Hotărâre nr.15 din 27.03.2019 cu privire la aprobarea Raportului misiunii de follow-up al auditului TI "Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?"
CURTEA DE CONTURI
H O T Ă R Â R E
cu privire la aprobarea Raportului misiunii de follow-up al auditului TI
“Cum se asigură protecţia datelor cu caracter personal în domeniul
asistenţei medicale primare, prelucrate în cadrul sistemelor
informaţionale automatizate?”
nr. 15 din 27.03.2019
(în vigoare 19.04.2019)
Monitorul Oficial al R. Moldova nr. 139-147 art. 17 din 19.04.2019
* * *
Curtea de Conturi, în prezenţa Secretarului General de Stat al Ministerului Sănătăţii, Muncii şi Protecţiei Sociale, dl Boris Gîlca; Vicedirectorului general al Companiei Naţionale de Asigurări în Medicină, dl Denis Valac; Directorului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, dl Eduard Răducan; şefului Direcţiei politici în domeniul asistenţei medicale primare a Ministerului Sănătăţii, Muncii şi Protecţiei Sociale, dna Tatiana Zatîc; Directorului general al Instituţiei Medico-Sanitare Publice “Centrul Medicilor de Familie din municipiul Bălţi”, dl Veaceslav Batîr; Vicedirectorului Instituţiei Medico-Sanitare Publice “Asociaţia Medicală Teritorială “Centru””, dl Alexandru Barbăroşie; Medicului-şef al Instituţiei Medico-Sanitare Publice “Clinica Universitară de Asistenţă Medicală Primară a USMF “Nicolae Testemiţanu””, dna Angela Tomacinschi, precum şi a altor persoane responsabile din cadrul autorităţilor vizate, în conformitate cu prevederile art.3 alin.(1) şi art.5 alin.(1) lit.a) din Legea privind organizarea şi funcţionarea Curţii de Conturi a Republicii Moldova1, a examinat Raportul misiunii de follow-up al auditului TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”.
____________________________
1 Legea privind organizarea şi funcţionarea Curţii de Conturi a Republicii Moldova nr.260 din 07.12.2017 (în continuare – Legea nr.260 din 07.12.2017).
Misiunea de follow-up a fost realizată în temeiul Legii nr.260 din 07.12.2017 şi în conformitate cu Programele activităţii de audit pe anii 20182 şi, respectiv, 20193, având ca scop oferirea unei asigurări rezonabile că factorii de decizie din cadrul entităţilor vizate în dispozitivul Hotărârii Curţii de Conturi nr.48 din 05 decembrie 20164 au întreprins măsurile necesare în vederea implementării recomandărilor şi executării cerinţelor înaintate de auditul precedent.
____________________________
2 Hotărârea Curţii de Conturi nr.75 din 29.12.2017 “Cu privire la aprobarea Programului activităţii de audit pe anul 2018”, cu modificările şi completările ulterioare.
3 Hotărârea Curţii de Conturi nr.100 din 21.12.2018 “Cu privire la aprobarea Programului activităţii de audit pe anul 2019”, cu modificările şi completările ulterioare.
4 Hotărârea Curţii de Conturi nr.48 din 05.12.2016 “Cu privire la Raportul de audit TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”” (în continuare – Hotărârea Curţii de Conturi nr.48 din 05.12.2016).
Activitatea de verificare a fost planificată şi realizată potrivit Standardelor Internaţionale de Audit relevante, puse în aplicare de Curtea de Conturi la realizarea auditului public extern5, Manualului de audit TI6, precum şi bunelor practici în domeniul auditului tehnologiilor informaţionale7.
____________________________
5 ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 400 “Principiile fundamentale ale auditului de conformitate”, ISSAI 5300 “Linii directorii privind auditul TI” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărârile Curţii de Conturi nr.60 din 11.12.2013 şi, respectiv, nr.7 din 10.03.2014.
6 Hotărârea Curţii de Conturi nr.69 din 30.12.2010 “Cu privire la aprobarea Manualului de audit al tehnologiilor informaţionale”.
7 COBIT 4.1. – Cadrul de referinţă, Obiectivele controlului, Ghiduri pentru management, Modele de maturitate.
Sfera auditului a cuprins activităţile realizate, în perioada 2017 – 2018, de către Ministerul Sănătăţii, Muncii şi Protecţiei Sociale, Centrul Naţional pentru Protecţia Datelor cu Caracter Personal, Instituţiile Medico-Sanitare Publice “Asociaţia Medicală Teritorială “Centru””, Clinica Universitară de Asistenţă Medicală Primară a USMF “Nicolae Testemiţanu”, Centrul Medicilor de Familie din municipiul Bălţi, cu colectarea probelor de audit la unele instituţii medico-sanitare publice ce prestează servicii de asistenţă medicală primară (Asociaţiile Medicale Teritoriale “Botanica”, “Buiucani”, “Râşcani” şi “Ciocana”, Centrele de Sănătate din raioanele Orhei, Călăraşi şi Cimişlia, Spitalul Raional Orhei).
Audiind în şedinţa publică Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente la şedinţă, Curtea de Conturi
A CONSTATAT:
măsurile întreprinse de către factorii decizionali ai entităţilor vizate în dispozitivul Hotărârii Curţii de Conturi nr.48 din 05.12.2016, în perioada 2017 – 2018, nu au asigurat executarea deplină a cerinţelor şi implementarea recomandărilor de audit înaintate, fiind constatate unele rezerve în aspectul consolidării cadrului normativ aferent domeniului protecţiei datelor cu caracter personal, efectuării activităţilor de control, precum şi gestionării eficiente a riscurilor privind protecţia datelor cu caracter personal prelucrate prin Sistemele Informaţionale din domeniul asistenţei medicale primare şi valorificării eficiente a beneficiilor acestuia. Pe de altă parte, unele acţiuni realizate de Ministerul Sănătăţii, Muncii şi Protecţiei Sociale şi instituţiile medicale auditate au contribuit la fortificarea procedurilor/controalelor aferente protecţiei datelor cu caracter personal prelucrate în cadrul SIA gestionate. Totodată, se denotă că anumite activităţi realizate de Minister şi Centrul Naţional pentru Protecţia Datelor cu Caracter Personal creează premise pentru îmbunătăţirea situaţiei constatate de auditul precedent, oferind pârghiile şi instrumentele necesare în acest sens.
În contextul celor expuse, pentru realizarea unui spectru larg de activităţi şi atingerea obiectivelor strategice atât în domeniul protecţiei datelor cu caracter personal, cât şi la nivel de asistenţă medicală primară cu automatizarea proceselor aferente, se impune consolidarea colaborării eficiente şi transparente între Ministerul de resort, Compania Naţională de Asigurări în Medicină, instituţiile medico-sanitare publice, Centrul Naţional pentru Protecţia Datelor cu Caracter Personal, precum şi între alte instituţii şi autorităţi publice relevante.
Reieşind din cele expuse, în temeiul art.14 alin.(2) şi art.15 lit.d) din Legea nr.260 din 07.12.2017, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul misiunii de follow-up al auditului TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”(se anexează).
2. Prezenta Hotărâre şi Raportul de audit se remit:
2.1. Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, Ministerului Sănătăţii, Muncii şi Protecţiei Sociale, Companiei Naţionale de Asigurări în Medicină, pentru informare şi întreprinderea acţiunilor corespunzătoare în vederea implementării recomandărilor expuse în Raportul misiunii de follow-up, cu elaborarea unui plan de acţiuni şi desemnarea persoanelor responsabile în acest sens, precum şi cu monitorizarea executării acestuia;
2.2. Serviciului Tehnologia Informaţiei şi Securitate Cibernetică, pentru documentare şi întreprinderea, în comun cu Ministerul Sănătăţii, Muncii şi Protecţiei Sociale şi Compania Naţională de Asigurări în Medicină, a măsurilor necesare pentru implementarea recomandării din Raportul misiunii de follow-up;
2.3. Instituţiilor Medico-Sanitare Publice: Asociaţia Medicală Teritorială “Centru”, Centrul Medicilor de Familie din mun. Bălţi şi Clinica Universitară de Asistenţă Medicală Primară a USMF “Nicolae Testemiţanu”, pentru informare şi întreprinderea măsurilor necesare în vederea asigurării alinierii la normele privind protecţia datelor cu caracter personal, inclusiv prin implementarea, în comun cu Ministerul Sănătăţii, Muncii şi Protecţiei Sociale, a recomandărilor din Raportul misiunii de follow-up;
2.4. Guvernului Republici Moldova, pentru informare şi întreprinderea măsurilor de rigoare în vederea actualizării şi consolidării cadrului normativ în domeniul protecţiei datelor cu caracter personal;
2.5. Parlamentului Republicii Moldova, pentru documentare şi posibilă utilizare în luarea deciziilor aferente domeniilor tehnologiilor informaţionale şi comunicaţiilor, precum şi protecţiei datelor cu caracter personal.
3. Despre măsurile întreprinse pentru executarea subpunctelor 2.1. – 2.3. din prezenta Hotărâre, se va informa Curtea de Conturi în termen de 12 luni din data publicării Hotărârii în Monitorul Oficial al Republicii Moldova, cu raportarea semestrială privind măsurile întreprinse.
4. Dată fiind reiterarea în Raportul misiunii de follow-up, anexat la prezenta Hotărâre, a recomandărilor neimplementate şi a celor parţial implementate înaintate de misiunea de audit precedentă, se exclude din regim de monitorizare Hotărârea Curţii de Conturi nr.48 din 05.12.2016 “Cu privire la Raportul auditului TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?””.
5. Prezenta Hotărâre intră în vigoare din data publicării în Monitorul Oficial al Republicii Moldova.
6. Raportul de audit şi Hotărârea se plasează pe site-ul oficial al Curţii de Conturi (http://www.ccrm.md/hotariri-si-rapoarte-1-95).
| PREŞEDINTE | Marian LUPU |
| Nr.15. Chişinău, 27 martie 2019. | |