Бенефициаром для оказания и использования услуг протоколирования событий (в дальнейшем – услуги) в информационных системах Бенефициара, предоставляемых услугой MLog, а также личную ответственность Поставщика и Бенефициара в этих процессах.
2. Настоящие Правила являются составной частью Соглашения/Договора об оказании и использовании электронной правительственной услуги протоколирования (MLog) в целях протоколирования (в дальнейшем – Соглашение/Договор) и обеспечивают функциональные рамки для оказания услуг Поставщиком и их использования Бенефициаром.
3. В соответствии с Соглашением/Договором обе Стороны обязаны соблюдать и применять настоящие Правила при оказании и использовании услуг.
Раздел II
ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
4. Для целей настоящих Правил используются следующие понятия и их определения:
Принцип "наилучшее усилие" – ситуация, при которой Поставщик прилагает все старания для того, чтобы оказывать услуги на самом возможно высоком уровне качества, но без того, чтобы гарантировать соответствие параметрам качества, предусмотренным настоящими Правилами;
Часы работы – временной интервал между 8:00 и 17:00 в рабочие дни в соответствии с законодательством Республики Молдова;
Служба заботы о клиентах (СЗК) – услуга, организованная Поставщиком для оказания Бенефициару необходимой операциональной поддержки в процессе использования услуги;
Телекоммуникационная система (сеть) органов публичного управления (ТСОПУ (RTAAP) – система безопасной электронной коммуникации и передачи данных и информации, используемая исключительно органами публичного управления;
Уровень наличия услуг – соотношение между временем работы и совокупным временем отчетного периода, выраженное в процентных пунктах. Запланированное неналичие услуг не принимается в расчет.
Раздел III
УРОВЕНЬ УСЛУГ
5. Период наличия – услуги доступны 7 дней в неделю в непрерывном режиме. Гарантируемым периодом для оговоренного уровня наличия услуг является период рабочего времени в рабочие дни. Вне этого периода Поставщик обеспечит наличие услуг на основе принципа "наилучшее усилие".
6. Уровень наличия – уровень наличия услуг устанавливает время функционирования/ нефункционирования оказываемых услуг и уровень их гарантированной эффективности. Уровень наличия услуг определяется представленными ниже параметрами.
Гарантируемый уровень наличия услуг составляет не менее 99,5% в среднем в месяц в гарантируемый период наличия. Это означает, что совокупно в течение месяца время незапланированного неналичия услуг в гарантируемый период наличия не превысит 3,6 часа. Это время не включает запланированные работы по обслуживанию.
Услуга MLog в целях протоколирования считается имеющейся в наличии, если функциональность протоколирования событий интегрированными информационными системами доступна, а также доступна функциональность просмотра Бенефициаром событий в своих системах, которые протоколируются в рамках услуги MLog. Время отклика на запросы протоколирования к услуге MLog не превысит 3 секунды + 1 секунду на 50 МБ запротоколированных событий, подсчитанные на сервере (время не включает сетевые задержки).
7. Уровень доступности – Бенефициар и его конечные пользователи могут пользоваться доступом к услугам через сеть интернет. Обеспечить свое подключение к интернету входит в обязательства Бенефициара и конечного пользователя.
8. Непрерывность и восстановление – Поставщик внедряет процедуры непрерывности, призванные обеспечить возможность восстановления доступности услуг в случае инцидента в соответствии с требованиями, указанными в таблице 1.
|
Таблица 1 |
||||
| Название компонента | Тип резервного копирования | Периодичность создания | Период хранения | Место размещения |
| Услуга MLog | Полное | Еженедельно | 3 недели | Дата-центр |
| Инкрементное | Ежедневно | 7 дней | Дата-центр | |
9. В случае инцидентов, сказавшихся на целостности данных услуги MLog, Поставщик обеспечит восстановление услуги следующим образом:
объективное время на восстановление (RTO) – не более 4 часов;
объективный момент для восстановления (RPO) – 24 часа.
Указанное выше объективное время на восстановление действительно в период рабочего времени. Вне периода рабочего времени Поставщик обеспечит наличие услуг на основе принципа "наилучшее усилие".
10. Работы по обслуживанию – для поддержания оговоренного уровня услуг Поставщик проводит работы по обслуживанию. Тип работ по обслуживанию и обязательства Поставщика в плане уведомления Бенефициара, их период и их продолжительность установлены в таблице 2.
|
Таблица 2 |
||
| Тип работ по обслуживанию | Уведомление Бенефициара | Период и продолжительность работ |
| Рутинные работы по обслуживанию | За 5 рабочих дней | Продолжительность этих работ не превысит 4 часов |
| Серьезные работы по обслуживанию | За 10 рабочих дней | Продолжительность этих работ не превысит 24 часов |
| Экстренные работы по обслуживанию, которые, если их не выполнить незамедлительно, могут привести к неналичию услуг либо могут сказаться на их функциональности | С незамедлительным уведомлением сразу после того, как было принято решение приступить к ним | Могут осуществляться в любой период. Их продолжительность не превысит 2 часов. Результаты выполнения работ будут доведены до сведения Бенефициара по запросу. |
11. Поставщик осуществляет работы по обслуживанию с минимальным воздействием на параметры функциональности и наличия услуг. О периоде работ Поставщик проинформирует Бенефициара в уведомлении.
Раздел IV
ПОДДЕРЖКА И ЖАЛОБЫ
12. Ответственные лица – Поставщик назначает лицо, ответственное за взаимодействие с Бенефициаром, и информирует Бенефициара официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3 дней с момента подписания Соглашения/Договора. Замена ответственного лица будет происходить по той же процедуре.
Бенефициар назначает лицо, ответственное за взаимодействие с Поставщиком, и информирует Поставщика официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, IDNP, номер телефона, e-mail и пр.) в течение не более 3 рабочих дней с момента подписания Соглашения/Договора. Замена ответственного лица будет происходить по той же процедуре.
13. Служба заботы о клиентах – операциональная поддержка при использовании услуг обеспечивается Поставщиком через Службу заботы о клиентах (СЗК). Бенефициар может связаться с СЗК в следующих целях:
- чтобы сообщить об инциденте или о проблеме, связанной с использованием услуг;
- чтобы ходатайствовать о выполнении определенных работ и действий, которые в соответствии с подписанным Соглашением/Договором относятся к ответственности Поставщика;
- чтобы запросить информацию и консультации относительно использования услуг.
14. Поставщик создает пользовательские аккаунты в рамках системы Service Desk (SSD) для ответственных лиц, назначенных Бенефициаром. Для каждого ответственного лица будут направлены данные доступа к SSD. Ответственные лица Бенефициара после доступа к SSD изменяют пароль, установленный изначально Поставщиком. Если у ответственных лиц уже есть такие аккаунты, этот этап пропускается. Все действия в рамках SSD, выполненные с использованием аккаунтов ответственных лиц Бенефициара, присваиваются исключительно ему, и ответственность за них возлагает на себя исключительно Бенефициар.
15. Поставщик разработает, сохранит актуальность и предоставит в распоряжение Бенефициара руководства по интеграции для услуги MLog. Бенефициару также будет предоставлена в распоряжение и другая полезная информация насчет наиболее частых вопросов, проблем и решений.
16. В случае если Бенефициар сталкивается с какими-либо сложностями в использовании услуги MLog, он предпримет следующие действия – в указанном порядке:
- справится с руководствами по интеграции с тем, чтобы обеспечить правильность своих действий и действий своих пользователей и найти возможные решения;
- справится с другой полезной информацией, предоставленной ему Поставщиком (к примеру, на веб-странице СЗК);
- обратится в СЗК.
17. Поставщик предоставит Бенефициару возможность связаться со СЗК следующими способами:
- передача запроса через веб-интерфейс SSD: <Адрес Help Desk>;
- отправка email-сообщений на адрес: <Адрес e-mail>
- осуществление телефонных звонов на телефонный номер: <Номер телефона>.
График работы СЗК соответствует рабочим часам, определенным настоящими Правилами.
Все запросы Бенефициара регистрируются в СЗК Поставщика.
18. Бенефициар пользуется доступом к значимой для него информации из SSD, в том числе: запросы услуг, запросы информации, зарегистрированные инциденты, отчеты об уровне услуг. Бенефициар может пользоваться SSD через назначенных ответственных лиц. Поставщик предоставляет соответствующим лицам руководства пользователя для SSD. При доступе к SSD ответственные лица Бенефициара сверяются с этими руководствами.
Раздел V
УПРАВЛЕНИЕ ИНЦИДЕНТАМИ
19. Инцидентом, сопутствующим услугам, считается любое незапланированное событие, которое сказалось либо могло сказаться на функциональности, наличии и эксплуатационных качествах услуг.
20. Поставщик и Бенефициар тесно взаимодействуют для предупреждения инцидентов и оперативного устранения произошедших с тем, чтобы свести к минимуму их воздействие на услуги. Усилия и приоритетность при устранении инцидента должны учитывать правила, установленные в этом разделе.
21. Любой инцидент классифицируется с точки зрения воздействия и степени срочности.
Воздействие инцидента характеризует его последствия для наличия и эффективности услуг.
Срочность инцидента характеризует оперативность, с которой его следует устранить, для того чтобы свести к минимуму воздействие инцидента на Бенефициара.
Приоритетность эскалации и устранения инцидентов устанавливается в зависимости от воздействия и срочности инцидента. Алгоритм, применяемый для установления приоритетности инцидента, определен в таблицах 3, 4 и 5.
|
Таблица 3 Установление приоритетности устранения инцидентов |
||||
| Степень срочности инцидента | Уровень воздействия инцидента | |||
| Высокий | Средний | Пониженный | ||
| Срочность | Высокая | Критический | Высокий | Средний |
| Средняя | Высокий | Средний | Пониженный | |
| Пониженная | Средний | Пониженный | Незначительный | |
|
Таблица 4 Оценка срочности инцидента |
|
| Степень срочности | Описание степени срочности |
| Высокая | Срочность инцидента считается "Высокой" в одном или нескольких из следующих случаев: - ущерб, причиненный инцидентом, возрастает крайне быстро; - существуют виды деятельности и операции, решающие для деятельности Бенефициара, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить высокие правовые риски и риски в плане безопасности (защиты) информации |
| Средняя | Срочность инцидента считается "Средней" в одном или нескольких из следующих случаев: - ущерб, причиненный инцидентом, существенно возрастает со временем; - существуют важные для деятельности Бенефициара виды деятельности и операции, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить умеренные правовые риски либо риски в плане безопасности информации |
| Пониженная | Срочность инцидента считается "Пониженной" в одном или нескольких из следующих случаев: - ущерб, причиненный инцидентом, со временем не возрастает либо возрастает относительно немного; - виды деятельности и операции, на которых он сказался, не нужно продолжать незамедлительно; - не существует значительных правовых рисков либо рисков в плане безопасности информации |
|
Таблица 5 Оценка воздействия инцидента |
|
| Уровень воздействия | Описание уровня воздействия |
| Высокий | Воздействие инцидента считается "Высоким" в одном или нескольких из следующих случаев: - ключевые виды деятельности Бенефициара прерваны; - инцидент заметен и за пределами организации Бенефициара и сказывается на внешних пользователях, на репутации и имидже Бенефициара; - для Бенефициара существуют серьезные правовые и финансовые риски; - в системах Бенефициара произошли существенные потери информации, имеющей решающее значение |
| Средний | Воздействие инцидента считается "Средним" в одном или нескольких из следующих случаев: - важные виды деятельности Бенефициара прерваны или осуществление ключевых видов деятельности затруднено; - инцидент сказался на внутренних пользователях и на незначительном числе внешних пользователей; - для Бенефициара существуют существенные правовые и финансовые риски; - в системах Бенефициара произошли несущественные потери информации |
| Пониженный | Воздействие инцидента считается "Пониженным" в одном или нескольких из следующих случаев: - несущественные внутренние виды деятельности Бенефициара прерваны или затруднено осуществление важных видов деятельности; - инцидент сказался только на внутренних пользователях Бенефициара |
22. Любой инцидент, сопутствующий услугам, доводится Бенефициаром до сведения СЗК в соответствии с процедурами, установленными в разделе "Служба заботы о клиентах". Во всех случаях инцидента предпочтительным способом уведомления об инциденте будет уведомление через SSD. Исключением станет случай, когда SSD недоступна для ответственных лиц Бенефициара. В таком случае об инциденте уведомляют через e-mail или телефонным звонком в СЗК.
23. Поставщик отреагирует на инциденты, о которых уведомил Бенефициар, в соответствии с правилами из таблицы 6. Правила применяются на период часов работы. Вне часов работы устранение инцидентов осуществляется в соответствии с принципом "наилучшее усилие".
|
Таблица 6 Устранение инцидентов в зависимости от их приоритетности |
||
| Приоритетность инцидента | Время реагирования со стороны Поставщика |
Время на устранение |
| Критическая | 5 минут | максимум за 2 часа |
| Высокая | 15 минут | максимум за 4 часа |
| Средняя | 1 час | максимум за 8 часов |
| Пониженная | 2 часа | до начала следующего рабочего дня |
| Несущественная | 4 часа | наилучшее усилие |
24. При уведомлении об инциденте Бенефициар устанавливает уровень воздействия и степень срочности устранения инцидента, руководствуясь правилами классификации инцидента. Затем приоритетность устранения инцидента определяется в соответствии с алгоритмом из раздела "Классификация инцидентов".
25. СЗК Поставщика может связаться с лицом, уведомившем об инциденте, для уточнения информации, предоставленной Бенефициаром. По обоюдному согласию с этим лицом Поставщик может пересмотреть уровень воздействия и степень срочности устранения инцидента. Также у Бенефициара есть возможность впоследствии пересмотреть первоначально установленную классификацию. Пересмотр может потребоваться в зависимости от прогресса в устранении инцидента.
26. Поставщик расследует причину инцидента и определяет меры, которые необходимо предпринять для его устранения. На всем протяжении устранения инцидента он предоставляет Бенефициару информацию о прогрессе, достигнутом в устранении инцидента.
27. Ответственные лица Поставщика могут ходатайствовать о привлечении к устранению инцидента ответственных лиц Бенефициара. Взаимодействие необходимо для того, чтобы снизить воздействие инцидента и оперативно устранить его.
28. Инцидент считается устраненным, когда услуга восстановлена для Бенефициара на уровне, установленном в соответствии с настоящими Правилами. После устранения инцидента СЗК Поставщика изменяет статус инцидента в рамках SSD и информирует об этом факте Бенефициара. В случае если Бенефициар не согласен с уровнем устранения инцидента, он может ходатайствовать о повторном открытии инцидента. В противном же случае инцидент считается закрытым.
29. Все инциденты, о которых уведомил Бенефициар, регистрируются в рамках SSD. В SSD хранится информация об истории действий, сопутствующих управлению инцидентом, вплоть до его полного устранения. Бенефициар может открывать Регистр доложенных инцидентов и просматривать историю управления инцидентами.
30. Поставщик может использовать информацию о произошедших инцидентах с целью улучшить качество услуг и не допустить повторения инцидентов.
31. Поставщик рекомендует Бенефициару сообщать о любом инциденте либо подозрении насчет инцидента. Это позволит неуклонно улучшать уровень оказываемых услуг.
32. Бенефициар незамедлительно – в течение максимум 72 часов – уведомит Национальный центр по защите персональных данных об инцидентах в плане безопасности, затрагивающих информационные системы, которые обрабатывают персональные данные.
33. В случае если инцидент не может быть устранен в оговоренное время, Стороны могут принять решение об эскалации инцидента на более высокий уровень полномочий. По обоюдному согласию Стороны договорятся о создании совместных рабочих групп, которые вмешаются в оперативное устранение инцидента, и их именном составе.
Раздел VI
ЖАЛОБЫ И КОММУНИКАЦИЯ
34. Коммуникацию между Сторонами предпочтительнее осуществлять через SSD, предоставляемую Поставщиком. Вместе с тем по своему усмотрению Бенефициар может связаться по email или телефону с контактным лицом Поставщика. Также он может принять решение направить официальные письма на адрес руководства Поставщика. Содержание направленных сообщений и писем может касаться: предложений об улучшении услуг, предложений об оптимизации взаимодействия между Сторонами, жалоб относительно уровня услуг, запросов информации и т.д.
35. Поставщик, в свою очередь, может направлять Бенефициару информацию и запросы. Они могут быть адресованы ответственным лицам Бенефициара либо руководству Бенефициара. Поставщик вправе запрашивать мнение Бенефициара относительно используемых услуг с целью улучшить качество услуг и опыт Бенефициара в плане их использования.
36. На все направленные друг другу сообщения и письма Стороны обязуются дать ответ, если таковой запрошен, в течение не более 5 рабочих дней.
Раздел VII
ВНЕДРЕНИЕ УСЛУГ
37. Поставщик разрабатывает и поддерживает актуальность технической документации, сопутствующей услуге MLog. Документация должна содержать достаточно информации для того, чтобы команда разработчиков ПО (soft) Бенефициара могла разрабатывать интерфейсы для интеграции его систем с услугой MLog.
38. Поставщик будет информировать Бенефициара о новых версиях и важных изменениях в технической документации, сопутствующей услуге MLog, рассчитанной для Бенефициара.
39. Тестовая среда – для проведения функционального тестирования услуги MLog в целях протоколирования и интеграции систем Бенефициара с услугой MLog Поставщик предоставит Бенефициару тестовую среду для услуги.
40. Тестовая среда будет использоваться Бенефициаром в следующих случаях:
- при интеграции новой информационной системы Бенефициара в рамках услуги MLog – для проведения тестов;
- при возникновении значительных проблем в производственной среде. В таких случаях запросы об использовании тестовой среды могут направлять как Бенефициар, так Поставщик;
- при внедрении важных изменений для услуги MLog.
41. Взаимодействие с тестовой средой услуги MLog проводится аналогично взаимодействию с производственной средой. Сертификаты открытых ключей, используемые в тестовой среде для взаимодействия с MLog, должны отличаться от используемых в производственной среде.
42. Ответственность за получение и правильное использование сертификатов открытых ключей возлагается на Бенефициара.
43. Поставщик может внедрять, в случае необходимости, инфраструктурные либо функциональные изменения, сопутствующие услуге MLog. Эти изменения могут потребовать предварительного тестирования внедрения как в тестовой, так и в производственной средах. О необходимости проведения тестов Поставщик проинформирует Бенефициара за 5 дней и сообщит ему также план тестирования. Бенефициар обязан участвовать в тестах, инициированных Поставщиком, в соответствии с планом тестирования.
Раздел VIII
ОКАЗАНИЕ УСЛУГ
44. Интеграция Бенефициара и его информационных систем в рамках услуги MLog осуществляется в соответствии с Правилами интеграции бенефициаров услуги MLog, установленными в приложении № 2 к настоящему Соглашению/Договору.
45. Оперирование услуг – Поставщик обеспечит нормальное функционирование и доступность услуги MLog на установленном уровне.
46. Оказание услуг может быть приостановлено на срок не более 3 рабочих дней с обязательным направлением Бенефициару уведомления, которое будет содержать информацию о причинах приостановления и сроках возобновления оказания услуг:
1) в случае инцидентов – для устранения неполадок и восстановления функциональности услуги MLog;
2) в случае, когда дальнейшее оказание услуги MLog сопряжено с рисками в плане безопасности для государственных информационных ресурсов и систем;
3) в случае если Бенефициар не исполняет свои обязательства в соответствии с Соглашением/Договором.
47. Если оказание услуг невозможно возобновить в установленные сроки, Стороны будут взаимодействовать для определения альтернативного решения в соответствии с положения Соглашения/Договора и настоящих Правил.
48. После истечения срока, предусмотренного в п.32 Соглашения/Договора, споры между Сторонами будут урегулироваться общими усилиями и в тесном взаимодействии. В этих целях будут применяться следующие правила:
a) Стороны создадут совместную рабочую группу для урегулирования спора. Каждая из сторон направит в состав рабочей группы не менее двух представителей. По обоюдному согласию в состав рабочей группы могут быть включены представители третьих сторон, в том числе Государственная канцелярия, подконтрактные стороны, независимые эксперты и др.;
b) в случае необходимости Стороны подготовят доказательства, имеющие значение для аспектов, ставших предметом разногласия;
c) рабочая группа соберется и рассмотрит предмет разногласий и существующие доказательства по данному предмету. Стороны будут действовать в соответствии с положениями Соглашения/Договора и настоящими Правилами, чтобы прояснить все спорные аспекты и определить справедливое решение для возникших разногласий. В этих целях могут быть заслушаны (либо получены в письменном виде) мнения внешних членов, привлеченных в состав рабочей группы, а также результаты экспертизы существующих электронных доказательств;
d) заключение рабочей группы вносится в протокол, подписанный членами рабочей группы от обеих Сторон.
49. Определение справедливого для обеих Сторон решения в пределах обязательств, взятых Сторонами, предпочтительнее во всех случаях возникновения разногласий. В ситуации, когда подобное решение невозможно найти, Сторонам надлежит действовать в соответствии с положениями Соглашения/Договора.
50. Поставщик выступает за прозрачное оказание услуг Бенефициару. В этих целях Поставщик будет предоставлять по запросу Бенефициара отчеты об уровне услуг. Структура и содержание соответствующих отчетов устанавливаются Поставщиком. Бенефициар может вносить предложения относительно содержания отчетов о мониторинге услуг.
51. Приемка услуг осуществляется в соответствии с положениями, предусмотренными в Соглашении/Договоре и настоящих Правилах. В процессе приемки услуг Бенефициар анализирует информацию, содержащуюся в отчетах об уровне услуг. Бенефициар может запрашивать дополнительную информацию, способную подтвердить данные, указанные в соответствующих отчетах.
52. Бенефициар может приостановить использование услуги MLog для определенной информационной систем в условиях Соглашения/Договора, примененных надлежащим образом.
Раздел IX
БЕЗОПАСНОСТЬ ИНФОРМАЦИИ
53. Стороны договариваются по обоюдному согласию взаимодействовать и сотрудничать для управления рисками в плане безопасности информации, которые могут сказаться на услугах Поставщика и системах Бенефициара, зависящих от услуг Поставщика.
54. Поставщик несет ответственность за технологическую и функциональную безопасность услуги MLog. Бенефициар несет ответственность за безопасное использование услуг, оказываемых Поставщиком.
55. При обработке персональных данных обе Стороны обязаны предпринимать необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также против других незаконных действий; такие меры призваны обеспечить надлежащий уровень безопасности в плане рисков, связанных с обработкой данных и характером обрабатываемых данных.
56. В случае инцидента, связанного с безопасностью информации, Сторона, которая установила факт инцидента, незамедлительно уведомит другую Сторону, если инцидент может сказаться и на ней. Стороны согласуют меры, которые необходимо предпринять для снижения воздействия инцидента и для его устранения.
57. По запросу одной из Сторон другая Сторона предпримет соответствующие действия для сбора и сохранения доказательств, которые могут потребоваться для расследования инцидента и юридического доказывания ответственности за инцидент. В этих целях могут быть предприняты следующие действия:
- сбор и сохранение журнальных файлов (лог-файлов);
- выполнение полных резервных копий для систем, их хранение в условиях, которые обеспечивают целостность выполненных резервных копий;
- составление с участием не менее 3 специалистов протоколов о выполнении резервных копий. Должно быть запрошено присутствие представителей другой Стороны;
- формальное сохранение журнала учета хранимых доказательств (chain of custody).
58. После устранения инцидента, связанного с безопасностью, Стороны составят индивидуальные отчеты об управлении инцидентом. По обоюдному согласию они составят план действий по предупреждению повторения аналогичных инцидентов.
Подписи сторон
| Поставщик ____________________________________________ (фамилия, имя, занимаемая должность) М.П. |
Бенефициар _________________________________________ (фамилия, имя, занимаемая должность) М.П. |
Приложение № 2
к Типовому соглашению/ Типовому договору
об использовании правительственной
электронной услуги протоколирования
(MLog) в целях протоколирования
ПРАВИЛА
интеграции бенефициаров с правительственной электронной услугой
протоколирования (MLog) в целях протоколирования
Раздел I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Правила интеграции бенефициаров с правительственной электронной услугой протоколирования (MLog) (в дальнейшем – Правила) разработаны для обеспечения внедрения положений Постановления Правительства № 708 от 28 августа 2014 года "О правительственной электронной услуге протоколирования (MLog)".
2. Правила устанавливают совокупность организационных, административных и технических мер, которые необходимо предпринять для интеграции информационных систем бенефициаров с правительственной электронной услугой протоколирования (в дальнейшем – услуга MLog), а также регламентируют совокупность отношений между владельцами услуги MLog и бенефициарами этой услуги, установленных в рамках процесса интеграции.
3. Для целей настоящих Правил используются следующие понятия и их определения, установленные в Положении о правительственной электронной услуге протоколирования (MLog), утвержденном Постановлением Правительства № 708 от 28 августа 2014 года.
4. Участниками процесса интеграции бенефициаров с услугой MLog в целях протоколирования являются: Поставщик (Владелец услуги MLog, в дальнейшем – Поставщик); Бенефициар услуги MLog (держатель информационных систем, в дальнейшем – Бенефициар), технико-технологический оператор услуги MLog; администратор услуги MLog.
Раздел II
ПОЛНОМОЧИЯ УЧАСТНИКОВ
5. В процессе интеграции Поставщик осуществляет следующие полномочия:
1) рассматривает заявления об интеграции с услугой MLog, направленные Бенефициарами, и отвечает им в соответствии с положениями настоящих Правил;
2) подписывает с Бенефициаром Соглашение/Договор об использовании услуги MLog в целях протоколирования;
3) назначает контактное лицо, ответственное за согласование процесса интеграции;
4) регистрирует информационные системы бенефициаров в услуге MLog на тестовой и на производственной средах;
5) в ответ на запросы бенефициаров предоставляет им техническую документацию по интеграции;
6) обеспечивает Бенефициару методологическую помощь;
7) обеспечивает предоставление технико-технологическим оператором услуги MLog необходимой технической поддержки для процесса интеграции, в том числе работ по реконфигурации технической инфраструктуры для того, чтобы обеспечить доступ или же обеспечить безопасность решения;
8) обеспечивает предоставление администратором услуги MLog технического содействия, необходимого процессу интеграции;
9) может проверять и подтверждать решение об интеграции информационной системы Бенефициара с услугой MLog.
6. В процессе интеграции Бенефициар осуществляет следующие полномочия:
1) направляет Поставщику заявление о регистрации услуг протоколирования событий в собственных информационных системах;
2) подписывает с Поставщиком Соглашение/Договор об использовании услуги MLog в целях протоколирования;
3) назначает контактное лицо, ответственное за согласование процесса интеграции;
4) определяет события, подлежащие протоколированию в MLog, в соответствии с потребностями аудита и в соответствии с действующим законодательством;
5) обеспечивает за счет собственных финансовых средств проведение технико-технологических мероприятий по интеграции услуги MLog в собственные информационные системы, в том числе проверяет соответствие технического интеграционного решения;
6) получает и обеспечивает безопасность закрытого ключа и действительность сертификатов открытых ключей, которые используются;
7) запрашивает у Поставщика техническое содействие для устранения технических сложностей, возникающих в процессе интеграции.
7. В процессе интеграции администратор услуги MLog осуществляет следующие полномочия:
1) обеспечивает по обращению Поставщика предоставление технического содействия, необходимого процессу интеграции, в том числе выполнение работ;
2) осуществляет иные полномочия, переданные ему Поставщиком.
Раздел III
ПРОЦЕСС ИНТЕГРАЦИИ
8. Процесс интеграции услуги MLog включает следующие мероприятия, выполняемые в соответствующем порядке:
1) Бенефициар подает Поставщику заявку об интеграции;
2) Поставщик рассматривает заявку, поданную Бенефициаром, и отвечает ему в течение 5 рабочих дней с предложением подписать Соглашение/Договор;
3) Поставщик и Бенефициар подписывают Соглашение/Договор об использовании услуги MLog в целях протоколирования;
4) Поставщик и Бенефициар назначают лиц, ответственных за интеграцию, в соответствии с процедурами, установленными в настоящем Соглашении/Договоре;
5) Поставщик предоставляет Бенефициару техническую документацию по интеграции. Техническая документация содержит подробности относительно технического процесса протоколирования событий в информационных системах Бенефициара;
6) Бенефициар инициирует техническую, административную и организационную подготовку процесса интеграции. Поставщик и Технико-технический оператор услуги MLog предоставляют техническое содействие, необходимое для интеграции;
7) Бенефициар предпринимает технические меры по интеграции с услугой MLog, в том числе тестирование и экспериментальную эксплуатацию;
8) Бенефициар тестирует соответствие интеграционного решения технической документации и направляет Поставщику результаты тестирования. Поставщик проверяет и подтверждает правильность интеграции;
9) Поставщик регистрирует Бенефициара в производственной среде услуги MLog и предоставляет необходимую информацию для интеграции в производственную среду;
10) Интеграция завершается конфигурированием и тестированием интеграционного решения в производственной среде.
9. В случае использования сертификатов открытых ключей для аутентификации Бенефициар должен располагать сертификатами открытых ключей для тестирования и оперирования каждой информационной системы, которую предстоит интегрировать с MLog.
10. Бенефициар обеспечивает целостность и безопасность закрытых ключей, используемых его информационными системами. Для того чтобы избежать компрометирования сертификатов открытых ключей в тестовой и в производственной средах используются разные сертификаты.
11. Для интеграции своей информационной системы с услугой MLog Бенефициар представляет Поставщику информацию, необходимую для интеграции, в соответствии с технической документацией, в том числе:
1) сокращенное наименование информационной системы, соответствующее наименованию, предусмотренному сертификатом открытых ключей;
2) идентификатор информационной системы, присвоенный Регистром государственных информационных ресурсов и систем;
3) регистрационный номер Бенефициара (IDNO);
4) сертификат открытого ключа информационной системы, которая будет использоваться для обеспечения безопасной интеграции и идентификации/аутентификации информационной системы.
5) предполагаемое число событий, запротоколированных информационной системой за одну единицу времени, и их размер (в случае если объем событий могут превышать 10 KB).
12. Каждая информационная система, интегрированная с услугой MLog, должна быть зарегистрирована в индивидуальном порядке в соответствии с процедурой, установленной настоящими Правилами.
13. Любые другие технические средства, необходимые процессу интеграции и использования услуги MLog, должны быть обеспечены Бенефициаром.
Подписи сторон
| Поставщик ____________________________________________ (фамилия, имя, занимаемая должность) М.П. |
Бенефициар _________________________________________ (фамилия, имя, занимаемая должность) М.П. |
Приложение № 3
к Приказу Генерального секретаря
Правительства № 377-A от 8 июня 2018 г.
ТИПОВОЕ СОГЛАШЕНИЕ / ТИПОВОЙ ДОГОВОР
Об использовании правительственной электронной услуги
протоколирования (MLog) в целях аудита
№ _______
|
Мун.Кишинэу |
"__" __________ 20__ |
I. СТОРОНЫ СОГЛАШЕНИЯ/ДОГОВОРА
1. Публичное учреждение "Агентство электронного управления" (в дальнейшем – Поставщик) в качестве владельца правительственной электронной услуги протоколирования (MLog), представляемое
_____________________________________________________________________________ ,
(фамилия, имя, занимаемая должность)
который (которая) действует на основании Устава, утвержденного Постановлением Правительства № 760 от 18 августа 2010 года, с одной стороны, и
_____________________________________________________________________________ ,
(название юридического лица публичного права)
(в дальнейшем – Бенефициар), представляемый/ представляемая/ представляемое
____________________________________________________________________________ ,
(фамилия, имя, занимаемая должность)
который (которая) действует на основании
_____________________________________________________________, с другой стороны,
(название Регламента/Устава)
в качестве пользователя услуги MLog в целях аудита в связи с исполнением своих законных полномочий, называемые в дальнейшем вместе "Стороны", а по отдельности – Сторона,
руководствуясь Стратегической программой технологической модернизации управления (е-Преобразование), утвержденной Постановлением Правительства № 710 от 20 сентября 2011 года, и Постановлением Правительства № 708 от 28 августа 2014 года "О правительственной электронной услуге протоколирования (MLog)",
преследуя целью налаживание тесного сотрудничества в области обеспечения органов центрального публичного управления инфокоммуникационными технологиями (в дальнейшем – ИКТ) для оказания на территории Республики Молдова публичных услуг физическим и юридическим лицам, в том числе для повышения качества электронных публичных услуг,
будучи уверенными в том, что совместная деятельность будет стимулировать внедрение передовых ИКТ в работу центральных публичных органов, других публичных и частных учреждений,
договорились о следующем:
II. ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
2. Понятия, используемые в настоящем Соглашении/Договоре, имеют определения, предусмотренные п.2 Положения о правительственной электронной услуге протоколирования (MLog), утвержденного Постановлением Правительства № 708 от 28 августа 2014 года.
III. ПРЕДМЕТ СОГЛАШЕНИЯ/ДОГОВОРА
3. Предмет настоящего Соглашения/Договора – оказание Поставщиком и использование Бенефициаром аудиторских услуг (в дальнейшем – услуги), предоставляемых электронной правительственной услугой протоколирования (MLog) (в дальнейшем – услуга MLog) в отношении событий, произошедших в информационных системах, интегрированных с услугой MLog, цель которых состоит в аудите, а именно в анализе и учете потоков событий для интеграции и/или принятия решений насчет соответствия использования информационных систем целям и интересам их держателей и пользователей либо нормам профильного законодательства.
4. Порядок оказания услуг, составляющих предмет настоящего Соглашения/Договора, правила и процессы взаимодействия между Сторонами, оговоренный уровень услуг установлены в Правилах оказания и использования услуги MLog в Приложении к настоящему Соглашению/Договору, которое является его составной частью.
5. Стороны договариваются взаимно признавать сертификаты открытых ключей для исполнения положений настоящего Соглашения/Договора в соответствии с законодательством Республики Молдова.
6. Минимальный срок хранения запротоколированных событий устанавливается обеими Сторонами по обоюдному согласию с соблюдением положений законодательства в части, касающейся обработки персональных данных, а также требований относительно сроков хранения результатов аудита безопасности информационных систем, обрабатывающих персональные данные. В любом случае максимальная продолжительность срока хранения событий, запротоколированных через услугу MLog, не превысит 5 (пяти) лет.
IV. ПОРЯДОК ОКАЗАНИЯ УСЛУГ
7. В целях оказания и использования услуг Поставщик и Бенефициар взаимодействуют исключительно посредством назначенных ответственных лиц. Процедура назначения ответственных лиц установлена в приложении к настоящему Соглашению/Договору.
8. Порядок запрашивания, оказания, получения доступа, использования и приостановления услуг установлен в приложении к настоящему Соглашению/Договору.
9. Услуги, составляющие предмет настоящего Соглашения/Договора, оказываются Бенефициару бесплатно.
V. ПРИЕМКА УСЛУГ
10. Поставщик по запросу Бенефициара представляет в течение 10 дней после приема запроса акт о приемке (сдаче-приемке) оказанных услуг.
11. Акт о приемке услуг сопровождается отчетом об уровне и объеме услуг. Отчет об уровне и объеме услуг содержит измерения по показателям насчет объема и уровня услуг.
12. Бенефициар подписывает акты о приемке услуг либо представляет Поставщику свои претензии. Если в течение 5 (пяти) рабочих дней со дня получения Бенефициаром акта о приемке Поставщик не получает ответ, акты о приемке услуг считаются подписанными Бенефициаром.
13. Стоимость услуг, оказанных Поставщиком в соответствии с настоящим Соглашением/Договором, устанавливается на основе методологии расчета тарифов на платные услуги, утверждается Приказом Директора Поставщика и публикуется на веб-странице Поставщика. Стоимость услуг, оказанных в соответствии с настоящим Соглашением/Договором, покрывается Поставщиком за счет финансовых средств, предусмотренных в государственном бюджете на эти цели.
VI. ПРАВА И ОБЯЗАТЕЛЬСТВА СТОРОН
14. В целях исполнения положений настоящего Соглашения/Договора Поставщик имеет следующие права:
1) запрашивать и получать от Бенефициара информацию об использованных услугах;
2) приостанавливать оказание услуг в случаях, предусмотренных приложением к настоящему Соглашению/Договору.
15. В целях исполнения положений настоящего Соглашения/Договора на Поставщика возлагаются следующие обязательства:
1) обеспечивать непрерывное функционирование услуги MLog в строгом соответствии с приложением к настоящему Соглашению/Договору;
2) назначать лиц, ответственных за взаимодействие с Бенефициаром, в соответствии с приложением к настоящему Соглашению/Договору;
3) информировать Бенефициара об уязвимостях информационных систем третьих сторон, интегрированных с MLog, если это может сказаться на оказании услуг, которые составляют предмет настоящего Соглашения/Договора;
4) обеспечивать эффективное функционирование услуги MLog, в том числе соблюдение законодательства о защите персональных данных, безопасность, архивацию, а также мониторинг и оценку результатов услуг;
5) предоставлять Бенефициару методологическую помощь для интеграции своих информационных систем с услугой MLog;
6) обеспечивать соответствие и конфиденциальность информации, ставшую ему известной в результате исполнения настоящего Соглашения/Договора;
7) разглашать информацию, содержащую персональные данные, только субъектам персональных данных, Национальному центру защиты персональных данных в рамках осуществляемой проверки либо органам, которые пользуются на этот счет законным правом и основанием;
8) убедиться, что никто из третьих неавторизованных лиц не получит доступ к информации ограниченного доступа.
16. В целях исполнения положений настоящего Соглашения/Договора Бенефициар имеет следующие права:
1) получать доступ к информации о событиях из особых потоков, доступных ему в соответствии с законодательством, используя при этом технические средства, предоставленные владельцем услуги MLog. Доступ к событиям, запротоколированным в рамках услуги MLog, разрешен только лицам, которые были специально уполномочены для этого Бенефициаром;
2) запрашивать поддержку Поставщика для расследования, урегулирования и устранения ошибок в процессе использования услуги;
3) выдвигать Поставщику претензии насчет оказанных услуг;
17. В целях исполнения положений настоящего Соглашения/Договора на Бенефициара возлагаются следующие обязательства:
1) использовать услуги в строгом соответствии с Правилами, установленными в приложении к настоящему Соглашению/Договору;
2) определять вместе с Поставщиком структуру событий в особых потоках, к которому у него есть доступ в соответствии с действующим законодательством, и потребности аудита, которые будут включать, по крайней мере, дата-сет, установленный п.67 Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123 от 14 декабря 2010 года;
3) предпринимать необходимые меры для обеспечения соответствия и конфиденциальности информации, полученной посредством услуги MLog;
4) обеспечивать технические и организационные мощности, позволяющие эффективно и безопасно использовать услугу MLog;
5) назначать лиц, ответственных за взаимодействие с Поставщиком;
6) обеспечивать взаимодействие своих ответственных лиц с Поставщиком в соответствии с приложением к настоящему Соглашению/Договору;
7) самостоятельно получать и управлять сертификатами открытых ключей по каждой информационной системе, держателем которой он является и которая подержит интеграции с услугой MLog;
9) сообщать другой стороне о новых сертификатах открытых ключей, полученных для информационных систем, интегрированных с услугой MLog, не менее чем за 10 рабочих дней до истечения срока действия ныне используемых;
10) разглашать информацию, содержащую персональные данные, только субъектам персональных данных, Национальному центру защиты персональных данных в рамках осуществляемой проверки либо органам, которые пользуются на этот счет законным правом и основанием;
11) обеспечить, что никто из третьих неавторизованных лиц не получит доступ к информации ограниченного доступа;
12) незамедлительно информировать Поставщика об уязвимостях услуг с момента, когда ему становится известно о подобных уязвимостях;
13) предоставлять Поставщику по его запросу информацию об использовании услуг для того, чтобы улучшить качество услуг.
VII. ОТВЕТСТВЕННОСТЬ СТОРОН
18. За неисполнение и/или ненадлежащее исполнение обязательств, взятых настоящим Соглашением/Договором, Поставщик несет ответственность в соответствии с законодательством Республики Молдова, в том числе за:
1) деятельность, действия и бездействие, возлагающиеся на него в соответствии с положениями настоящего Соглашения/Договора;
2) действия и бездействие назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Соглашением/Договором, и по отношению к взятым обязательствам;
3) достоверность и точность данных, содержащихся в электронных документах и сообщениях, в том числе технологических, передаваемых Поставщиком в процессе оказания услуг, которые составляют предмет настоящего Соглашения/Договора;
4) целостность протоколируемых событий;
5) предоставление Бенефициару технических средств для получения доступа к определенным потокам протоколируемых событий в целях аудита в контексте исполнения полномочий, возлагающихся на него по закону;
6) хранение, обработку и использование персональных данных в рамках услуги MLog в соответствии с положениями законодательства о защите персональных данных;
7) устранение недостатков, которые вызывают уязвимость услуги MLog, в том числе тех, о которых сообщил Бенефициар.
19. За неисполнение и/или ненадлежащее исполнение обязательств, взятых настоящим Соглашением/Договором, Бенефициар несет ответственность в соответствии с законодательством Республики Молдова, в том числе за:
1) деятельность, действия и бездействие, возлагающиеся на него в соответствии с настоящим Соглашением/Договором;
2) действия и бездействие назначенных ответственных лиц в том, что касается оказания услуг, предусмотренных настоящим Соглашением/Договором, и по отношению к взятым обязательствам;
3) достоверность и точность данных, содержащихся в электронных документах и сообщениях, в том числе технологических, передаваемых Бенефициаром или его информационными системами в процессе использования услуг, которые составляют предмет настоящего Соглашения/Договора;
4) достоверность и точность цели и законного основания, предоставленных для получения доступа к протоколируемым событиям;
5) порядок, в котором услуги используются Бенефициаром и его авторизованными лицами, а также за все последствия их использования;
6) хранение, обработку и использование персональных данных, полученных в процесс использования услуги MLog в соответствии с положениями законодательства о защите персональных данных;
7) устранение недостатков, которые вызывают уязвимость информационных систем Бенефициара, интегрированных с услугой MLog, в том числе тех, о которых сообщил Поставщик.
VIII. КОНФИДЕНЦИАЛЬНОСТЬ ИНФОРМАЦИИ
20. Каждая из Сторон обязуется соблюдать конфиденциальность информации, полученной в связи и вследствие исполнения обязательств, взятых в соответствии с настоящим Соглашением/Договором, которая однозначно расценивается другой Стороной как конфиденциальная.
21. Стороны обязуются обеспечивать защиту информации, в том числе персональных данных, в соответствии с положениями закона и в соответствии с лучшими практиками в этой области.
22. С информацией, документами и результатами, которые носят конфиденциальных характер, могут ознакомиться только лица, обладающие правом доступа к таким сведениям; они могут обрабатываться только в соответствии с первоначально заявленной целью с соблюдением положений закона. Получать доступ к событиям, относящимся к информации, которая представляет и охватывает персональные данные, и просматривать их может Национальный центр по защите персональных данных в рамках проверок, расследований, инициированных им.
23. В частных случаях в целях исполнения настоящего Соглашения/Договора Стороны могут совместно договориться относительно предоставления информации представителям публичных органов, а также других организаций, задействованных в исполнение настоящего Соглашения/Договора, с соблюдением положений закона и принципов защиты персональных данных.
24. Поставщик может использовать информацию, полученную в результате исполнения настоящего Соглашения/Договора, в целях обеспечения нормального функционирования услуги MLog, в том числе для ее расширения, освоения и продвижения.
IX. РАСХОДЫ
25. Расходы, связанные с исполнением положений настоящего Соглашения/Договора, несет каждая из Сторон.
26. Для исполнения полномочий в рамках настоящего Соглашения/Договора Стороны предусмотрят в своих бюджетах финансовые средства в соответствии с действующим законодательством.
27. Все расходы, связанные с интеграцией информационных систем Бенефициара с услугой MLog, в том числе изменение информационных систем Бенефициара, обеспечение безопасных коммуникационных каналов, а также другие сопутствующие подключению расходы несет Бенефициар.
X. ФОРС-МАЖОРНЫЕ ОБСТОЯТЕЛЬСТВА
28. Стороны не несут ответственность за полное либо частичное исполнение своих обязательств, если их неисполнение стало следствием обстоятельств, определяемых как форс-мажорные: наводнение, пожар, землетрясение, война или военные действия, забастовка, иные обстоятельства, не зависящие от воли Сторон, которые наступили после подписания настоящего Соглашения/Договора и которые непосредственно повлияли на его исполнение, если наступление указанных обстоятельств подтверждается документами, выданными в соответствии с положениями законодательства на этот счет.
29. Сторона, которая не в состоянии исполнять свои обязательства, должна в течение максимум 10 (десяти) дней с момента наступления вышеуказанных обстоятельств уведомить в письменном виде другую Сторону о предполагаемых сроках устранения последствий соответствующих обстоятельств.
30. Если форс-мажорные обстоятельства сохраняются больше 30 (тридцати) дней со дня получения уведомления, направленного в соответствии с п.29 настоящего Соглашения/Договора, Стороны обязуются собраться и решить, какие меры следует принять для дальнейшего исполнения настоящего Соглашения/Договора.
XI. РАЗРЕШЕНИЕ СПОРОВ
31. Споры, возникающие между Сторонами в связи с настоящим Соглашением/Договором, урегулируются через прямые переговоры между Сторонами в течение максимум 10 дней с момента уведомления другой Стороны об этом.
32. В случае если спор не удалось урегулировать путем прямых переговоров в отведенные для этого сроки или если другая Сторона отказалась от этого пути урегулирования спора либо из ее действий однозначно вытекает отказ урегулировать спор таким путем, тогда споры, возникшие между Сторонами насчет исполнения настоящего Соглашения/Договора, могут рассматриваться в течение максимум 30 дней со дня истечения срока, указанного в п.31 настоящего Соглашения/Договора, рабочей группой, созданной в этой связи вышестоящим органом/ вышестоящими органами или, в случае необходимости, органом/органами, которые исполняют функции учредителя/учредителей Сторон в соответствии с Приложением к настоящему Соглашению/Договору.
33. Считается, но не ограничивается этим, что Сторона выразила свое несогласие прибегнуть к урегулированию спора в соответствии с п.31 и п.32 настоящего Соглашения/Договора, если другая Сторона не ответила в течение максимум 3 дней с момента получения уведомления либо направила отрицательный ответ. Стороны могут обратиться в судебную инстанцию после исчерпания предварительной процедуры урегулирования споров, установленной в п.31 и п.32 настоящего Соглашения/Договора.
XII. ОКОНЧАТЕЛЬНЫЕ ПОЛОЖЕНИЯ
34. Настоящее Соглашение/ Настоящий Договор заключен на неопределенный срок и вступает в силу со дня его регистрации Сторонами.
35. Настоящее Соглашение/ Настоящий Договор может быть расторгнуто, изменено и/или дополнено с согласия Сторон через дополнительные соглашения, которые будут составными частями настоящего Соглашения/Договора.
36. Настоящее Соглашение/ Настоящий Договор расторгается в условиях положений законодательства. Кроме того, основанием для расторжения, изменения и/или дополнения настоящего Соглашения/Договора может служить изменение и/или дополнение значимых нормативных рамок, что не позволит исполнять в дальнейшем Соглашение/Договор либо приводит к тому, что обязательства одной из Сторон становятся чрезмерными по отношению к первоначальному балансу Соглашения/Договора, или же влечет за собой ликвидацию одной из Сторон.
37. Приложения, дополнительные соглашения, уведомления и другие документы, прилагающиеся к настоящему Соглашению/Договору, являются его составными частями и становятся обязательными с момента их подписания уполномоченными представителями Сторон.
38. В случае реорганизации Сторон их полномочия по исполнению положений настоящего Соглашения/Договора перейдут к соответствующим правопреемникам.
39. В случае реорганизации, изменения названия, адреса, телефонных номеров и других данных, указанных в настоящем Соглашении/Договоре, Сторона, в которой были сделаны соответствующие изменения, обязана в письменном виде сообщить другой Стороне об этом в течение 48 часов с момента внесения изменений.
40. Стороны подписали настоящее Соглашение/ настоящий Договор в двух экземплярах-подлинниках – каждый на румынском языке и с равной юридической силой.
XIII. АДРЕСА И ПОДПИСИ СТОРОН
|
ПОСТАВЩИК ПУ "Агентство электронного управления" IDNO: Почтовый адрес: мун.Кишинэу, ул. А.Пушкин, 42B Телефон: Email: Исполнительный директор _____________________ (Фамилия, Имя) М.П. ______________________________ (фамилия, имя, занимаемая должность) |
БЕНЕФИЦИАР IDNO: Почтовый адрес: Телефон: Email: ......... _____________________ (Фамилия, Имя) М.П. ______________________________ (фамилия, имя, занимаемая должность) |
Приложение
к Типовому соглашению/ Типовому договору
об использовании правительственной
электронной услуги протоколирования
(MLog) в целях аудита
ПРАВИЛА
оказания и использования услуг на основании Типового соглашения/
Типового договора об использовании правительственной электронной
услуги протоколирования (MLog) в целях аудита
Раздел I
ЦЕЛЬ ПРАВИЛ
1. Целью настоящих Правил является установление уровня качества при оказании услуги MLog, процессов взаимодействия между Поставщиком и Бенефициаром для оказания и использования услуги MLog в целях аудита (в дальнейшем – услуги) в информационных системах, интегрированных с услугой MLog, на основании соглашения, заключенного с пользователем услуги MLog в целях исполнения полномочий, которыми наделен по закону, предоставляемый услугой MLog, а также личную ответственность Поставщика и Бенефициара в этих процессах.
2. Настоящие Правила являются составной частью Соглашения/Договора об оказании и использовании электронной правительственной услуги протоколирования (MLog) в целях аудита (в дальнейшем – Соглашение/Договор) и обеспечивают функциональные рамки для оказания услуг Поставщиком и их использования Бенефициаром.
3. В соответствии с Соглашением/Договором, обе Стороны обязаны соблюдать и применять настоящие Правила при оказании и использовании услуг.
Раздел II
ПОНЯТИЯ И ОПРЕДЕЛЕНИЯ
4. Для целей настоящих Правил используются следующие понятия и их определения:
Принцип "наилучшее усилие" – ситуация, при которой Поставщик прилагает все старания для того, чтобы оказывать услуги на самом возможно высоком уровне качества, но без того, чтобы гарантировать соответствие параметрам качества, предусмотренным настоящими Правилами;
Часы работы – временной интервал между 8:00 и 17:00 в рабочие дни в соответствии с законодательством Республики Молдова;
Служба заботы о клиентах (СЗК) – услуга, организованная Поставщиком для оказания Бенефициару необходимой операциональной поддержки в процессе использования услуги;
Телекоммуникационная система (сеть) органов публичного управления (ТСОПУ (RTAAP) – система безопасной электронной коммуникации и передачи данных и информации, используемая исключительно органами публичного управления;
Уровень наличия услуг – соотношение между временем работы и совокупным временем отчетного периода, выраженное в процентных пунктах. Запланированное неналичие услуг не принимается в расчет.
Раздел III
УРОВЕНЬ УСЛУГ
5. Период наличия – услуги доступны 7 дней в неделю в непрерывном режиме. Гарантируемым периодом для оговоренного уровня наличия услуг является период рабочего времени в рабочие дни. Вне этого периода Поставщик обеспечит наличие услуг на основе принципа "наилучшее усилие".
6. Уровень наличия – уровень наличия услуг устанавливает время функционирования/ нефункционирования оказываемых услуг и уровень их гарантированной эффективности. Уровень наличия услуг определяется представленными ниже параметрами.
Гарантируемый уровень наличия услуг составляет не менее 99,5% в среднем в месяц в гарантируемый период наличия. Это означает, что совокупно в течение месяца время незапланированного неналичия услуг в гарантируемый период наличия не превысит 3,6 часа. Это время не включает запланированные работы по обслуживанию.
Услуга MLog считается имеющейся в наличии, если функциональность комплексного запроса запротоколированных событий и предоставления информации в целях аудита доступна авторизованным конечным пользователям Бенефициара. Время отклика на запросы доступа к услуге MLo не превысит 3 секунды, подсчитанные на сервере (время не включает сетевые задержки).
7. Уровень доступности – Бенефициар и его конечные пользователи могут пользоваться доступом к услугам через сеть Интернет. Обеспечить свое подключение к Интернету входит в обязательства Бенефициара и конечного пользователя.
8. Непрерывность и восстановление – Поставщик внедряет процедуры непрерывности, призванные обеспечить возможность восстановления доступности услуг в случае инцидента в соответствии с требованиями, указанными в таблице 1.
|
Таблица 1 |
||||
| Название компонента | Тип резервного копирования | Периодичность создания | Период хранения | Место размещения |
| Услуга MLog | Полное | Еженедельно | 3 недели | Дата-центр |
| Инкрементное | Ежедневно | 7 дней | Дата-центр | |
9. В случае инцидентов, сказавшихся на целостности данных услуги MLog, Поставщик обеспечит восстановление услуги следующим образом:
объективное время на восстановление (RTO) – не более 4 часов;
объективный момент для восстановления (RPO) – 24 часа.
Указанное выше объективное время на восстановление действительно в период рабочего времени. Вне периода рабочего времени Поставщик обеспечит наличие услуг на основе принципа "наилучшее усилие".
10. Работы по обслуживанию – для поддержания оговоренного уровня услуг Поставщик проводит работы по обслуживанию. Тип работ по обслуживанию и обязательства Поставщика в плане уведомления Бенефициара, их период и их продолжительность установлены в таблице 2.
|
Таблица 2 |
||
| Тип работ по обслуживанию | Уведомление Бенефициара | Период и продолжительность работ |
| Рутинные работы по обслуживанию | За 5 рабочих дней | Продолжительность этих работ не превысит 4 часа |
| Серьезные работы по обслуживанию | За 10 рабочих дней | Продолжительность этих работ не превысит 24 часа |
| Экстренные работы по обслуживанию, которые если их не выполнить незамедлительно, могут привести к неналичию Услуг либо могут сказаться на их функциональности | С незамедлительным уведомлением сразу после того, как было принято решение приступить к ним | Могут осуществляться в любой период. Их продолжительность не превысит 2-х часов. Результаты выполнения работ будут доведены до сведения Бенефициара по запросу. |
11. Поставщик осуществляет работы по обслуживанию с минимальным воздействием на параметры функциональности и наличия услуг. О периоде работ Поставщик проинформирует Бенефициара в уведомлении.
Раздел IV
ПОДДЕРЖКА И ЖАЛОБЫ
12. Ответственные лица – Поставщик назначает лицо, ответственное за взаимодействие с Бенефициаром, и информирует Бенефициара официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, номер телефона, e-mail и пр.) в течение не более 3-х рабочих дней с момента подписания Соглашения/Договора. Замена ответственного лица будет происходить по той же процедуре.
Бенефициар назначает лицо, ответственное за взаимодействие с Поставщиком, и информирует Поставщика официальным письмом о назначенном лице и об его контактной информации (фамилия, имя, должность, IDNP, номер телефона, e-mail и пр.) в течение не более 3-х рабочих дней с момента подписания Соглашения/Договора. Замена ответственного лица будет происходить по той же процедуре.
13. Служба заботы о клиентах – операциональная поддержка при использовании услуг обеспечивается Поставщиком через Службу заботы о клиентах (СЗК). Бенефициар может связаться с СЗК в следующих целях:
- чтобы сообщить об инциденте или о проблеме, связанной с использованием услуг;
- чтобы ходатайствовать о выполнении определенных работ и действий, которые в соответствии с подписанным Соглашением/Договором относятся к ответственности Поставщика;
- чтобы запросить информацию и консультации относительно использования услуг.
14. Поставщик создает пользовательские аккаунты в рамках Системы Service Desk (SSD) для ответственных лиц, назначенных Бенефициаром. Для каждого ответственного лица будут направлены данные доступа к SSD. Ответственные лица Бенефициара после доступа к SSD изменяют пароль, установленный изначально Поставщиком. Если у ответственных лиц уже есть такие аккаунты, этот этап пропускается. Все действия в рамках SSD, выполненные с использованием аккаунтов ответственных лиц Бенефициара, присваиваются исключительно ему и ответственность за них возлагает на себя исключительно Бенефициар.
15. Поставщик разработает, сохранит актуальность и предоставит в распоряжение Бенефициара руководства пользователя по услуге MLog. Бенефициару также будет предоставлена в распоряжение и другая полезная информация насчет наиболее частых вопросов, проблем и решений.
16. В случае если Бенефициар сталкивается с какими-либо сложностями в использовании услуги MLog, он предпримет следующие действия – в указанном порядке:
- справится с руководствами пользователя с тем, чтобы обеспечить правильность своих действий и действий своих пользователей и найти возможные решения;
- справится с другой полезной информацией, предоставленной ему Поставщиком (к примеру, на веб-странице СЗК);
- обратится в СЗК.
17. Поставщик предоставит Бенефициару возможность связаться со СЗК следующими способами:
- передача запроса через веб-интерфейс SSD: <Адрес Help Desk>;
- отправка email-сообщений на адрес: <Адрес e-mail>
- осуществление телефонных звонов на телефонный номер: <Номер телефона>.
График работы СЗК соответствует рабочим часам, определенным настоящими Правилами.
Все запросы Бенефициара регистрируются в СЗК Поставщика.
18. Бенефициар пользуется доступом к значимой для него информации из SSD, в том числе: запросы услуг, запросы информации, зарегистрированные инциденты, отчеты об уровне услуг. Бенефициар может пользоваться SSD через назначенных ответственных лиц. Поставщик предоставляет соответствующим лицам руководства пользователя для SSD. При доступе к SSD ответственные лица Бенефициара сверяются с этими руководствами.
Раздел V
УПРАВЛЕНИЕ ИНЦИДЕНТАМИ
19. Инцидентом, сопутствующим услугам, считается любое незапланированное событие, которое сказалось либо могло сказаться на функциональности, наличии и эксплуатационных качествах услуг.
20. Поставщик и Бенефициар тесно взаимодействуют для предупреждения инцидентов и оперативного устранения произошедших с тем, чтобы свести к минимуму их воздействие на услуги. Усилия и приоритетность при устранении инцидента должны учитывать правила, установленные в этом разделе.
21. Любой инцидент классифицируется с точки зрения воздействия и степени срочности.
Воздействие инцидента характеризует его последствия для наличия и эффективности услуг.
Срочность инцидента характеризует оперативность, с которой его следует устранить для того, чтобы свести к минимуму воздействие инцидента на Бенефициара.
Приоритетность эскалации и устранения инцидентов устанавливается в зависимости от воздействия и срочности инцидента. Алгоритм, применяемый для установления приоритетности инцидента, определен в таблицах 3, 4 и 5.
|
Таблица 3 Установление приоритетности устранения инцидентов |
||||
| Степень срочности инцидента | Уровень воздействия инцидента | |||
| Высокий | Средний | Пониженный | ||
| Срочность | Высокая | Критический | Высокий | Средний |
| Средняя | Высокий | Средний | Пониженный | |
| Пониженная | Средний | Пониженный | Незначительный | |
|
Таблица 4 Оценка срочности инцидента |
|
| Степень срочности | Описание степени срочности |
| Высокая | Срочность инцидента считается "Высокой" в одном или нескольких из следующих случаев: - ущерб, причиненный инцидентом, возрастает крайне быстро; - существуют виды деятельности и операции, решающие для деятельности Бенефициара, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить высокие правовые риски и риски в плане безопасности (защиты) информации |
| Средняя | Срочность инцидента считается "Средней" в одном или нескольких из следующих случаев: - ущерб, причиненный инцидентом, существенно возрастает со временем; - существуют важные для деятельности Бенефициара виды деятельности и операции, которые должны осуществляться незамедлительно; - незамедлительное реагирование может предупредить умеренные правовые риски либо риски в плане безопасности информации |
| Пониженная | Срочность инцидента считается "Пониженной" в одном или нескольких из следующих случаев: - ущерб, причиненный инцидентом, со временем не возрастает либо возрастает относительно немного; - виды деятельности и операции, на которых он сказался, не нужно продолжать незамедлительно; - не существует значительных правовых рисков либо рисков в плане безопасности информации |
|
Таблица 5 Оценка воздействия инцидента |
|
| Уровень воздействия | Описание уровня воздействия |
| Высокий | Воздействие инцидента считается "Высоким" в одном или нескольких из следующих случаев: - ключевые виды деятельности Бенефициара прерваны; - инцидент заметен и за пределами организации Бенефициара и сказывается на внешних пользователях, на репутации и имидже Бенефициара; - для Бенефициара существуют серьезные правовые и финансовые риски; - в системах Бенефициара произошли существенные потери информации, имеющей решающее значение |
| Средний | Воздействие инцидента считается "Средним" в одном или нескольких из следующих случаев: - важные виды деятельности Бенефициара прерваны или осуществление ключевых видов деятельности затруднено; - инцидент сказался на внутренних пользователях и на незначительном числе внешних пользователей; - для Бенефициара существуют существенные правовые и финансовые риски; - в системах Бенефициара произошли несущественные потери информации |
| Пониженный | Воздействие инцидента считается "Пониженным" в одном или нескольких из следующих случаев: - несущественные внутренние виды деятельности Бенефициара прерваны или затруднено осуществление важных видов деятельности; - инцидент сказался только на внутренних пользователях Бенефициара |
22. Любой инцидент, сопутствующий услугам, доводится Бенефициаром до сведения СЗК в соответствии с процедурами, установленными в разделе "Служба заботы о клиентах". Во всех случаях инцидента предпочтительным способом уведомления об инциденте будет уведомление через SSD. Исключением станет случай, когда SSD недоступна для ответственных лиц Бенефициара. В таком случае об инциденте уведомляют через e-mail или телефонным звонком в СЗК.
23. Поставщик отреагирует на инциденты, о которых уведомил Бенефициар, в соответствии с правилами из таблицы 6. Правила применяются на период часов работы. Вне часов работы устранение инцидентов осуществляется в соответствии с принципом "наилучшее усилие".
|
Таблица 6 Устранение инцидентов в зависимости от их приоритетности |
||
| Приоритетность инцидента | Время реагирования со стороны Поставщика |
Время на устранение |
| Критическая | 5 минут | максимум за 2 часа |
| Высокая | 15 минут | максимум за 4 часа |
| Средняя | 1 час | максимум за 8 часов |
| Пониженная | 2 часа | до начала следующего рабочего дня |
| Несущественная | 4 часа | наилучшее усилие |
24. При уведомлении об инциденте Бенефициар устанавливает уровень воздействия и степень срочности устранения инцидента, руководствуясь правилами классификации инцидента. Затем приоритетность устранения инцидента определяется в соответствии с алгоритмом из раздела "Классификация инцидентов".
25. СЗК Поставщика может связаться с лицом, уведомившем об инциденте, для уточнения информации, предоставленной Бенефициаром. По обоюдному согласию с этим лицом Поставщик может пересмотреть уровень воздействия и степень срочности устранения инцидента. Также у Бенефициара есть возможность впоследствии пересмотреть первоначально установленную классификацию. Пересмотр может потребоваться в зависимости от прогресса в устранении инцидента.
26. Поставщик расследует причину инцидента и определяет меры, которые необходимо предпринять для его устранения. На всем протяжении устранения инцидента он предоставляет Бенефициару информацию о прогрессе, достигнутом в устранении инцидента.
27. Ответственные лица Поставщика могут ходатайствовать о привлечении к устранению инцидента ответственных лиц Бенефициара. Взаимодействие необходимо для того, чтобы снизить воздействие инцидента и оперативно устранить его.
28. Инцидент считается устраненным, когда услуга восстановлена для Бенефициара на уровне, установленном в соответствии с настоящими Правилами. После устранения инцидента СЗК Поставщика изменяет статус инцидента в рамках SSD и информирует об этом факте Бенефициара. В случае если Бенефициар не согласен с уровнем устранения инцидента, он может ходатайствовать о повторном открытии инцидента. В противном же случае инцидент считается закрытым.
29. Все инциденты, о которых уведомил Бенефициар, регистрируются в рамках SSD. В SSD хранится информация об истории действий, сопутствующих управлению инцидентом, вплоть до его полного устранения. Бенефициар может открывать Регистр доложенных инцидентов и просматривать историю управления инцидентами.
30. Поставщик может использовать информацию о произошедших инцидентах с целью улучшить качество услуг и не допустить повторения инцидентов.
31. Поставщик рекомендует Бенефициару сообщать о любом инциденте либо подозрении насчет инцидента. Это позволит неуклонно улучшать уровень оказываемых услуг.
32. Бенефициар незамедлительно – в течение максимум 72 часов – уведомит Национальный центр по защите персональных данных об инцидентах в плане безопасности, затрагивающих информационные системы, которые обрабатывают персональные данные.
33. В случае если инцидент не может быть устранен в оговоренное время, Стороны могут принять решение об эскалации инцидента на более высокий уровень полномочий. По обоюдному согласию Стороны договорятся о создании совместных рабочих групп, которые вмешаются в оперативное устранение инцидента, и их именном составе.
Раздел VI
ЖАЛОБЫ И КОММУНИКАЦИЯ
34. Коммуникацию между Сторонами предпочтительнее осуществлять через SSD, предоставляемую Поставщиком. Вместе с тем по своему усмотрению Бенефициар может связаться по email или телефону с контактным лицом Поставщика. Также он может принять решение направить официальные письма на адрес руководства Поставщика. Содержание направленных сообщений и писем может касаться: предложений об улучшении услуг, предложений об оптимизации взаимодействия между Сторонами, жалоб относительно уровня услуг, запросов информации и т.д.
35. Поставщик, в свою очередь, может направлять Бенефициару информацию и запросы. Они могут быть адресованы ответственным лицам Бенефициара либо руководству Бенефициара. Поставщик вправе запрашивать мнение Бенефициара относительно используемых услуг с целью улучшить качество услуг и опыт Бенефициара в плане их использования.
36. На все направленные друг другу сообщения и письма Стороны обязуются дать ответ, если таковой запрошен, в течение не более 5 рабочих дней.
Раздел VII
ВНЕДРЕНИЕ УСЛУГ
37. Поставщик разрабатывает и поддерживает актуальность технической документации, сопутствующей услуге MLog. Документация должна содержать достаточно информации для того, чтобы команда разработчиков ПО (soft) Бенефициара могла разрабатывать интерфейсы для интеграции его систем с услугой MLog.
38. Поставщик будет информировать Бенефициара о новых версиях и важных изменениях в технической документации, сопутствующей услуге MLog, рассчитанной для Бенефициара.
39. Тестовая среда – для проведения функционального тестирования услуги MLog, Поставщик предоставит Бенефициару тестовую среду для услуги MLog.
40. Тестовая среда будет использоваться Бенефициаром в следующих случаях:
- при инициировании использования аудиторской услуги, предоставляемой службой MLog, для проведения тестов;
- при возникновении значительных проблем в производственной среде. В таких случаях запросы об использовании тестовой среды могут направлять как Бенефициар, так Поставщик;
- при внедрении важных изменений для услуги MLog.
41. Взаимодействие с тестовой средой услуги MLog проводится аналогично взаимодействию с производственной средой. Для взаимодействия между услугами Бенефициара и услугой MLog используются сертификаты открытых ключей. Сертификаты открытых ключей, используемые в тестовой среде для взаимодействия с MLog, должны отличаться от используемых в производственной среде.
42. Ответственность за получение и правильное использование сертификатов открытых ключей возлагается на Бенефициара.
43. Поставщик может внедрять, в случае необходимости, инфраструктурные либо функциональные изменения, сопутствующие услуге MLog. Эти изменения могут потребовать предварительного тестирования внедрения как в тестовой, так и в производственной средах. О необходимости проведения тестов Поставщик проинформирует Бенефициара за 5 дней и сообщит ему также план тестирования. Бенефициар обязан участвовать в тестах, инициированных Поставщиком, в соответствии с планом тестирования.
Раздел VIII
ОКАЗАНИЕ УСЛУГ
44. Для использования услуги MLog в целях аудита Бенефициар направит на адрес Поставщика запрос, в котором укажет: идентификационные данные Бенефициара, юридическое обоснование и положения законодательных/нормативных актов, наделяющих Бенефициара правом получать доступ и проводить аудит потоков указанных событий, потоки непосредственных событий, подлежащих аудитированию, и их структуру, ссылки на уведомления Национального центра по защите персональных данных в случае, если потоки событий, к которым получен доступ, которые подлежат аудитированию, содержат персональные данные.
45. Поставщик рассматривает в течение 5 рабочих дней запрос Бенефициара об использовании услуги MLog в целях аудита и, если запрос обоснованный и законный, предлагает подписать Соглашение/Договор.
46. Услуга MLog в целях аудита оказывается Бенефициару через технические средства, предоставленные Поставщиком.
47. Бенефициар совместно с Поставщиком окончательно определит потоки событий, подлежащие аудированию, и их структуру.
48. Бенефициар предпринимает необходимые меры, чтобы инициировать использование технических средств, предоставленных Поставщиком в целях получения доступа к услуге MLog, в том числе для тестирования и экспериментальной эксплуатации.
49. Поставщик регистрирует Бенефициара в производственной среде услуги MLog и предоставляет необходимую информацию для использования услуги MLog в производственной среде.
50. Оказание услуг может быть приостановлено на срок не более 3 рабочих дней с обязательным направлением Бенефициару уведомления, которое будет содержать информацию о причинах приостановления и сроках возобновления оказания услуг:
1) в случае инцидентов – для устранения неполадок и восстановления функциональности Услуги MLog;
2) в случае, когда дальнейшее оказание Услуги MLog сопряжено с рисками в плане безопасности для государственных информационных ресурсов и систем;
3) в случае если Бенефициар не исполняет свои обязательства в соответствии с Соглашением/Договором.
51. Если оказание Услуг невозможно возобновить в установленные сроки, Стороны будут взаимодействовать для определения альтернативного решения в соответствии с положениями Соглашения/Договора и настоящих Правил.
52. После истечения срока, предусмотренного в п.30 Соглашения/Договора, споры между Сторонами будут урегулироваться общими усилиями и в тесном взаимодействии. В этих целях будут применяться следующие правила:
a) Стороны создадут совместную рабочую группу для урегулирования спора. Каждая из сторон направит в состав рабочей группы не менее двух представителей. По обоюдному согласию в состав рабочей группы могут быть включены представители третьих сторон, в том числе: Государственная канцелярия, подконтрактные стороны, независимые эксперты и др.;
b) в случае необходимости Стороны подготовят доказательства, имеющие значение для аспектов, ставших предметом разногласия;
c) рабочая группа соберется и рассмотрит предмет разногласий и существующие доказательства по данному предмету. Стороны будут действовать в соответствии с положениями Соглашения/Договора и настоящими Правилами, чтобы прояснить все спорные аспекты и определить справедливое решение для возникших разногласий. В этих целях могут быть заслушаны (либо получены в письменном виде) мнения внешних членов, привлеченных в состав рабочей группы, а также результаты экспертизы существующих электронных доказательств;
d) заключение рабочей группы вносится в протокол, подписанный членами рабочей группы от обеих Сторон.
52. Определение справедливого для обеих Сторон решения в пределах обязательств, взятых Сторонами, предпочтительнее во всех случаях возникновения разногласий. В ситуации, когда подобное решение невозможно найти, Сторонам надлежит действовать в соответствии с положениями Соглашения/Договора.
53. Поставщик выступает за прозрачное оказание услуг Бенефициару. В этих целях Поставщик будет предоставлять по запросу Бенефициара отчеты об уровне услуг. Структура и содержание соответствующих отчетов устанавливаются Поставщиком. Бенефициар может вносить предложения относительно содержания отчетов о мониторинге услуг.
54. Приемка услуг осуществляется в соответствии с положениями, предусмотренными в Соглашении/Договоре и настоящих Правилах. В процессе приемки услуг Бенефициар анализирует информацию, содержащуюся в отчетах об уровне услуг. Бенефициар может запрашивать дополнительную информацию, способную подтвердить данные, указанные в соответствующих отчетах.
55. Приостановление использования услуги MLog для определенной информационной системы осуществляется в условиях Соглашения/Договора, примененных надлежащим образом.
Раздел IX
БЕЗОПАСНОСТЬ ИНФОРМАЦИИ
56. Стороны договариваются по обоюдному согласию взаимодействовать и сотрудничать для управления рисками в плане безопасности информации, которые могут сказаться на услугах Поставщика и системах Бенефициара, зависящих от услуг Поставщика.
57. Поставщик несет ответственность за технологическую и функциональную безопасность услуги MLog. Бенефициар несет ответственность за безопасное использование услуг, оказываемых Поставщиком.
58. При обработке персональных данных обе Стороны обязаны предпринимать необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также против других незаконных действий; такие меры призваны обеспечить надлежащий уровень безопасности в плане рисков, связанных с обработкой данных и характером обрабатываемых данных.
59. В случае инцидента, связанного с безопасностью информации, Сторона, которая установила факт инцидента, незамедлительно уведомит другую Сторону, если инцидент может сказаться и на ней. Стороны согласуют меры, которые необходимо предпринять для снижения воздействия инцидента и для его устранения.
60. По запросу одной из Сторон другая Сторона предпримет соответствующие действия для сбора и сохранения доказательств, которые могут потребоваться для расследования инцидента и юридического доказывания ответственности за инцидент. В этих целях могут быть предприняты следующие действия:
- сбор и сохранение журнальных файлов (лог-файлов);
- выполнение полных резервных копий для систем, их хранение в условиях, которые обеспечивают целостность выполненных резервных копий;
- составление с участием не менее 3 специалистов протоколов о выполнении резервных копий. Должно быть запрошено присутствие представителей другой Стороны;
- формальное сохранение журнала учета хранимых доказательств (chain of custody).
61. После устранения инцидента, связанного с безопасностью, Стороны составят индивидуальные отчеты об управлении инцидентом. По обоюдному согласию они составят план действий по предупреждению повторения аналогичных инцидентов.
Подписи сторон
| Поставщик ____________________________________________ (фамилия, имя, занимаемая должность) М.П. |
Бенефициар _________________________________________ (фамилия, имя, занимаемая должность) М.П. |