BIZLEXLegislația Republicii Moldova
Hotărâri

Hotărâre nr.27 din 19.06.2017 cu privire la aprobarea Raportului auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 5 noiembrie 2013

Tipul documentului
Hotărâri
Data adoptării
19.06.2017

CURTEA DE CONTURI

H O T Ă R Â R E

cu privire la aprobarea Raportului auditului privind evaluarea nivelului

 de implementare a cerinţelor şi recomandărilor de audit înaintate

prin Hotărârea Curţii de Conturi nr.57 din 5 noiembrie 2013

nr. 27  din  19.06.2017

 (în vigoare 20.10.2017) 

Monitorul Oficial al R. Moldova nr. 364-370 art. 19 din 20.10.2017

* * *

Curtea de Conturi, în prezenţa dlui Iurii Garaba, adjunct al Procurorului General; dlui Alexandru Pînzari, şef al Inspectoratului General de Poliţie al Ministerului Afacerilor Interne; dlui Andrian Şova, director al Serviciului Tehnologii Informaţionale al Ministerului Afacerilor Interne; dnei Olga Poalelungi, director al Biroului Migraţie şi Azil al Ministerului Afacerilor Interne; dlui Pavel Şincariuc, şef al Direcţiei politici în domeniul tehnologiei informaţiei a Ministerului Tehnologiei Informaţiilor şi Comunicaţiilor; dlui Igor Bercu, manager servicii publice electronice partajate din cadrul Instituţiei Publice “Centrul de Guvernare Electronică”, precum şi a altor persoane cu funcţii de răspundere, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 05.11.20132.

_________________________

1Legea Curţii de Conturi nr.261-XVI din 05.12.2008 (în continuare – Legea nr.261-XVI din 05.12.2008).

2Hotărârea Curţii de Conturi nr.57 din 05.11.2013 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?” (în continuare – Hotărârea Curţii de Conturi nr.57 din 05.11.2013).

Misiunea de audit a fost realizată în temeiul art.28, art.30 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit al Curţii de Conturi pe anul 2017, având drept scop evaluarea caracterului adecvat, eficacităţii şi oportunităţii acţiunilor întreprinse de responsabilii din cadrul entităţilor vizate pentru implementarea cerinţelor şi recomandărilor înaintate de auditul precedent.

Auditul a fost planificat şi desfăşurat potrivit Standardelor Internaţionale de Audit3, Manualului de audit al tehnologiilor informaţionale4, aprobate de Curtea de Conturi, precum şi bunelor practici în domeniu.

_________________________

3ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 300 “Principiile fundamentale ale auditului de performanţă”, ISSAI 5300 “Liniile directoare privind efectuarea auditului TI” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărârile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014.

4Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărârea Curţii de Conturi nr.69 din 30.12.2010.

Audiind Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente la şedinţă, Curtea de Conturi

A CONSTATAT:

măsurile întreprinse de factorii decizionali în vederea implementării cerinţelor şi recomandărilor de audit dispuse de Curtea de Conturi (Hotărârea nr.57 din 05.11.2013) în mare parte nu au fost suficiente pentru eliminarea neajunsurilor şi contribuirea la redresarea situaţiei constatate de auditul precedent.

Astfel, prezenta misiune atestă că, deşi au fost realizate anumite activităţi ce vizau direct sau indirect dezvoltarea domeniului tehnologiilor informaţionale şi comunicaţiilor (în continuare – TIC) în cadrul Ministerului Afacerilor Interne, precum şi automatizarea unor procese, se constată performanţe modeste la acest capitol.

Misiunea de audit a identificat diferiţi factori şi impedimente, al căror efect nu a putut fi atenuat în perioada de referinţă, în special din cauza insuficienţei condiţiilor necesare pentru gestiunea riscurilor şi managementul proiectelor TIC. Astfel, având în vedere complexitatea proceselor supuse automatizării, rezultatele modeste înregistrate au fost condiţionate inclusiv de colaborarea insuficientă a autorităţilor de resort (Ministerul Afacerilor Interne, Procuratura Generală, Centrul de Guvernare Electronică, Ministerul Tehnologiei Informaţiei şi Comunicaţiilor etc.), imperfecţiunea cadrului legislativ-normativ, insuficienţa suportului financiar în domeniu, gestionarea ineficientă a resurselor financiare alocate, precum şi de reticenţa altor factori externi. Totodată, măsurile întreprinse pe parcursul anului 2016 de către entităţile responsabile de implementarea cerinţelor/recomandărilor de audit creează premise favorabile redresării situaţiei constatate de auditul precedent.

În acest sens, auditul generalizează că, deşi extinderea ariei de utilizare a sistemelor informaţionale şi valoarea datelor furnizate de acestea pot contribui la eficientizarea procesului de luare a deciziilor, problemele existente în gestiunea TIC, precum şi fluctuaţia masivă a specialiştilor calificaţi condiţionează o abordare mai prudentă a perspectivelor acestui domeniu.

Pentru determinarea căilor univoce în abordarea problemelor existente la capitolul aplicarea pe larg a soluţiilor informatice şi automatizarea proceselor, este primordială implicarea mai activă şi eficientă a Guvernului în gestiunea şi monitorizarea proiectelor de automatizare, stabilirea indicatorilor de progres, performanţă şi impact, precum şi în determinarea corectă a priorităţilor de finanţare.

Astfel, se relevă necesitatea implicării tuturor autorităţilor de stat care deţin competenţe şi responsabilităţi privind formarea primară şi/sau înregistrarea automatizată a informaţiilor/evenimentelor în crearea spaţiului informaţional integrat unic la nivel de ţară.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c) şi art.34 alin.(3) din Legea nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 05.11.2013, anexat la prezenta Hotărâre.

2. Prezenta Hotărâre şi Raportul de audit se remit:

2.1. Ministerului Afacerilor Interne, pentru informare şi se cere, în comun cu Serviciul tehnologii informaţionale, Biroul Migraţie şi Azil şi Inspectoratul General al Poliţiei, să întreprindă măsurile necesare pentru implementarea recomandărilor din Raportul de audit, cu aprobarea unui Plan de măsuri de realizare a acestora;

2.2. Cancelariei de Stat, Centrului de Guvernare Electronică, Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Procuraturii Generale, Ministerului Justiţiei, pentru informare şi întreprinderea măsurilor de rigoare în vederea implementării recomandărilor din Raportul de audit;

2.3. Guvernului, pentru documentare şi luare de atitudine, precum şi racordarea actelor sale normative la Legea nr.71-XVI din 22.03.2007 cu privire la registre, cu determinarea posesorului Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule.

3. Dată fiind reiterarea în Raportul de audit, anexat la prezenta Hotărâre, a recomandărilor neimplementate şi a celor parţial implementate înaintate de misiunea de audit precedentă, se exclude din regim de monitorizare Hotărârea Curţii de Conturi nr.57 din 05.11.2013 “Cu privire la Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?”.

4. Despre măsurile întreprinse pentru executarea subpunctelor 2.1-2.3 din prezenta Hotărâre, se va informa Curtea de Conturi în termen de 6 luni din data publicării acesteia în Monitorul Oficial al Republicii Moldova, cu excepţia recomandărilor din Raportul de audit5 ce ţin de modificarea cadrului legislativ-normativ pentru a căror implementare se stabileşte un termen de 12 luni, cu informarea trimestrială privind măsurile întreprinse.

_________________________

5Cu numerele: 1, 5.1., 5.2, 5.6., 5.8., 5.9., 5.19, 5.20.

Anexă

la Hotărârea Curţii de Conturi

nr.27 din 19 iunie 2017

RAPORTUL

auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor

de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 05.11.2013

LISTA ACRONIMELOR

GLOSAR

SINTEZĂ

Rezultatele misiunii de audit relevă că, din totalul de 45 de cerinţe/recomandări de audit înaintate prin HCC nr.57 din 05.11.20131 (11 cerinţe/recomandări din HCC şi 34 de recomandări din Raportul de audit), au fost implementate integral 9 cerinţe/recomandări, parţial implementate – 30, şi neimplementate – 6.

Principalele cauze care au generat un grad scăzut de implementare a cerinţelor şi recomandărilor de audit se rezumă la:

• aplicarea superficială a prevederilor legislaţiei în domeniul TIC, inclusiv:

- comunicarea ineficientă între autorităţile publice;

- promovarea şi monitorizarea ineficientă a aplicării prevederilor legale în domeniu;

- crearea şi dezvoltarea TIC în baza documentelor de politici aprobate de Guvern (Concepţii), care, în unele cazuri, sunt anacronice şi nu reflectă situaţia actuală din domeniu şi, respectiv, nu acoperă toate procesele de business necesare automatizării;

• contextul sociopolitic, pe fundalul căruia s-a înregistrat o fluctuaţie a personalului, inclusiv de management din cadrul entităţilor publice, fapt care, în măsură semnificativă, a tergiversat realizarea acţiunilor derivate din politicile aferente redefinirii/reconceptualizării strategiilor în vigoare;

• capacitatea instituţională redusă a organelor responsabile de gestionarea domeniului TIC, a organelor de drept (MAI, PG, BMA etc.), generată de neatractivitatea salarială a funcţiilor publice, fluctuaţia personalului de execuţie şi de lipsa unor SI performante de gestionare a datelor, care nu permit îndeplinirea sarcinilor şi atribuţiilor de serviciu în termenele şi modul prestabilite.

De asemenea, insuficienţa măsurilor adecvate care să diminueze riscurile aferente gestionării TIC şi să înlăture deficienţele constatate de către auditul precedent condiţionează persistenţa şi materializarea acestora, neatingerea obiectivelor trasate, respectiv, riscul de utilizare ineficientă a fondurilor publice alocate în acest scop. Cele reflectate în constatările de audit indică asupra unei serii de aspecte importante, care necesită intervenţii stringente, în acest sens fiind înaintate un şir de recomandări pentru remedierea neconformităţilor şi îmbunătăţirea activităţii în domeniile auditate.

De menţionat că, odată cu extinderea sferelor acoperite cu soluţii informatice fiabile, precum şi cu apariţia soluţiilor bazate pe infrastructura comună M-Cloud2, exercitarea responsabilităţilor în domeniul TIC în cadrul instituţiilor de stat ar trebui să fie simplificată considerabil, prin utilizarea soluţiilor la nivel de servicii, platformă şi infrastructură, generând economii considerabile. Astfel, luând în calcul specificul activităţii MAI, este binevenită aplicarea treptată şi fructificarea beneficiilor platformei tehnologice comune M-Cloud, începând cu serviciile disponibile, până la crearea unui centru de calcul în cadrul Ministerului, dotat conform cerinţelor standardelor internaţionale.

__________________________

1HCC nr.57 din 05.11.2013 “Cu privire la Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?” (în continuare – HCC nr.57 din 05.11.2013).

2Platforma tehnologică comună a Guvernului Republicii Moldova ce se implementează pe baza tehnologiei Cloud Computing (Paradigmă modernă de livrare a serviciilor TI din medii virtualizate).

INTRODUCERE

Curtea de Conturi, fiind motivată de interesul sporit din partea societăţii, a organismelor internaţionale şi a donatorilor străini privind reforma sectorului afacerilor interne prin implementarea şi utilizarea eficientă a TIC, a efectuat în anul 2013 auditul tehnologiilor informaţionale cu elemente de performanţă în domeniul respectiv, finalizat cu adoptarea HCC nr.57 din 05.11.2013 (în continuare – auditul precedent).

Auditul s-a axat, în mare parte, pe identificarea registrelor, serviciilor şi proceselor interne de interes sporit şi pe evaluarea modului de aplicare a tehnologiilor informaţionale pentru eficientizarea activităţilor aferente. Suplimentar, au fost evaluate principalele probleme, limitări şi riscuri în aplicarea noilor tehnologii necesare pentru realizarea reformelor şi interacţiunii informaţionale cu alte instituţii de stat, dar şi alte probleme existente în domeniu, fiind propuse unele metode şi căi de ameliorare a situaţiei.

Obiectivul general al auditului precedent a constat în evaluarea eficienţei, eficacităţii şi economicităţii iniţiativelor de automatizare a proceselor în domeniul afacerilor interne prin prisma furnizării de rezultate, obţinerii de plusvaloare şi respectării cadrului legal specific, cu identificarea problemelor şi limitărilor cu care se confruntă domeniul, dar şi a metodelor şi căilor adecvate de optimizare a rezultatelor.

Urmare a efectuării activităţilor relevante, auditul precedent a concluzionat următoarele: deşi securitatea, confidenţialitatea şi integritatea datelor par să fie o preocupare majoră pentru conducerea MAI, acţiunile întreprinse nu se încadrează într-un complex unic bine definit, pentru a putea prezenta siguranţă asupra eficienţei şi eficacităţii acţiunilor realizate în domeniu. [...] Au fost identificate neajunsuri substanţiale în asigurarea la nivel tolerant a controalelor generale TI şi a controalelor aplicaţiei, fapt ce impune urgentarea reformelor sectorului TIC în conformitate cu cele mai bune practici şi standarde naţionale şi internaţionale. În cadrul MAI a fost constatată o dependenţă crescândă de TIC şi eficienţa utilizării acestora. În condiţiile când ministerul nu poate garanta asigurarea securităţii, disponibilităţii, veridicităţii şi exactităţii datelor, precum şi este dependent în mare parte de participanţii şi datele din exterior, obţinerea de plusvaloare sau impact nu este posibilă, iar adoptarea de decizii în baza datelor din sistemele informaţionale poate fi considerată drept un pericol. În contextul celor menţionate şi ţinându-se cont de rolul esenţial al ministerului în domeniul asigurării ordinii publice şi securităţii statului, acesta necesită suportul şi participarea activă a Guvernului, Procuraturii Generale, Parlamentului şi altor părţi, pentru consolidarea capacităţilor interne tehnice şi umane necesare reformării calitative a domeniului şi automatizării proceselor interne de bază (automatizarea registrelor, serviciilor şi digitizarea datelor respective aflate pe suport de hârtie).

Astfel, în vederea remedierii neajunsurilor şi redresării situaţiei atestate, prin HCC nr.57 din 05.11.2013 Curtea de Conturi a înaintat autorităţilor responsabile (MAI, PG, MJ, CGE, IGP, MTIC, ISM, SV, CNA, MMPSF, CS, BMA şi Guvern) 12 cerinţe/recomandări, dintre care una vizează implementarea recomandărilor din Raportul de audit, precum şi 34 de recomandări de audit specificate în Raportul de audit anexat la HCC sus-menţionată.

Prezenta misiune de audit a fost realizată în temeiul prevederilor art.28 şi art.31 alin.(2) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 20173.

Acţiunile de audit au fost iniţiate în scopul identificării zonelor în care rezultatele activităţii manageriale au înregistrat un nivel redus, precum şi determinării şi analizei din diferite perspective a cauzelor care le-au generat, cu formularea recomandărilor destinate să îmbunătăţească managementul în domeniu, să excludă riscurile, să minimizeze efectul deficienţelor existente şi să eficientizeze utilizarea resurselor.

__________________________

3HCC nr.47 din 05.12.2016 “Privind aprobarea Programului activităţilor de audit a Curţii de Conturi pe anul 2017”, cu modificările şi completările ulterioare.

SFERA ŞI ABORDAREA AUDITULUI

Pornind de la premisa că auditul follow-up este un derivat al auditului, obiectivul general al misiunii de audit a constat în evaluarea caracterului adecvat şi a oportunităţii acţiunilor întreprinse de autorităţile vizate pentru executarea cerinţelor şi implementarea recomandărilor înaintate de auditul precedent, stabilind dacă entitatea auditată a abordat problemele în mod adecvat, iar acţiunile corective au remediat situaţia/neajunsurile constatate. Astfel, în vederea realizării obiectivului general, prezentul audit şi-a propus următoarele obiective specifice:

♦ factorii de decizie responsabili au întreprins măsurile necesare în vederea conformării la cerinţele şi recomandările înaintate de auditul precedent?

♦ măsurile întreprinse în vederea implementării cerinţelor şi recomandărilor de audit au avut un efect pozitiv, eliminând neajunsurile constatate de auditul precedent?

Sfera auditului a cuprins acţiunile realizate de entităţile vizate în dispozitivul HCC nr.57 din 05.11.2013 (MAI, PG, CGE, CNA, MJ etc.), în perioada 2014-2016, în vederea asigurării implementării cerinţelor şi recomandărilor de audit înaintate prin Hotărârea nominalizată. Probele de audit au fost colectate în cadrul MAI (inclusiv la STI şi BMA), în calitate de entitate auditată de bază, fiind înaintate solicitări în adresa celorlalte entităţi vizate în Hotărârea Curţii – PG, CGE, CS, CNA, MJ, SV, IGP, ISM, DPF, MMPSF şi MF.

Reieşind din specificul acţiunii de follow-up, precum şi ţinând cont de obiectivele de audit prestabilite, a fost selectată o abordare de audit combinată (pe probleme şi pe rezultate), prin determinarea progreselor înregistrate, precum şi identificarea riscurilor şi limitărilor, a eventualelor metode de ameliorare a situaţiei pentru eficientizarea activităţii instituţiilor din domeniu. Criteriile auditului au constituit prioritar carenţele/deficienţele constatate de auditul precedent, precum şi cerinţele/recomandările înaintate în acest sens.

În scopul acumulării unor probe de audit suficiente, au fost realizate principalele proceduri de audit, precum: contrapunerea prevederilor cadrului normativ aferent procesului auditat, observarea directă, examinarea documentelor, aplicarea listelor de verificare şi a chestionarelor. În cadrul misiunii de audit au fost colectate, sintetizate, analizate şi interpretate toate tipurile de probe de audit: fizice, verbale, documentare, analitice.

Metodologia şi principalele surse ale criteriilor de audit sunt expuse în Anexa nr.1 la prezentul Raport de audit.

I. CONSTATĂRILE AUDITULUI

1.1. Executarea cerinţelor/recomandărilor din Hotărârea Curţii de Conturi

Din totalul celor 34 de recomandări înaintate prin Raportul de audit, auditul atestă implementarea integrală doar a 5 recomandări (sau 15% din total), 24 de recomandări fiind parţial implementate (70%) şi, respectiv, 5 neimplementate (15%). Gradul de implementare a recomandărilor de audit este prezentat în următoarea figură.

Figura nr.1

Verificările auditului relevă că, deşi au fost planificate şi întreprinse anumite acţiuni în scopul implementării recomandărilor din Raportul de audit, MAI elaborând un Plan de măsuri în acest sens, monitorizarea şi implementarea necorespunzătoare a acestora nu a asigurat în deplină măsură eliminarea neajunsurilor constatate de auditul precedent, fapt ce a condiţionat persistenţa carenţelor/problematicilor identificate şi pe parcursul perioadei 2014-2016 (în continuare – perioada de referinţă).

Potrivit motivaţiei responsabililor de implementarea recomandărilor, principalele cauze care au influenţat nivelul scăzut de implementare sunt, în principiu:

• contextul sociopolitic, pe fundalul căruia s-a înregistrat o fluctuaţie a managementului de top din cadrul entităţilor publice auditate, fapt care, în măsură semnificativă, a tergiversat aprobarea unor documente de politici esenţiale pentru buna gestionare a domeniului TIC;

• capacitatea instituţională redusă a organelor de resort (MAI, inclusiv a subdiviziunilor acestuia) pentru gestiunea proiectelor TIC, generată de fluctuaţia cadrelor şi de neatractivitatea funcţiilor publice pentru specialiştii calificaţi în domeniul TIC, precum şi de insuficienţa resurselor financiare.

Reieşind din faptul că acţiunile întreprinse de entităţile vizate în Raportul de audit nu au asigurat în deplină măsură eliminarea neajunsurilor constatate, auditul atestă implementarea parţială a recomandării în cauză.

Potrivit constatărilor auditului precedent, în conformitate cu prevederile art.9, art.10, art.18, art.21 şi art.22 ale Legii nr.216-XV din 29.05.2003, Procurorul General urma să aprobe, după coordonarea cu ceilalţi participanţi la Sistem, un şir de acte normative/de reglementare. De fapt, acestea au fost realizate prin aprobarea ordinelor departamentale 5,6,7 ale participanţilor la sistem (PG, MAI, MJ, SV şi CNA) şi separat prin ordinul MAI nr.347 din 01.11.20108, situaţie ce condiţionează nerespectarea prevederilor Legii nr.216-XV din 29.05.2003, precum şi a principiilor creării şi funcţionării SIIA EICPPSI stabilite în Legea menţionată.

Urmare a analizei informaţiilor prezentate de către autorităţile vizate, se relevă că pe parcursul perioadei de referinţă nu au fost aprobate şi/sau realizate revizuiri/modificări de acte normative în conformitate cu Legea nr.216-XV din 29.05.2003.

Totodată, auditul a constatat crearea unor grupuri de lucru comune (PG, MAI, SV, CNA)9 în scopul implementării SIA E-Dosar, precum şi elaborării cadrului normativ pentru asigurarea înregistrării electronice a infracţiunilor, cu respectarea principiilor continuităţii de la etapa iniţierii procesului penal până la cea de executare a pedepsei penale, activitate care la momentul auditului era în proces de realizare.

În context se atestă că, în temeiul Hotărârii Parlamentului nr.6 din 16.02.201210, Procuratura Generală a elaborat şi este în proces de implementare a SIA E-Dosar, care reprezintă un SI de tip Workflow (Work Flow Management System), menit să automatizeze activităţile de gestiune a dosarelor de urmărire penală şi are drept scop facilitarea activităţii organelor de drept în cadrul exercitării urmăririi penale, prin excluderea sau reducerea semnificativă a fluxului de documente pe suport de hârtie în cadrul urmăririi penale şi care urmează a fi integrat cu diferite module din sistemele informatice ale altor autorităţi publice centrale (MAI, CNA şi MJ (SIA RICC, Programul Informatic de Gestiune a Dosarelor (PIGD), “Е-reţineri” etc.)).

De menţionat că, în contextul automatizării proceselor, prin implementarea şi asigurarea interoperabilităţii SIA, precum şi modificarea ulterioară a Legii nr.216-XV din 29.05.2003, urmează a fi operate modificările/ajustările în reglementările aferente.

Reieşind din cele expuse, auditul constată implementarea parţială a recomandării.

__________________________

4Legea nr.216-XV din 29.05.2003 cu privire la Sistemul informaţional integral automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvârşit infracţiuni” (în continuare – Legea nr.216-XV din 29.05.2003, respectiv, SIIA EICPPSI).

5Ordinul comun al PG, MAI, SV şi CNA nr.121/254/286-0/95 din 18.07.2008 “Cu privire la evidenţa unică a infracţiunilor, a cauzelor penale şi a persoanelor care au săvârşit infracţiuni” (în continuare – Ordinul comun al PG, MAI, SV şi CCCEC nr.121/254/286-0/95 din 18.07.2008).

6Ordinul comun al PG, MAI, SV şi CNA nr.121/254/286-0/95 din 18.07.2008.

7Ordinul comun al PG, MJ, MAI, SV şi CNA nr.198/84/11/166/10/2-30/44 din 04.05.2007 “Cu privire la evidenţa unică a persoanelor care au săvârşit infracţiuni, a rezultatelor examinării cauzelor penale, modul de completare şi prezentare a actelor de evidenţă primară” (în continuare – Ordinul comun al PG, MAI, SV şi CNA nr.198/84/11/166/10/2-30/44 din 04.05.2007).

8Ordinul MAI nr.347 din 01.11.2010 “Cu privire la aprobarea Instrucţiunii privind modul de înregistrare a contravenţiilor, a persoanelor care le-au săvârşit şi a rezultatelor examinării cauzelor contravenţionale”.

9Ordinul Procurorului General nr.9/28 din 13.03.2014 “Cu privire la instituirea grupului interinstituţional de lucru pentru elaborarea sistemului informaţional automatizat de evidenţă a infracţiunilor “Registrul informaţiilor criminalistice şi criminologice”; Ordinul Procurorului General nr.1/4 din 16.01.2015 “Privind crearea grupului de lucru pentru elaborarea proiectului nomenclatorului informaţiilor care urmează a fi înregistrate în cadrul Sistemului informaţional automatizat “Registrul informaţiilor criminalistice şi criminologice”; Ordinul instituţional nr.27/310/936/361-0/154 din 05.10.2016 “Cu privire la crearea Grupului de lucru pentru implementarea Sistemului informaţional automatizat “E-Dosar””.

10Pct.2.4.1 din Hotărârea Parlamentului nr.6 din 16.02.2012 “Privind aprobarea Planului de acţiuni pentru implementarea Strategiei de reformă a sectorului justiţiei pentru anii 2011-2016”.

Auditul precedent a constatat că, deşi Curtea de Conturi a solicitat Guvernului aducerea în concordanţă a actelor sale cu Legea nr.71-XVI din 22.03.200711 şi Legea nr.133 din 08.07.201112, nu a fost asigurată desemnarea posesorului Registrului de stat al transporturilor şi al Registrului de stat al conducătorilor de vehicule, precum şi ajustarea Hotărârii Guvernului nr.1123 din 14.12.20101313. Astfel, au fost identificate neajunsuri în procedurile aferente înregistrării mijloacelor de transport, care au tangenţă directă cu obţinerea operativă a datelor din bazele de date ale OIPC Interpol. Acordul privind utilizarea datelor din bazele de date ale OIPC Interpol urmează a fi încheiat între BNC Interpol şi posesorul registrelor respective, iar în lipsa cadrului normativ de rigoare, nu poate fi soluţionată problema privind verificarea mijloacelor de transport înainte de înregistrare şi eliberarea plăcuţelor de înmatriculare.

Urmare a analizelor efectuate în cadrul prezentei misiuni de audit, se relevă că, deşi potrivit Regulamentului de organizare şi funcţionare a MTIC, aprobat în redacţie nouă14, au fost prevăzute unele atribuţii ale MTIC ce corespund şi reflectă obligaţiile unui posesor al registrului, stipulate în art.11 alin.(2) din Legea nr.71-XVI din 22.03.2007, în conformitate cu Regulamentele de organizare şi funcţionare a Registrelor nominalizate15,16, MTIC este desemnat în calitate de deţinător al acestora, nefiind nominalizaţi expres ceilalţi subiecţi ai raporturilor juridice aferente Registrului (proprietar, posesor, registratori etc.).

De asemenea, auditul Curţii de Conturi cu tematica aferentă protecţiei datelor cu caracter personal efectuată în anul 201617 a atestat neactualizarea/neajustarea până în prezent a cadrului normativ relevant, inclusiv a Hotărârii Guvernului nr.1123 din 14.12.2010, în conformitate cu prevederile Legii nr.133 din 08.07.2011, reiterând astfel recomandarea la adresa Guvernului.

Reieşind din cele expuse, auditul atestă necesitatea întreprinderii măsurilor necesare în vederea conformării actelor normative în vigoare, precum şi asigurării unei baze normative adecvate, recomandarea fiind implementată parţial. De menţionat că, la implementarea recomandării urmează a se ţine cont de reformele iniţiate în sectorul public (crearea Agenţiei privind serviciile publice, prin fuzionarea a 5 Î.S., inclusiv a Î.S. “CRIS “Registru””, precum şi reforma din domeniul administraţiei publice centrale).

__________________________

11Legea nr.71-XVI din 22.03.2007 cu privire la registre (în continuare – Legea nr.71-XVI din 22.03.2007).

12Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal (în continuare – Legea nr.133 din 08.07.2011).

13Hotărârea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal” (în continuare – Hotărârea Guvernului nr.1123 din 14.12.2010).

14Pct.6 subpct.2) lit.d) din Hotărârea Guvernului nr.962 din 08.08.2016 “Cu privire la aprobarea Regulamentului de organizare şi funcţionare a Ministerului Tehnologiei Informaţiei şi Comunicaţiilor”.

15Pct.17 din Regulamentul cu privire la Registrul de stat al conducătorilor de vehicule, Anexa nr.2 la Hotărârea Guvernului nr.1058 din 06.08.2002 “Cu privire la crearea sistemului informaţional automatizat “Registrul de stat al conducătorilor de vehicule”.

16Pct.4 din Regulamentul cu privire la Registrul de stat al transporturilor, Anexa nr.1 la Hotărârea Guvernului nr.1047 din 08.11.1999 “Cu privire la reorganizarea Sistemului informaţional automatizat de căutare “Automobilul” în Registrul de stat al transporturilor şi introducerea testării a autovehiculelor şi remorcilor acestora”.

17HCC nr.48 din 05.12.2016 “Cu privire la Raportul de audit TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”.

Urmare a analizei acţiunilor realizate, auditul relevă necesitatea revizuirii Concepţiei SIIOD18 în scopul conformării acesteia la rigorile actuale, la modificările intervenite pe parcurs, ţinând cont de perspectivele dezvoltării domeniului TIC. Potrivit avizului MTIC19, se denotă că, din cele 9 Registre20 care urmau să constituie spaţiul informaţional al SIIOD, la moment doar SIA RICC este dat în exploatare industrială (acesta însă nu corespunde Concepţiei şi Regulamentului aprobate, fapt constatat şi de auditul precedent al Curţii de Conturi), iar sisteme, precum: SIA “Registrul dosarelor judecătoreşti”, SIA “Registrul de stat al armelor”, SIA “Registrul obiectelor păzite”, SIA “Registrul infrastructurii organelor de drept”, SIA “Registrul procedurilor de executare”, în sensul concepţiilor aprobate, de fapt nu există.

Totodată, se denotă necesitatea revizuirii unor Concepţii ale SIA, care sunt depăşite în timp (de exemplu, SIA “Registrul de stat al armelor”, SIIAMA21), precum şi aprobarea, după caz, elaborarea concepţiilor şi regulamentelor de organizare şi funcţionare a unor SIA care se implementează în prezent, precum: “Registrul procedurilor de executare”, PIGD – implementate la moment de MJ, E-Dosar – implementat de PG, “Gestiunea semnalărilor”, “Registrul de stat al armelor”, gestionate de MAI etc., unele acţiuni fiind iniţiate pe parcursul anului 2016.

Prin urmare, auditul relevă necesitatea revizuirii actelor aferente implementării SIIOD, cu asigurarea armonizării acestora, cerinţa fiind calificată ca parţial executată.

__________________________

18Hotărârea Guvernului nr.1202 din 17.10.2006 “Cu privire la aprobarea Concepţiei Sistemului informaţional integrat al organelor de drept”, în continuare - Hotărârea Guvernului nr.1202 din 17.10.2006, după caz Concepţia SIIOD.

19Scrisoarea MTIC nr.01/502 din 14.04.2016.

20Hotărârea Guvernului nr.1202 din 17.10.2006 “Cu privire la aprobarea Concepţiei Sistemului informaţional integrat al organelor de drept”, art.13. “Spaţiul informaţional al SIIOD reprezintă ansamblul următoarelor resurse informaţionale: Registrul informaţiei criminalistice şi criminologice; Registrul dosarelor judecătoreşti; Registrul procedurilor de executare; Registrul persoanelor reţinute, arestate şi condamnate; Registrul de stat al armelor; Registrul obiectelor păzite; Registrul accidentelor rutiere; Registrul dactiloscopic; Registrul infrastructurii organelor de drept”.

21Hotărârea Guvernului nr.1401 din 13.12.2007 “Privind aprobarea Concepţiei Sistemului informaţional integrat automatizat “Migraţiei şi azil”, în continuare - Hotărârea Guvernului nr.1401 din 13.12.2007, după caz, Concepţia SIIAMA.

Potrivit constatărilor auditului precedent, implicarea insuficientă a MTIC în realizarea politicii statului şi în respectarea cadrului legal în domeniul TIC a avut efecte negative asupra proiectelor în domeniu din cadrul MTIC, în special asupra celor ce vizează activitatea mai multor instituţii de stat. Totodată, s-a remarcat că, deşi în legislaţia naţională sunt reglementate mai multe aspecte importante aferente domeniului TIC, fiind aprobate un şir de standarde în domeniu, situaţia curentă nu permite asigurarea unui nivel tolerant al securităţii, integrităţii, disponibilităţii şi veridicităţii datelor din cauza nereglementării domeniului de certificare a sistemelor informaţionale.

Urmare a analizei acţiunilor realizate, auditul a constatat că până la moment nu au fost aprobate un şir de documente recomandate de auditul precedent în scopul eficientizării gestionării proiectelor TIC, inclusiv: cadrul de reglementare a domeniului certificării sistemelor informaţionale; metodologia de evaluare şi măsurare a indicatorilor de performanţă şi progres, necesari pentru gestiunea eficientă a proiectelor TIC şi evaluarea plusvalorii acestora, precum şi nu au fost asigurate pârghii eficiente de aplicare a cadrului normativ aferent gestionării proiectelor TIC în instituţiile de stat.

Potrivit motivaţiei entităţii, deşi a fost elaborat proiectul ordinului privind aprobarea Regulamentului de ţinere a Registrului resurselor şi sistemelor informaţionale de stat, care includea şi cerinţele necesare pentru înregistrarea resurselor şi SIA în Registrul respectiv, acesta nu a fost aprobat reieşind din faptul că la moment CGE a elaborat proiectele de acte normative care urmăresc obiectivul de reglementare a raporturilor dintre diverşi subiecţi în domeniul schimbului de date şi interoperabilităţii ce include şi proiectul HG cu privire la instituirea, administrarea şi utilizarea Catalogului semantic. Proiectul nominalizat urmează să descrie modul de funcţionare a catalogului în cauză, structura acestuia, lista de “active semantice” pe care urmează să le includă.

Mai mult decât atât, nereglementarea/nedefinirea clară în actul normativ-legislativ a principiilor şi condiţiilor de creare a unui SI, inclusiv de delimitare a spaţiului informaţional aferent acestuia (infrastructura hardware/software, acces la baza de date etc.), condiţionează deficienţe majore în gestiunea proiectelor TIC, inclusiv dificultăţi la evaluarea conformării dezvoltării şi funcţionării Sistemului.

În contextul celor expuse, precum şi ţinând cont de deficienţele constatate în gestiunea proiectelor TIC pe parcursul perioadei de referinţă, auditul consideră primordială implicarea mai activă şi eficientă a Guvernului în gestiunea şi monitorizarea proiectelor de automatizare, stabilirea indicatorilor de progres, performanţă şi impact, precum şi în determinarea corectă a priorităţilor de finanţare. Astfel, se atestă necesitatea identificării unei modalităţi/mecanism univoc în abordarea problemelor existente la capitolul aplicarea pe larg a TI şi automatizarea proceselor, cerinţa respectivă fiind parţial executată.

__________________________

22Legea nr.71-XVI din 22.03.2007; Legea nr.467-XV din 21.11.2003 cu privire la informatizare şi la resursele informaţionale de stat; Ordinul nr.78 din 01.06.2006 cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006.

Potrivit concluziilor auditului precedent, nivelul redus de aplicare şi implementare a standardelor acceptate/adaptate relevă lipsa de conlucrare dintre autorităţile publice, MTIC şi INSM. O informare eficientă a instituţiilor de stat despre existenţa şi oportunitatea utilizării standardelor, precum şi despre conţinutul acestora va permite ameliorarea situaţiei în domeniul gestionării TIC.

În context, se constată că pentru asigurarea transparenţei activităţii INS24 (din 2016 – Institutul de Standardizare din Moldova) şi informarea instituţiilor de stat despre existenţa şi oportunitatea utilizării standardelor aferente domeniului gestionării TIC, precum şi despre conţinutul acestora entitatea întreprinde acţiunile necesare în acest scop. Mai mult decât atât, ISM a comunicat despre faptul că toate părţile interesate deţin standardele considerate relevante activităţii lor25, instituţiile respective fiind membre ale Comitetului tehnic de standardizare26, creat pe lângă ISM, şi participând activ la consolidarea cadrului de standardizare în domeniu. Astfel, auditul atestă executarea cerinţei înaintate.

__________________________

23http//www.standard.md/hotariri/Buletinul-de-Standardizare/Standardizarea-nationala/Standarde-aprobate.

24Institutul de Standardizare din Moldova, care funcţionează în baza Regulamentului, aprobat prin Hotărârea Guvernului nr.969 din 10.08.2016.

25Lista standardelor deţinute de MTIC, Î.S. “CRIS “Registru””, Î.S. “MOLDATA”, CGE, Î.S. “CTS”, Î.S. “Centrul National pentru Frecvente Radio”.

26CT 48 “Tehnologia informaţiei şi comunicaţii electronice”.

Constatările auditului precedent relevă că CGE nu a asigurat transmiterea la balanţa MAI a SI “E-Criminal Records online” după darea în exploatare a acestuia. Drept rezultat, MAI nu deţinea toate pârghiile necesare de a controla şi gestiona activităţile aferente ţinerii SI “E-Criminal Records online”, deşi i-au fost atribuite sarcini importante privind implementarea serviciului electronic “e-Cazier”, atât conform prevederilor actelor normative în vigoare, cât şi conform prevederilor Acordului de colaborare menţionat.

Urmare a analizei efectuate, se atestă luarea la balanţa MAI a SI respectiv, fapt confirmat prin documentele justificative corespunzătoare, respectiv, se constată executarea cerinţei înaintate.

Potrivit explicaţiilor entităţii, în conformitate cu prevederile Legii nr.181 din 25.07.201427, finanţarea cheltuielilor se efectuează pe măsura încasării mijloacelor băneşti la conturile bugetului, cu respectarea priorităţilor stabilite în Legea nominalizată.

Totodată, entitatea menţionează că, la efectuarea altor cheltuieli decât cele stipulate anterior, priorităţile de cheltuieli se stabilesc de către conducătorul autorităţii/instituţiei bugetare. Astfel, potrivit prevederilor HG nr.778 din 27.11.200928, MAI este abilitat cu atribuţii ce ţin de coordonarea activităţii în domeniul TIC, gestionarea şi dezvoltarea sistemelor informaţionale integrate ale Ministerului, constituirea, utilizarea, administrarea, dezvoltarea şi întreţinerea sistemelor complexe de TIC, atât pentru sprijinirea misiunilor operative proprii, inclusiv a măsurilor speciale de investigaţii, cât şi pentru asigurarea necesităţilor autorităţilor administrative şi instituţiilor din subordine şi a altor beneficiari aprobaţi. Planificarea şi valorificarea mijloacelor financiare pe fiecare acţiune în parte ţine nemijlocit de competenţa autorităţii/instituţiei publice.

Totuşi, se relevă că insuficienţa resurselor financiare a condiţionat deseori limitări în realizarea obiectivelor propuse aferente gestiunii TIC, cu impact asupra continuităţii şi realizării obiectivelor stabilite (de ex., asigurarea mentenanţei SIA RICC pe parcursul perioadei de referinţă sau chiar dotarea cu tehnică de calcul nouă a instituţiilor etc.). Totodată, auditul a constatat implementarea unor SIA fără respectarea cerinţelor aferente gestiunii proiectelor TIC. Astfel, auditul relevă că MF întreprinde măsuri necesare în vederea asigurării unui proces continuu şi eficient de finanţare a proiectelor de automatizare, recomandarea urmând a fi calificată ca implementată.

__________________________

27Art.67 alin.(2) din Legea finanţelor publice si responsabilităţii bugetar-fiscale nr.181 din 25.07.2014.

28Hotărârea Guvernului nr.778 din 27.11.2009 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Ministerului Afacerilor Interne, structurii şi efectivului-limită ale aparatului central al acestuia”.

Urmare a efectuării unei evaluări generale a dotării camerei de servere din cadrul STI, auditul precedent a constatat numeroase neajunsuri şi probleme ce necesitau a fi eliminate urgent. Cele constatate erau determinate preponderent de insuficienta finanţare, astfel la capitolul respectiv nefiind prevăzute mijloace financiare. În contextul problemelor în asigurarea condiţiilor tehnice de găzduire a echipamentului specializat şi a serverelor, este esenţială asigurarea unui nivel cât mai adecvat de echipare şi dotare a camerei de servere. Suplimentar, s-a menţionat arhitectura şi starea tehnică deplorabilă a reţelei locale din cadrul STI.

Urmare a verificărilor realizate, auditul denotă că, deşi au fost întreprinse acţiuni în vederea consolidării centrului de date din cadrul STI al MAI, nu a fost asigurată formarea capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare, reieşind din anvergura, complexitatea şi specificul funcţionării domeniului afacerilor interne. În acest context, se atestă externalizarea, pe parcursul perioadei de referinţă, a serviciilor respective, inclusiv prin servicii de colocare a serverelor deţinute. De menţionat că, potrivit motivaţiei entităţii, un factor determinant în acest context îl constituie nivelul redus de salarizare a personalului TI din sectorul public. De asemenea, un impediment major îl constituie lipsa resurselor financiare necesare sau dispersarea bugetelor instituţiilor la componenta TIC.

Totuşi, reieşind din cele expuse, precum şi din necesitatea asigurării unei autonomii complete (MAI fiind o structură care face parte din elementele ce asigură securitatea statului), auditul consideră importantă asigurarea formarea capacităţilor interne de gestiune independentă şi calitativă a tuturor proceselor tehnice necesare în viitorul cât mai apropiat. Astfel, se atestă implementarea parţială a recomandării nominalizate.

__________________________

29Contractul de achiziţionare a serviciilor publice nr.66/14 din 19.06.2014, încheiat între STI al MAI şi SC “InfoTrust Consulting” SRL, în continuare – Contractul nr.66/14 din 19.06.2014; Contractul nr.127/14 din 30.08.2014 şi Acordul adiţional la acesta nr.127-1-15 din 30.11.2014.

30Contractul nr.49/16 din 03.06.2016 de achiziţionare a serviciilor de transfer date între punctele de prezenţă ale MAI, precum şi serviciilor de creare şi mentenanţă a sistemului WAN MAI, încheiat între STI al MAI şi Î.S. “CTS”.

31Contractul de achiziţii nr.84/15 din 21.12.2015, servicii de consultanţă pentru implementarea sistemului de management al securităţii informaţiei (etapa 1) şi definirea modelului operaţional al STI conform principiilor ITSM, încheiat între STI al MAI şi SC “InfoTrust Consulting” SRL, în continuare – Contractul nr.84/15 din 21.12.2015.

În conformitate cu prevederile Legii nr.216-XV din 29.05.2003, participanţi la SIIA EICPPSI sunt organele de urmărire penală, instanţele judecătoreşti şi organele de executare a pedepsei privative de libertate. În acest sens, participanţii la SII se conduc de Ordinul interdepartamental nr.121/254/286-0/95 din 18.07.2008, care pe parcursul perioadei de referinţă nu a suferit modificări/ajustări.

În scopul asigurării implementării prevederilor legale, entităţile vizate au informat că conlucrează şi introduc informaţiile necesare în SIA RICC/ SIIA EICPPSI deţinut de MAI. Totuşi, potrivit motivaţiei STI al MAI, pe parcursul perioadei de referinţă nu au fost realizate progrese esenţiale în utilizarea SIA respectiv de către unii registratori ai acestuia, precum şi eliminarea neajunsurilor constatate de auditul precedent. Astfel, se denotă că organele teritoriale ale Procuraturii până la moment nu sunt conectate la SIA RICC, evidenţa centralizată a cauzelor penale care se află în gestiunea lor fiind efectuată de subdiviziunile de evidenţă ale Inspectoratelor de poliţie, situaţie similară perioadei anterioare.

Mai mult decât atât, urmare a analizelor efectuate, auditul denotă că, deşi au fost instituite grupuri de lucru pentru crearea SIA E-Dosar (aspect relevat şi în pct.2.2), acestea nu au funcţionat pe parcursul perioadei de referinţă, iar SIA respectiv, potrivit motivaţiei STI al MAI, este implementat exclusiv pentru necesităţile organelor de urmărire penală din cadrul Procuraturii (nefiind vizate organele de urmărire penală din cadrul altor autorităţi, cum ar fi SV, CNA, IG P şi DPF din cadrul MAI). Astfel, se relevă necesitatea intensificării acţiunilor în scopul asigurării unei conlucrări eficiente între autorităţile respective. Reieşind din cele expuse, auditul atestă implementarea parţială a recomandării.

MMPSF, urmare a examinării HCC şi a problemei expuse, a comunicat că, potrivit prevederilor legislaţiei în vigoare, personalul din autorităţile publice care desfăşoară activităţi de administrare a sistemelor informaţionale are statut de personal care efectuează deservirea tehnică. Astfel, salarizarea persoanelor cu statut de funcţionari publici, inclusiv a celor din domeniul TIC, este reglementată de Legea nr.48 din 22.03.201232, iar unul din principiile de bază ale sistemului de salarizare este “echitate şi coerenţă”, conform căruia sistemul de salarizare creează oportunităţi egale prin reglementarea principiilor şi normelor unitare privind stabilirea salariului funcţionarului public. Salarizarea persoanelor care efectuează deservirea tehnică este reglementată de Legea nr.355-XVI din 23.12.200533, iar salariile de funcţie, stabilite în Anexa nr.8 la Lege, pentru specialiştii din domeniul TI sunt cu circa 15 la sută mai mari faţă de salariile de funcţie stabilite pentru specialiştii din alte domenii.

Totodată, la solicitarea repetată a echipei de audit, Ministerul a comunicat că statutul personalului care activează în cadrul autorităţilor publice centrale şi locale este reglementat de prevederile cadrului normativ relevant34, autor al cărora nu este MMPSF, respectiv, nu Ministerul urmează să examineze statutul personalului din domeniul TIC din cadrul autorităţilor publice centrale. Astfel, propunerea de a majora nivelul de salarizare pentru funcţiile publice din domeniul TIC va putea fi examinată în eventualitatea identificării de către MF a mijloacelor financiare necesare pentru a majora gradele de salarizare şi pentru alte categorii de funcţionari publici. In caz contrar, menţionează MMPSF, “sistemul existent de salarizare va fi distorsionat, deoarece, spre exemplu, gradul de salarizare pentru funcţia publică de consultant din cadrul ministerului este unic”.

Totuşi, verificările auditului denotă că, în scopul acoperirii necesităţilor TIC, insuficienţa şi chiar lipsa specialiştilor calificaţi pentru asigurarea mentenanţei, ajustării sau dezvoltării independente a SIA în cadrul MAI şi a instituţiilor subordonate, generează externalizarea serviciilor respective (de ex., încheierea contractelor de mentenanţă pentru SI exploatate/în curs de exploatare şi contactarea experţilor TIC pentru evaluarea/dezvoltarea arhitecturii TIC şi ToR pentru aplicaţiile ce urmează a fi achiziţionate). Acest fapt condiţionează efectuarea unor cheltuieli semnificative în acest sens, precum şi riscuri aferente securităţii şi integrităţii datelor, utilizării conforme şi eficiente a mijloacelor financiare publice.

De menţionat că problema fluctuaţiei cadrelor/specialiştilor TI din sectorul public, cauzată de salarizarea insuficientă a acestora, a fost abordată şi în cadrul misiunilor de audit anterioare ale Curţii de Conturi, inclusiv de auditul realizat în domeniul protecţiei datelor cu caracter personal, ca urmare fiind reiterată recomandarea şi în HCC nr.48 din 04.12.201635, până la moment însă nefiind întreprinse măsuri în acest sens.

În contextul celor expuse, recomandarea se califică ca neimplementată, aceasta fiind reiterată în HCC nr.48 din 05.12.2016.

__________________________

32Legea nr.48 din 22.03.2012 privind sistemul de salarizare a funcţionarilor publici.

33Legea nr.355-XVI din 23.12.2005 cu privire la sistemul de salarizare în sectorul bugetar.

34Legea nr.158-XVI din 04.07.2008 cu privire la funcţia publică şi statutul funcţionarului public; Legea nr.155 din 21.07.2011 pentru aprobarea Clasificatorului unic al funcţiilor publice, altor acte normative.

35HCC nr.48 din 04.12.2016 “Cu privire la Raportul de audit TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”.

1.2. Implementarea recomandărilor din Raportul de audit, în mare parte nu au avut efectul scontat.

Auditul precedent atestă că, în urma reformelor efectuate în cadrul MAI, a fost creat STI, căruia nu i s-a reglementat domeniul de activitate. Astfel, până la momentul raportării auditului, nu a fost aprobat un Regulament privind organizarea şi funcţionarea acestei structuri.

Verificările prezentei misiuni de audit atestă că Regulamentul privind organizarea şi funcţionarea STI al MAI a fost aprobat în modul stabilit36 abia la sfârşitul anului 2014, astfel fiind constatată implementarea recomandării înaintate. Totuşi, se remarcă neasigurarea condiţiilor necesare funcţionării adecvate, precum şi managementul defectuos pe parcursul perioadei de referinţă din partea STI al MAI, în aspectul realizării obiectivelor şi atribuţiilor delegate potrivit Regulamentului de organizare şi funcţionare al acestuia, fapt confirmat şi de auditul recent al Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier37. Totodată, unele aspecte ce au condiţionat nerealizarea conformă a obiectivelor determinate STI pe parcursul perioadei de referinţă sunt expuse şi în recomandarea 11.

__________________________

36Hotărârea Guvernului nr.754 din 12.09.2014 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Serviciului tehnologii informaţionale din subordinea Ministerului Afacerilor Interne, a structurii şi efectivului-limită ale acestuia”, în continuare – Hotărârea Guvernului nr.754 din 12.09.2016.

37HCC nr.12 din 05.04.2017 “Cu privire la Raportul auditului “Managementul sistemelor de supraveghere a traficului rutier””, în continuare – HCC nr.12 din 05.04.2017.

Verificările auditului denotă că Planul de transformare a domeniului TIC în cadrul MAI, deşi a fost adus la cunoştinţă managementului instituţiilor vizate, nu a fost aprobat la nivel de MAI, acesta fiind utilizat doar pentru ghidare de către STI al MAI la planificarea acţiunilor din perioada de referinţă. Astfel, Fişele de proiect anexate la Planul de transformare nominalizat, formate din 36 de proiecte, sunt documente ce au stat la baza activităţilor de achiziţie ce vizează dezvoltarea domeniului TIC în cadrul MAI. Potrivit motivaţiei entităţii, proiectele respective au fost realizate neuniform din cauza insuficienţei de finanţare, care a impus etapizarea şi fragmentarea lor, pentru o mare parte din acestea fiind iniţiate activităţile de rigoare.

O analiză a documentelor enunţate atestă că propunerile de proiecte nu sunt în totalitate racordate la direcţia strategică privind e-Transformarea Guvernării41. Odată cu extinderea sferelor acoperite cu soluţii fiabile şi apariţia soluţiilor bazate pe infrastructura comună M-Cloud42, exercitarea responsabilităţilor în domeniul TIC în cadrul instituţiilor de stat urma să fie simplificată considerabil, prin utilizarea soluţiilor la nivel de servicii, platformă şi infrastructură, generând economii semnificative. Astfel, luând în calcul specificul activităţii MAI, este binevenită aplicarea treptată şi fructificarea beneficiilor platformei tehnologice comune M-Cloud, începând cu serviciile disponibile, până la crearea condiţiilor necesare pentru gestionarea independentă a soluţiilor TI prin crearea unui centru de calcul în cadrul Ministerului, dotat conform cerinţelor standardelor internaţionale şi a capacităţilor interne de gestionare a acestuia.

În conformitate cu cadrul normativ naţional43,44, MAI şi instituţiile din subordine urmau să asigure găzduirea SI noi pe platforma tehnologică guvernamentală comună (MCloud), migrarea SIA de pe platforma respectivă, precum şi utilizarea Platformei Guvernamentale de Registre şi Acte Permisive (PGRAP) ca primă opţiune de dezvoltare a SI de tip registre, neadmiţând crearea de noi infrastructuri proprii centralizate de servere şi echipamente de stocare (hardware), inclusiv procurarea licenţelor pentru componentele (software) infrastructurilor nou create, fără coordonarea cu Cancelaria de Stat, CGE şi MTIC. Verificările auditului atestă neconformarea entităţilor auditate la prevederile vizate şi achiziţionarea de către acestea, pe parcursul perioadei de referinţă, a echipamentelor hardware şi software.

Astfel, auditul recent al Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier a identificat abateri semnificative şi neconformităţi la efectuarea investiţiilor în TIC realizate pe parcursul perioadei 2014-2015. Se denotă lipsa unei direcţii unificate de dezvoltare a domeniului TIC în cadrul MAI şi de realizare a investiţiilor în TIC, neţinând cont de perspectivele de integrare ulterioară în infrastructura tehnologică guvernamentală.

Totodată, prezenta misiune de audit atestă achiziţionarea de către MAI şi instituţiile din subordine, pe parcursul perioadei de referinţă, inclusiv în anul 2016, a SI (SIA “Semnalări”, SI al BMA) în baza unei platforme WFMS45, fără coordonarea cu autorităţile responsabile, precum şi achiziţionarea de către STI al MAI a echipamentelor hardware şi software, a căror mentenanţă necesită mijloace financiare.

Auditul relevă necesitatea elaborării strategiei privind TIC la nivelul MAI, cu aprobarea în modul stabilit, corelată/racordată la obiectivele stabilite în documentele de politici privind e-Transformarea guvernării46, care să determine obiectivele procesului de transformare electronică a domeniului afacerilor interne, oferind o viziune unificată privind modernizarea serviciilor publice prestate cetăţenilor, eficientizarea activităţii MAI, precum şi instituţiilor din subordine, folosind soluţiile TIC. Strategia urmează să pună bazele unei abordări sistemice asupra investiţiilor inteligente în TIC şi sporirii capacităţii decizionale în domeniul afacerilor interne.

Ca urmare a celor menţionate, implementarea obiectivelor-cheie şi, implicit, valorificarea potenţialului de dezvoltare a domeniului în formatul propus de politicile aprobate nu pot fi realizate deoarece acestea nu au fost corelate cu resursele disponibile în bugetul de stat, astfel auditul constatând implementarea parţială a recomandării.

__________________________

38Contractul nr.66/14 din 19.06.2014, încheiat cu compania “Info-Trust Consulting” SRL.

39Acord privind prestarea serviciilor din platforma tehnologică guvernamentală comună (Mcloud), nr.MCloud/024/A din 12.06.2015.

40Ordinul MAI nr.195 din 04.07.2016 “Cu privire la implementarea practicilor de management centralizat al serviciilor de Tehnologia Informaţiei şi Comunicaţiilor în cadrul MAI”, care abrogă ordinul MAI nr.447 din 28.12.2012 “Cu privire la consolidarea şi dezvoltarea segmentului Tehnologiilor Informaţionale şi de Comunicaţii în cadrul MAI” şi ordinul de modificare a acestuia nr.33 din 11 februarie 2015.

41Hotărârea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”, în continuare – Hotărârea Guvernului nr.710 din 20.09.2011; Hotărârea Guvernului nr.857 din 31.10.2013 “Cu privire la Strategia naţională de dezvoltare a societăţii informaţionale “Moldova Digitală 2020””, în continuare – Hotărârea Guvernului nr.857 din 31.10.2013; Hotărârea Guvernului nr.656 din 05.09.2012 “Cu privire la aprobarea Programului privind Cadrul de Interoperabilitate”, în continuare - Hotărârea Guvernului nr.656 din 05.09.2012; Hotărârea Guvernului nr.404 din 02.06.2014 “Cu privire la pilotarea platformei de interoperabilitate”, în continuare – Hotărârea Guvernului nr.404 din 02.06.2014; Hotărârea Guvernului nr.128 din 20.02.2014 “Privind platforma tehnologică guvernamentală comună (MCloud)”, în continuare – Hotărârea Guvernului nr.128 din 20.02.2014; Hotărârea Guvernului nr.717 din 29.08.2014 “Privind platforma guvernamentală de registre şi acte permisive (PGRAP)”, în continuare – Hotărârea Guvernului nr.717 din 29.08.2014.

42Platforma tehnologică comună a Guvernului Republicii Moldova ce se implementează pe baza tehnologiei Cloud Computing (Paradigmă modernă de livrare a serviciilor TI din medii virtualizate).

43Pct.4 din Hotărârea Guvernului nr.128 din 20.02.2014.

44Pct.4 din Hotărârea Guvernului nr.710 din 29.08.2014.

45Platforma tehnologică WFMS (Workflow Management System) care este similară PGRAP.

46Hotărârea Guvernului nr.710 din 20.09.2011; Hotărârea Guvernului nr.857 din 31.10.2013; Hotărârea Guvernului nr.656 din 05.09.2012; Hotărârea Guvernului nr.404 din 02.06.2014; Hotărârea Guvernului nr.717 din 29.08.2014.

Gestionarea conformă a domeniului TIC şi implementarea controalelor trebuie să fie realizate în baza standardelor şi bunelor practici internaţionale. Separarea (divizarea) responsabilităţilor este unul dintre cele mai importante aspecte ale securităţii unui sistem informaţional, indiferent dacă este vorba despre securitatea unei instituţii, unui sistem sau doar a unei funcţii separate. ISO/IEC 27001:200848 este un standard prin care se pot reglementa politicile şi procedurile de securitate la nivel de organizaţie sau de unitate funcţională, adresate în scopul definit prin procesul de implementare a unui SMSI.

În condiţiile în care SI gestionează date cu caracter personal ori secret, capacitatea instituţiei de a gestiona adecvat activele informaţionale şi de a asigura la un nivel înalt securitatea acestora este o condiţie-cheie necesară aplicării unui management decizional eficient. Astfel, potrivit concluziilor auditului precedent, rezultatele evaluării efectuate au atestat un nivel redus de implementare a controalelor generale TI şi deficienţe considerabile în documentarea proceselor conexe.

Se relevă că, odată cu aprobarea Regulamentului privind organizarea şi funcţionarea STI din subordinea MAI49, au fost create condiţii privind segregarea funcţiilor aferente domeniului TIC. Totodată, deşi a fost aprobată Politica de securitate informaţională a STI al MAI, care conţine prevederile minime privind asigurarea securităţii informaţionale, acestea nu au fost implementate în mod adecvat, fapt constatat şi în cadrul auditului Curţii de Conturi privind managementul sistemelor de monitorizare a traficului rutier50.

Mai mult decât atât, urmare a evaluărilor efectuate în cadrul STI al MAI şi BMA, prezentul audit atestă de asemenea un nivel redus de implementare a controalelor generale TI şi deficienţe în documentarea proceselor conexe, ceea ce condiţionează riscuri aferente securităţii informaţiei şi protecţiei datelor cu caracter personal.

De menţionat că, în vederea asigurării instrumentelor de evaluare şi gestiune a riscurilor, precum şi de implementare a SMSI ca activităţi ce fac parte din controalele interne pe segmentul TIC, urmează a fi aprobate şi puse în aplicare documentele aferente.

Auditul concluzionează că, deşi au fost întreprinse unele măsuri, acestea nu au avut un impact cuantificabil la înlăturarea deficienţelor constatate anterior. Totodată, se denotă că acţiunile realizate pe parcursul anului 2016 au creat condiţiile necesare în vederea îmbunătăţirii situaţiei. Ca urmare, recomandarea se consideră parţial implementată.

__________________________

47Contractul nr.84/15 din 21.12.2015.

48ISO/IEC 27001:2008 – Information technology /Security techniques/Information security management systems/ Requirements (tehnologii informaţionale/tehnici de securitate/sisteme de management al securităţii informaţionale/cerinţe).

49Hotărârea Guvernului nr.754 din 12.09.2014.

50HCC nr.12 din 05.04.2017.

Potrivit auditului precedent, pentru un domeniu atât de critic şi strategic, precum este cel al MAI, în cazul soluţiilor de automatizare, o deosebită atenţie trebuie acordată continuităţii proceselor, precum şi redundanţei soluţiilor, pentru a nu compromite procesele de bază. Astfel, este importantă utilizarea produselor recunoscute la nivel internaţional ce se livrează “la pachet” (COTS ), în locul celor elaborate de la zero, fiind evitată necesitatea înlocuirii totale a soluţiilor în cazul necesităţii efectuării de ajustări, precum şi exclusă dependenţa de un agent economic sau de un grup restrâns de persoane. Deşi în cazul achiziţionării de soluţii gata cheltuielile iniţiale vor fi mai mari, beneficiile se vor obţine în urma excluderii situaţiilor descrise în continuare, precum şi datorită posibilităţii de diversificare a soluţiilor de mentenanţă.

Unul din proiectele aferente Planului de transformare a domeniului TIC al MAI vizează definirea proceselor-cheie de business ale Ministerului şi constituie temei pentru celelalte proiecte, precum: implementarea workflow procese pe platforma de tip WFMS (Work Flow Management System); implementarea aplicaţiei pentru gestiunea sesizărilor la poliţie, implementarea aplicaţiei privind dirijarea operaţională.

După cum s-a menţionat anterior (pct.2), deşi în contextul instituirii platformei guvernamentale PGRAP55, ca parte componentă a MCloud, Ministerul şi instituţiile din subordine urmau să considere utilizarea PGRAP ca primă opţiune la dezvoltarea serviciilor electronice, precum şi sistemelor informaţionale de tip registre şi eliberare de acte permisive, încheind acorduri cu CGE, se constată neconformarea instituţiilor la Hotărârea Guvernului nominalizată, astfel ratând oportunităţile oferite de platforma guvernamentală56, prin achiziţionarea platformei WFMS pentru automatizarea activităţilor instituţionale şi a soluţiilor software.

Potrivit motivaţiei entităţii, printre impedimentele în realizarea recomandării respective se pot enunţa: necesitatea respectării procedurii de achiziţii, care în unele situaţii este condiţionată de lipsa unor ofertanţi alternativi (de ex., prezentarea unei oferte pentru mai multe proceduri iniţiate pe segmentul TI sau chiar lipsa ofertelor); necesitatea etapizării implementării noilor sisteme aplicative sau dezvoltării acestora din cauza insuficienţei/limitării resurselor financiare sau descentralizării bugetelor, precum şi din cauza că sistemele informaţionale sunt în esenţă irepetabile, fiind necesar un efor suplimentar pentru adaptarea acestora la cadrul operaţional şi legislativ naţional. Mai mult decât atât, STI nu dispune la moment de personal angajat capabil şi independent de a realiza configurările aferente implementării unui sistem similar complex oferit de PGRAP. Dezvoltarea sistemelor informaţionale cu resurse proprii este dificilă din cauza remunerării scăzute a angajaţilor din sectorul public, ceea ce nu permite instituţiilor publice din subordinea MAI să angajeze cadre de înaltă calificare pentru gestionarea resurselor TI şi promovarea acestora în prestarea serviciilor TIC.

Analizând explicaţiile entităţilor privind utilizarea soluţiilor aferente platformei guvernamentale, auditul constată că promovarea insuficientă şi lipsa unei monitorizări asupra utilizării soluţiilor/platformelor guvernamentale condiţionează un nivel redus de cunoaştere de către acestea a obiectivelor şi funcţionalităţilor lor, precum şi riscul utilizării ineficiente a resurselor.

Reieşind din cele expuse, se constată implementarea parţială a recomandării.

__________________________

51Grupul de lucru sectorial pe dimensiunea tehnologii informaţionale: Ordinul MAI nr.55 din 27.02.2014 cu privire la asigurarea implementării Matricei de politici în domeniul liberalizării regimului de vize, revizuit prin Ordinul nr.213 din 22.07.2014 cu privire la instituirea grupului de lucru tematic interdepartamental pentru implementarea proiectelor TI aferente Matricei de politici în domeniul liberalizării regimului de vize.

52Contractul nr.26/15 din 25.02.2015 privind elaborarea caietelor de sarcini privind automatizarea proceselor de lucru operaţionale MAI (etapa 1), încheiat între STI al MAI şi compania “Proeuroconsult” SRL.

53Contractul nr.155AP din 08.12.2016 de achiziţionare a serviciilor de automatizare a business proceselor cheie MAI şi soluţii IT&C (etapa II), încheiat între MAI şi compania “Bassystem” SRL.

54Contractul nr.112 din 09.12.2016 de achiziţionare a serviciilor de automatizare a business proceselor cheie BMA şi asigurare a interoperabilităţii cu sistemele externe, încheiat între BMA şi compania “Esempla System” SRL.

55Pct.4 din Hotărârea Guvernului nr.717 din 29.08.2014.

56Pct.5 din Regulamentul privind utilizarea şi administrarea platformei guvernamentale de registre şi acte permisive (PGRAP), aprobat prin Hotărârea Guvernului nr.717 din 29.08.2014.

Potrivit constatărilor auditului precedent, au fost identificate numeroase domenii care necesită îmbunătăţiri. Astfel, cel mai problematic aspect care necesită a fi îmbunătăţit, pentru asigurarea unei gestiuni eficiente a domeniului TIC în cadrul MAI (în general) şi a instituţiilor subordonate (în particular) trebuie considerată abordarea constructivă de către conducere a implementării pe scară largă a instrumentelor manageriale şi a procedurilor, prin adoptarea politicilor în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi cel al resurselor (activelor).

Auditul relevă că, deşi au fost aprobate, prin Dispoziţia STI nr.7 din 17.02.2014, politicile minime în domeniile securităţii informaţionale, implementarea defectuoasă/necorespunzătoare a prevederilor politicii menţionate, precum şi imperfecţiunea acesteia au fost atestate atât de prezenta misiune de audit, la evaluarea controalelor TIC aferente unor SIA, cât şi de auditul recent al Curţii de Conturi privind managementul sistemelor de monitorizare a traficului rutier58.

Potrivit motivaţiei entităţii, drept impedimente în realizarea recomandării în cauză sunt menţionate insuficienţa specialiştilor calificaţi în domeniul TIC, precum şi reglementarea lacunară la nivel naţional, care urmează a fi depăşită prin realizarea activităţilor din Programul naţional de Securitate Cibernetică a Republicii Moldova pentru anii 2016-202059.

Auditul relevă că, la consolidarea cadrului de reglementare în domeniul securităţii TIC entitatea urmează să ţină cont şi de Cerinţele minime obligatorii de securitate cibernetică60, aprobate recent. Astfel, se conchide că MAI a demarat acţiunile necesare pentru consolidarea cadrului aferent securităţii informaţionale şi gestionării riscurilor aferente, proiectele elaborate urmând a fi aprobate şi implementate, deci recomandarea este implementată.

__________________________

57Contractului nr.84/15 din 21.12.2015 încheiat cu “Info-Trust Consulting” SRL.

58HCC nr.12 din 05.04.2017.

59Hotărârea Guvernului nr.811 din 29.10.2015 “Privind aprobarea Programului naţional de securitate cibernetică a Republicii Moldova pentru anii 2016-2020”.

60Hotărârea Guvernului nr.201 din 28.03.2017 “Privind aprobarea Cerinţelor minime obligatorii de securitate cibernetică”.

Analizând acţiunile întreprinse, îndeosebi pe parcursul anului 2016, auditul constată că au fost asigurate condiţiile necesare pentru organizarea implementării recomandării, prin urmare aceasta este parţial implementată.

Verificările auditului au constatat unele rezerve în aspectul administrării şi gestionării conforme a contractelor încheiate pe parcursul perioadei de referinţă, îndeosebi a unor contracte aferente mentenanţei SI. De menţionat că, în contextul deficienţelor şi neconformităţilor constatate de auditul Curţii de Conturi privind managementul sistemelor de supraveghere video pentru perioada 2014-2015, precum şi constatărilor prezentei misiuni, controalele efectuate pe parcursul perioadei de referinţă nu au fost eficiente şi necesită îmbunătăţiri stringente. Totodată, potrivit motivaţiei entităţii, Direcţia audit intern din cadrul MAI realizează periodic activităţi de verificare şi control al modului de administrare a bunurilor materiale, a contractelor încheiate, inclusiv a realizării lor de către părţile contractante (subdiviziunile subordonate MAI). Astfel, în anul 2016, în cadrul misiunii de audit intern care a vizat exclusiv activitatea STI în calitate de autoritate care gestionează domeniul TIC, a fost evaluată conformitatea gestionării contractelor de achiziţie încheiate, drept urmare fiind înaintate un şir de recomandări în vederea eliminării neajunsurilor constatate în acest sens.

Reieşind din cele expuse, precum şi din faptul că pe parcursul anului 2016 au fost organizate condiţiile necesare pentru gestionarea conformă şi eficientă a contractelor aferente, recomandarea se consideră parţial implementată.

Auditul relevă că arhitectura aplicaţiilor include lista resurselor informaţionale, catalogul registrelor de stat şi redundanţa celor utilizate în cadrul MAI. De menţionat că documentele nu au fost aprobate la nivelul de management al instituţiei (STI sau MAI), nefiind asigurată actualizarea acestora până la moment.

Totodată, verificările auditului constată că pe parcursul perioadei de referinţă nu a fost efectuată o inventariere şi o monitorizare a contractelor aferente mentenanţei, dezvoltării ulterioare şi extinderii acestora, ceea ce a condiţionat un şir de deficienţe şi neconformităţi în acest sens, aspecte constatate şi de auditul Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier63. De menţionat că pe parcursul desfăşurării prezentei misiuni de audit, STI a realizat inventarierea contractelor de mentenanţă a SIA gestionate.

Potrivit motivaţiei entităţii, un impediment în implementarea recomandării îl constituie necesitatea respectării procedurii de achiziţii, care în unele situaţii este condiţionată de lipsa unor ofertanţi alternativi (de ex., prezentarea unei oferte la mai multe proceduri iniţiate pe segmentul TI sau chiar lipsa ofertelor).

În contextul celor expuse, precum şi având în vedere faptul că, în scopul actualizării informaţiei, prioritizarea şi estimarea stadiului de implementare/operaţionalizare a fiecărui SI, STI al MAI a iniţiat inventarierea SI la nivelul MAI, auditul constată implementarea parţială a recomandării în cauză.

__________________________

61Contractul nr.66/14 din 19.06.2014 “Privind prestarea serviciilor de audit TIC în scopul evaluării complexe a stării curente pentru domeniul TIC şi elaborare a planului de transformare a domeniului TIC în cadrul MAI”, încheiat cu SC “Info-Trust Consulting” SRL, în continuare – Contractul nr.66/14 din 19.06.2014.

62Ordinul STI nr.12 din 24.11.2016.

63HCC nr.12 din 05.04.2017.

Verificările auditului denotă că, deşi a fost efectuată o evaluare a situaţiei existente privind necesitatea de investiţii în domeniul TIC din cadrul MAI pe parcursul anului 2014, Planul de transformare a domeniului TIC în cadrul MAI nu a fost aprobat prin ordinul ministrului, rezultatele fiind raportate conducerii Ministerului şi conducătorilor subdiviziunilor beneficiare. Totodată, se constată că proiectele în domeniul TIC, implementate începând cu anul 2015, au luat ca bază portofoliul de proiecte aferent Planului de transformare nominalizat, contractele de achiziţii fiind aliniate la proiectele respective.

Totuşi, auditul constată lipsa prioritizării investiţiilor TIC în baza unor argumentări tehnico-economice. Reieşind din cele relatate, auditul relevă necesitatea elaborării unei Strategii în domeniul TIC la nivel de MAI, ca urmare a unei evaluări obiective, prioritizând investiţiile în baza unei argumentări tehnico-economice fiabile. Astfel, recomandarea de audit este parţial implementată.

__________________________

64Acestea însă nu sunt în totalitate racordate la direcţiile strategice aferente politicii de e-Transformare a guvernării.

Potrivit constatărilor auditului precedent, reieşind din prevederile “Interpol′s rules on the processing of data”, consultarea informaţiilor din bazele de date ale OIPC Interpol sau preluarea datelor din acestea urmează să reprezinte obiectul unor acorduri între BNC Interpol şi autoritatea respectivă. Astfel, la momentul efectuării auditului nu existau acorduri valabile privind schimbul de date sau accesul la bazele de date ale OIPC Interpol. Luându-se în calcul caracterul sensibil şi confidenţial al datelor, stipularea şi respectarea exactă a condiţiilor şi normelor legale sunt esenţiale, fiind necesară semnarea cât mai urgentă a acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat, conform competenţelor (Departamentul Poliţiei de Frontieră al MAI, precum şi cu posesorul Registrului de stat al transporturilor şi al Registrului de stat al conducătorilor de vehicule etc.).

Astfel, urmare a examinării informaţiilor parvenite de la IGP, în scopul asigurării coordonării şi dezvoltării procesului de acordare a asistenţei reciproce între autorităţile competente de aplicare a legii pe plan intern şi internaţional pentru prevenirea şi combaterea criminalităţii organizate transfrontaliere, auditul constată iniţierea acţiunilor necesare în vederea formalizării procesului vizând accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către autorităţile responsabile.

Reieşind din cele expuse, auditul relevă implementarea parţială a recomandării. De menţionat că unul din impedimentele în realizarea recomandării respective îl constituie nesoluţionarea problemei ce ţine de desemnarea posesorilor Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule (aspect descris în pct.2.3.).

Gestionarea eficientă a domeniului TIC în cadrul MAI presupune existenţa unei subdiviziuni structurale cu capacităţi şi împuterniciri importante, pentru a putea acoperi marea diversitate de procese interne şi externe, astfel încât eforturile şi investiţiile să fie materializate cu rezultate performante şi să aducă plusvaloare. Potrivit auditului precedent, reieşind din anvergura, complexitatea şi specificul funcţionării MAI, precum şi din necesitatea asigurării unei autonomii complete, este importantă asigurarea formării capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare în viitorul cât mai apropiat. Astfel, se concluzionează că, în cadrul STI al MAI, urmare a retragerii statutului de funcţionar public şi calificării specialiştilor în domeniul TIC drept personal tehnic, a fost constatată o fluctuaţie masivă a personalului, majoritatea persoanelor-cheie demisionând şi, ca rezultat, agravându-se situaţia care şi aşa era dificilă.

Analizele efectuate de audit relevă că, în contextul aprobării Regulamentului privind organizarea şi funcţionarea STI al MAI65, subdiviziunii i-au fost prevăzute un şir de competenţe/atribuţii în scopul acordării suportului necesar Ministerului şi instituţiilor din subordine în realizarea obiectivelor strategice şi prestarea serviciilor publice şi guvernamentale gestionate prin aplicarea TIC.

Potrivit motivaţiei entităţii, după reorganizarea din 2014, numărul funcţiilor de personal specializat în TIC s-a diminuat, ceea ce a condiţionat impedimente majore în realizarea obiectivelor trasate şi optarea pe externalizarea serviciilor aferente TIC pe parcursul perioadei de referinţă. Astfel, deşi pe parcursul anului 2015, de la instituţionalizarea Serviciului au fost valorificate unele segmente importante ale reformei instituţionale şi organizaţionale, totuşi disfuncţionalităţi majore în activitatea STI al MAI pe perioada 2014-2015 au fost constatate de auditul recent al Curţii de Conturi privind managementul sistemelor de supraveghere video66.

Mai mult decât atât, o analiză a achiziţiilor în domeniul TIC efectuate pe parcursul perioadei de referinţă de către STI al MAI denotă că acestea cuprind în principiu activităţile de bază delegate instituţiei, inclusiv atribuţii aferente funcţiilor de: prestare a serviciilor în domeniul TIC aferente Ministerului, coordonare a procesului de planificare strategică în domeniul TIC pentru Minister etc., aspecte redate în Anexa nr.2 la prezentul Raport de audit.

De menţionat că MAI a identificat carenţele şi necesităţile de consolidare a capacităţilor instituţionale ale STI, reflectate în Foaia de parcurs pentru anii 2016-201867, pentru implementarea recomandărilor analizei funcţionale a MAI în acest sens fiind trasate mai multe acţiuni care sunt în derulare şi urmează a fi efectuate, printre care se regăseşte şi focusarea STI al MAI prioritar doar pe segmentul TIC şi managementul serviciilor TIC68.

Potrivit motivaţiei entităţii, STI al MAI a identificat proiectul de structură organizatorică la elaborarea căruia s-a ţinut cont de modelul de viitor pentru managementul serviciilor TI în cadrul MAI. În etapa nemijlocit următoare, în contextul adoptării la 16.12.2016 a Legii privind funcţionarul public cu statut special din cadrul MAI (se impune necesitatea aplicării unor paşi de modificare a statelor de personal, precum şi a cadrului de reglementări adiţionale, cum ar fi fişele de post, statele de personal, regulamentele subdiviziunilor STI pentru asigurarea concordanţei cu legea menţionată), activităţile vor continua în vederea asigurării durabilităţii activităţii STI din cadrul MAI şi implementării (punerii în aplicare) modelului operaţional al Serviciului, conform principiilor de MSTI.

În contextul celor specificate, concluzionăm că pe parcursul anului 2016 au fost asigurate condiţiile necesare de consolidare a cadrului normativ şi a capacităţilor STI în vederea desfăşurării unei activităţi eficiente în domeniul TIC. Astfel, recomandarea se consideră parţial implementată.

__________________________

65Hotărârea Guvernului nr.754 din 12.09.2014.

66HCC nr.12 din 05.04.2017.

67Ordinul MAI nr.340 din 18.12.2015 şi Ordinul MAI nr.309 din 05.10.2016 “Cu privire la aprobarea Foii de parcurs pentru implementarea recomandărilor analizei funcţionale a MAI”: “se constată că: “Capacitatea STI de îndeplinirea atribuţiilor este afectată de insuficienţa resurselor umane, materiale şi financiare. Funcţiile vacante nu pot fi ocupate de specialişti pregătiţi în domeniul TIC (programatori şi administratori TIC) din cauza salarizării derizorii. Mai mult, se constată că nu se poate asigura specializarea personalului prin cursuri pe subdomeniile de programare, administrarea bazelor de date şi reţelelor de calculatoare. Drept urmare, pentru administrarea bazelor de date, infrastructurii TIC şi dezvoltarea lor se contactează serviciile companiilor specializate şi ale experţilor din afara instituţiei”.

68“Modificarea regulamentelor de activitate ale subdiviziunilor MAI prin includerea doar a sarcinilor specifice domeniului de activitate a acestora” şi “Ajustarea structurii organizatorice şi atribuţiilor funcţionale ale unităţilor structurale ale STI conform Modelului de viitor pentru managementul serviciilor TI în cadrul MAI identificat”.

Auditul precedent a constatat lipsa, în mare parte, a regulamentelor de ţinere a registrelor MAI, fapt ce contravine art.16 alin.(3) din Legea nr.71-XVI din 22.03.2007.

Urmare a verificărilor efectuate, auditul atestă că, deşi au fost realizate anumite acţiuni, până în prezent pentru unele registre gestionate nu au fost aprobate regulamentele de organizare şi funcţionare. Astfel, se exemplifică: Registrul de stat al armelor, Registrul dactiloscopic, Registrul accidentelor rutiere, SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, inclusiv pentru SI implementate pe parcursul anilor 2015-2016, pentru care nu au fost aprobate, în modul stabilit, nici Concepţiile corespunzătoare în conformitate cu cadrul normativ relevant (SIA “Semnalări la poliţie”, SI “XData”; SI pentru analiza inteligentă a informaţiei privind riscurile şi ameninţările de integritate instituţională etc.).

Totodată, auditul subliniază necesitatea revizuirii unor Regulamente, inclusiv a concepţiilor aprobate în scopul actualizării acestora şi corespunderii cadrului normativ în vigoare, respectiv, pentru SIA RICC, SIIAMA, SASCR “Controlul traficului”, SIA “Registrul dactiloscopic”, SIA “Registrul accidentelor rutiere”.

În contextul celor menţionate şi având în vedere că după definitivarea inventarierii iniţiate de STI la sfârşitul anului 2016 şi implementării proceselor de ITSM şi SMSI, urmează a fi întreprinse acţiunile necesare, recomandarea se apreciază ca parţial implementată.

Urmare a evaluărilor efectuate, în cadrul MAI au fost identificate registre de diferit calibru, importanţă şi stare. Dintre acestea, potrivit dimensiunilor şi conţinutului lor, registrele au fost considerate de importanţă sporită, arhitectura de date fiind caracterizată de o interferenţă şi dependenţă inerentă de sursele externe. Astfel, pentru unele SI au fost elaborate Fişe care includ informaţii relevante aferente SIA respective.

Totodată, se constată că nu a fost asigurată evaluarea proceselor de formare a unor registre de importanţă majoră (spre exemplu, SIA RICC, SIA REC), precum şi identificarea/desemnarea univocă a proprietarilor datelor, acţiunile respective, inclusiv actualizarea listei SI implementate pe parcursul anului perioadei de referinţă, urmând a fi realizate în cadrul inventarierii iniţiate la sfârşitul anului 2016.

Reieşind din cele expuse, auditul constată implementarea parţială a recomandării menţionate.

__________________________

69Contractul nr.19/14 din 23.01.2014, încheiat între STI al MAI şi SC “Info-Trust Consulting” SRL.

În cadrul realizării planurilor de acţiuni şi a altor sarcini, Guvernul numeşte diferiţi responsabili, activităţile având caracteristici şi principii similare, indicând clar asupra necesităţii de asigurare a unui mediu şi format unificat de gestionare a TIC.

Verificările auditului denotă că MAI nu deţine în prezent un catalog actualizat al registrelor deţinute, în acest context fiind iniţiată o inventariere a acestora la sfârşitul anului 2016. De menţionat că registrele, serviciile şi datele prezintă interes atât în aspectul afacerilor interne, asigurării ordinii publice, exercitării justiţiei, actului de guvernare, cât şi pentru prestarea serviciilor către diferite părţi interesate şi furnizarea datelor către alte instituţii de stat. Astfel, deţinerea şi publicarea unui catalog al registrelor deţinute ar asigura identificarea căilor de omogenizare a automatizării, precum şi prezentarea datelor către părţile interesate.

Potrivit motivaţiei entităţii, publicarea unui catalog de registre deţinute nu este o obligaţiune imperativă statuată prin careva acte normative. Mai mult, difuzarea (acordarea accesului necontrolat/public la datele respective) informaţiilor privind registrele deţinute, conţinutul şi proprietarul fiecăruia dintre el ar putea avea un impact negativ şi afecta securitatea acestor resurse informaţionale.

Reieşind din cele menţionate, recomandarea se consideră neimplementată.

Potrivit auditului precedent, deşi conform Legii nr.71-XVI din 22.03.2007 MAI, în calitate de posesor al unor registre, urma să asigure delegarea către deţinători şi/sau registratori, în mod documentat, a unor drepturi aferente formării registrelor în cauză, s-a constatat nerealizarea acestor prevederi. Drept rezultat, înregistrarea datelor în sistemele informaţionale existente, precum şi accesul la acestea nu sunt organizate în modul stabilit de cadrul legal.

Urmare a analizei informaţiilor prezentate, se relevă că pentru unele SI deţinute de MAI nu au fost încheiate acorduri cu subiecţii rapoartelor juridice (de ex., SIA RAR, SIA REC, inclusiv SIA “Controlul traficului” etc.). De menţionat că, în cadrul inventarierii care la moment este în proces de realizare este necesar a fi asigurată delegarea către deţinători şi/sau registratori, în mod documentat, a unor drepturi aferente formării registrelor în cauză în conformitate cu cadrul legal în vigoare.

În contextul celor expuse, precum şi ţinând cont că la moment se întreprind acţiuni în acest scop, auditul constată implementarea parţială a recomandării.

Auditul precedent a concluzionat că o problemă considerabilă în asigurarea completitudinii datelor este faptul că o mare parte din informaţia necesară funcţionării SIA RICC şi, în special, în aspectul automatizării complete a procedurii de eliberare a cazierului judiciar se păstrează în format de hârtie (“Fişierul nominal”) în arhiva MAI. Necesitatea digitizării arhivei STI al MAI este impusă de tendinţa de creştere a popularităţii e-serviciilor. În acest context, auditul a constatat că, potrivit actelor prezentate de persoana responsabilă din cadrul entităţii şi conform declaraţiilor acesteia, au fost digitizate aproximativ 28% din cartelele conţinute în “Fişierul nominal” al MAI.

Verificările auditului relevă că, deşi nu a fost asigurată finalizarea digitizării datelor de pe suport de hârtie, necesare automatizării proceselor în domeniul combaterii criminalităţii, MAI depune eforturi în acest scop. Potrivit motivaţiei entităţii, procesul de digitizare este unul continuu, respectiv, nu va avea o finalitate, dat fiind faptul că cauzele penale sunt intentate zilnic, respectiv, informaţia în privinţa acestora este digitizată permanent. Reieşind din cele expuse, recomandarea de audit se consideră parţial implementată.

Potrivit concluziilor auditului precedent, funcţionalităţile SIIA EICPPSI/SIA RICC nu se utilizează în măsură deplină, datele nu sunt completate integral, unele contururi ce presupun volume mari de date nu se utilizează, participanţii externi au o prezenţă minimă, iar structura şi modul de funcţionare a sistemului nu sunt optime (inclusiv din cauza lipsei de clasificatori şi identificatori). În consecinţă, odată cu completarea datelor restante, popularea cu date a tuturor contururilor, integrarea de noi module, precum şi cu conectarea tuturor participanţilor la sistem, cerinţele faţă de capacităţile şi performanţele echipamentului vor creşte considerabil. Ministerul nu a efectuat o analiză privind capacitatea echipamentului şi nivelurile-limită acceptabile funcţionării. Astfel, acest fapt trebuie considerat drept o problemă serioasă în asigurarea continuităţii şi fiabilităţii sistemului, constituind o prioritate pentru viitorul apropiat. Suplimentar, trebuie luată în calcul învechirea morală şi fizică a echipamentului, care va necesita a fi renovat/ înlocuit.

Verificările auditului relevă că, deşi a fost realizată evaluarea infrastructurii TIC deţinută de MAI, nu au fost întreprinse măsurile necesare prin asigurarea instrumentelor şi metodelor pentru analiza şi evaluarea performanţelor şi capacităţilor echipamentului şi infrastructurii existente aferente SIIA EICPPSI/SIA RICC, în vederea excluderii suprasolicitării mijloacelor tehnice sau creării situaţiilor de risc. Potrivit motivaţiei entităţii, la moment este identificată o insuficienţă acută de echipamente necesare, fapt ce amplifică riscul de suprasolicitare a mijloacelor tehnice. În context, auditul atestă implementarea parţială a recomandării.

Potrivit motivaţiei entităţii, pe parcursul perioadei de referinţă au fost identificate resursele necesare de finanţare în acest scop din contul suportului bugetar în cadrul Matricei de politici în domeniul liberalizării regimului de vize, precum şi resurselor bugetului de stat. Verificările auditului au constatat că, deşi au fost întreprinse acţiuni în vederea modernizării Centrului de date de la nivelul STI al MAI, insuficienţa capacităţilor interne pentru gestionarea adecvată a acestuia limitează atingerea scopurilor propuse.

De asemenea, urmare a examinărilor efectuate, auditul a constatat unele neconformităţi aferente controalelor TIC la nivelul centrului de date din cadrul BMA. Astfel, până în prezent nu s-a făcut un efort direcţionat de sistematizare şi de organizare a diferitor componente TI din cadrul acestuia, în contextul în care gestionarea echipamentelor, cât şi a aplicaţiilor este realizată de BMA, care nu dispune la moment de personal capabil să asigure administrarea adecvată a lor.

Auditul denotă că o eventuală externalizare a serviciilor de mentenanţă către Centrul de date creat în cadrul STI al MAI, în condiţiile consolidării capacităţilor Serviciului, ar fi o soluţie optimă pentru instituţiile din subordinea MAI.

În contextul celor expuse, auditul relevă implementarea parţială a recomandării.

După cum a fost menţionat anterior, activităţile prevăzute în Planul de transformare a domeniului TIC, elaborat în anul 2014, necesită a fi revăzut în scopul racordării la direcţiile strategice aferente politicilor în domeniul e-transformare a Guvernării. Astfel, pe parcursul perioadei 2014-2015, deficienţe şi neconformităţi majore în gestionarea proiectelor TIC, inclusiv cazuri de dublare, suprapunere sau fragmentare neîntemeiată a proceselor au fost atestate în cadrul auditului recent al Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier. Se denotă că Programul de informatizare al MAI conţine inclusiv propuneri ce vizează procesele şi ciclurile de lucru necesare a fi optimizate, revizuite. Unul din aceste proiecte propuse în vederea realizării este implementarea funcţiei de management al proiectelor TIC la nivel de MAI, care are ca obiectiv asigurarea capabilităţilor de rigoare pentru ca proiectele Ministerului să fie implementate într-o manieră controlată, în limite de buget agreate şi producând rezultatele şi beneficiile scontate.

Potrivit motivaţiei entităţii cu referire la procedurile de automatizare a procesului penal, în prezent se evaluează posibilitatea achiziţionării serviciilor de configurare a proceselor respective pentru necesităţile organelor de urmărire penală din IGP, DPF în cadrul SI E-Dosar, care se implementează de către Procuratura Generală.

Reieşind din cele expuse, auditul atestă implementarea parţială a recomandării.

__________________________

70Ordinul MAI nr.55 din 27.02.2014 “Cu privire la asigurarea implementării Matricei de politici în domeniul liberalizării regimului de vize”, modificat prin Ordinul nr.213 din 22.07.2014 cu privire la instituirea grupului de lucru tematic interdepartamental pentru implementarea proiectelor TI aferente Matricei de politici în domeniul liberalizării regimului de vize.

71Ordinul interministerial al MAI nr.208 din 15.07.2014 cu privire la instituirea Grupului de lucru interdepartamental pentru realizarea componentei A 3.3 din cadrul Matricei de politici în domeniul liberalizării regimului de vize.

72Potrivit Contractului nr.66/14 din 19.06.2014.

73Contractul nr.26/15 din 25.02.2015 încheiat între STI al MAI şi SC “Proeuroconsult” SRL privind achiziţionarea serviciilor de consultanţă pentru elaborarea caietelor de sarcini aferente 6 activităţi de bază ale MAI (gestiunea semnalărilor, procedura penală şi contravenţională, managementul consemnelor, integritatea instituţională şi activitatea specială de investigaţii).

Auditul precedent a constatat că actualii participanţi la Sistem au atribuţii de registratori75 şi asigură formarea resursei informaţionale a organelor de drept, în lipsa acordurilor semnate cu deţinătorul şi posesorul SIIA EICPPSI/SIA RICC – MAI, fapt ce contravine art.13 din Legea nr.71-XVI din 22.03.2007.

La situaţia din 27.04.2017, s-a constatat că, din întreaga listă de pasibili participanţi (registratori) la SIIA EICPPSI/SIA RICC, sunt înregistrate, în calitate de utilizatori/registratori, subdiviziunile MAI, SV, PG, CNA, SIA, Ministerul Apărării, Departamentul Instituţiilor Penitenciare al MJ, Inspectoratul Naţional de Probaţiune al MJ etc.

Analizând acţiunile realizate, auditul atestă implementarea recomandării înaintate.

__________________________

74Acordul nr.8/001 din 28.12.2015 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu Departamentul Instituţiilor Penitenciare al Ministerului Justiţiei; Acordul nr.8/002 din 03.03.2016 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu Marele Stat Major al Armatei Naţionale; Acordul nr.8/004 din 24.05.2016 privind schimbul de informaţii şi colaborare interinstituţională, încheiat cu Consiliul Superior al Magistraturii (în numele instanţelor judecătoreşti); Contractul nr.7 din 27.09.2013 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu SIS; Contractul nr.81/14/73 din 28.08.2014 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu Serviciul Protecţie şi Pază de Stat; Acordul din 27.07.2015 privind schimbul de informaţii şi colaborare între Serviciul Tehnologii Informaţionale al MAI şi Uniunea Naţională a Executorilor Judecătoreşti.

75Hotărârea Guvernului nr.633 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”; Hotărârea Guvernului nr.328 din 24.05.2012 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, în continuare – HG nr.328 din 24.05.2012.

Luând în considerare că abia după darea în exploatare a Sistemului (sfârşitul anului 2016) au fost contractate servicii de mentenanţă a SIA RICC, până în prezent nu au fost realizate modificări în SIA nominalizat, precum şi completări/actualizări ale setului de documente aferente, neconformităţile constatate de auditul precedent rămân neeliminate. Pe lângă aceasta, odată cu intrarea în vigoare la 01.01.2017 a Contractului cu privire la prestarea serviciilor de mentenanţă a SIA RICC76, angajaţii STI au identificat, sistematizat şi înaintat Prestatorului unele propuneri de modificare ce necesită a fi operate în Sistem, inclusiv în scopul conformării la modificările legislaţiei în vigoare, la moment acestea fiind în proces de examinare şi executare.

În contextul celor menţionate, se relevă că actualizarea documentaţiei aferente SI urmează a fi realizată pe parcursul anului curent, recomandarea fiind atestată ca implementată parţial.

__________________________

76Contractul nr.67/16 din 21.12.2016 “Cu privire la prestarea serviciilor de mentenanţă a sistemelor informatice gestionate de STI al MAI” (Sistemul Informaţional Automatizat “Registrul Informaţiei Criminalistice şi Criminologice”), încheiat între STI al MAI şi Î.S. “Centrul de Telecomunicaţii Speciale”, în continuare – Contractul nr.67/16 din 21.12.2016.

Auditul precedent a constatat că procesul de achiziţionare şi implementare a SII EICPPSI/RICC a fost documentat insuficient. Calitatea implementării şi mentenanţei unui sistem software depinde de calitatea de documentare a etapelor de planificare.

Toate cerinţele faţă de modul de documentare a modificărilor şi faţă de actualizarea documentaţiei tehnice sunt stipulate exact în cadrul normativ şi în standardele existente.

Potrivit motivaţiei entităţii, pe parcursul perioadei de referinţă mentenanţa SIIA EICPPSI/SIA RICC a fost asigurată de către personalul specializat din cadrul STI al MAI, aceasta axându-se în principiu doar pe administrarea şi oferirea suportului tehnic pentru utilizatori. Pentru conformarea la principiile stabilite de cadrul normativ77, abia în anul bugetar 2016 au fost identificate resursele financiare necesare pentru contractarea serviciilor de mentenanţă a SIA RICC78, valabile pentru anul 2017.

Verificările auditului relevă unele carenţe în aspectul asigurării documentelor aferente proceselor ciclului de viaţă al sistemului pentru perioada de mentenanţă, mai ales în contextul externalizării serviciilor de mentenanţă pentru SI gestionate de STI. Astfel, auditul atestă documentarea insuficientă a procesului respectiv, în conformitate cu cadrul normativ în vigoare79: Plan de mentenanţă, estimarea costurilor, rapoarte privind urmărirea intervenţiilor de mentenanţă, solicitări de mentenanţă, procese-verbale de predare-primire etc. Mai mult decât atât, auditul atestă lipsa unei argumentări economico-financiare asupra necesităţilor de dezvoltare a SIA, inclusiv a SIA RICC la etapa premergătoare, ceea ce condiţionează riscul majorării nejustificate a valorii contractului încheiat.

Totodată, verificările auditului denotă că STI al MAI şi BMA nu ţin un jurnal al adresărilor/solicitărilor de intervenţie pentru SIA, fapt ce face dificilă evaluarea temeiului de iniţiere a proceselor de ajustare/dezvoltare a SI gestionate. Astfel, deşi au fost identificate mijloace financiare pentru mentenanţa unor SI, în unele cazuri acestea nu au fost utilizate eficient şi conform, condiţionând riscuri şi pentru continuitatea SI respective.

Reieşind din cele constatate, auditul atestă implementarea parţială a recomandării.

__________________________

77Reglementarea tehnică RT 3837065 - 002:2006 “Procesele ciclului de viaţă al software-lui”, aprobată prin Ordinul MTI nr.78 din 01.06.2006.

78Contractul nr.67/16 din 21.12.2016.

79Ordinul ministrului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006 (în continuare – Ordinul ministrului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.2006).

Potrivit constatărilor auditului precedent, rolul MAI în domeniul combaterii criminalităţii informatice şi gestiunea TIC este esenţial, fiind mandatorie dezvoltarea capacităţilor şi competenţelor nu doar ale subdiviziunilor specializate, ci şi ale personalului în întregime, începând cu consolidarea capacităţilor STI. Totodată, se relevă că în cadrul STI al MAI, în urma retragerii statutului de funcţionar public şi calificării specialiştilor în domeniul TIC drept personal tehnic, a fost constatată o fluctuaţie masivă a personalului, majoritatea persoanelor-cheie demisionând şi, ca rezultat, agravându-se situaţia care şi aşa era dificilă.

Auditul relevă că, deşi pe parcursul perioadei de referinţă MAI a asigurat participarea la diverse instruiri a personalului specializat, ţinând cont de carenţele constatate în cadrul prezentei misiuni, este necesară intensificarea măsurilor în vederea consolidării capacităţilor umane de gestiune a TIC, care ar exclude dependenţa de părţile externe şi minimizarea riscurilor aferente externalizării serviciilor respective. De menţionat că un impediment major în consolidarea şi menţinerea capacităţilor interne de gestiune a TIC îl constituie fluctuaţia frecventă a personalului specializat, condiţionată inclusiv de nesoluţionarea problemei privind salarizarea. Astfel, auditul relevă executarea parţială a recomandării în cauză.

Verificările auditului atestă implementarea recomandării. Totuşi, ţinând cont de faptul că SIIA EICPPSI/SIA RICC nu întruneşte toate prevederile/funcţionalităţile specificate în Concepţia SIA RICC80, precum şi de dezvoltările ulterioare preconizate a fi realizate în cadrul serviciilor de mentenanţă a SIA respectiv pe parcursul anului 2017, se relevă necesitatea revizuirii/ajustării cadrului normativ-metodologic necesar funcţionării acestuia.

__________________________

80Hotărârea Guvernului nr.633 din 06.06.2007.

Auditul precedent a constatat că documentarea procesului şi procedurilor aferente restabilirii datelor şi funcţionalităţii SIIA EICPPSI/SIA RICC din copiile de rezervă nu este suficientă.

Verificările prezentei misiuni denotă că, deşi potrivit motivaţiei entităţii, pe parcursul perioadei de referinţă copiile de rezervă pentru SIIA EICPPSI/RICC se efectuau zilnic în mod automatizat de Sistem, cu asigurarea stocării acestora pe un dispozitiv de stocare, păstrat în afara zonei de amplasare a informaţiilor şi a soft-ului de bază, la solicitarea echipei de audit entitatea nu a putut prezenta documente confirmative în acest sens.

Mai mult decât atât, entitatea a comunicat despre faptul că până în prezent nu dispune de o procedură de efectuare/testare a copiilor de rezervă, aceasta urmând a fi elaborată în cadrul executării prevederilor Contractului de mentenanţă a SIA RICC81.

Auditul denotă că, deşi cerinţele cu privire la soluţionarea incidentelor şi de efectuare a copiilor de rezervă pentru SIA RICC şi alte 5 SI sunt definite în contractele de mentenanţă82, STI nu deţine proceduri suficiente şi adecvate de control şi monitorizare/evaluare a nivelurilor de îndeplinire a serviciilor prestate.

În acest sens, se constată că nu au fost definite planurile de asigurare a disponibilităţii pentru segmentele gestionate, care ar include: analiza de risc a componentelor infrastructurii şi propunerilor privind valorile KPI, propuneri privind Planul de Back-up; definirea procedurilor de reacţie şi restabilire în caz de dezastru în baza Back-up; testarea planului de continuitate. De asemenea, deşi în prezent beneficiarul (STI) nu are acces la bazele de date ale SIA respective, conform Contractelor de mentenanţă acesta este responsabil de restabilirea datelor pierdute din copiile de rezervă proprii. Ţinând cont că în SI a căror mentenanţă a fost externalizată se prelucrează date cu caracter personal speciale (de tip N2), Beneficiarul a acceptat prevederi nu tocmai favorabile, deoarece securitatea informaţiei nu constituie parte obligatorie pentru Prestator.

Auditul a constatat că STI al MAI nu dispune de proceduri adecvate documentate pentru a restabili Sistemul după eşec, inclusiv scenarii descrise de recuperare în caz de dezastru, care să permită restaurarea autentică a datelor sincronizate.

Potrivit motivaţiei entităţii, în prezent, în conformitate cu prevederile contractuale, a fost efectuat un studiu şi se întreprind măsurile necesare în acest sens, inclusiv definirea şi implementarea copiilor de rezervă. La moment, se lucrează la realizarea soluţiei tehnice, automatizarea şi documentarea procesului.

În contextul celor menţionate, recomandarea se consideră neimplementată, cuantificarea impactului acţiunilor iniţiate putând fi evaluat după implementarea acestora.

__________________________

81Contractul nr.67/16 din 21.12.2016.

82cu nr.67/16 din 21.12.2016 şi, respectiv, cu nr.48/16 din 13.06.2016.

Reieşind din constatările auditului precedent, MAI urmează să întreprindă acţiuni urgente de automatizare a tuturor proceselor aferente evidenţei şi controlului contravenţiilor, procesului contravenţional şi sancţiunilor contravenţionale, fiind necesară o analiză a posibilităţii de extindere a domeniului de aplicare a SIA, cu condiţia respectării principiilor de interoperabilitate şi securitate a datelor, precum şi de creare a SIIOD. Totodată, auditul atestă existenţa deficienţelor esenţiale în asigurarea protecţiei şi securităţii informaţiei85, precum şi lipsa capacităţilor interne de mentenanţă.

Potrivit informaţiilor prezentate, după evaluarea performanţei TIC în cadrul MAI realizate pe parcursul anului 2014 a fost elaborat Programul de informatizare al MAI care conţine unele prevederi ce vizează modernizarea funcţionalităţilor SIIA EICPPSI/SIA RICC şi SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate” (în continuare – SIA REC). Totuşi, auditul nu a identificat documente ce ar confirma efectuarea, în perioada de referinţă, a unei analize complexe şi a unei argumentări multilaterale asupra modului utilizării ulterioare şi extinderii funcţionalităţilor SIA nominalizate. De evidenţiat că impactul nefast, în contextul neefectuării unei astfel de analize, s-a materializat pe parcursul perioadei 2014-2015, fapt constatat şi în cadrul auditului Curţii de Conturi privind managementul sistemelor de monitorizare a traficului rutier.

Mai mult decât atât, auditul a stabilit dezvoltarea neconformă a SIA respective, inclusiv a SIA REC, pentru care nu există nicio Concepţie; SIA “Registrul de Stat a accidentelor rutiere”, SIA “Controlul traficului”, care din punct de vedere conceptual sunt două SI independente, dar, de facto, partajează aceleaşi resurse de procesare comune (rulează în baza aceloraşi sistem de operare, bază de date comună), fiind submeniuri/module/aplicaţii în SIA REC, iar la momentul deconectării resursei unde este hostat SIA REC, funcţionarea independentă a SIA RAR şi SASCR “Controlul traficului” nu ar fi posibilă. Astfel, ţinând cont de nivelul redus de implementare a controalelor TI, se atestă riscuri majore privind securitatea şi integritatea datelor.

Totodată, în contextul externalizării serviciilor de mentenanţă pentru SIA respective, auditul denotă situaţii care pot genera riscuri de majorare a valorii contractelor, de risipă a banilor publici, inclusiv de fraudă prin achitarea multiplă a aceloraşi servicii. Reieşind din cele constatate, auditul relevă neimplementarea recomandării.

__________________________

83Contractul nr.67/16 din 21.12.2016 şi Contractul nr.48/16 din 03.06.2016.

84Ordinul MAI nr.98 din 14.04.2017 privind instituirea grupului de lucru pentru elaborarea proiectului de Hotărâre de Guvern cu privire la evidenţa unică a contravenţiilor şi a persoanelor care le-au săvârşit.

85Pct.48 (3) din Hotărârea Guvernului nr.328 din 24.05.2012.

Prin procesul de mentenanţă se controlează funcţionarea produsului software, se înregistrează problemele pentru analiză, se întreprind acţiuni de avertizare şi de corecţie, precum şi acţiuni de adaptare şi de perfecţionare a produsului software. Scopul procesului de mentenanţă constă în menţinerea capacităţii sistemului software de a presta servicii, precum şi în modificarea produsului software, păstrând integritatea lui. Continuitatea unui SI poate fi asigurată doar cu respectarea reglementărilor tehnice şi cu documentarea adecvată a proceselor pe întreaga perioadă a ciclului de viaţă.

De menţionat că, potrivit Regulamentului de organizare şi funcţionare a STI86, una din atribuţiile principale ale Serviciului este de a asigura mentenanţa SI din cadrul MAI, autorităţilor administrative şi instituţiilor din subordinea acestuia. Conform calculelor estimative ale auditului intern din cadrul MAI87, în perioada auditată persoanele responsabile din cadrul STI au acordat asistenţă tehnică la locul dislocării în proporţie de 30% pe an, ceea ce, în viziunea auditului, este un indice foarte scăzut, având în vedere situaţia precară a TI din subdiviziunile teritoriale. MAI a informat că dezvoltarea SI este inclusă în suportul bugetar oferit pentru implementarea Matricei de politici în domeniul liberalizării regimului de vize, pentru a fi finanţate o parte din cheltuieli.

Se constată că, pe parcursul perioadei de referinţă, au fost încheiate contracte de mentenanţă pentru SIA gestionate de STI al MAI (Tabelul nr.2 din Anexa nr.2 la prezentul Raport), fiind planificate astfel de servicii şi pentru anul 2017, conform planului de achiziţii al MAI. De menţionat că, pe parcursul perioadei de referinţă, deşi a fost elaborat caietul de sarcini pentru achiziţia serviciilor de mentenanţă a SIIA EICPPSI/SIA RICC, pentru asigurarea continuităţii funcţionării Sistemului şi ajustarea acestuia la modificările survenite în legislaţie, abia în anul 2016, urmare a desfăşurării licitaţiei publice în cadrul STI, a fost încheiat un contract de achiziţie a serviciilor de mentenanţă a SIA “RICC”, începând cu 01.01.2017. Prin urmare, neajunsurile şi abaterile constatate de auditul precedent nu au fost eliminate, fiind compromisă realizarea obiectivelor aferente automatizării proceselor-cheie de business.

Totodată, auditul denotă că, la contractarea serviciilor de mentenanţă în anul 2016 pentru unele SI88 şi la determinarea valorii estimative a acestora, nu s-a ţinut cont de problemele/riscurile expuse mai sus (recomandarea nr.26).

Potrivit motivaţiei entităţii, una din cauzele principale în asigurarea mentenanţei SI constituie insuficienţa mijloacelor financiare, îndeosebi în cazul SI donate de partenerii externi, a căror mentenanţă ar necesita mijloace financiare considerabile (de ex., SIA AFIS, SimBase v.4.0, SASCR “Controlul traficului”), fapt ce condiţionează riscuri majore aferente continuităţii acestora. Reieşind din cele expuse, auditul atestă implementarea parţială a recomandării.

__________________________

86Pct. 13 alin.6 din Regulamentul aprobat prin Hotărârea Guvernului nr.754 din 12.09.2014.

87Raportul Direcţiei audit intern din cadrul MAI efectuat în anul 2017 în cadrul STI al MAI.

88SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, SIA “Registrul de Stat al Accidentelor Rutiere”, SIA “Controlul traficului”, potrivit Contractului nr.48/16 din 03.06.2016.

Urmare a analizei efectuate, auditul atestă că neajunsurile majore constatate de auditul precedent nu au fost eliminate, astfel recomandarea se consideră neimplementată. Însă, luând în considerare inexistenţa la moment a raporturilor juridice între părţi, precum şi contractarea serviciilor de mentenanţă pentru SIA respectiv de la alt Prestator de servicii, pentru anul 2017, auditul relevă inoportunitatea reiterării recomandării.

Conform prevederilor cadrului normativ89, SIA “Registrul dactiloscopic” (care urma să acorde organelor de drept sprijinul informaţional cu privire la particularităţile structurii desenelor papilare ale degetelor omului şi a datelor despre identitatea lui) este considerat parte componentă şi formează spaţiul informaţional al SIIOD, pe lângă alte registre importante, precum ar fi: SIA RICC, Registrul Dosarelor Judecătoreşti, Registrul persoanelor reţinute, arestate şi condamnate etc. Auditul precedent a constatat că, în scopul codificării, stocării şi examinării automate a amprentelor papilare, MAI utiliza versiunea a IV-a a Sistemului automatizat de evidenţă dactiloscopică “Dacto-2000”, ale cărui funcţionalităţi nu corespundeau Concepţiei respective.

Verificările prezentului audit au stabilit utilizarea SIA “Dacto-2000”, precum şi a unui nou SIA al Registrului dactiloscopic “AFIS” (în continuare – SAED “AFIS”, după caz, SIA “AFIS”), procurat din grantul acordat de UE. Urmare a analizelor efectuate, auditul relevă unele carenţe, inclusiv: neluarea în evidenţă contabilă a SIA respectiv, nedeţinerea de către beneficiarul Sistemului a unor documente aferente (ghidul de administrare, documentaţia tehnică a SI etc.), neelaborarea Regulamentului privind modalitatea de ţinere a SI respectiv, lipsa procedurilor adecvate privind securitatea informaţională, îndeosebi în contextul externalizării serviciilor de administrare, neasigurarea, până în prezent, a interconexiunii cu SIA relevante potrivit Concepţiei aprobate etc., despre acest fapt fiind informată entitatea în modul stabilit. Totodată, ţinând cont de modificările intervenite pe parcurs, inclusiv de Legea nr.1549-XV din 19.12.200290, auditul consideră necesară şi oportună revizuirea Concepţiei SIA “Registrul dactiloscopic”, precum şi a Regulamentului cu privire la obţinerea, evidenţa, păstrarea, sistematizarea şi utilizarea informaţiei dactiloscopice91.

În contextul celor menţionate, se constată implementarea parţială a recomandării înaintate, entitatea urmând să întreprindă acţiunile necesare în acest scop.

__________________________

89Hotărârea Guvernului nr.1202 din 17.10.2006 şi Hotărârea Guvernului nr.565 din 21.05.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul dactiloscopic””.

90Legea nr.242 din 03.11.2016 pentru modificarea Legii nr.1549-XV din 19 decembrie 2002 cu privire la înregistrarea dactiloscopică de stat.

91Hotărârea Guvernului nr.1310 din 31.10.2003 “Despre aprobarea Regulamentului cu privire la obţinerea, evidenţa, păstrarea, sistematizarea şi utilizarea informaţiei dactiloscopice şi Listei funcţiilor deţinute de persoanele supuse înregistrării dactiloscopice obligatorii”.

Verificările auditului precedent au constatat că, reieşind din faptul că SAED “Dacto-2000” V.4 a fost achiziţionat în calitate de produs finit, nefiind elaborat la solicitările MAI şi în strictă conformitate cu Concepţia SIA “Registrul dactiloscopic” (concepţia fiind aprobată în 21.05.2007), acesta nu poate asigura interoperabilitatea registrului menţionat cu SIA prevăzute în Concepţie.

Urmare a verificărilor efectuate, auditul a constatat că SIA “AFIS” nu este conectat la resursele informaţionale de importanţă statală, prevăzute în Hotărârea Guvernului nr.565 din 21.05.2007, în scopul formării corecte a resursei informaţionale a Sistemului, inclusiv: SIA RICC, SIA “Registrul de stat a persoanelor reţinute, arestate şi condamnate”, SIA “Registrul conducătorilor de vehicule”, neasigurându-se realizarea obiectivelor SIA “Registrul dactiloscopic”.

Auditul denotă implementarea parţială a recomandării respective. Ţinând cont de faptul că noul SIA este în proces de implementare, entitatea urmează să întreprindă acţiunile necesare în scopul conformării la Concepţia SIA “Registrul dactiloscopic”.

Auditul precedent a constatat că accesarea Sistemului automatizat de evidenţă dactiloscopică “Dacto-2000”, Versiunea 4 se efectuează prin reţeaua locală şi prin VPN, fiind instalate un numărul mic de locuri de muncă din cauza costului ridicat al licenţelor.

Verificările auditului au stabilit rezultate modeste, condiţionate şi de etapa incipientă de implementare a noului SIA. Potrivit motivaţiei entităţii, pe viitor se preconizează utilizarea SIA “AFIS” şi de alte instituţii de stat, în vederea realizării obiectivelor ce ţin de liberalizarea regimului de vize. Astfel, auditul relevă implementarea parţială a recomandării.

Potrivit constatărilor auditului precedent, nivelul de automatizare a Registrului de stat al armelor (în continuare – RSA) este insuficient. RSA urma să facă parte din spaţiul informaţional al SIIOD. Pentru realizarea prevederilor Concepţiei SIIOD, a fost aprobată Concepţia SIA “Registrul de stat al armelor”92. Astfel, s-a constatat că în cadrul soluţiei tehnice livrate în baza Contractului nr.159 din 10.12.200793, datorită necesităţii introducerii unor date despre arme la înregistrarea obiectelor de evidenţă, a fost separat un modul distinct, numit “Evidenţa şi controlul armelor şi muniţiilor”, însă modul de organizare a formării şi evidenţei, precum şi spectrul restrâns de date nu permit constituirea registrului în cauză în baza instrumentelor disponibile. Mai mult decât atât, se relevă că o abordare corectă ar constitui automatizarea procesului de formare a RSA în baza unei soluţii tehnice de sine stătătoare, elaborate în conformitate cu Concepţia SIA RSA şi cu alte prevederi legale, cu respectarea principiilor de interoperabilitate.

Verificările auditului constată că, pe parcursul perioadei de referinţă, nu a fost elaborat un SIA pentru automatizarea proceselor aferente RSA în baza unei soluţii aparte, fiind utilizată aplicaţia din cadrul SIIA EICPPSI/SIA RICC.

Potrivit motivaţiei entităţii, un impediment major în realizarea recomandării respective a constituit lipsa unei Concepţii actualizate în perioada anticipată, în contextul în care Concepţia existentă este depăşită în timp şi nu corespunde prevederilor legale, precum şi insuficienţa/lipsa mijloacelor financiare necesare, activitatea urmând a fi realizată din contul mijloacelor financiare aferente Strategiei de dezvoltare a poliţiei.

În contextul celor menţionate, se atestă implementarea parţială a recomandării.

__________________________

92Hotărârea Guvernului nr.634 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul de stat al armelor””.

93Contractul nr.159 din 10.12.2007 “Pentru achiziţionarea serviciilor de elaborare şi implementare a produsului de program pentru Banca central de date a Sistemului informaţional integrat automatizat de evidenţă a infracţiunilor, cauzelor penale şi a persoanelor care au săvârşit infracţiuni”.

Verificările auditului relevă că pe parcursul perioadei de referinţă BMA a beneficiat de unele evaluări atât ale SsBMA, cât şi ale SIIAMA, fiind identificate căi de îmbunătăţire şi optimizare a Sistemelor, formulate recomandări pentru dezvoltarea în continuare a SI al BMA şi ajustarea Concepţiei SIIAMA. Totodată, la elaborarea Programului de transformare a domeniului TIC al MAI şi a Planului de transformare a domeniului TIC în cadrul organelor de drept s-au luat în considerare necesităţile BMA, incluse în Matricea de politici pentru implementarea Planului de acţiuni în domeniul liberalizării regimului de vize, BMA fiind beneficiar în mai multe proiecte ale MAI95.

Reieşind din cele menţionate, precum şi din conţinutul recomandării înaintate, aceasta se consideră implementată.

__________________________

94Contract nr.112 din 09.12.2016 pentru achiziţionarea serviciilor de automatizare a business proceselor cheie ale BMA.

95În special proiectele:

- privind crearea reţelei WAN a MAI;

- definirea proceselor de business din cadrul MAI în vederea implementării unui flux automatizat de lucru la nivelul întregii organizaţii – WFMS (Work Flow Management System);

- “Semnalări şi sesizări”, “Gestiune interdicţii”, “Sistemul de management al securităţii informaţiei şi definirea modelului operaţional al STI conform principiilor ITSM”;

În scopul perfecţionării cadrului normativ-legislativ în domeniul gestionării proceselor migraţionale, pe parcursul anului 2016 au fost operate mai multe modificări la Legea privind regimul străinilor în Republica Moldova96, unele Hotărâri ale Guvernului, cum ar fi: nr.824 din 04.07.201697şi nr.1163 din 22.10.201698. Totodată, au fost elaborate şi se află la diferite etape ale procesului de adoptare proiecte ale unor Hotărâri de Guvern99.

În vederea utilizării posibilităţilor SI terţe şi a serviciilor informaţionale prin schimbul de date, pe parcursul perioadei 2015-2016 au fost încheiate acorduri şi contracte de colaborare/schimb de date cu unele instituţii de stat100. Auditul relevă că, prin încheierea acordurilor/contractelor menţionate, au fost create condiţii pentru asigurarea schimbului automatizat de informaţii în domeniul migraţiei şi azilului. În contextul iniţierii automatizării proceselor-cheie de business aferente activităţii BMA, se relevă necesitatea asigurării realizării schimbului de date în mod automatizat, în scopul eficientizării activităţilor realizate şi eliminării riscurilor aferente integrităţii şi securităţii datelor. De menţionat că în prezent SsBMAI nu asigură schimbul automatizat de informaţii, ci doar, în unele cazuri, un regim de vizualizare a informaţiei.

În contextul celor menţionate, recomandarea se constată parţial implementată.

__________________________

96Legile: nr.244 din 03.11.2016 pentru modificarea, completarea şi abrogarea unor acte legislative; nr.283 din 16.12.2016 pentru modificarea şi completarea unor acte legislative; nr.196 din 28.07.2016 pentru modificarea şi completarea unor acte legislative etc.

97Hotărârea Guvernului nr.824 din 04.07.2016 “Privind modificarea Hotărârii Guvernului nr.634 din 24 august 2012”.

98Hotărârea Guvernului nr.493 din 07.07.2011 “Cu privire la aprobarea Regulamentului Centrului de Plasament Temporar al Străinilor” şi Hotărârea Guvernului nr.492 din 07.07.2011 “Cu privire la aprobarea Regulamentului cu privire la procedurile de returnare, expulzare şi readmisie a străinilor de pe teritoriul Republicii Moldova”.

99Proiectele Hotărârii Guvernului “Pentru modificarea şi completarea Regulamentului privind funcţionarea Ghişeului unic de documentare a străinilor, aprobat prin Hotărârea Guvernului nr.1187 din 22.12.2010 “Cu privire la implementarea Ghişeului unic de documentare a străinilor”; Hotărârii Guvernului “Pentru modificarea şi completarea Hotărârii Guvernului nr.331 din 05.05.2011 cu privire la eliberarea invitaţiilor pentru străini”; Hotărârii Guvernului “Cu privire la modificarea şi completarea anexelor nr.1 şi nr.2 la Hotărârea Guvernului nr.133 din 23.02.2010”.

100Acorduri şi contracte încheiate între BMA şi instituţiile publice pentru asigurarea schimbului de date: Serviciul de Informaţii şi Securitate (01.12.2014); Ministerul Afacerilor Externe şi Integrării Europene (nr.1080-b-131/314 din 16.10.2013); Agenţia Naţională pentru Ocuparea Forţei de Muncă (25.03.2014); Departamentul Poliţiei de Frontieră (03.02.2014, Protocol adiţional la Acordul încheiat la 20.12.2012; ÎS CRIS “Registru”” (contract nr.417-PS şi nr.397-ws din 09.12.2015) pentru prestări servicii informaţionale; I.P. “Centrul de guvernare electronică” pentru utilizarea platformei de interoperabilitate MConnect (18.09.2015); prestarea serviciilor de autentificare şi autorizare (MPass) (25.04.2016); utilizarea serviciului electronic de semnătură digitală (MSign) (25.04.2016).

II. CONCLUZIA GENERALĂ

Auditul relevă că, deşi au fost realizate anumite acţiuni de către entităţile responsabile pe parcursul perioadei 2014-2015, acestea nu au asigurat în deplină măsură implementarea recomandărilor înaintate şi eliminarea neajunsurilor constatate de auditul precedent. Totodată, măsurile întreprinse pe parcursul anului 2016 creează condiţii necesare în vederea redresării situaţiei, impactul acestora asupra realizării obiectivelor privind automatizarea proceselor aferente afacerilor interne, inclusiv asupra asigurării securităţii şi integrităţii datelor urmând a fi cuantificat ulterior.

Domeniul afacerilor interne reprezintă activităţi strategice aferente securităţii naţionale, a căror gestionare nu poate fi separată de tehnologiile moderne, care au devenit parte indispensabilă a iniţiativelor de reformare. Vectorul dezvoltării domeniului TIC în cadrul MAI necesită conformare cu direcţia strategică prevăzută în documentele de politici aferente e-Transformării a guvernării şi întreprinderea stringentă a acţiunilor concrete, astfel încât automatizarea proceselor interne să înregistreze succese şi performanţe tangibile.

În contextul celor expuse, precum şi ţinând cont de constatările prezentei misiuni de audit, inclusiv de cerinţele şi recomandările din alte Hotărâri ale Curţii de Conturi, se reiterează (prin actualizare) următoarele.

III. RECOMANDĂRI

1. Ministerul Afacerilor Interne, Procuratura Generală şi Ministerul Justiţiei să elaboreze şi să înainteze, în modul stabilit, spre aprobare modificările şi ajustările în legislaţie, necesare realizării activităţilor de automatizare şi consolidare a spaţiului informaţional integrat al organelor de drept, pentru asigurarea ajustării acestora şi implicării eficiente şi necondiţionate a tuturor participanţilor la proces;

2. Procuratura Generală, în comun cu Ministerul Afacerilor Interne, să asigure, conform competenţelor, o colaborare şi consultare reciprocă în vederea respectării prevederilor Legii nr.216-XV din 29.05.2003;

3. Cancelaria de Stat, în comun cu Centrul de Guvernare Electronică:

3.1. să identifice şi să aprobe, în baza celor mai bune practici şi metodologii internaţionale, cadrul de reglementare şi standardizare pentru serviciile electronice publice, precum şi să stabilească mecanisme de monitorizare privind aplicarea acestora în instituţiile de stat;

3.2. să elaboreze şi să aprobe o metodologie fiabilă pentru evaluarea şi măsurarea indicatorilor de performanţă şi progres la prestarea serviciilor electronice publice şi implementarea proiectelor de digitalizare a informaţiilor şi a proceselor de business în cadrul instituţiilor publice;

3.3. să intensifice măsurile de informare şi promovare a soluţiilor guvernamentale în vederea asigurării utilizării acestora şi realizării scopurilor propuse;

4. Ministerul Tehnologiei Informaţiei şi Comunicaţiilor:

4.1. să elaboreze şi să asigure aprobarea cadrului de reglementare privind nivelul de conformare a sistemelor informaţionale, precum şi a aspectelor de atribuire a valorii juridice informaţiei din cadrul circuitelor electronice la prevederile actelor normativ-legislative în domeniu;

4.2. să identifice modalitatea şi să asigure reglementarea principiilor şi condiţiilor de elaborare, dezvoltare şi funcţionare a sistemelor informaţionale;

5. Ministerul Afacerilor Interne, în comun cu instituţiile din subordine responsabile:

5.1. să consolideze cadrul instituţional al Serviciului Tehnologii Informaţionale în vederea asigurării durabilităţii activităţii acestuia, conform cadrului normativ de reglementare;

5.2. să asigure elaborarea şi aprobarea documentelor aferente dezvoltării tehnologiilor informaţionale în conformitate cu direcţia de dezvoltare selectată, racordată la direcţia strategică a e-Guvernării;

5.3. să evalueze situaţia existentă privind necesitatea de investiţii în domeniul TIC, prioritizând investiţiile în baza unor argumentări tehnico-economice fiabile;

5.4. să adopte politicile de rigoare în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi managementului resurselor (activelor);

5.5. să asigure definitivarea inventarierii generale şi multilaterale a registrelor, SI, proceselor aferente formării lor, cu identificarea şi desemnarea univocă a proprietarilor de date;

5.6. să asigure transmiterea atribuţiilor aferente formării registrelor către subiecţii rapoartelor juridice, în conformitate cu prevederile legale, incluzând toate cerinţele şi condiţiile privind exercitarea atribuţiilor de rigoare;

5.7. să elaboreze şi să asigure menţinerea unui catalog privind registrele deţinute, conţinutul şi proprietarul fiecăruia dintre ele, pentru identificarea căilor unificate omogene de automatizare, precum şi pentru prezentarea datelor către părţile interesate, în modul stabilit de legislaţie;

5.8. să asigure identificarea, elaborarea/ajustarea şi aprobarea, în modul stabilit, a regulamentelor necesare funcţionării registrelor deţinute;

5.9. să întreprindă măsurile necesare în vederea finalizării digitizării şi verificării datelor de pe suport de hârtie, necesare automatizării proceselor în domeniul combaterii criminalităţii;

5.10. să asigure instrumente şi metode pentru analiza şi evaluarea performanţelor şi capacităţilor echipamentului şi infrastructurii existente, pentru excluderea suprasolicitării mijloacelor tehnice sau situaţiilor de risc;

5.11. să asigure implementarea controalelor manageriale eficiente pentru administrarea şi monitorizarea contractelor încheiate aferente domeniului TIC;

5.12. să asigure o gestiune eficientă şi conformă a proiectelor de automatizare a proceselor, pentru excluderea cazurilor de dublare, suprapunere sau fragmentare neîntemeiată a proceselor;

5.13. să elaboreze şi aprobe documente aferente ciclurilor de viaţă ale sistemului, inclusiv pentru perioada de mentenanţă, cu identificarea mijloacelor financiare destinate acestui scop;

5.14. să asigure o documentare detaliată adecvată a procesului de efectuare a copiilor de rezervă, cu testarea acestora;

5.15. să efectueze un studiu complex asupra modului de utilizare ulterioară şi extindere a funcţionalităţilor SIA RICC şi SIA REC, astfel încât să fie garantată respectarea cadrului legal şi de reglementare în domeniul automatizării informaţiei cu caracter criminal şi protecţiei datelor cu caracter personal;

5.16. să asigure reconceptualizarea (actualizarea) modului de automatizare a proceselor aferente Registrului dactiloscopic, inclusiv prin interoperabilitatea şi schimbul de informaţie a produsului final cu resursele informaţionale prevăzute în cadrul legal;

5.17. să realizeze acţiunile necesare automatizării Registrului de stat al armelor;

5.18. să asigure încheierea acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat în conformitate cu regulamentele din domeniu;

5.19. să identifice şi să excludă zonele şi procesele caracterizate prin dublarea activităţilor şi responsabililor în cadrul automatizării proceselor aferente migraţiei şi azilului;

5.20. să elaboreze şi să înainteze, în modul stabilit, propuneri de ajustare/modificare a Concepţiei SIIAMA, precum şi să elaboreze cadrul normativ necesar funcţionării SSBMA.