Hotărâre nr.27 din 19.06.2017 cu privire la aprobarea Raportului auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 5 noiembrie 2013
CURTEA DE CONTURI
H O T Ă R Â R E
cu privire la aprobarea Raportului auditului privind evaluarea nivelului
de implementare a cerinţelor şi recomandărilor de audit înaintate
prin Hotărârea Curţii de Conturi nr.57 din 5 noiembrie 2013
nr. 27 din 19.06.2017
(în vigoare 20.10.2017)
Monitorul Oficial al R. Moldova nr. 364-370 art. 19 din 20.10.2017
* * *
Curtea de Conturi, în prezenţa dlui Iurii Garaba, adjunct al Procurorului General; dlui Alexandru Pînzari, şef al Inspectoratului General de Poliţie al Ministerului Afacerilor Interne; dlui Andrian Şova, director al Serviciului Tehnologii Informaţionale al Ministerului Afacerilor Interne; dnei Olga Poalelungi, director al Biroului Migraţie şi Azil al Ministerului Afacerilor Interne; dlui Pavel Şincariuc, şef al Direcţiei politici în domeniul tehnologiei informaţiei a Ministerului Tehnologiei Informaţiilor şi Comunicaţiilor; dlui Igor Bercu, manager servicii publice electronice partajate din cadrul Instituţiei Publice “Centrul de Guvernare Electronică”, precum şi a altor persoane cu funcţii de răspundere, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 05.11.20132.
_________________________
1Legea Curţii de Conturi nr.261-XVI din 05.12.2008 (în continuare – Legea nr.261-XVI din 05.12.2008).
2Hotărârea Curţii de Conturi nr.57 din 05.11.2013 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?” (în continuare – Hotărârea Curţii de Conturi nr.57 din 05.11.2013).
Misiunea de audit a fost realizată în temeiul art.28, art.30 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit al Curţii de Conturi pe anul 2017, având drept scop evaluarea caracterului adecvat, eficacităţii şi oportunităţii acţiunilor întreprinse de responsabilii din cadrul entităţilor vizate pentru implementarea cerinţelor şi recomandărilor înaintate de auditul precedent.
Auditul a fost planificat şi desfăşurat potrivit Standardelor Internaţionale de Audit3, Manualului de audit al tehnologiilor informaţionale4, aprobate de Curtea de Conturi, precum şi bunelor practici în domeniu.
_________________________
3ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 300 “Principiile fundamentale ale auditului de performanţă”, ISSAI 5300 “Liniile directoare privind efectuarea auditului TI” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărârile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014.
4Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărârea Curţii de Conturi nr.69 din 30.12.2010.
Audiind Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente la şedinţă, Curtea de Conturi
A CONSTATAT:
măsurile întreprinse de factorii decizionali în vederea implementării cerinţelor şi recomandărilor de audit dispuse de Curtea de Conturi (Hotărârea nr.57 din 05.11.2013) în mare parte nu au fost suficiente pentru eliminarea neajunsurilor şi contribuirea la redresarea situaţiei constatate de auditul precedent.
Astfel, prezenta misiune atestă că, deşi au fost realizate anumite activităţi ce vizau direct sau indirect dezvoltarea domeniului tehnologiilor informaţionale şi comunicaţiilor (în continuare – TIC) în cadrul Ministerului Afacerilor Interne, precum şi automatizarea unor procese, se constată performanţe modeste la acest capitol.
Misiunea de audit a identificat diferiţi factori şi impedimente, al căror efect nu a putut fi atenuat în perioada de referinţă, în special din cauza insuficienţei condiţiilor necesare pentru gestiunea riscurilor şi managementul proiectelor TIC. Astfel, având în vedere complexitatea proceselor supuse automatizării, rezultatele modeste înregistrate au fost condiţionate inclusiv de colaborarea insuficientă a autorităţilor de resort (Ministerul Afacerilor Interne, Procuratura Generală, Centrul de Guvernare Electronică, Ministerul Tehnologiei Informaţiei şi Comunicaţiilor etc.), imperfecţiunea cadrului legislativ-normativ, insuficienţa suportului financiar în domeniu, gestionarea ineficientă a resurselor financiare alocate, precum şi de reticenţa altor factori externi. Totodată, măsurile întreprinse pe parcursul anului 2016 de către entităţile responsabile de implementarea cerinţelor/recomandărilor de audit creează premise favorabile redresării situaţiei constatate de auditul precedent.
În acest sens, auditul generalizează că, deşi extinderea ariei de utilizare a sistemelor informaţionale şi valoarea datelor furnizate de acestea pot contribui la eficientizarea procesului de luare a deciziilor, problemele existente în gestiunea TIC, precum şi fluctuaţia masivă a specialiştilor calificaţi condiţionează o abordare mai prudentă a perspectivelor acestui domeniu.
Pentru determinarea căilor univoce în abordarea problemelor existente la capitolul aplicarea pe larg a soluţiilor informatice şi automatizarea proceselor, este primordială implicarea mai activă şi eficientă a Guvernului în gestiunea şi monitorizarea proiectelor de automatizare, stabilirea indicatorilor de progres, performanţă şi impact, precum şi în determinarea corectă a priorităţilor de finanţare.
Astfel, se relevă necesitatea implicării tuturor autorităţilor de stat care deţin competenţe şi responsabilităţi privind formarea primară şi/sau înregistrarea automatizată a informaţiilor/evenimentelor în crearea spaţiului informaţional integrat unic la nivel de ţară.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c) şi art.34 alin.(3) din Legea nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 05.11.2013, anexat la prezenta Hotărâre.
2. Prezenta Hotărâre şi Raportul de audit se remit:
2.1. Ministerului Afacerilor Interne, pentru informare şi se cere, în comun cu Serviciul tehnologii informaţionale, Biroul Migraţie şi Azil şi Inspectoratul General al Poliţiei, să întreprindă măsurile necesare pentru implementarea recomandărilor din Raportul de audit, cu aprobarea unui Plan de măsuri de realizare a acestora;
2.2. Cancelariei de Stat, Centrului de Guvernare Electronică, Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Procuraturii Generale, Ministerului Justiţiei, pentru informare şi întreprinderea măsurilor de rigoare în vederea implementării recomandărilor din Raportul de audit;
2.3. Guvernului, pentru documentare şi luare de atitudine, precum şi racordarea actelor sale normative la Legea nr.71-XVI din 22.03.2007 cu privire la registre, cu determinarea posesorului Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule.
3. Dată fiind reiterarea în Raportul de audit, anexat la prezenta Hotărâre, a recomandărilor neimplementate şi a celor parţial implementate înaintate de misiunea de audit precedentă, se exclude din regim de monitorizare Hotărârea Curţii de Conturi nr.57 din 05.11.2013 “Cu privire la Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?”.
4. Despre măsurile întreprinse pentru executarea subpunctelor 2.1-2.3 din prezenta Hotărâre, se va informa Curtea de Conturi în termen de 6 luni din data publicării acesteia în Monitorul Oficial al Republicii Moldova, cu excepţia recomandărilor din Raportul de audit5 ce ţin de modificarea cadrului legislativ-normativ pentru a căror implementare se stabileşte un termen de 12 luni, cu informarea trimestrială privind măsurile întreprinse.
_________________________
5Cu numerele: 1, 5.1., 5.2, 5.6., 5.8., 5.9., 5.19, 5.20.
| PREŞEDINTELE CURŢII DE CONTURI | Veaceslav UNTILA |
| Nr.27. Chişinău, 19 iunie 2017. | |
Anexă
la Hotărârea Curţii de Conturi
nr.27 din 19 iunie 2017
RAPORTUL
auditului privind evaluarea nivelului de implementare a cerinţelor şi recomandărilor
de audit înaintate prin Hotărârea Curţii de Conturi nr.57 din 05.11.2013
LISTA ACRONIMELOR
| BNC Interpol | Biroul Naţional Central Interpol |
| BMA | Biroul Migraţie şi Azil |
| CGE | Centrul de Guvernare Electronică |
| CCPI | Centrul de Cooperare Poliţienească Internaţională |
| CNA | Centrul Naţional Anticorupţie |
| CNPDCP | Centrul Naţional de Protecţie a Datelor cu Caracter Personal |
| CS | Cancelaria de Stat |
| DPF | Departamentul Poliţiei de Frontieră |
| HCC | Hotărârea Curţii de Conturi |
| IGP | Inspectoratul General al Poliţiei |
| INS/ISM | Institutul Naţional de Standardizare, din 2016 – Institutul de Standardizare din Moldova |
| ISO | Organizaţia Internaţională de Standardizare (International Organization for Standardization) |
| ITSM | Managementul Serviciilor de Tehnologie a Informaţiei |
| Î.S. “CRIS “Registru”” | Întreprinderea de stat “Centrul Resurselor Informaţionale de Stat “Registru”” |
| Î.S. “CTS” | Întreprinderea de stat “Centrul de telecomunicaţii speciale” |
| MAI | Ministerul Afacerilor Interne, după caz, subdiviziunile subordonate şi serviciile desconcentrate |
| MF | Ministerul Finanţelor |
| MJ | Ministerul Justiţiei |
| MMPSF | Ministerul Muncii, Protecţiei Sociale şi Familiei |
| MTIC | Ministerul Tehnologiei Informaţiei şi Comunicaţiilor |
| MPay | Serviciul Guvernamental de Plăţi Electronice |
| M-Cloud | Platformă tehnologică comună a Guvernului Republicii Moldova, ce se implementează în baza tehnologiilor Cloud Computing |
| OIM | Organizaţia Internaţională a Migraţiei |
| OIPC | Organizaţia Internaţională de Poliţie Criminală |
| PG | Procuratura Generală |
| PIGD | Programul Informatic de Gestiune a Dosarelor |
| PGRAP | Platforma guvernamentală de registre şi acte permisive |
| RSP | Registrul de Stat al Populaţiei |
| RSUD | Registrul de Stat al Unităţilor de Drept |
| SDLC | Ciclul de viaţă al produselor program (System Development Life Cycle) |
| SI | Sistem informaţional |
| SIA | Sistem informaţional automatizat |
| SIA RICC | Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice” |
| SII | Sistem informaţional integrat |
| SIIA | Sistem informaţional integrat automatizat |
| SIIOD | Sistemul informaţional integrat al organelor de drept |
| SIIA EICPPSI | Sistemul informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvârşit infracţiuni |
| SIIAMA | Sistemul informaţional integrat automatizat “Migraţie şi Azil” |
| SIS | Serviciul Informaţie şi Securitate |
| SMSI | Sistemul de Management al Securităţii Informaţiei |
| SsBMA | Subsistemul Informaţional al Biroului Migraţie şi Azil |
| SV | Serviciul Vamal |
| STI | Serviciul tehnologii informaţionale |
| TIC | Tehnologii informaţionale şi comunicaţii |
| TI | Tehnologii informaţionale |
| VPN | Reţea virtuală privată (Virtual Privat Network) |
| WFMS | Workflow Management System |
GLOSAR
| Administrator | persoană responsabilă pentru buna funcţionare a reţelelor locale, serverelor, dispozitivelor de reţea, calculatoarelor şi care asigură controlul asupra securităţii informaţiilor |
| Autentificare | verificarea identificatorului atribuit subiectului de acces, confirmarea autenticităţii |
| Bază de date | totalitate de date, organizate conform unei structuri conceptuale, ce descriu caracteristicile principale şi raporturile dintre esenţe, destinată unui domeniu sau mai multor domenii de aplicare |
| Back-up/ copii de rezervă | copierea datelor pentru a fi protejate împotriva pierderii sau distrugerii integrităţii ori disponibilităţii originalului |
| Ciclu de viaţă | diferite stadii din viaţa unui Serviciu TI, unui element de configuraţie, incident, unei probleme, schimbări etc. Ciclul de viaţă defineşte categoriile pentru starea şi tranziţiile stării care sunt permise |
| Controale TI | activităţi specifice desfăşurate de persoane sau sisteme concepute pentru a se asigura că obiectivele de afaceri sunt îndeplinite. Acestea sunt un subset de controale interne ale unei întreprinderi. Controalele TI se referă la confidenţialitatea, integritatea şi disponibilitatea datelor, precum şi la gestionarea generală a funcţiei TI ale întreprinderii |
| Date cu caracter personal | orice informaţie referitoare la o persoană fizică identificată sau identificabilă (subiect al datelor cu caracter personal). Persoana identificabilă este persoana care poate fi identificată, direct sau indirect, prin referire la un număr de identificare sau la unul ori mai multe elemente specifice identităţii sale fizice, fiziologice, psihice, economice, culturale sau sociale |
| Dezvoltare | proces responsabil de crearea sau modificarea unui serviciu TI ori a unei aplicaţii. De asemenea, este folosit pentru a se referi la un rol sau la un grup care îndeplineşte o muncă de dezvoltare |
| Externalizare a serviciilor TI | serviciu furnizat unuia sau mai multor clienţi/beneficiari de către un furnizor de servicii TI. Un Serviciu TI se bazează pe folosirea TIC şi este alcătuit dintr-o combinaţie de persoane, procese şi tehnologii şi ar trebui să fie definit într-un Acord de nivel serviciu agreat/SLA exhaustiv |
| Misiune de follow-up | acţiune privind verificarea şi evaluarea nivelului de implementare a cerinţelor şi recomandărilor de audit dispuse printr-o Hotărâre a Curţii de Conturi |
| Mentenanţă | ansamblu de activităţi tehnico-organizatorice care au drept scop asigurarea funcţionării sistemului la un nivel agreat de disponibilitate. Prin activităţi se pot înţelege atât operaţiile de întreţinere a componentelor sistemului informatic, cât şi de creare de procese, funcţionalităţi noi destinate să asigure funcţionarea normală sau dezvoltarea sistemului |
| Mentenanţă de corecţie (reactivă) | totalitatea activităţilor orientate spre restabilirea funcţionalităţii sistemului informatic în caz de incident |
| Mentenanţă preventivă | măsuri planificate de diagnostic, identificare a componentelor slabe care pot genera probleme de funcţionare, activităţi planificate de testare şi restabilire etc. |
| Mentenanţă adaptivă | modificarea sistemului informatic aflat în exploatare în scopul asigurării eficienţei şi performanţei acestuia în condiţiile de modificare a mediului |
| Mentenanţă perfectivă | măsuri de dezvoltare a sistemului informatic în scopul majorării performanţei, productivităţii şi lizibilităţii acestuia |
| Operator de date cu caracter personal | persoana fizică sau persoana juridică de drept public sau de drept privat, inclusiv autoritatea publică, orice altă instituţie ori organizaţie care, în mod individual sau împreună cu altele, stabileşte scopurile şi mijloacele de prelucrare a datelor cu caracter personal, prevăzute în mod expres de legislaţia în vigoare |
| Sistem informaţional | totalitate de resurse şi tehnologii informaţionale interdependente, de metode şi de personal, destinată păstrării, prelucrării şi furnizării de informaţie |
| Tehnologia informaţiei (TI) | folosirea tehnologiei pentru stocarea, comunicarea şi procesarea informaţiei. În mod tipic, tehnologia include calculatoare, telecomunicaţii, aplicaţii şi alte software-uri. Informaţia poate include date ale afacerii, voce, imagini, video etc. Tehnologia informaţiei este adesea folosită pentru a sprijini procesele afacerii/de business prin intermediul serviciilor TI |
| Utilizator | persoană care acţionează sub autoritatea deţinătorului de date cu caracter personal, cu drept recunoscut de acces la sistemele informaţionale de date cu caracter personal |
SINTEZĂ
Rezultatele misiunii de audit relevă că, din totalul de 45 de cerinţe/recomandări de audit înaintate prin HCC nr.57 din 05.11.20131 (11 cerinţe/recomandări din HCC şi 34 de recomandări din Raportul de audit), au fost implementate integral 9 cerinţe/recomandări, parţial implementate – 30, şi neimplementate – 6.
Principalele cauze care au generat un grad scăzut de implementare a cerinţelor şi recomandărilor de audit se rezumă la:
• aplicarea superficială a prevederilor legislaţiei în domeniul TIC, inclusiv:
- comunicarea ineficientă între autorităţile publice;
- promovarea şi monitorizarea ineficientă a aplicării prevederilor legale în domeniu;
- crearea şi dezvoltarea TIC în baza documentelor de politici aprobate de Guvern (Concepţii), care, în unele cazuri, sunt anacronice şi nu reflectă situaţia actuală din domeniu şi, respectiv, nu acoperă toate procesele de business necesare automatizării;
• contextul sociopolitic, pe fundalul căruia s-a înregistrat o fluctuaţie a personalului, inclusiv de management din cadrul entităţilor publice, fapt care, în măsură semnificativă, a tergiversat realizarea acţiunilor derivate din politicile aferente redefinirii/reconceptualizării strategiilor în vigoare;
• capacitatea instituţională redusă a organelor responsabile de gestionarea domeniului TIC, a organelor de drept (MAI, PG, BMA etc.), generată de neatractivitatea salarială a funcţiilor publice, fluctuaţia personalului de execuţie şi de lipsa unor SI performante de gestionare a datelor, care nu permit îndeplinirea sarcinilor şi atribuţiilor de serviciu în termenele şi modul prestabilite.
De asemenea, insuficienţa măsurilor adecvate care să diminueze riscurile aferente gestionării TIC şi să înlăture deficienţele constatate de către auditul precedent condiţionează persistenţa şi materializarea acestora, neatingerea obiectivelor trasate, respectiv, riscul de utilizare ineficientă a fondurilor publice alocate în acest scop. Cele reflectate în constatările de audit indică asupra unei serii de aspecte importante, care necesită intervenţii stringente, în acest sens fiind înaintate un şir de recomandări pentru remedierea neconformităţilor şi îmbunătăţirea activităţii în domeniile auditate.
De menţionat că, odată cu extinderea sferelor acoperite cu soluţii informatice fiabile, precum şi cu apariţia soluţiilor bazate pe infrastructura comună M-Cloud2, exercitarea responsabilităţilor în domeniul TIC în cadrul instituţiilor de stat ar trebui să fie simplificată considerabil, prin utilizarea soluţiilor la nivel de servicii, platformă şi infrastructură, generând economii considerabile. Astfel, luând în calcul specificul activităţii MAI, este binevenită aplicarea treptată şi fructificarea beneficiilor platformei tehnologice comune M-Cloud, începând cu serviciile disponibile, până la crearea unui centru de calcul în cadrul Ministerului, dotat conform cerinţelor standardelor internaţionale.
__________________________
1HCC nr.57 din 05.11.2013 “Cu privire la Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?” (în continuare – HCC nr.57 din 05.11.2013).
2Platforma tehnologică comună a Guvernului Republicii Moldova ce se implementează pe baza tehnologiei Cloud Computing (Paradigmă modernă de livrare a serviciilor TI din medii virtualizate).
INTRODUCERE
Curtea de Conturi, fiind motivată de interesul sporit din partea societăţii, a organismelor internaţionale şi a donatorilor străini privind reforma sectorului afacerilor interne prin implementarea şi utilizarea eficientă a TIC, a efectuat în anul 2013 auditul tehnologiilor informaţionale cu elemente de performanţă în domeniul respectiv, finalizat cu adoptarea HCC nr.57 din 05.11.2013 (în continuare – auditul precedent).
Auditul s-a axat, în mare parte, pe identificarea registrelor, serviciilor şi proceselor interne de interes sporit şi pe evaluarea modului de aplicare a tehnologiilor informaţionale pentru eficientizarea activităţilor aferente. Suplimentar, au fost evaluate principalele probleme, limitări şi riscuri în aplicarea noilor tehnologii necesare pentru realizarea reformelor şi interacţiunii informaţionale cu alte instituţii de stat, dar şi alte probleme existente în domeniu, fiind propuse unele metode şi căi de ameliorare a situaţiei.
Obiectivul general al auditului precedent a constat în evaluarea eficienţei, eficacităţii şi economicităţii iniţiativelor de automatizare a proceselor în domeniul afacerilor interne prin prisma furnizării de rezultate, obţinerii de plusvaloare şi respectării cadrului legal specific, cu identificarea problemelor şi limitărilor cu care se confruntă domeniul, dar şi a metodelor şi căilor adecvate de optimizare a rezultatelor.
Urmare a efectuării activităţilor relevante, auditul precedent a concluzionat următoarele: deşi securitatea, confidenţialitatea şi integritatea datelor par să fie o preocupare majoră pentru conducerea MAI, acţiunile întreprinse nu se încadrează într-un complex unic bine definit, pentru a putea prezenta siguranţă asupra eficienţei şi eficacităţii acţiunilor realizate în domeniu. [...] Au fost identificate neajunsuri substanţiale în asigurarea la nivel tolerant a controalelor generale TI şi a controalelor aplicaţiei, fapt ce impune urgentarea reformelor sectorului TIC în conformitate cu cele mai bune practici şi standarde naţionale şi internaţionale. În cadrul MAI a fost constatată o dependenţă crescândă de TIC şi eficienţa utilizării acestora. În condiţiile când ministerul nu poate garanta asigurarea securităţii, disponibilităţii, veridicităţii şi exactităţii datelor, precum şi este dependent în mare parte de participanţii şi datele din exterior, obţinerea de plusvaloare sau impact nu este posibilă, iar adoptarea de decizii în baza datelor din sistemele informaţionale poate fi considerată drept un pericol. În contextul celor menţionate şi ţinându-se cont de rolul esenţial al ministerului în domeniul asigurării ordinii publice şi securităţii statului, acesta necesită suportul şi participarea activă a Guvernului, Procuraturii Generale, Parlamentului şi altor părţi, pentru consolidarea capacităţilor interne tehnice şi umane necesare reformării calitative a domeniului şi automatizării proceselor interne de bază (automatizarea registrelor, serviciilor şi digitizarea datelor respective aflate pe suport de hârtie).
Astfel, în vederea remedierii neajunsurilor şi redresării situaţiei atestate, prin HCC nr.57 din 05.11.2013 Curtea de Conturi a înaintat autorităţilor responsabile (MAI, PG, MJ, CGE, IGP, MTIC, ISM, SV, CNA, MMPSF, CS, BMA şi Guvern) 12 cerinţe/recomandări, dintre care una vizează implementarea recomandărilor din Raportul de audit, precum şi 34 de recomandări de audit specificate în Raportul de audit anexat la HCC sus-menţionată.
Prezenta misiune de audit a fost realizată în temeiul prevederilor art.28 şi art.31 alin.(2) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 20173.
Acţiunile de audit au fost iniţiate în scopul identificării zonelor în care rezultatele activităţii manageriale au înregistrat un nivel redus, precum şi determinării şi analizei din diferite perspective a cauzelor care le-au generat, cu formularea recomandărilor destinate să îmbunătăţească managementul în domeniu, să excludă riscurile, să minimizeze efectul deficienţelor existente şi să eficientizeze utilizarea resurselor.
__________________________
3HCC nr.47 din 05.12.2016 “Privind aprobarea Programului activităţilor de audit a Curţii de Conturi pe anul 2017”, cu modificările şi completările ulterioare.
SFERA ŞI ABORDAREA AUDITULUI
Pornind de la premisa că auditul follow-up este un derivat al auditului, obiectivul general al misiunii de audit a constat în evaluarea caracterului adecvat şi a oportunităţii acţiunilor întreprinse de autorităţile vizate pentru executarea cerinţelor şi implementarea recomandărilor înaintate de auditul precedent, stabilind dacă entitatea auditată a abordat problemele în mod adecvat, iar acţiunile corective au remediat situaţia/neajunsurile constatate. Astfel, în vederea realizării obiectivului general, prezentul audit şi-a propus următoarele obiective specifice:
♦ factorii de decizie responsabili au întreprins măsurile necesare în vederea conformării la cerinţele şi recomandările înaintate de auditul precedent?
♦ măsurile întreprinse în vederea implementării cerinţelor şi recomandărilor de audit au avut un efect pozitiv, eliminând neajunsurile constatate de auditul precedent?
Sfera auditului a cuprins acţiunile realizate de entităţile vizate în dispozitivul HCC nr.57 din 05.11.2013 (MAI, PG, CGE, CNA, MJ etc.), în perioada 2014-2016, în vederea asigurării implementării cerinţelor şi recomandărilor de audit înaintate prin Hotărârea nominalizată. Probele de audit au fost colectate în cadrul MAI (inclusiv la STI şi BMA), în calitate de entitate auditată de bază, fiind înaintate solicitări în adresa celorlalte entităţi vizate în Hotărârea Curţii – PG, CGE, CS, CNA, MJ, SV, IGP, ISM, DPF, MMPSF şi MF.
Reieşind din specificul acţiunii de follow-up, precum şi ţinând cont de obiectivele de audit prestabilite, a fost selectată o abordare de audit combinată (pe probleme şi pe rezultate), prin determinarea progreselor înregistrate, precum şi identificarea riscurilor şi limitărilor, a eventualelor metode de ameliorare a situaţiei pentru eficientizarea activităţii instituţiilor din domeniu. Criteriile auditului au constituit prioritar carenţele/deficienţele constatate de auditul precedent, precum şi cerinţele/recomandările înaintate în acest sens.
În scopul acumulării unor probe de audit suficiente, au fost realizate principalele proceduri de audit, precum: contrapunerea prevederilor cadrului normativ aferent procesului auditat, observarea directă, examinarea documentelor, aplicarea listelor de verificare şi a chestionarelor. În cadrul misiunii de audit au fost colectate, sintetizate, analizate şi interpretate toate tipurile de probe de audit: fizice, verbale, documentare, analitice.
Metodologia şi principalele surse ale criteriilor de audit sunt expuse în Anexa nr.1 la prezentul Raport de audit.
I. CONSTATĂRILE AUDITULUI
1.1. Executarea cerinţelor/recomandărilor din Hotărârea Curţii de Conturi
|
Cerinţa 2.1. Ministerului Afacerilor Interne, Ministerului Justiţiei, Ministerului Finanţelor, Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Centrului de Guvernare Electronică, Inspectoratului General de Poliţie, Poliţiei de Frontieră, Biroului Migraţie şi Azil: să ia atitudine, conform competenţelor, referitor la constatările auditului, întreprinzând măsurile de rigoare în vederea implementării recomandărilor din Raportul de audit şi din prezenta Hotărâre |
Măsurile întreprinse
Din totalul celor 34 de recomandări de audit, au fost implementate 5 recomandări, parţial implementate – 24, şi, respectiv, 5 neimplementate |
| Efectul măsurilor întreprinse
Deşi au fost întreprinse anumite acţiuni, nu a fost asigurată eliminarea neajunsurilor constatate de auditul precedent, fiind înregistrate rezultate modeste în anumite cazuri, majoritatea deficienţelor stabilite anterior persistând şi în perioada de referinţă (2014-2016). Totodată, auditul relevă că acţiunile întreprinse pe parcursul anului 2016 creează premisele necesare pentru îmbunătăţirea situaţiei constatate, impactul acestora urmând a se materializa pe parcursul anului 2017 |
|
Din totalul celor 34 de recomandări înaintate prin Raportul de audit, auditul atestă implementarea integrală doar a 5 recomandări (sau 15% din total), 24 de recomandări fiind parţial implementate (70%) şi, respectiv, 5 neimplementate (15%). Gradul de implementare a recomandărilor de audit este prezentat în următoarea figură.
Figura nr.1
Verificările auditului relevă că, deşi au fost planificate şi întreprinse anumite acţiuni în scopul implementării recomandărilor din Raportul de audit, MAI elaborând un Plan de măsuri în acest sens, monitorizarea şi implementarea necorespunzătoare a acestora nu a asigurat în deplină măsură eliminarea neajunsurilor constatate de auditul precedent, fapt ce a condiţionat persistenţa carenţelor/problematicilor identificate şi pe parcursul perioadei 2014-2016 (în continuare – perioada de referinţă).
Potrivit motivaţiei responsabililor de implementarea recomandărilor, principalele cauze care au influenţat nivelul scăzut de implementare sunt, în principiu:
• contextul sociopolitic, pe fundalul căruia s-a înregistrat o fluctuaţie a managementului de top din cadrul entităţilor publice auditate, fapt care, în măsură semnificativă, a tergiversat aprobarea unor documente de politici esenţiale pentru buna gestionare a domeniului TIC;
• capacitatea instituţională redusă a organelor de resort (MAI, inclusiv a subdiviziunilor acestuia) pentru gestiunea proiectelor TIC, generată de fluctuaţia cadrelor şi de neatractivitatea funcţiilor publice pentru specialiştii calificaţi în domeniul TIC, precum şi de insuficienţa resurselor financiare.
Reieşind din faptul că acţiunile întreprinse de entităţile vizate în Raportul de audit nu au asigurat în deplină măsură eliminarea neajunsurilor constatate, auditul atestă implementarea parţială a recomandării în cauză.
| Cerinţă Conducerii Procuraturii Generale:
2.2. asigurarea unui proces eficient de monitorizare şi dirijare a proceselor aferente reglementării interdepartamentale şi aprobării actelor interne în strictă conformitate cu prevederile Legii nr.216-XV din 29.05.20034 |
Măsurile întreprinse:
- prin Ordinul Procurorului General nr.19/28 din 13.03.2014, ulterior cel comun cu nr.27/310/956/361-0/154 din 05.10.2016, au fost constituite grupuri de lucru comune (PG, MAI, CNA, SV) pentru elaborarea SIA E-Dosar, precum şi a cadrului normativ care să asigure înregistrarea electronică a informaţiilor privind infracţiunile comise; - prin Ordinul Procurorului General nr.1/4 din 16.01.2015, a fost creat grupul de lucru pentru elaborarea proiectului nomenclatorului informaţiilor care urmează a fi înregistrate în cadrul SIA E-Dosar; - la 21.11.2016 a fost semnat Acordul de colaborare între PG şi CGE pentru utilizarea platformei guvernamentale (MConnect) în scopul asigurării interoperabilităţii SIA E-Dosar cu alte SI relevante; - elaborarea şi avizarea cu părţile interesate a proiectului de Lege privind modificarea Legii nr.216-XV din 29.05.2003 |
| Efectul măsurilor întreprinse
Crearea premiselor necesare în scopul colaborării părţilor implicate în utilizarea Sistemului informaţional integral automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvârşit infracţiuni, precum şi actualizării cadrului normativ relevant |
|
Potrivit constatărilor auditului precedent, în conformitate cu prevederile art.9, art.10, art.18, art.21 şi art.22 ale Legii nr.216-XV din 29.05.2003, Procurorul General urma să aprobe, după coordonarea cu ceilalţi participanţi la Sistem, un şir de acte normative/de reglementare. De fapt, acestea au fost realizate prin aprobarea ordinelor departamentale 5,6,7 ale participanţilor la sistem (PG, MAI, MJ, SV şi CNA) şi separat prin ordinul MAI nr.347 din 01.11.20108, situaţie ce condiţionează nerespectarea prevederilor Legii nr.216-XV din 29.05.2003, precum şi a principiilor creării şi funcţionării SIIA EICPPSI stabilite în Legea menţionată.
Urmare a analizei informaţiilor prezentate de către autorităţile vizate, se relevă că pe parcursul perioadei de referinţă nu au fost aprobate şi/sau realizate revizuiri/modificări de acte normative în conformitate cu Legea nr.216-XV din 29.05.2003.
Totodată, auditul a constatat crearea unor grupuri de lucru comune (PG, MAI, SV, CNA)9 în scopul implementării SIA E-Dosar, precum şi elaborării cadrului normativ pentru asigurarea înregistrării electronice a infracţiunilor, cu respectarea principiilor continuităţii de la etapa iniţierii procesului penal până la cea de executare a pedepsei penale, activitate care la momentul auditului era în proces de realizare.
În context se atestă că, în temeiul Hotărârii Parlamentului nr.6 din 16.02.201210, Procuratura Generală a elaborat şi este în proces de implementare a SIA E-Dosar, care reprezintă un SI de tip Workflow (Work Flow Management System), menit să automatizeze activităţile de gestiune a dosarelor de urmărire penală şi are drept scop facilitarea activităţii organelor de drept în cadrul exercitării urmăririi penale, prin excluderea sau reducerea semnificativă a fluxului de documente pe suport de hârtie în cadrul urmăririi penale şi care urmează a fi integrat cu diferite module din sistemele informatice ale altor autorităţi publice centrale (MAI, CNA şi MJ (SIA RICC, Programul Informatic de Gestiune a Dosarelor (PIGD), “Е-reţineri” etc.)).
De menţionat că, în contextul automatizării proceselor, prin implementarea şi asigurarea interoperabilităţii SIA, precum şi modificarea ulterioară a Legii nr.216-XV din 29.05.2003, urmează a fi operate modificările/ajustările în reglementările aferente.
Reieşind din cele expuse, auditul constată implementarea parţială a recomandării.
__________________________
4Legea nr.216-XV din 29.05.2003 cu privire la Sistemul informaţional integral automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvârşit infracţiuni” (în continuare – Legea nr.216-XV din 29.05.2003, respectiv, SIIA EICPPSI).
5Ordinul comun al PG, MAI, SV şi CNA nr.121/254/286-0/95 din 18.07.2008 “Cu privire la evidenţa unică a infracţiunilor, a cauzelor penale şi a persoanelor care au săvârşit infracţiuni” (în continuare – Ordinul comun al PG, MAI, SV şi CCCEC nr.121/254/286-0/95 din 18.07.2008).
6Ordinul comun al PG, MAI, SV şi CNA nr.121/254/286-0/95 din 18.07.2008.
7Ordinul comun al PG, MJ, MAI, SV şi CNA nr.198/84/11/166/10/2-30/44 din 04.05.2007 “Cu privire la evidenţa unică a persoanelor care au săvârşit infracţiuni, a rezultatelor examinării cauzelor penale, modul de completare şi prezentare a actelor de evidenţă primară” (în continuare – Ordinul comun al PG, MAI, SV şi CNA nr.198/84/11/166/10/2-30/44 din 04.05.2007).
8Ordinul MAI nr.347 din 01.11.2010 “Cu privire la aprobarea Instrucţiunii privind modul de înregistrare a contravenţiilor, a persoanelor care le-au săvârşit şi a rezultatelor examinării cauzelor contravenţionale”.
9Ordinul Procurorului General nr.9/28 din 13.03.2014 “Cu privire la instituirea grupului interinstituţional de lucru pentru elaborarea sistemului informaţional automatizat de evidenţă a infracţiunilor “Registrul informaţiilor criminalistice şi criminologice”; Ordinul Procurorului General nr.1/4 din 16.01.2015 “Privind crearea grupului de lucru pentru elaborarea proiectului nomenclatorului informaţiilor care urmează a fi înregistrate în cadrul Sistemului informaţional automatizat “Registrul informaţiilor criminalistice şi criminologice”; Ordinul instituţional nr.27/310/936/361-0/154 din 05.10.2016 “Cu privire la crearea Grupului de lucru pentru implementarea Sistemului informaţional automatizat “E-Dosar””.
10Pct.2.4.1 din Hotărârea Parlamentului nr.6 din 16.02.2012 “Privind aprobarea Planului de acţiuni pentru implementarea Strategiei de reformă a sectorului justiţiei pentru anii 2011-2016”.
| Recomandare Guvernului:
2.3. pentru informare şi luare de atitudine, precum şi pentru aducerea actelor sale normative în concordanţă cu: a) Legea cu privire la registre nr.71-XVI din 22.03.2007, prin determinarea posesorului Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule; b) Legea nr.133 din 08.07.2011 “Privind protecţia datelor cu caracter personal” |
Măsurile întreprinse
Prin Hotărârea Guvernului nr.962 din 08.08.2016, a fost aprobat în redacţie nouă Regulamentul de organizare şi funcţionare a MTIC, care prevede atribuţiile ce corespund şi reflectă obligaţiile unui posesor al registrului, stipulate în art.11 alin.(2) din Legea nr.71-XVI din 22.03.2007 |
|
Efectul măsurilor întreprinse Acţiunile întreprinse nu asigură eliminarea carenţelor constatate de auditul precedent |
|
Auditul precedent a constatat că, deşi Curtea de Conturi a solicitat Guvernului aducerea în concordanţă a actelor sale cu Legea nr.71-XVI din 22.03.200711 şi Legea nr.133 din 08.07.201112, nu a fost asigurată desemnarea posesorului Registrului de stat al transporturilor şi al Registrului de stat al conducătorilor de vehicule, precum şi ajustarea Hotărârii Guvernului nr.1123 din 14.12.20101313. Astfel, au fost identificate neajunsuri în procedurile aferente înregistrării mijloacelor de transport, care au tangenţă directă cu obţinerea operativă a datelor din bazele de date ale OIPC Interpol. Acordul privind utilizarea datelor din bazele de date ale OIPC Interpol urmează a fi încheiat între BNC Interpol şi posesorul registrelor respective, iar în lipsa cadrului normativ de rigoare, nu poate fi soluţionată problema privind verificarea mijloacelor de transport înainte de înregistrare şi eliberarea plăcuţelor de înmatriculare.
Urmare a analizelor efectuate în cadrul prezentei misiuni de audit, se relevă că, deşi potrivit Regulamentului de organizare şi funcţionare a MTIC, aprobat în redacţie nouă14, au fost prevăzute unele atribuţii ale MTIC ce corespund şi reflectă obligaţiile unui posesor al registrului, stipulate în art.11 alin.(2) din Legea nr.71-XVI din 22.03.2007, în conformitate cu Regulamentele de organizare şi funcţionare a Registrelor nominalizate15,16, MTIC este desemnat în calitate de deţinător al acestora, nefiind nominalizaţi expres ceilalţi subiecţi ai raporturilor juridice aferente Registrului (proprietar, posesor, registratori etc.).
De asemenea, auditul Curţii de Conturi cu tematica aferentă protecţiei datelor cu caracter personal efectuată în anul 201617 a atestat neactualizarea/neajustarea până în prezent a cadrului normativ relevant, inclusiv a Hotărârii Guvernului nr.1123 din 14.12.2010, în conformitate cu prevederile Legii nr.133 din 08.07.2011, reiterând astfel recomandarea la adresa Guvernului.
Reieşind din cele expuse, auditul atestă necesitatea întreprinderii măsurilor necesare în vederea conformării actelor normative în vigoare, precum şi asigurării unei baze normative adecvate, recomandarea fiind implementată parţial. De menţionat că, la implementarea recomandării urmează a se ţine cont de reformele iniţiate în sectorul public (crearea Agenţiei privind serviciile publice, prin fuzionarea a 5 Î.S., inclusiv a Î.S. “CRIS “Registru””, precum şi reforma din domeniul administraţiei publice centrale).
__________________________
11Legea nr.71-XVI din 22.03.2007 cu privire la registre (în continuare – Legea nr.71-XVI din 22.03.2007).
12Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal (în continuare – Legea nr.133 din 08.07.2011).
13Hotărârea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal” (în continuare – Hotărârea Guvernului nr.1123 din 14.12.2010).
14Pct.6 subpct.2) lit.d) din Hotărârea Guvernului nr.962 din 08.08.2016 “Cu privire la aprobarea Regulamentului de organizare şi funcţionare a Ministerului Tehnologiei Informaţiei şi Comunicaţiilor”.
15Pct.17 din Regulamentul cu privire la Registrul de stat al conducătorilor de vehicule, Anexa nr.2 la Hotărârea Guvernului nr.1058 din 06.08.2002 “Cu privire la crearea sistemului informaţional automatizat “Registrul de stat al conducătorilor de vehicule”.
16Pct.4 din Regulamentul cu privire la Registrul de stat al transporturilor, Anexa nr.1 la Hotărârea Guvernului nr.1047 din 08.11.1999 “Cu privire la reorganizarea Sistemului informaţional automatizat de căutare “Automobilul” în Registrul de stat al transporturilor şi introducerea testării a autovehiculelor şi remorcilor acestora”.
17HCC nr.48 din 05.12.2016 “Cu privire la Raportul de audit TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”.
| Cerinţă:
3. Cancelariei de Stat, în comun cu conducerea: 3.1. Procuraturii Generale, Ministerului Afacerilor Interne şi Ministerului Justiţiei, să elaboreze şi să înainteze Guvernului, spre aprobare, modificările şi ajustările în legislaţie, necesare realizării activităţilor de automatizare şi consolidare a spaţiului informaţional integrat al organelor de drept, întru asigurarea implicării eficiente şi necondiţionate a tuturor participanţilor la proces |
Măsurile întreprinse:
- prin Hotărârea Guvernului nr.716 din 28.08.2014 a fost aprobat Regulamentul Registrului persoanelor reţinute, arestate şi condamnate; - prin scrisoarea nr.03/1203 din 07.02.2017, MJ a transmis Guvernului spre examinare şi aprobare Conceptul Programului Integrat de Gestiune a Dosarelor (PIGD). Totodată, au fost iniţiate un şir de proiecte ce urmează a fi prezentate Guvernului spre aprobare în scurt timp (Conceptul tehnic al SIA “Registrul procedurilor de executare”, Conceptul tehnic al SIA e-Probaţiune etc.); - a fost elaborat şi este în proces de avizare proiectul Hotărârii Guvernului pentru modificarea şi completarea Hotărârii Guvernului nr.834 din 07.07.2008 “Cu privire la Sistemul Informaţional integrat al Poliţiei de Frontieră”; - au fost instituite, prin ordinul Procurorului General,grupurile comune pentru implementarea SIA E-Dosar; - a fost elaborat şi avizat de către autorităţile responsabile proiectul Legii cu privire la SIIOD, care însă nu a fost transmis pentru aprobare în modul stabilit, în contextul avizului negativ din partea MTIC, precum şi necesităţii de modificare a Legii nr.216-XV din 29.05.2003; - a fost elaborat şi este în proces de avizare de către autorităţile responsabile proiectul de modificare a Legii nr.216-XV din 29.05.2003 |
| Efectul măsurilor întreprinse
Deşi pe parcursul perioadei de referinţă au fost întreprinse acţiuni de ajustare/completare a cadrului normativ relevant, se atestă necesitatea unei revizuiri integrale a actelor aferente implementării SIIOD, cu asigurarea armonizării acestora. Totodată, acţiunile realizate pe parcursul perioadei de referinţă vin să asigure organizarea/crearea condiţiilor necesare, inclusiv de ordin legislativ-normativ, precum şi implicarea eficientă şi necondiţionată a tuturor participanţilor la proces, în scopul realizării obiectivelor stabilite |
|
Urmare a analizei acţiunilor realizate, auditul relevă necesitatea revizuirii Concepţiei SIIOD18 în scopul conformării acesteia la rigorile actuale, la modificările intervenite pe parcurs, ţinând cont de perspectivele dezvoltării domeniului TIC. Potrivit avizului MTIC19, se denotă că, din cele 9 Registre20 care urmau să constituie spaţiul informaţional al SIIOD, la moment doar SIA RICC este dat în exploatare industrială (acesta însă nu corespunde Concepţiei şi Regulamentului aprobate, fapt constatat şi de auditul precedent al Curţii de Conturi), iar sisteme, precum: SIA “Registrul dosarelor judecătoreşti”, SIA “Registrul de stat al armelor”, SIA “Registrul obiectelor păzite”, SIA “Registrul infrastructurii organelor de drept”, SIA “Registrul procedurilor de executare”, în sensul concepţiilor aprobate, de fapt nu există.
Totodată, se denotă necesitatea revizuirii unor Concepţii ale SIA, care sunt depăşite în timp (de exemplu, SIA “Registrul de stat al armelor”, SIIAMA21), precum şi aprobarea, după caz, elaborarea concepţiilor şi regulamentelor de organizare şi funcţionare a unor SIA care se implementează în prezent, precum: “Registrul procedurilor de executare”, PIGD – implementate la moment de MJ, E-Dosar – implementat de PG, “Gestiunea semnalărilor”, “Registrul de stat al armelor”, gestionate de MAI etc., unele acţiuni fiind iniţiate pe parcursul anului 2016.
Prin urmare, auditul relevă necesitatea revizuirii actelor aferente implementării SIIOD, cu asigurarea armonizării acestora, cerinţa fiind calificată ca parţial executată.
__________________________
18Hotărârea Guvernului nr.1202 din 17.10.2006 “Cu privire la aprobarea Concepţiei Sistemului informaţional integrat al organelor de drept”, în continuare - Hotărârea Guvernului nr.1202 din 17.10.2006, după caz Concepţia SIIOD.
19Scrisoarea MTIC nr.01/502 din 14.04.2016.
20Hotărârea Guvernului nr.1202 din 17.10.2006 “Cu privire la aprobarea Concepţiei Sistemului informaţional integrat al organelor de drept”, art.13. “Spaţiul informaţional al SIIOD reprezintă ansamblul următoarelor resurse informaţionale: Registrul informaţiei criminalistice şi criminologice; Registrul dosarelor judecătoreşti; Registrul procedurilor de executare; Registrul persoanelor reţinute, arestate şi condamnate; Registrul de stat al armelor; Registrul obiectelor păzite; Registrul accidentelor rutiere; Registrul dactiloscopic; Registrul infrastructurii organelor de drept”.
21Hotărârea Guvernului nr.1401 din 13.12.2007 “Privind aprobarea Concepţiei Sistemului informaţional integrat automatizat “Migraţiei şi azil”, în continuare - Hotărârea Guvernului nr.1401 din 13.12.2007, după caz, Concepţia SIIAMA.
|
Cerinţă: 3. Cancelariei de Stat, în comun cu conducerea: 3.2. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor: 3.2.1. să efectueze o evaluare a activităţilor trasate în documentele de politici ale Guvernului aferente realizării Programului strategic de modernizare tehnologică a guvernării (e-Transformare), cu lichidarea restanţelor la acest capitol, pentru a putea fi evaluate corect progresele, calculate beneficiile şi prevenite abaterile de la direcţiile stabilite; 3.2.2. să asigure respectarea principiilor care trebuie să stea la baza prestării serviciilor electronice, inclusiv prin digitizarea back-office şi reingineria proceselor, astfel garantând calitatea şi integritatea procesului prin automatizarea completă a acestuia; 3.2.3. să identifice şi să aprobe, în baza celor mai bune practici şi metodologii internaţionale, cadrul de reglementare şi standardizare, reieşind din relevanţa şi importanţa domeniului tehnologiilor informaţionale şi comunicaţiilor, precum şi să prevadă pârghii de aplicare a acestora în instituţiile de stat; 3.2.4. să elaboreze şi să aprobe cadrul de reglementare a domeniului certificării sistemelor informaţionale, precum şi aspectele de atribuire a valorii juridice informaţiei din cadrul circuitelor electronice; 3.2.5. să elaboreze şi să aprobe un cadru de metodologie fiabilă pentru evaluarea şi măsurarea indicatorilor de performanţă şi progres, necesare pentru gestiunea eficientă a proiectelor tehnologiilor informaţionale şi comunicaţiilor şi evaluarea plusvalorii; 3.2.6. să includă în regim prioritar în planurile de acţiuni proprii activităţile importante aferente promovării şi realizării acţiunilor legate de crearea SIIOD |
Măsurile întreprinse: - efectuarea anuală a inventarierii resurselor şi sistemelor informaţionale de stat; - integrarea serviciilor prestate de Î.S. “CRIS “Registru”” în portalul guvernamental www.e-servicii.gov.md; - elaborarea propunerilor pentru proiectul Planului de acţiuni pentru o Guvernare Deschisă, pentru perioada 2017-2019; - publicarea periodică a datelor pe portalul guvernamental unic de date deschise; - elaborarea şi aprobarea Politicii de securitate a datelor cu caracter personal în cadrul MTIC şi a regulamentelor pentru fiecare sistem informaţional ce prelucrează date cu caracter personal în cadrul MTIC, cu înregistrarea acestora la CNPDCP; - integrarea în serviciul guvernamental de plăţi electronice MPay a 112 servicii prestate de Î.S.“CRIS “Registru””, dintre care 93 de servicii în domeniul eliberării actelor de identitate, 6 – în domeniul eliberării plăcilor de înmatriculare pentru vehicul, şi 13 – în domeniul de calificare a conducătorilor auto; - elaborarea Programului naţional de securitate cibernetică a Republicii Moldova pentru anii 2016-2020, aprobat prin Hotărârea Guvernului nr.811 din29.10.2015, precum şi a Cerinţelor minime obligatorii de securitate cibernetică, aprobate prin Hotărârea Guvernului nr.201 din 28.032017; - crearea Instituţiei Publice “Centrul Naţional de Management al Frecvenţelor Radio şi Securităţii Cibernetice” şi a cadrului instituţional aferent prin aprobarea Hotărârii Guvernului nr.100 din 24.02.2017 “Cu privire la reorganizarea Întreprinderii de Stat “Centrul Naţional pentru Frecvenţe Radio”” şi prin; - elaborarea proiectului ordinului privind aprobarea Regulamentului Registrului resurselor şi sistemelor informaţionale de stat; - examinarea şi avizarea unui şir de proiecte ale Conceptelor tehnice ale sistemelor informaţionale de stat, Regulamente, precum şi legi aferente domeniului afacerilor interne şi justiţiei (15 proiecte elaborate de MAI, inclusiv de instituţiile din subordine, precum şi unele proiecte elaborate şi înaintate de alte organe de drept); - iniţierea revizuirii cadrului normativ şi de reglementare aferent gestiunii proiectelor TIC22 |
|
Efectul măsurilor întreprinse A fost stabilit cadrul normativ aferent securităţii cibernetice, precum şi au fost îmbunătăţite proiectele conceptelor tehnice ale registrelor şi sistemelor informaţionale, prin oferirea avizelor corespunzătoare în scopul conformării la cerinţele regulamentare de creare a sistemelor informaţionale de stat. Totodată, insuficienţa pârghiilor necesare monitorizării şi verificării corespunderii sistemelor informaţionale de stat şi serviciilor electronice publice cu cadrul normativ relevant, în condiţiile redistribuirii, începând cu anul 2011, a resurselor şi a unor competenţe către Cancelaria de Stat (CGE, Î.S. “CTS”), precum şi ignorarea de către unele APC a recomandărilor din avizele MTIC, insuficienţa cadrului normativ în domeniul TIC au generat carenţe în implementarea SIA şi proiectelor de digitizare a serviciilor publice, în special exprimate prin lipsa documentării corespunzătoare a acestora conform cerinţelor legislaţiei în vigoare (concepte tehnice, regulamente etc.) |
|
Potrivit constatărilor auditului precedent, implicarea insuficientă a MTIC în realizarea politicii statului şi în respectarea cadrului legal în domeniul TIC a avut efecte negative asupra proiectelor în domeniu din cadrul MTIC, în special asupra celor ce vizează activitatea mai multor instituţii de stat. Totodată, s-a remarcat că, deşi în legislaţia naţională sunt reglementate mai multe aspecte importante aferente domeniului TIC, fiind aprobate un şir de standarde în domeniu, situaţia curentă nu permite asigurarea unui nivel tolerant al securităţii, integrităţii, disponibilităţii şi veridicităţii datelor din cauza nereglementării domeniului de certificare a sistemelor informaţionale.
Urmare a analizei acţiunilor realizate, auditul a constatat că până la moment nu au fost aprobate un şir de documente recomandate de auditul precedent în scopul eficientizării gestionării proiectelor TIC, inclusiv: cadrul de reglementare a domeniului certificării sistemelor informaţionale; metodologia de evaluare şi măsurare a indicatorilor de performanţă şi progres, necesari pentru gestiunea eficientă a proiectelor TIC şi evaluarea plusvalorii acestora, precum şi nu au fost asigurate pârghii eficiente de aplicare a cadrului normativ aferent gestionării proiectelor TIC în instituţiile de stat.
Potrivit motivaţiei entităţii, deşi a fost elaborat proiectul ordinului privind aprobarea Regulamentului de ţinere a Registrului resurselor şi sistemelor informaţionale de stat, care includea şi cerinţele necesare pentru înregistrarea resurselor şi SIA în Registrul respectiv, acesta nu a fost aprobat reieşind din faptul că la moment CGE a elaborat proiectele de acte normative care urmăresc obiectivul de reglementare a raporturilor dintre diverşi subiecţi în domeniul schimbului de date şi interoperabilităţii ce include şi proiectul HG cu privire la instituirea, administrarea şi utilizarea Catalogului semantic. Proiectul nominalizat urmează să descrie modul de funcţionare a catalogului în cauză, structura acestuia, lista de “active semantice” pe care urmează să le includă.
Mai mult decât atât, nereglementarea/nedefinirea clară în actul normativ-legislativ a principiilor şi condiţiilor de creare a unui SI, inclusiv de delimitare a spaţiului informaţional aferent acestuia (infrastructura hardware/software, acces la baza de date etc.), condiţionează deficienţe majore în gestiunea proiectelor TIC, inclusiv dificultăţi la evaluarea conformării dezvoltării şi funcţionării Sistemului.
În contextul celor expuse, precum şi ţinând cont de deficienţele constatate în gestiunea proiectelor TIC pe parcursul perioadei de referinţă, auditul consideră primordială implicarea mai activă şi eficientă a Guvernului în gestiunea şi monitorizarea proiectelor de automatizare, stabilirea indicatorilor de progres, performanţă şi impact, precum şi în determinarea corectă a priorităţilor de finanţare. Astfel, se atestă necesitatea identificării unei modalităţi/mecanism univoc în abordarea problemelor existente la capitolul aplicarea pe larg a TI şi automatizarea proceselor, cerinţa respectivă fiind parţial executată.
__________________________
22Legea nr.71-XVI din 22.03.2007; Legea nr.467-XV din 21.11.2003 cu privire la informatizare şi la resursele informaţionale de stat; Ordinul nr.78 din 01.06.2006 cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006.
|
Cerinţă 3. Cancelariei de Stat, în comun cu conducerea: 3.3. Institutului Naţional de Standardizare şi Metrologie, să asigure o informare eficientă periodică a instituţiilor de stat despre existenţa şi oportunitatea utilizării standardelor aferente domeniului gestionării tehnologiilor informaţionale şi comunicaţiilor, precum şi despre conţinutul acestora |
Măsurile întreprinse: - publicarea periodică a informaţiilor referitor la apariţia noilor proiecte de standarde şi comunicarea sistematică despre standardele moldoveneşti nou adoptate, precum şi despre alte informaţii suplimentare din domeniul TIC; - emiterea comunicatelor de presă în domeniul standardizării, abordând diverse tematici, în scopul informării părţilor interesate despre importanţa şi necesitatea standardizării, precum şi despre utilitatea standardelor în cadrul activităţii lor şi plasarea acestora pe pagina oficială a instituţiei; - adoptarea la nivel naţional în anul 2016 a754 de standarde internaţionale în domeniul TIC,cu publicarea acestora în Buletinul de Standardizare23; - actualizarea periodică a Catalogului standardelor moldoveneşti în domeniul TIC, care poate fi accesat pe pagina web a instituţiei, cu posibilitatea consultării lor gratuite, precum şi vizualizarea standardelor în cadrul Fondului Naţional de Standardizare, pentru oricare parte interesată |
| Efectul măsurilor întreprinse
Actualizarea cadrului de standardizare la nivel naţional şi crearea condiţiilor optime de informare a entităţilor |
|
Potrivit concluziilor auditului precedent, nivelul redus de aplicare şi implementare a standardelor acceptate/adaptate relevă lipsa de conlucrare dintre autorităţile publice, MTIC şi INSM. O informare eficientă a instituţiilor de stat despre existenţa şi oportunitatea utilizării standardelor, precum şi despre conţinutul acestora va permite ameliorarea situaţiei în domeniul gestionării TIC.
În context, se constată că pentru asigurarea transparenţei activităţii INS24 (din 2016 – Institutul de Standardizare din Moldova) şi informarea instituţiilor de stat despre existenţa şi oportunitatea utilizării standardelor aferente domeniului gestionării TIC, precum şi despre conţinutul acestora entitatea întreprinde acţiunile necesare în acest scop. Mai mult decât atât, ISM a comunicat despre faptul că toate părţile interesate deţin standardele considerate relevante activităţii lor25, instituţiile respective fiind membre ale Comitetului tehnic de standardizare26, creat pe lângă ISM, şi participând activ la consolidarea cadrului de standardizare în domeniu. Astfel, auditul atestă executarea cerinţei înaintate.
__________________________
23http//www.standard.md/hotariri/Buletinul-de-Standardizare/Standardizarea-nationala/Standarde-aprobate.
24Institutul de Standardizare din Moldova, care funcţionează în baza Regulamentului, aprobat prin Hotărârea Guvernului nr.969 din 10.08.2016.
25Lista standardelor deţinute de MTIC, Î.S. “CRIS “Registru””, Î.S. “MOLDATA”, CGE, Î.S. “CTS”, Î.S. “Centrul National pentru Frecvente Radio”.
26CT 48 “Tehnologia informaţiei şi comunicaţii electronice”.
| Cerinţă:
3. Cancelariei de Stat, în comun cu conducerea: 3.4. Centrului de Guvernare Electronică, să identifice posibilităţile şi să asigure transmiterea la balanţa Ministerului Afacerilor Interne a SI “E-Criminal Records online” în conformitate cu procedurile legale în vigoare şi prevederile contractului de achiziţionare |
Măsurile întreprinse
Centrul de Guvernare Electronică a transmis la balanţa Ministerului Afacerilor Interne SI “E-Criminal Records online”, fapt confirmat prin Ordinul Cancelariei de Stat nr.366-A din 29.04.2015 şi Actul de primire-predare a sistemului informaţional |
| Efectul măsurilor întreprinse
Luarea în evidenţă a SI respectiv potrivit procedurilor legale în vigoare şi asigurarea pârghiilor necesare pentru gestionarea activităţilor aferente SIA respectiv |
|
Constatările auditului precedent relevă că CGE nu a asigurat transmiterea la balanţa MAI a SI “E-Criminal Records online” după darea în exploatare a acestuia. Drept rezultat, MAI nu deţinea toate pârghiile necesare de a controla şi gestiona activităţile aferente ţinerii SI “E-Criminal Records online”, deşi i-au fost atribuite sarcini importante privind implementarea serviciului electronic “e-Cazier”, atât conform prevederilor actelor normative în vigoare, cât şi conform prevederilor Acordului de colaborare menţionat.
Urmare a analizei efectuate, se atestă luarea la balanţa MAI a SI respectiv, fapt confirmat prin documentele justificative corespunzătoare, respectiv, se constată executarea cerinţei înaintate.
| Recomandare:
4. Guvernului, în comun cu conducerea: 4.1. Ministerului Finanţelor, să asigure un proces continuu şi eficient de finanţare a proiectelor de automatizare, reieşind din priorităţile de dezvoltare strategică a domeniilor şi din importanţa acestora |
Măsurile întreprinse
Nu au fost raportate măsuri suplimentare întreprinse în acest sens, entitatea făcând referinţă la priorităţile şi responsabilităţile stipulate de cadrul normativ |
| Efectul măsurilor întreprinse
Neasigurarea la momentul oportun cu resurse/mijloace financiare a proiectelor de automatizarea domeniului TIC generează riscuri majore pentru continuitatea şi calitatea serviciului, respectiv, a SI |
|
Potrivit explicaţiilor entităţii, în conformitate cu prevederile Legii nr.181 din 25.07.201427, finanţarea cheltuielilor se efectuează pe măsura încasării mijloacelor băneşti la conturile bugetului, cu respectarea priorităţilor stabilite în Legea nominalizată.
Totodată, entitatea menţionează că, la efectuarea altor cheltuieli decât cele stipulate anterior, priorităţile de cheltuieli se stabilesc de către conducătorul autorităţii/instituţiei bugetare. Astfel, potrivit prevederilor HG nr.778 din 27.11.200928, MAI este abilitat cu atribuţii ce ţin de coordonarea activităţii în domeniul TIC, gestionarea şi dezvoltarea sistemelor informaţionale integrate ale Ministerului, constituirea, utilizarea, administrarea, dezvoltarea şi întreţinerea sistemelor complexe de TIC, atât pentru sprijinirea misiunilor operative proprii, inclusiv a măsurilor speciale de investigaţii, cât şi pentru asigurarea necesităţilor autorităţilor administrative şi instituţiilor din subordine şi a altor beneficiari aprobaţi. Planificarea şi valorificarea mijloacelor financiare pe fiecare acţiune în parte ţine nemijlocit de competenţa autorităţii/instituţiei publice.
Totuşi, se relevă că insuficienţa resurselor financiare a condiţionat deseori limitări în realizarea obiectivelor propuse aferente gestiunii TIC, cu impact asupra continuităţii şi realizării obiectivelor stabilite (de ex., asigurarea mentenanţei SIA RICC pe parcursul perioadei de referinţă sau chiar dotarea cu tehnică de calcul nouă a instituţiilor etc.). Totodată, auditul a constatat implementarea unor SIA fără respectarea cerinţelor aferente gestiunii proiectelor TIC. Astfel, auditul relevă că MF întreprinde măsuri necesare în vederea asigurării unui proces continuu şi eficient de finanţare a proiectelor de automatizare, recomandarea urmând a fi calificată ca implementată.
__________________________
27Art.67 alin.(2) din Legea finanţelor publice si responsabilităţii bugetar-fiscale nr.181 din 25.07.2014.
28Hotărârea Guvernului nr.778 din 27.11.2009 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Ministerului Afacerilor Interne, structurii şi efectivului-limită ale aparatului central al acestuia”.
| Recomandare:
4. Guvernului, în comun cu conducerea: 4.2. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Centrului de Guvernare Electronică, Ministerului Afacerilor Interne, să asigure formarea capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare, reieşind din anvergura, complexitatea şi specificul funcţionării domeniului afacerilor interne, inclusiv prin identificarea posibilităţilor privind crearea unui Centru de calcul modern în cadrul MAI, dotat conform cerinţelor standardelor internaţionale |
Măsurile întreprinse: - asigurarea realizării, pe parcursul anului 2014, a unei evaluări privind performanţa TIC în cadrul MAI şi privind edificarea arhitecturii pe scară largă, cu elaborarea Programului de informatizare al MAI29; - identificarea şi utilizarea a 3 centre de date ce dispun de echipamente/infrastructură minimă, precum şi utilizarea, pentru unele SI, a infrastructurii MCloud, colocarea echipamentelor în cadrul Centrului de Date al Î.S. “CTS”; - achiziţionarea, pe parcursul perioadei de referinţă, a lucrărilor de reconstrucţie, a echipamentului şi a unor servicii pentru crearea unui Centru de date modern în cadrul STI al MAI; - achiziţionarea serviciilor de transfer de date între punctele de prezenţă ale MAI, precum şi a serviciilor de creare şi mentenanţă a sistemului WAN MAI30; - elaborarea proiectului de ordin al MAI “Cu privire la aprobarea Regulamentului privind utilizarea şi administrarea Reţelei corporative de arie largă WAN a Ministerului Afacerilor Interne”; - achiziţionarea serviciilor de consultanţă privind modelul operaţional conform principiilor Management al Serviciilor de Tehnologie a Informaţiei (ITSM)şi cerinţelor sistemului de management al securităţii informaţionale (SMSI)31 |
|
Efectul măsurilor întreprinse Asigurarea capacităţilor minime de gestiune a infrastructurii TIC, prin modernizarea Centrului de date din cadrul STI al MAI. Totodată, neasigurarea capacităţilor interne de gestiune independentă şi calitativă a aspectelor tehnice necesare condiţionează cheltuieli adiţionale pentru externalizarea serviciilor respective |
|
Urmare a efectuării unei evaluări generale a dotării camerei de servere din cadrul STI, auditul precedent a constatat numeroase neajunsuri şi probleme ce necesitau a fi eliminate urgent. Cele constatate erau determinate preponderent de insuficienta finanţare, astfel la capitolul respectiv nefiind prevăzute mijloace financiare. În contextul problemelor în asigurarea condiţiilor tehnice de găzduire a echipamentului specializat şi a serverelor, este esenţială asigurarea unui nivel cât mai adecvat de echipare şi dotare a camerei de servere. Suplimentar, s-a menţionat arhitectura şi starea tehnică deplorabilă a reţelei locale din cadrul STI.
Urmare a verificărilor realizate, auditul denotă că, deşi au fost întreprinse acţiuni în vederea consolidării centrului de date din cadrul STI al MAI, nu a fost asigurată formarea capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare, reieşind din anvergura, complexitatea şi specificul funcţionării domeniului afacerilor interne. În acest context, se atestă externalizarea, pe parcursul perioadei de referinţă, a serviciilor respective, inclusiv prin servicii de colocare a serverelor deţinute. De menţionat că, potrivit motivaţiei entităţii, un factor determinant în acest context îl constituie nivelul redus de salarizare a personalului TI din sectorul public. De asemenea, un impediment major îl constituie lipsa resurselor financiare necesare sau dispersarea bugetelor instituţiilor la componenta TIC.
Totuşi, reieşind din cele expuse, precum şi din necesitatea asigurării unei autonomii complete (MAI fiind o structură care face parte din elementele ce asigură securitatea statului), auditul consideră importantă asigurarea formarea capacităţilor interne de gestiune independentă şi calitativă a tuturor proceselor tehnice necesare în viitorul cât mai apropiat. Astfel, se atestă implementarea parţială a recomandării nominalizate.
__________________________
29Contractul de achiziţionare a serviciilor publice nr.66/14 din 19.06.2014, încheiat între STI al MAI şi SC “InfoTrust Consulting” SRL, în continuare – Contractul nr.66/14 din 19.06.2014; Contractul nr.127/14 din 30.08.2014 şi Acordul adiţional la acesta nr.127-1-15 din 30.11.2014.
30Contractul nr.49/16 din 03.06.2016 de achiziţionare a serviciilor de transfer date între punctele de prezenţă ale MAI, precum şi serviciilor de creare şi mentenanţă a sistemului WAN MAI, încheiat între STI al MAI şi Î.S. “CTS”.
31Contractul de achiziţii nr.84/15 din 21.12.2015, servicii de consultanţă pentru implementarea sistemului de management al securităţii informaţiei (etapa 1) şi definirea modelului operaţional al STI conform principiilor ITSM, încheiat între STI al MAI şi SC “InfoTrust Consulting” SRL, în continuare – Contractul nr.84/15 din 21.12.2015.
| Recomandare:
4. Guvernului, în comun cu conducerea 4.3. Procuraturii Generale, Centrului Naţional Anticorupţie, Ministerului Afacerilor Interne, Ministerului Justiţiei şi Serviciului Vamal: 4.3.1. să asigure lansarea unui proces de conlucrare şi consultare reciprocă în vederea respectării prevederilor Legii nr.216-XV din 29.05.2003, conform competenţelor; 4.3.2. să ajusteze cadrul intern metodologic şi de reglementare în conformitate cu perspectivele automatizării proceselor aferente Legii nr.216-XV din 29.05.2003 |
Măsurile întreprinse:
- acţiunile expuse în pct.3.1, inclusiv: - constituirea grupurilor de lucru comune pentru elaborarea şi implementarea E-Dosar, elaborarea cadrului normativ aferent; - elaborarea proiectului de modificare a Legii nr.216-XV din 29.05.2003, care a fost coordonat/avizat de părţile implicate, la etapa actuală fiind în procedură de avizare pe extern; - instituirea în cadrul CNA a Direcţiei analiză operaţională şi evidenţă informaţională, cu atribuţii privind asigurarea evidenţei unice şi înregistrarea centralizată a infracţiunilor în conformitate cu Legea nr.216-XV din 29.05.2003, precum şi gestionarea şi prelucrarea informaţiilor din SI ale mai multor autorităţi publice în vederea asigurării unei conlucrări şi interacţiuni instituţionale mai eficiente; - asigurarea condiţiilor pentru interoperabilitatea SIA implementate de MAI, PG, MJ şi SV, inclusiv prin încheierea Acordurilor cu CGE privind utilizarea platformei MConnect; - iniţierea procedurii de integrare/interconectare a SIA E-Dosar, deţinut de PG, la SIA secundare ale Î.S. “CRIS “Registru””, Î.S. “Cadastru”, Î.S. “FiscServInform”, MAI, MJ, SV şi CNA; - asigurarea conectării, în anul 2016, a “Registrului persoanelor reţinute, arestate şi condamnate” al Departamentului instituţiilor penitenciare la platforma de interoperabilitate (MConnect), deţinută de CGE, iar în scopul conectării la platforma MConnect a PIGDau fost iniţiate lucrări de ajustare şi îmbunătăţire a sistemului care va permite realizarea conexiunii |
|
Efectul măsurilor întreprinse Deşi au fost întreprinse anumite acţiuni în această direcţie, se constată unele rezerve în aspectul conlucrării şi asigurării cadrului normativ intern în conformitate cu Legea nominalizată. Totodată, pe parcursul anului 2016 au fost create premise pentru consolidarea procesului respectiv |
|
În conformitate cu prevederile Legii nr.216-XV din 29.05.2003, participanţi la SIIA EICPPSI sunt organele de urmărire penală, instanţele judecătoreşti şi organele de executare a pedepsei privative de libertate. În acest sens, participanţii la SII se conduc de Ordinul interdepartamental nr.121/254/286-0/95 din 18.07.2008, care pe parcursul perioadei de referinţă nu a suferit modificări/ajustări.
În scopul asigurării implementării prevederilor legale, entităţile vizate au informat că conlucrează şi introduc informaţiile necesare în SIA RICC/ SIIA EICPPSI deţinut de MAI. Totuşi, potrivit motivaţiei STI al MAI, pe parcursul perioadei de referinţă nu au fost realizate progrese esenţiale în utilizarea SIA respectiv de către unii registratori ai acestuia, precum şi eliminarea neajunsurilor constatate de auditul precedent. Astfel, se denotă că organele teritoriale ale Procuraturii până la moment nu sunt conectate la SIA RICC, evidenţa centralizată a cauzelor penale care se află în gestiunea lor fiind efectuată de subdiviziunile de evidenţă ale Inspectoratelor de poliţie, situaţie similară perioadei anterioare.
Mai mult decât atât, urmare a analizelor efectuate, auditul denotă că, deşi au fost instituite grupuri de lucru pentru crearea SIA E-Dosar (aspect relevat şi în pct.2.2), acestea nu au funcţionat pe parcursul perioadei de referinţă, iar SIA respectiv, potrivit motivaţiei STI al MAI, este implementat exclusiv pentru necesităţile organelor de urmărire penală din cadrul Procuraturii (nefiind vizate organele de urmărire penală din cadrul altor autorităţi, cum ar fi SV, CNA, IG P şi DPF din cadrul MAI). Astfel, se relevă necesitatea intensificării acţiunilor în scopul asigurării unei conlucrări eficiente între autorităţile respective. Reieşind din cele expuse, auditul atestă implementarea parţială a recomandării.
|
Recomandare: 4. Guvernului, în comun cu conducerea: 4.4. Ministerului Muncii, Protecţiei Sociale şi Familiei, să examineze statutul personalului din domeniul tehnologiilor informaţionale şi comunicaţiilor în cadrul autorităţilor administraţiei publice centrale, precum şi nivelul de salarizare a acestuia, pentru a determina metode şi modele de motivare a lui, astfel încât să fie minimizată fluctuaţia cadrelor şi asigurate continuitatea şi durabilitatea procesului de dezvoltare a domeniului tehnologiilor informaţionale şi comunicaţiilor |
Măsurile întreprinse: Nu au fost realizate acţiuni în acest scop |
|
Efectul măsurilor întreprinse Nesoluţionarea aspectelor constatate menţine şi chiar amplifică problemele atestate de auditul precedent, caracterizate prin insuficienţa/lipsa capacităţilor necesare pentru gestionarea domeniului TIC în sectorul public, fluctuaţia frecventă a personalului, externalizarea masivă a serviciilor aferente TIC, fapt ce condiţionează cheltuieli suplimentare, riscuri de securitate, protecţie a datelor, continuitate a serviciilor şi dependenţa de specialiştii externi |
|
MMPSF, urmare a examinării HCC şi a problemei expuse, a comunicat că, potrivit prevederilor legislaţiei în vigoare, personalul din autorităţile publice care desfăşoară activităţi de administrare a sistemelor informaţionale are statut de personal care efectuează deservirea tehnică. Astfel, salarizarea persoanelor cu statut de funcţionari publici, inclusiv a celor din domeniul TIC, este reglementată de Legea nr.48 din 22.03.201232, iar unul din principiile de bază ale sistemului de salarizare este “echitate şi coerenţă”, conform căruia sistemul de salarizare creează oportunităţi egale prin reglementarea principiilor şi normelor unitare privind stabilirea salariului funcţionarului public. Salarizarea persoanelor care efectuează deservirea tehnică este reglementată de Legea nr.355-XVI din 23.12.200533, iar salariile de funcţie, stabilite în Anexa nr.8 la Lege, pentru specialiştii din domeniul TI sunt cu circa 15 la sută mai mari faţă de salariile de funcţie stabilite pentru specialiştii din alte domenii.
Totodată, la solicitarea repetată a echipei de audit, Ministerul a comunicat că statutul personalului care activează în cadrul autorităţilor publice centrale şi locale este reglementat de prevederile cadrului normativ relevant34, autor al cărora nu este MMPSF, respectiv, nu Ministerul urmează să examineze statutul personalului din domeniul TIC din cadrul autorităţilor publice centrale. Astfel, propunerea de a majora nivelul de salarizare pentru funcţiile publice din domeniul TIC va putea fi examinată în eventualitatea identificării de către MF a mijloacelor financiare necesare pentru a majora gradele de salarizare şi pentru alte categorii de funcţionari publici. In caz contrar, menţionează MMPSF, “sistemul existent de salarizare va fi distorsionat, deoarece, spre exemplu, gradul de salarizare pentru funcţia publică de consultant din cadrul ministerului este unic”.
Totuşi, verificările auditului denotă că, în scopul acoperirii necesităţilor TIC, insuficienţa şi chiar lipsa specialiştilor calificaţi pentru asigurarea mentenanţei, ajustării sau dezvoltării independente a SIA în cadrul MAI şi a instituţiilor subordonate, generează externalizarea serviciilor respective (de ex., încheierea contractelor de mentenanţă pentru SI exploatate/în curs de exploatare şi contactarea experţilor TIC pentru evaluarea/dezvoltarea arhitecturii TIC şi ToR pentru aplicaţiile ce urmează a fi achiziţionate). Acest fapt condiţionează efectuarea unor cheltuieli semnificative în acest sens, precum şi riscuri aferente securităţii şi integrităţii datelor, utilizării conforme şi eficiente a mijloacelor financiare publice.
De menţionat că problema fluctuaţiei cadrelor/specialiştilor TI din sectorul public, cauzată de salarizarea insuficientă a acestora, a fost abordată şi în cadrul misiunilor de audit anterioare ale Curţii de Conturi, inclusiv de auditul realizat în domeniul protecţiei datelor cu caracter personal, ca urmare fiind reiterată recomandarea şi în HCC nr.48 din 04.12.201635, până la moment însă nefiind întreprinse măsuri în acest sens.
În contextul celor expuse, recomandarea se califică ca neimplementată, aceasta fiind reiterată în HCC nr.48 din 05.12.2016.
__________________________
32Legea nr.48 din 22.03.2012 privind sistemul de salarizare a funcţionarilor publici.
33Legea nr.355-XVI din 23.12.2005 cu privire la sistemul de salarizare în sectorul bugetar.
34Legea nr.158-XVI din 04.07.2008 cu privire la funcţia publică şi statutul funcţionarului public; Legea nr.155 din 21.07.2011 pentru aprobarea Clasificatorului unic al funcţiilor publice, altor acte normative.
35HCC nr.48 din 04.12.2016 “Cu privire la Raportul de audit TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”.
1.2. Implementarea recomandărilor din Raportul de audit, în mare parte nu au avut efectul scontat.
|
Recomandare Conducerii MAI: 1. să definitiveze în regim de urgenţă Regulamentul privind organizarea şi funcţionarea Serviciului Tehnologii Informaţionale şi să-l înainteze Guvernului, pentru examinare şi aprobare în modul stabilit |
Măsurile întreprinse Prin Hotărârea Guvernului nr.754 din 12.09.2014 a fost elaborat Regulamentul privind organizarea şi funcţionarea STI din subordinea Ministerului Afacerilor Interne, a structurii şi efectivului-limită ale acestuia |
|
Efectul măsurilor întreprinse STI al MAI a fost instituţionalizat în conformitate cu cadrul normativ relevant |
|
Auditul precedent atestă că, în urma reformelor efectuate în cadrul MAI, a fost creat STI, căruia nu i s-a reglementat domeniul de activitate. Astfel, până la momentul raportării auditului, nu a fost aprobat un Regulament privind organizarea şi funcţionarea acestei structuri.
Verificările prezentei misiuni de audit atestă că Regulamentul privind organizarea şi funcţionarea STI al MAI a fost aprobat în modul stabilit36 abia la sfârşitul anului 2014, astfel fiind constatată implementarea recomandării înaintate. Totuşi, se remarcă neasigurarea condiţiilor necesare funcţionării adecvate, precum şi managementul defectuos pe parcursul perioadei de referinţă din partea STI al MAI, în aspectul realizării obiectivelor şi atribuţiilor delegate potrivit Regulamentului de organizare şi funcţionare al acestuia, fapt confirmat şi de auditul recent al Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier37. Totodată, unele aspecte ce au condiţionat nerealizarea conformă a obiectivelor determinate STI pe parcursul perioadei de referinţă sunt expuse şi în recomandarea 11.
__________________________
36Hotărârea Guvernului nr.754 din 12.09.2014 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Serviciului tehnologii informaţionale din subordinea Ministerului Afacerilor Interne, a structurii şi efectivului-limită ale acestuia”, în continuare – Hotărârea Guvernului nr.754 din 12.09.2016.
37HCC nr.12 din 05.04.2017 “Cu privire la Raportul auditului “Managementul sistemelor de supraveghere a traficului rutier””, în continuare – HCC nr.12 din 05.04.2017.
|
Recomandare Conducerii MAI: 2. să asigure elaborarea şi aprobarea documentelor aferente dezvoltării tehnologiilor informaţionale în conformitate cu direcţia de dezvoltare selectată; investiţiile să fie efectuate reieşind din perspectivele de integrare ulterioară în eventuala infrastructură tehnologică nouă şi de consolidare a capacităţilor tehnice interne |
Măsurile întreprinse: - evaluarea pe parcursul anului 201438 a stării curente pentru domeniul TIC pe dimensiunea MAI, cu elaborarea Planului de transformare a domeniului TIC în cadrul MAI; - pe parcursul anului 2015 STI al MAI a încheiat cu CGE Acordul privind prestarea serviciilor din platforma tehnologică guvernamentală comună (MCloud)39; - în temeiul ordinului MAI nr.195 din 04.07.201640, STI examinează centralizat propunerile cu privire la modul producerii şi furnizării serviciilor TIC către subdiviziunile MAI, în conformitate cu obiectivele Planului de transformare a domeniului TIC în cadrul MAI; - utilizarea, începând cu finele anului 2016, a platformei guvernamentale MCloud la elaborarea unor SI |
|
Efectul măsurilor întreprinse Deşi au fost identificate direcţiile de dezvoltare a TIC în cadrul MAI urmare a evaluării efectuate în 2014, totuşi realizarea acţiunilor aferente domeniului TI pe parcursul perioadei 2014-2015, precum şi lipsa unei Strategii privind TIC pentru 2018-2020, inclusiv a Planului de implementare a acesteia cu resursele financiare asigurate, racordate la obiectivele stabilite în documentele de politici privind e-Transformarea guvernării, nu asigură o viziune unificată privind modernizarea serviciilor publice prestate cetăţenilor, precum şi o eficientizare a activităţii MAI şi a instituţiilor din subordine, folosind soluţiile TIC |
|
Verificările auditului denotă că Planul de transformare a domeniului TIC în cadrul MAI, deşi a fost adus la cunoştinţă managementului instituţiilor vizate, nu a fost aprobat la nivel de MAI, acesta fiind utilizat doar pentru ghidare de către STI al MAI la planificarea acţiunilor din perioada de referinţă. Astfel, Fişele de proiect anexate la Planul de transformare nominalizat, formate din 36 de proiecte, sunt documente ce au stat la baza activităţilor de achiziţie ce vizează dezvoltarea domeniului TIC în cadrul MAI. Potrivit motivaţiei entităţii, proiectele respective au fost realizate neuniform din cauza insuficienţei de finanţare, care a impus etapizarea şi fragmentarea lor, pentru o mare parte din acestea fiind iniţiate activităţile de rigoare.
O analiză a documentelor enunţate atestă că propunerile de proiecte nu sunt în totalitate racordate la direcţia strategică privind e-Transformarea Guvernării41. Odată cu extinderea sferelor acoperite cu soluţii fiabile şi apariţia soluţiilor bazate pe infrastructura comună M-Cloud42, exercitarea responsabilităţilor în domeniul TIC în cadrul instituţiilor de stat urma să fie simplificată considerabil, prin utilizarea soluţiilor la nivel de servicii, platformă şi infrastructură, generând economii semnificative. Astfel, luând în calcul specificul activităţii MAI, este binevenită aplicarea treptată şi fructificarea beneficiilor platformei tehnologice comune M-Cloud, începând cu serviciile disponibile, până la crearea condiţiilor necesare pentru gestionarea independentă a soluţiilor TI prin crearea unui centru de calcul în cadrul Ministerului, dotat conform cerinţelor standardelor internaţionale şi a capacităţilor interne de gestionare a acestuia.
În conformitate cu cadrul normativ naţional43,44, MAI şi instituţiile din subordine urmau să asigure găzduirea SI noi pe platforma tehnologică guvernamentală comună (MCloud), migrarea SIA de pe platforma respectivă, precum şi utilizarea Platformei Guvernamentale de Registre şi Acte Permisive (PGRAP) ca primă opţiune de dezvoltare a SI de tip registre, neadmiţând crearea de noi infrastructuri proprii centralizate de servere şi echipamente de stocare (hardware), inclusiv procurarea licenţelor pentru componentele (software) infrastructurilor nou create, fără coordonarea cu Cancelaria de Stat, CGE şi MTIC. Verificările auditului atestă neconformarea entităţilor auditate la prevederile vizate şi achiziţionarea de către acestea, pe parcursul perioadei de referinţă, a echipamentelor hardware şi software.
Astfel, auditul recent al Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier a identificat abateri semnificative şi neconformităţi la efectuarea investiţiilor în TIC realizate pe parcursul perioadei 2014-2015. Se denotă lipsa unei direcţii unificate de dezvoltare a domeniului TIC în cadrul MAI şi de realizare a investiţiilor în TIC, neţinând cont de perspectivele de integrare ulterioară în infrastructura tehnologică guvernamentală.
Totodată, prezenta misiune de audit atestă achiziţionarea de către MAI şi instituţiile din subordine, pe parcursul perioadei de referinţă, inclusiv în anul 2016, a SI (SIA “Semnalări”, SI al BMA) în baza unei platforme WFMS45, fără coordonarea cu autorităţile responsabile, precum şi achiziţionarea de către STI al MAI a echipamentelor hardware şi software, a căror mentenanţă necesită mijloace financiare.
Auditul relevă necesitatea elaborării strategiei privind TIC la nivelul MAI, cu aprobarea în modul stabilit, corelată/racordată la obiectivele stabilite în documentele de politici privind e-Transformarea guvernării46, care să determine obiectivele procesului de transformare electronică a domeniului afacerilor interne, oferind o viziune unificată privind modernizarea serviciilor publice prestate cetăţenilor, eficientizarea activităţii MAI, precum şi instituţiilor din subordine, folosind soluţiile TIC. Strategia urmează să pună bazele unei abordări sistemice asupra investiţiilor inteligente în TIC şi sporirii capacităţii decizionale în domeniul afacerilor interne.
Ca urmare a celor menţionate, implementarea obiectivelor-cheie şi, implicit, valorificarea potenţialului de dezvoltare a domeniului în formatul propus de politicile aprobate nu pot fi realizate deoarece acestea nu au fost corelate cu resursele disponibile în bugetul de stat, astfel auditul constatând implementarea parţială a recomandării.
__________________________
38Contractul nr.66/14 din 19.06.2014, încheiat cu compania “Info-Trust Consulting” SRL.
39Acord privind prestarea serviciilor din platforma tehnologică guvernamentală comună (Mcloud), nr.MCloud/024/A din 12.06.2015.
40Ordinul MAI nr.195 din 04.07.2016 “Cu privire la implementarea practicilor de management centralizat al serviciilor de Tehnologia Informaţiei şi Comunicaţiilor în cadrul MAI”, care abrogă ordinul MAI nr.447 din 28.12.2012 “Cu privire la consolidarea şi dezvoltarea segmentului Tehnologiilor Informaţionale şi de Comunicaţii în cadrul MAI” şi ordinul de modificare a acestuia nr.33 din 11 februarie 2015.
41Hotărârea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”, în continuare – Hotărârea Guvernului nr.710 din 20.09.2011; Hotărârea Guvernului nr.857 din 31.10.2013 “Cu privire la Strategia naţională de dezvoltare a societăţii informaţionale “Moldova Digitală 2020””, în continuare – Hotărârea Guvernului nr.857 din 31.10.2013; Hotărârea Guvernului nr.656 din 05.09.2012 “Cu privire la aprobarea Programului privind Cadrul de Interoperabilitate”, în continuare - Hotărârea Guvernului nr.656 din 05.09.2012; Hotărârea Guvernului nr.404 din 02.06.2014 “Cu privire la pilotarea platformei de interoperabilitate”, în continuare – Hotărârea Guvernului nr.404 din 02.06.2014; Hotărârea Guvernului nr.128 din 20.02.2014 “Privind platforma tehnologică guvernamentală comună (MCloud)”, în continuare – Hotărârea Guvernului nr.128 din 20.02.2014; Hotărârea Guvernului nr.717 din 29.08.2014 “Privind platforma guvernamentală de registre şi acte permisive (PGRAP)”, în continuare – Hotărârea Guvernului nr.717 din 29.08.2014.
42Platforma tehnologică comună a Guvernului Republicii Moldova ce se implementează pe baza tehnologiei Cloud Computing (Paradigmă modernă de livrare a serviciilor TI din medii virtualizate).
43Pct.4 din Hotărârea Guvernului nr.128 din 20.02.2014.
44Pct.4 din Hotărârea Guvernului nr.710 din 29.08.2014.
45Platforma tehnologică WFMS (Workflow Management System) care este similară PGRAP.
46Hotărârea Guvernului nr.710 din 20.09.2011; Hotărârea Guvernului nr.857 din 31.10.2013; Hotărârea Guvernului nr.656 din 05.09.2012; Hotărârea Guvernului nr.404 din 02.06.2014; Hotărârea Guvernului nr.717 din 29.08.2014.
|
Recomandare Conducerii MAI: 3. să asigure un nivel cât mai înalt de implementare a controalelor generale, divizarea distinctă a domeniilor de responsabilitate, cu posibilitatea externalizării treptate a unor activităţi; |
Măsurile întreprinse: - prin HG nr.754 din 12.09.2014 a fost aprobat Regulamentul privind organizarea şi funcţionarea STI al MAI; - prin Dispoziţia STI nr.7 din 17.02.2014 a fost aprobată Politica de securitate informaţională a STI al MAI; - a fost aprobat Ordinul MAI nr.90 din 31.03.2016 “Cu privire la realizarea proiectului de consultanţă privind implementarea sistemului de management al securităţii informaţiei şi definirea modelului operaţional al STI conform principiilor ITSM”; - au fost achiziţionate servicii de consultanţă privind modelul operaţional conform principiilor ITSM şi cerinţelor SMSI47, cu elaborarea documentelor necesare în acest sens; - prin Ordinul MAI nr.247 din 23.08.2016 au fost puse în aplicare practicile de protecţie a datelor cu caracter personal în cadrul implementării serviciilor TIC, fiind aprobat Modelul tipizat de specificaţii non-funcţionale pentru achiziţia/dezvoltarea SI al MAI; - în anul 2017 a fost suplinită funcţia de auditor intern în cadrul STI al MAI; - a fost iniţiat procesul de reorganizare a STI al MAIîn vederea optimizării şi consolidării capacităţilor pe domeniile comunicaţii, administrare a infrastructurii TIC |
|
Efectul măsurilor întreprinse Neaplicarea corespunzătoare a controalelor generale determină riscuri majore aferente securităţii şi integrităţii datelor. Totodată, crearea condiţiilor necesare pe parcursul anului 2016, prin elaborarea cadrului regulator în conformitate cu standardele internaţionale şi bunele practici în domeniu, vin să asigure gestionarea adecvată a riscurilor respective |
|
Gestionarea conformă a domeniului TIC şi implementarea controalelor trebuie să fie realizate în baza standardelor şi bunelor practici internaţionale. Separarea (divizarea) responsabilităţilor este unul dintre cele mai importante aspecte ale securităţii unui sistem informaţional, indiferent dacă este vorba despre securitatea unei instituţii, unui sistem sau doar a unei funcţii separate. ISO/IEC 27001:200848 este un standard prin care se pot reglementa politicile şi procedurile de securitate la nivel de organizaţie sau de unitate funcţională, adresate în scopul definit prin procesul de implementare a unui SMSI.
În condiţiile în care SI gestionează date cu caracter personal ori secret, capacitatea instituţiei de a gestiona adecvat activele informaţionale şi de a asigura la un nivel înalt securitatea acestora este o condiţie-cheie necesară aplicării unui management decizional eficient. Astfel, potrivit concluziilor auditului precedent, rezultatele evaluării efectuate au atestat un nivel redus de implementare a controalelor generale TI şi deficienţe considerabile în documentarea proceselor conexe.
Se relevă că, odată cu aprobarea Regulamentului privind organizarea şi funcţionarea STI din subordinea MAI49, au fost create condiţii privind segregarea funcţiilor aferente domeniului TIC. Totodată, deşi a fost aprobată Politica de securitate informaţională a STI al MAI, care conţine prevederile minime privind asigurarea securităţii informaţionale, acestea nu au fost implementate în mod adecvat, fapt constatat şi în cadrul auditului Curţii de Conturi privind managementul sistemelor de monitorizare a traficului rutier50.
Mai mult decât atât, urmare a evaluărilor efectuate în cadrul STI al MAI şi BMA, prezentul audit atestă de asemenea un nivel redus de implementare a controalelor generale TI şi deficienţe în documentarea proceselor conexe, ceea ce condiţionează riscuri aferente securităţii informaţiei şi protecţiei datelor cu caracter personal.
De menţionat că, în vederea asigurării instrumentelor de evaluare şi gestiune a riscurilor, precum şi de implementare a SMSI ca activităţi ce fac parte din controalele interne pe segmentul TIC, urmează a fi aprobate şi puse în aplicare documentele aferente.
Auditul concluzionează că, deşi au fost întreprinse unele măsuri, acestea nu au avut un impact cuantificabil la înlăturarea deficienţelor constatate anterior. Totodată, se denotă că acţiunile realizate pe parcursul anului 2016 au creat condiţiile necesare în vederea îmbunătăţirii situaţiei. Ca urmare, recomandarea se consideră parţial implementată.
__________________________
47Contractul nr.84/15 din 21.12.2015.
48ISO/IEC 27001:2008 – Information technology /Security techniques/Information security management systems/ Requirements (tehnologii informaţionale/tehnici de securitate/sisteme de management al securităţii informaţionale/cerinţe).
49Hotărârea Guvernului nr.754 din 12.09.2014.
50HCC nr.12 din 05.04.2017.
|
Recomandare Conducerii MAI: 4. să acorde prioritate utilizării soluţiilor gata pentru automatizarea proceselor, întru excluderea dependenţei de furnizori şi persoane-cheie, astfel putând a fi obţinute beneficii considerabile şi plusvaloare în termene şi perspective de lungă durată |
Măsurile întreprinse: - evaluarea complexă, pe parcursul anului 2014, a stării curente a domeniului TIC pe dimensiunea MAI, cu elaborarea Planului de transformare aferent; - crearea grupurilor de lucru sectoriale pentru implementarea proiectelor TIC51; - achiziţionarea,pe parcursul anului 2016, a serviciilor de consultanţă52 şi asigurarea elaborării caietelor de sarcini privind automatizarea proceselor de lucru operaţionale ale MAI (6 procese definite), în vederea implementării unui flux automatizat de lucru la nivelul întregii instituţii; - crearea condiţiilor pentru achiziţionarea, la sfârşitul anului 2016, a soluţiilor de platformă de tip WFMS (Work Flow Management System) pentru automatizarea activităţilor-cheie pe domenii de activitate ale MAI, gestiunea semnalărilor53 şi a proceselor-cheie de business de la BMA54; - iniţierea, la sfârşitul anului 2016, a automatizării proceselor-cheie de business ale MAI pe platforma de tip WFMS, activităţi care la moment sunt în proces de realizare, SIA fiind amplasate pe platforma tehnologică guvernamentală MCloud |
|
Efectul măsurilor întreprinse Acordarea priorităţii de utilizare a soluţiilor de tip WFMS pentru automatizarea proceselor, îndeosebi a platformei guvernamentale, ar exclude dependenţa de furnizori şi persoane-cheie, astfel putând fi obţinute beneficii şi plusvaloare în termene şi perspective de lungă durată. |
|
Potrivit auditului precedent, pentru un domeniu atât de critic şi strategic, precum este cel al MAI, în cazul soluţiilor de automatizare, o deosebită atenţie trebuie acordată continuităţii proceselor, precum şi redundanţei soluţiilor, pentru a nu compromite procesele de bază. Astfel, este importantă utilizarea produselor recunoscute la nivel internaţional ce se livrează “la pachet” (COTS ), în locul celor elaborate de la zero, fiind evitată necesitatea înlocuirii totale a soluţiilor în cazul necesităţii efectuării de ajustări, precum şi exclusă dependenţa de un agent economic sau de un grup restrâns de persoane. Deşi în cazul achiziţionării de soluţii gata cheltuielile iniţiale vor fi mai mari, beneficiile se vor obţine în urma excluderii situaţiilor descrise în continuare, precum şi datorită posibilităţii de diversificare a soluţiilor de mentenanţă.
Unul din proiectele aferente Planului de transformare a domeniului TIC al MAI vizează definirea proceselor-cheie de business ale Ministerului şi constituie temei pentru celelalte proiecte, precum: implementarea workflow procese pe platforma de tip WFMS (Work Flow Management System); implementarea aplicaţiei pentru gestiunea sesizărilor la poliţie, implementarea aplicaţiei privind dirijarea operaţională.
După cum s-a menţionat anterior (pct.2), deşi în contextul instituirii platformei guvernamentale PGRAP55, ca parte componentă a MCloud, Ministerul şi instituţiile din subordine urmau să considere utilizarea PGRAP ca primă opţiune la dezvoltarea serviciilor electronice, precum şi sistemelor informaţionale de tip registre şi eliberare de acte permisive, încheind acorduri cu CGE, se constată neconformarea instituţiilor la Hotărârea Guvernului nominalizată, astfel ratând oportunităţile oferite de platforma guvernamentală56, prin achiziţionarea platformei WFMS pentru automatizarea activităţilor instituţionale şi a soluţiilor software.
Potrivit motivaţiei entităţii, printre impedimentele în realizarea recomandării respective se pot enunţa: necesitatea respectării procedurii de achiziţii, care în unele situaţii este condiţionată de lipsa unor ofertanţi alternativi (de ex., prezentarea unei oferte pentru mai multe proceduri iniţiate pe segmentul TI sau chiar lipsa ofertelor); necesitatea etapizării implementării noilor sisteme aplicative sau dezvoltării acestora din cauza insuficienţei/limitării resurselor financiare sau descentralizării bugetelor, precum şi din cauza că sistemele informaţionale sunt în esenţă irepetabile, fiind necesar un efor suplimentar pentru adaptarea acestora la cadrul operaţional şi legislativ naţional. Mai mult decât atât, STI nu dispune la moment de personal angajat capabil şi independent de a realiza configurările aferente implementării unui sistem similar complex oferit de PGRAP. Dezvoltarea sistemelor informaţionale cu resurse proprii este dificilă din cauza remunerării scăzute a angajaţilor din sectorul public, ceea ce nu permite instituţiilor publice din subordinea MAI să angajeze cadre de înaltă calificare pentru gestionarea resurselor TI şi promovarea acestora în prestarea serviciilor TIC.
Analizând explicaţiile entităţilor privind utilizarea soluţiilor aferente platformei guvernamentale, auditul constată că promovarea insuficientă şi lipsa unei monitorizări asupra utilizării soluţiilor/platformelor guvernamentale condiţionează un nivel redus de cunoaştere de către acestea a obiectivelor şi funcţionalităţilor lor, precum şi riscul utilizării ineficiente a resurselor.
Reieşind din cele expuse, se constată implementarea parţială a recomandării.
__________________________
51Grupul de lucru sectorial pe dimensiunea tehnologii informaţionale: Ordinul MAI nr.55 din 27.02.2014 cu privire la asigurarea implementării Matricei de politici în domeniul liberalizării regimului de vize, revizuit prin Ordinul nr.213 din 22.07.2014 cu privire la instituirea grupului de lucru tematic interdepartamental pentru implementarea proiectelor TI aferente Matricei de politici în domeniul liberalizării regimului de vize.
52Contractul nr.26/15 din 25.02.2015 privind elaborarea caietelor de sarcini privind automatizarea proceselor de lucru operaţionale MAI (etapa 1), încheiat între STI al MAI şi compania “Proeuroconsult” SRL.
53Contractul nr.155AP din 08.12.2016 de achiziţionare a serviciilor de automatizare a business proceselor cheie MAI şi soluţii IT&C (etapa II), încheiat între MAI şi compania “Bassystem” SRL.
54Contractul nr.112 din 09.12.2016 de achiziţionare a serviciilor de automatizare a business proceselor cheie BMA şi asigurare a interoperabilităţii cu sistemele externe, încheiat între BMA şi compania “Esempla System” SRL.
55Pct.4 din Hotărârea Guvernului nr.717 din 29.08.2014.
56Pct.5 din Regulamentul privind utilizarea şi administrarea platformei guvernamentale de registre şi acte permisive (PGRAP), aprobat prin Hotărârea Guvernului nr.717 din 29.08.2014.
|
Recomandare Conducerii MAI: 5. să adopte politicile de rigoare în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi managementului resurselor (activelor) |
Măsurile întreprinse: - prin Dispoziţia STI nr.7 din 17.02.2014 a fost aprobată Politica de securitate informaţională a STI al MAI; - prin Dispoziţia STI nr.39 din 01.08.2014 a fost aprobat documentul de definire a arhitecturii TIC vizionare; - în contextul realizării Proiectului de implementare în cadrul MAI a SMSI şi de definire a modelului operaţional al STI conform principiilor ITSM, în baza Contractului nr.84/15 din 21.12.201557, pe parcursul anului 2016, au fost elaborate proiecte de documente pentru asigurarea implementării SMSI în cadrul MAI, şi anume proiectele: Politica MAI pentru securitatea informaţiei şi Regulamentul cu privire la managementul securităţii informaţiei în cadrul MAI, Standardele pentru securitatea informaţiei în cadrul MAI etc., care urmează a fi aprobate şi implementate în modul stabilit; - prin Ordinul MAI nr.389 din 09.12.2016 a fost aprobat Ghidul de management al riscurilor în cadrul MAI; - prin Ordinul MAI nr.247 din 23.08.2016 au fost puse în aplicare practicile de protecţie a datelor cu caracter personal în cadrul implementării serviciilor TIC, fiind aprobat Modelul tipizat de specificaţii non-funcţionale pentru achiziţia/dezvoltarea SI a MAI; - prin Ordinul BMA nr.88 din 15.12.2015 au fost aprobate Regulamentul privind securitatea şi protecţia datelor cu caracter personal la prelucrarea acestora în cadrul SI gestionate de BMA şi Regulamentul privind prelucrarea informaţiilor ce conţin date cu caracter personal în Subsistemul informaţional al BMA |
|
Efectul măsurilor întreprinse Crearea condiţiilor necesare pentru asigurarea securităţii informaţionale şi evaluarea riscurilor |
|
Potrivit constatărilor auditului precedent, au fost identificate numeroase domenii care necesită îmbunătăţiri. Astfel, cel mai problematic aspect care necesită a fi îmbunătăţit, pentru asigurarea unei gestiuni eficiente a domeniului TIC în cadrul MAI (în general) şi a instituţiilor subordonate (în particular) trebuie considerată abordarea constructivă de către conducere a implementării pe scară largă a instrumentelor manageriale şi a procedurilor, prin adoptarea politicilor în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi cel al resurselor (activelor).
Auditul relevă că, deşi au fost aprobate, prin Dispoziţia STI nr.7 din 17.02.2014, politicile minime în domeniile securităţii informaţionale, implementarea defectuoasă/necorespunzătoare a prevederilor politicii menţionate, precum şi imperfecţiunea acesteia au fost atestate atât de prezenta misiune de audit, la evaluarea controalelor TIC aferente unor SIA, cât şi de auditul recent al Curţii de Conturi privind managementul sistemelor de monitorizare a traficului rutier58.
Potrivit motivaţiei entităţii, drept impedimente în realizarea recomandării în cauză sunt menţionate insuficienţa specialiştilor calificaţi în domeniul TIC, precum şi reglementarea lacunară la nivel naţional, care urmează a fi depăşită prin realizarea activităţilor din Programul naţional de Securitate Cibernetică a Republicii Moldova pentru anii 2016-202059.
Auditul relevă că, la consolidarea cadrului de reglementare în domeniul securităţii TIC entitatea urmează să ţină cont şi de Cerinţele minime obligatorii de securitate cibernetică60, aprobate recent. Astfel, se conchide că MAI a demarat acţiunile necesare pentru consolidarea cadrului aferent securităţii informaţionale şi gestionării riscurilor aferente, proiectele elaborate urmând a fi aprobate şi implementate, deci recomandarea este implementată.
__________________________
57Contractului nr.84/15 din 21.12.2015 încheiat cu “Info-Trust Consulting” SRL.
58HCC nr.12 din 05.04.2017.
59Hotărârea Guvernului nr.811 din 29.10.2015 “Privind aprobarea Programului naţional de securitate cibernetică a Republicii Moldova pentru anii 2016-2020”.
60Hotărârea Guvernului nr.201 din 28.03.2017 “Privind aprobarea Cerinţelor minime obligatorii de securitate cibernetică”.
|
Recomandare Conducerii MAI: 6. să consolideze cadrul de reglementare şi cel administrativ aferente gestiunii activelor în conformitate cu politica în domeniul gestiunii riscurilor |
Măsurile întreprinse: - prin Ordinul MAI nr.247 din 23.08.2016 au fost puse în aplicare practicile de protecţie a datelor cu caracter personal în cadrul implementării serviciilor TIC, fiind aprobat Modelul tipizat de specificaţii non-funcţionale pentru achiziţia/dezvoltarea SI al MAI; - urmare a contractării unor servicii cu suportul experţilor în domeniul TIC, a fost elaborat, pe parcursul anului 2016, cadrul regulator în domeniul gestionării riscurilor de securitate, inclusiv Procedura privind analiza şi evaluarea riscurilor de securitate a informaţiei, la moment fiind în proces de avizare şi urmând a fi transmis spre aprobare în modul stabilit; - prin Ordinul MAI nr.389 din 09.12.2016 a fost aprobat Ghidul de management al riscurilor în cadrul MAI; - a fost elaborat proiectul Ordinului MAI “Cu privire la aprobarea Regulamentului privind utilizarea şi administrarea Reţelei corporative de arie largă WAN a Ministerului Afacerilor Interne” |
|
Efectul măsurilor întreprinse Realizarea unor acţiuni de rigoare în termene oportune asigură supravegherea riscurilor privind gestionarea conformă a activelor, inclusiv a riscurilor aferente securităţii informaţionale |
|
Analizând acţiunile întreprinse, îndeosebi pe parcursul anului 2016, auditul constată că au fost asigurate condiţiile necesare pentru organizarea implementării recomandării, prin urmare aceasta este parţial implementată.
|
Recomandare Conducerii MAI: 7. să implementeze controale manageriale distincte pentru administrarea şi monitorizarea contractelor încheiate |
Măsurile întreprinse: - efectuarea în anul 2016 a misiunii de audit intern privind activitatea STI al MAI pentru perioada 2014 - 9 luni ale anului 2016 de către subdiviziunea de audit intern din cadrul MAI; - suplinirea funcţiei de auditor intern în cadrul STI al MAIla sfârşitul trimestrului I al anului 2017; - prin Ordinul MAI nr.389 din 09.12.2016 a fost aprobat Ghidul de management al riscurilor în cadrul MAI; - prin Ordinul MAI nr.247 din 23.08.2016 au fost puse în aplicare practicile de protecţie a datelor cu caracter personal în cadrul implementării serviciilor TIC, fiind aprobat Modelul tipizat de specificaţii non-funcţionale pentru achiziţia/dezvoltarea SI al MAI; - prin Ordinul MAI nr.195 din 04.07.2016 au fost implementate practicile de management centralizat al serviciilor TIC în cadrul MAI |
|
Efectul măsurilor întreprinse Crearea condiţiilor pentru gestionarea eficientă a contractelor încheiate la nivelul MAI |
|
Verificările auditului au constatat unele rezerve în aspectul administrării şi gestionării conforme a contractelor încheiate pe parcursul perioadei de referinţă, îndeosebi a unor contracte aferente mentenanţei SI. De menţionat că, în contextul deficienţelor şi neconformităţilor constatate de auditul Curţii de Conturi privind managementul sistemelor de supraveghere video pentru perioada 2014-2015, precum şi constatărilor prezentei misiuni, controalele efectuate pe parcursul perioadei de referinţă nu au fost eficiente şi necesită îmbunătăţiri stringente. Totodată, potrivit motivaţiei entităţii, Direcţia audit intern din cadrul MAI realizează periodic activităţi de verificare şi control al modului de administrare a bunurilor materiale, a contractelor încheiate, inclusiv a realizării lor de către părţile contractante (subdiviziunile subordonate MAI). Astfel, în anul 2016, în cadrul misiunii de audit intern care a vizat exclusiv activitatea STI în calitate de autoritate care gestionează domeniul TIC, a fost evaluată conformitatea gestionării contractelor de achiziţie încheiate, drept urmare fiind înaintate un şir de recomandări în vederea eliminării neajunsurilor constatate în acest sens.
Reieşind din cele expuse, precum şi din faptul că pe parcursul anului 2016 au fost organizate condiţiile necesare pentru gestionarea conformă şi eficientă a contractelor aferente, recomandarea se consideră parţial implementată.
|
Recomandare Conducerii MAI: 8. să efectueze o inventariere a SI, precum şi a contractelor aferente mentenanţei, dezvoltării ulterioare şi extinderii acestora, pentru a exclude cazurile de dependenţă în acest domeniu de un anumit furnizor |
Măsurile întreprinse: - în cadrul externalizării serviciilor de audit TIC, conform contractului nr.66/14 din 19.06.201461, a fost efectuată inventarierea SI, cu elaborarea arhitecturii de aplicaţii în cadrul MAI; - iniţierea la sfârşitul anului 2016 a inventarierii SI din cadrul MAI şi a contractelor de mentenanţă aferente în scopul actualizării informaţiilor de rigoare62 |
|
Efectul măsurilor întreprinse Deţinerea unei imagini exhaustive a SI şi a resurselor informaţionale ale MAI, care necesită a fi actualizată în prezent, exclude cazurile de dublare a eforturilor şi de dependenţă de un anumit furnizor |
|
Auditul relevă că arhitectura aplicaţiilor include lista resurselor informaţionale, catalogul registrelor de stat şi redundanţa celor utilizate în cadrul MAI. De menţionat că documentele nu au fost aprobate la nivelul de management al instituţiei (STI sau MAI), nefiind asigurată actualizarea acestora până la moment.
Totodată, verificările auditului constată că pe parcursul perioadei de referinţă nu a fost efectuată o inventariere şi o monitorizare a contractelor aferente mentenanţei, dezvoltării ulterioare şi extinderii acestora, ceea ce a condiţionat un şir de deficienţe şi neconformităţi în acest sens, aspecte constatate şi de auditul Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier63. De menţionat că pe parcursul desfăşurării prezentei misiuni de audit, STI a realizat inventarierea contractelor de mentenanţă a SIA gestionate.
Potrivit motivaţiei entităţii, un impediment în implementarea recomandării îl constituie necesitatea respectării procedurii de achiziţii, care în unele situaţii este condiţionată de lipsa unor ofertanţi alternativi (de ex., prezentarea unei oferte la mai multe proceduri iniţiate pe segmentul TI sau chiar lipsa ofertelor).
În contextul celor expuse, precum şi având în vedere faptul că, în scopul actualizării informaţiei, prioritizarea şi estimarea stadiului de implementare/operaţionalizare a fiecărui SI, STI al MAI a iniţiat inventarierea SI la nivelul MAI, auditul constată implementarea parţială a recomandării în cauză.
__________________________
61Contractul nr.66/14 din 19.06.2014 “Privind prestarea serviciilor de audit TIC în scopul evaluării complexe a stării curente pentru domeniul TIC şi elaborare a planului de transformare a domeniului TIC în cadrul MAI”, încheiat cu SC “Info-Trust Consulting” SRL, în continuare – Contractul nr.66/14 din 19.06.2014.
62Ordinul STI nr.12 din 24.11.2016.
63HCC nr.12 din 05.04.2017.
|
Recomandare Conducerii MAI: 9. să evalueze situaţia existentă privind necesitatea de investiţii în domeniul TIC, prioritizând investiţiile în baza unor argumentări tehnico-economice fiabile |
Măsurile întreprinse: - contractarea serviciilor de evaluare a TIC la nivelul MAI pe parcursul anului 2014; - elaborarea Planului de transformare a domeniului TIC în cadrul MAI, cu determinarea priorităţilor aferente dezvoltării sectorului64 |
|
Efectul măsurilor întreprinse Deşi au fost identificate necesităţile de dezvoltare a domeniului TIC în cadrul MAI, lipsa unei prioritizări a acestora în contextul unei evaluări adecvate privind resursele necesare generează riscuri pentru realizarea conformă a acestora |
|
Verificările auditului denotă că, deşi a fost efectuată o evaluare a situaţiei existente privind necesitatea de investiţii în domeniul TIC din cadrul MAI pe parcursul anului 2014, Planul de transformare a domeniului TIC în cadrul MAI nu a fost aprobat prin ordinul ministrului, rezultatele fiind raportate conducerii Ministerului şi conducătorilor subdiviziunilor beneficiare. Totodată, se constată că proiectele în domeniul TIC, implementate începând cu anul 2015, au luat ca bază portofoliul de proiecte aferent Planului de transformare nominalizat, contractele de achiziţii fiind aliniate la proiectele respective.
Totuşi, auditul constată lipsa prioritizării investiţiilor TIC în baza unor argumentări tehnico-economice. Reieşind din cele relatate, auditul relevă necesitatea elaborării unei Strategii în domeniul TIC la nivel de MAI, ca urmare a unei evaluări obiective, prioritizând investiţiile în baza unei argumentări tehnico-economice fiabile. Astfel, recomandarea de audit este parţial implementată.
__________________________
64Acestea însă nu sunt în totalitate racordate la direcţiile strategice aferente politicii de e-Transformare a guvernării.
|
Recomandare Conducerii Oficiului Naţional Interpol (BNC Interpol): 10. să asigure încheierea acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat în conformitate cu regulamentele din domeniu |
Măsurile întreprinse: - a fost elaborat proiectul Acordului de cooperare informaţională între IGP şi SIS pe segmentul accesării/procesării datelor din bazele de date ale OIPC Interpol, care la moment este în proces de semnare; - pe parcursul anului 2017 urmează a fi iniţiată elaborarea unui proiect de Acord de cooperare informaţională şi cu Departamentul Poliţiei de Frontieră al MAI |
|
Efectul măsurilor întreprinse Neîncheierea acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat condiţionează materializarea/persistenţa riscurilor constatate de auditul precedent în procesul de interacţiune informaţională a instituţiilor de stat cu BNC Interpol |
|
Potrivit constatărilor auditului precedent, reieşind din prevederile “Interpol′s rules on the processing of data”, consultarea informaţiilor din bazele de date ale OIPC Interpol sau preluarea datelor din acestea urmează să reprezinte obiectul unor acorduri între BNC Interpol şi autoritatea respectivă. Astfel, la momentul efectuării auditului nu existau acorduri valabile privind schimbul de date sau accesul la bazele de date ale OIPC Interpol. Luându-se în calcul caracterul sensibil şi confidenţial al datelor, stipularea şi respectarea exactă a condiţiilor şi normelor legale sunt esenţiale, fiind necesară semnarea cât mai urgentă a acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat, conform competenţelor (Departamentul Poliţiei de Frontieră al MAI, precum şi cu posesorul Registrului de stat al transporturilor şi al Registrului de stat al conducătorilor de vehicule etc.).
Astfel, urmare a examinării informaţiilor parvenite de la IGP, în scopul asigurării coordonării şi dezvoltării procesului de acordare a asistenţei reciproce între autorităţile competente de aplicare a legii pe plan intern şi internaţional pentru prevenirea şi combaterea criminalităţii organizate transfrontaliere, auditul constată iniţierea acţiunilor necesare în vederea formalizării procesului vizând accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către autorităţile responsabile.
Reieşind din cele expuse, auditul relevă implementarea parţială a recomandării. De menţionat că unul din impedimentele în realizarea recomandării respective îl constituie nesoluţionarea problemei ce ţine de desemnarea posesorilor Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule (aspect descris în pct.2.3.).
|
Recomandare Conducerii MAI, în comun cu MTIC şi Cancelaria de Stat: 11. să instituţionalizeze Serviciul Tehnologii Informaţionale al MAI în măsura în care să se asigure durabilitatea activităţii acestuia, în aspectul cadrului normativ, de reglementare şi de standarde |
Măsurile întreprinse: - prin Hotărârea Guvernului nr.754 din 12.09.2014 a fost aprobat Regulamentul privind organizarea şi funcţionarea Serviciului tehnologii informaţionale din subordinea MAI, a structurii şi efectivului-limită ale acestuia; - în baza Contractului nr.84/15 din 21.12.2015, în primul semestru al anului 2016 au fost elaborate un şir de documente, inclusiv: analiza viziunii şi necesităţilor pentru managementul serviciilor TIC reflectată în Raportul de confirmare a necesităţilor MAI privind managementul serviciilor TIC, care la moment sunt la etapa de definitivare şi aprobare de către conducerea MAI; - prin Ordinul MAI nr.195 din 04.07.2016 au fost puse în implementare practicile de management centralizat al serviciilor TIC în cadrul MAI; - prin Ordinul MAI nr.247 din 23.08.2016 a fost aprobat Modelul tipizat de specificaţii non-funcţionale pentru achiziţia/dezvoltarea de sisteme informatice ale MAI; - pe parcursul anului 2016 a fost revizuită structura şi Regulamentul de organizare şi funcţionare a STI, fiind înaintate propuneri de optimizare/îmbunătăţire a activităţii acestuia |
|
Efectul măsurilor întreprinse Instituţionalizarea STI al MAI, cu stabilirea obiectivelor şi atribuţiilor corespunzătoare. Totodată, necorelarea obiectivelor/atribuţiilor delegate la resursele disponibile (umane, financiare etc.) au condiţionat neîndeplinirea adecvată a acestora, precum şi o utilizare ineficientă a fondurilor publice. Activităţile realizate pe parcursul anului 2016 asigură organizarea condiţiilor necesare pentru consolidarea cadrului normativ şi a capacităţilor STI în vederea asigurării unei activităţi eficiente în domeniul TIC |
|
Gestionarea eficientă a domeniului TIC în cadrul MAI presupune existenţa unei subdiviziuni structurale cu capacităţi şi împuterniciri importante, pentru a putea acoperi marea diversitate de procese interne şi externe, astfel încât eforturile şi investiţiile să fie materializate cu rezultate performante şi să aducă plusvaloare. Potrivit auditului precedent, reieşind din anvergura, complexitatea şi specificul funcţionării MAI, precum şi din necesitatea asigurării unei autonomii complete, este importantă asigurarea formării capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare în viitorul cât mai apropiat. Astfel, se concluzionează că, în cadrul STI al MAI, urmare a retragerii statutului de funcţionar public şi calificării specialiştilor în domeniul TIC drept personal tehnic, a fost constatată o fluctuaţie masivă a personalului, majoritatea persoanelor-cheie demisionând şi, ca rezultat, agravându-se situaţia care şi aşa era dificilă.
Analizele efectuate de audit relevă că, în contextul aprobării Regulamentului privind organizarea şi funcţionarea STI al MAI65, subdiviziunii i-au fost prevăzute un şir de competenţe/atribuţii în scopul acordării suportului necesar Ministerului şi instituţiilor din subordine în realizarea obiectivelor strategice şi prestarea serviciilor publice şi guvernamentale gestionate prin aplicarea TIC.
Potrivit motivaţiei entităţii, după reorganizarea din 2014, numărul funcţiilor de personal specializat în TIC s-a diminuat, ceea ce a condiţionat impedimente majore în realizarea obiectivelor trasate şi optarea pe externalizarea serviciilor aferente TIC pe parcursul perioadei de referinţă. Astfel, deşi pe parcursul anului 2015, de la instituţionalizarea Serviciului au fost valorificate unele segmente importante ale reformei instituţionale şi organizaţionale, totuşi disfuncţionalităţi majore în activitatea STI al MAI pe perioada 2014-2015 au fost constatate de auditul recent al Curţii de Conturi privind managementul sistemelor de supraveghere video66.
Mai mult decât atât, o analiză a achiziţiilor în domeniul TIC efectuate pe parcursul perioadei de referinţă de către STI al MAI denotă că acestea cuprind în principiu activităţile de bază delegate instituţiei, inclusiv atribuţii aferente funcţiilor de: prestare a serviciilor în domeniul TIC aferente Ministerului, coordonare a procesului de planificare strategică în domeniul TIC pentru Minister etc., aspecte redate în Anexa nr.2 la prezentul Raport de audit.
De menţionat că MAI a identificat carenţele şi necesităţile de consolidare a capacităţilor instituţionale ale STI, reflectate în Foaia de parcurs pentru anii 2016-201867, pentru implementarea recomandărilor analizei funcţionale a MAI în acest sens fiind trasate mai multe acţiuni care sunt în derulare şi urmează a fi efectuate, printre care se regăseşte şi focusarea STI al MAI prioritar doar pe segmentul TIC şi managementul serviciilor TIC68.
Potrivit motivaţiei entităţii, STI al MAI a identificat proiectul de structură organizatorică la elaborarea căruia s-a ţinut cont de modelul de viitor pentru managementul serviciilor TI în cadrul MAI. În etapa nemijlocit următoare, în contextul adoptării la 16.12.2016 a Legii privind funcţionarul public cu statut special din cadrul MAI (se impune necesitatea aplicării unor paşi de modificare a statelor de personal, precum şi a cadrului de reglementări adiţionale, cum ar fi fişele de post, statele de personal, regulamentele subdiviziunilor STI pentru asigurarea concordanţei cu legea menţionată), activităţile vor continua în vederea asigurării durabilităţii activităţii STI din cadrul MAI şi implementării (punerii în aplicare) modelului operaţional al Serviciului, conform principiilor de MSTI.
În contextul celor specificate, concluzionăm că pe parcursul anului 2016 au fost asigurate condiţiile necesare de consolidare a cadrului normativ şi a capacităţilor STI în vederea desfăşurării unei activităţi eficiente în domeniul TIC. Astfel, recomandarea se consideră parţial implementată.
__________________________
65Hotărârea Guvernului nr.754 din 12.09.2014.
66HCC nr.12 din 05.04.2017.
67Ordinul MAI nr.340 din 18.12.2015 şi Ordinul MAI nr.309 din 05.10.2016 “Cu privire la aprobarea Foii de parcurs pentru implementarea recomandărilor analizei funcţionale a MAI”: “se constată că: “Capacitatea STI de îndeplinirea atribuţiilor este afectată de insuficienţa resurselor umane, materiale şi financiare. Funcţiile vacante nu pot fi ocupate de specialişti pregătiţi în domeniul TIC (programatori şi administratori TIC) din cauza salarizării derizorii. Mai mult, se constată că nu se poate asigura specializarea personalului prin cursuri pe subdomeniile de programare, administrarea bazelor de date şi reţelelor de calculatoare. Drept urmare, pentru administrarea bazelor de date, infrastructurii TIC şi dezvoltarea lor se contactează serviciile companiilor specializate şi ale experţilor din afara instituţiei”.
68“Modificarea regulamentelor de activitate ale subdiviziunilor MAI prin includerea doar a sarcinilor specifice domeniului de activitate a acestora” şi “Ajustarea structurii organizatorice şi atribuţiilor funcţionale ale unităţilor structurale ale STI conform Modelului de viitor pentru managementul serviciilor TI în cadrul MAI identificat”.
|
Recomandare Conducerii MAI: 12. identificarea, elaborarea şi aprobarea regulamentelor necesare funcţionării registrelor deţinute |
Măsurile întreprinse: - prin Ordinul MAI nr.82 din 28.03.2016 a fost aprobat Regulamentul privind organizarea şi funcţionarea SIA “Baza de date a actelor normative departamentale ale Ministerului Afacerilor Interne”; - prin Hotărârea Guvernului nr.965 din 17.11.2014 a fost aprobat Regulamentul privind organizarea şi funcţionarea SASCR “Controlul traficului”; - Prin Ordinul comun al Ministerului Afacerilor Interne, Ministerului Transporturilor şi Infrastructurii Drumurilor, Ministerului Sănătăţii şi Biroului Naţional de Statistică nr.335/224/827/81 din 26.10.2016 au fost aprobate Instrucţiunile privind evidenţa accidentelor rutiere; - au fost elaborate regulamentele, precum şi asigurată înregistrarea în Registrul de evidenţă a operatorilor de date cu caracter personal, deţinut de CNPDCP, a SI gestionate de MAI şi STI, după cum urmează: “Registrul dactiloscopic”, SI “Protecţia Copiilor”, SACR “Controlul traficului”, SIA “Registrul informaţiilor criminalistice şi criminologice”, “Evidenţa corespondenţei şi petiţiilor”; “Supraveghere prin mijloace video”, “Evidenţa resurselor umane”, “Evidenţa contabilă”, “Control acces”; - prin Ordinul STI nr.12 din 24.11.2016 s-a dispus inventarierea SI în cadrul MAI |
|
Efectul măsurilor întreprinse Înregistrarea datelor în unele sisteme informaţionale existente, precum şi accesul la acestea în unele cazuri nu sunt organizate în modul stabilit de cadrul legal |
|
Auditul precedent a constatat lipsa, în mare parte, a regulamentelor de ţinere a registrelor MAI, fapt ce contravine art.16 alin.(3) din Legea nr.71-XVI din 22.03.2007.
Urmare a verificărilor efectuate, auditul atestă că, deşi au fost realizate anumite acţiuni, până în prezent pentru unele registre gestionate nu au fost aprobate regulamentele de organizare şi funcţionare. Astfel, se exemplifică: Registrul de stat al armelor, Registrul dactiloscopic, Registrul accidentelor rutiere, SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, inclusiv pentru SI implementate pe parcursul anilor 2015-2016, pentru care nu au fost aprobate, în modul stabilit, nici Concepţiile corespunzătoare în conformitate cu cadrul normativ relevant (SIA “Semnalări la poliţie”, SI “XData”; SI pentru analiza inteligentă a informaţiei privind riscurile şi ameninţările de integritate instituţională etc.).
Totodată, auditul subliniază necesitatea revizuirii unor Regulamente, inclusiv a concepţiilor aprobate în scopul actualizării acestora şi corespunderii cadrului normativ în vigoare, respectiv, pentru SIA RICC, SIIAMA, SASCR “Controlul traficului”, SIA “Registrul dactiloscopic”, SIA “Registrul accidentelor rutiere”.
În contextul celor menţionate şi având în vedere că după definitivarea inventarierii iniţiate de STI la sfârşitul anului 2016 şi implementării proceselor de ITSM şi SMSI, urmează a fi întreprinse acţiunile necesare, recomandarea se apreciază ca parţial implementată.
|
Recomandare Conducerii MAI: 13. efectuarea unei inventarieri generale şi multilaterale a registrelor, proceselor aferente formării lor, cu identificarea şi desemnarea univocă a proprietarilor datelor |
Măsurile întreprinse: - efectuarea unei inventarieri generale a registrelor pe parcursul perioadei 2014-201569 la Aparatul central al MAI şi toate subdiviziunile subordonate, precum şi la organele de drept (PG, CNA, MJ); - prin Ordinul STI nr.12 din 24.11.2016 s-a dispus inventarierea SI din cadrul MAI |
|
Efectul măsurilor întreprinse Obţinerea unei informaţii privind SI şi resursele informaţionale deţinute, cu determinarea proprietarilor datelor este necesară în vederea evitării fragmentării şi divizării domeniilor supuse automatizării |
|
Urmare a evaluărilor efectuate, în cadrul MAI au fost identificate registre de diferit calibru, importanţă şi stare. Dintre acestea, potrivit dimensiunilor şi conţinutului lor, registrele au fost considerate de importanţă sporită, arhitectura de date fiind caracterizată de o interferenţă şi dependenţă inerentă de sursele externe. Astfel, pentru unele SI au fost elaborate Fişe care includ informaţii relevante aferente SIA respective.
Totodată, se constată că nu a fost asigurată evaluarea proceselor de formare a unor registre de importanţă majoră (spre exemplu, SIA RICC, SIA REC), precum şi identificarea/desemnarea univocă a proprietarilor datelor, acţiunile respective, inclusiv actualizarea listei SI implementate pe parcursul anului perioadei de referinţă, urmând a fi realizate în cadrul inventarierii iniţiate la sfârşitul anului 2016.
Reieşind din cele expuse, auditul constată implementarea parţială a recomandării menţionate.
__________________________
69Contractul nr.19/14 din 23.01.2014, încheiat între STI al MAI şi SC “Info-Trust Consulting” SRL.
|
Recomandare Conducerii MAI: 14. elaborarea şi publicarea unui catalog privind registrele deţinute, conţinutul şi proprietarul fiecăruia dintre ele, pentru identificarea căilor unificate omogene de automatizare, precum şi pentru prezentarea datelor către părţile interesate, în modul stabilit de legislaţie |
Măsurile întreprinse: - pe parcursul anului 2014 a fost efectuată o evaluare a SI deţinute, fiind elaborate Fişe aferente SIA de importanţă majoră, precum şi descrisă arhitectura curentă de date – diagramele fluxurilor de date, arhitectura de aplicaţii; - prin Ordinul STI nr.12 din 24.11.2016 s-a dispus inventarierea SI din cadrul MAI |
|
Efectul măsurilor întreprinse Deşi au fost realizate anumite acţiuni, se relevă că lipsa unei informaţii/evidenţe exhaustive privind registrele deţinute de MAI, a conţinutului şi proprietarului fiecăruia condiţionează riscul dezvoltării în paralel a SIA care automatizează procese similare, fragmentarea şi divizarea domeniilor supuse automatizării |
|
În cadrul realizării planurilor de acţiuni şi a altor sarcini, Guvernul numeşte diferiţi responsabili, activităţile având caracteristici şi principii similare, indicând clar asupra necesităţii de asigurare a unui mediu şi format unificat de gestionare a TIC.
Verificările auditului denotă că MAI nu deţine în prezent un catalog actualizat al registrelor deţinute, în acest context fiind iniţiată o inventariere a acestora la sfârşitul anului 2016. De menţionat că registrele, serviciile şi datele prezintă interes atât în aspectul afacerilor interne, asigurării ordinii publice, exercitării justiţiei, actului de guvernare, cât şi pentru prestarea serviciilor către diferite părţi interesate şi furnizarea datelor către alte instituţii de stat. Astfel, deţinerea şi publicarea unui catalog al registrelor deţinute ar asigura identificarea căilor de omogenizare a automatizării, precum şi prezentarea datelor către părţile interesate.
Potrivit motivaţiei entităţii, publicarea unui catalog de registre deţinute nu este o obligaţiune imperativă statuată prin careva acte normative. Mai mult, difuzarea (acordarea accesului necontrolat/public la datele respective) informaţiilor privind registrele deţinute, conţinutul şi proprietarul fiecăruia dintre el ar putea avea un impact negativ şi afecta securitatea acestor resurse informaţionale.
Reieşind din cele menţionate, recomandarea se consideră neimplementată.
|
Recomandare Conducerii MAI: 15. transmiterea atribuţiilor aferente formării registrelor către subiecţii rapoartelor juridice, în conformitate cu prevederile legale, incluzând în acordurile respective toate cerinţele şi condiţiile privind exercitarea atribuţiilor de rigoare |
Măsurile întreprinse: - conform situaţiei la 30.06.2016, au fost semnate 56 de memorandumuri încheiate de MAI cu alte autorităţi statale; - au fost încheiate 8 acorduri privind schimbul de informaţii între MAI/STI şi unii registratori/furnizori ai SIA RICC |
|
Efectul măsurilor întreprinse Organizarea înregistrării datelor în SI existente, precum şi accesul la acestea în modul stabilit de cadrul legal |
|
Potrivit auditului precedent, deşi conform Legii nr.71-XVI din 22.03.2007 MAI, în calitate de posesor al unor registre, urma să asigure delegarea către deţinători şi/sau registratori, în mod documentat, a unor drepturi aferente formării registrelor în cauză, s-a constatat nerealizarea acestor prevederi. Drept rezultat, înregistrarea datelor în sistemele informaţionale existente, precum şi accesul la acestea nu sunt organizate în modul stabilit de cadrul legal.
Urmare a analizei informaţiilor prezentate, se relevă că pentru unele SI deţinute de MAI nu au fost încheiate acorduri cu subiecţii rapoartelor juridice (de ex., SIA RAR, SIA REC, inclusiv SIA “Controlul traficului” etc.). De menţionat că, în cadrul inventarierii care la moment este în proces de realizare este necesar a fi asigurată delegarea către deţinători şi/sau registratori, în mod documentat, a unor drepturi aferente formării registrelor în cauză în conformitate cu cadrul legal în vigoare.
În contextul celor expuse, precum şi ţinând cont că la moment se întreprind acţiuni în acest scop, auditul constată implementarea parţială a recomandării.
|
Recomandare Conducerii MAI: 16. să asigure finalizarea digitizării şi verificării datelor de pe suport de hârtie, necesare automatizării proceselor în domeniul combaterii criminalităţii |
Măsurile întreprinse: - la situaţia din I trimestru 2017, digitizarea şi verificarea datelor pe suport de hârtie a fost realizată în proporţie de 64%, fiind un proces continuu; - începând cu 01.10.2014, în cadrul fişierului a fost reconceptualizată procedura de punere în evidenţă centralizată a informaţiei cu caracter criminal în conturul automatizat al SIA RICC, fără completarea fişelor de evidenţă primară |
|
Efectul măsurilor întreprinse Digitizarea fişierelor necesare automatizării proceselor în domeniul combaterii criminalităţii ar asigura completitudinea datelor din SIA RICC şi eficientizarea activităţilor aferente |
|
Auditul precedent a concluzionat că o problemă considerabilă în asigurarea completitudinii datelor este faptul că o mare parte din informaţia necesară funcţionării SIA RICC şi, în special, în aspectul automatizării complete a procedurii de eliberare a cazierului judiciar se păstrează în format de hârtie (“Fişierul nominal”) în arhiva MAI. Necesitatea digitizării arhivei STI al MAI este impusă de tendinţa de creştere a popularităţii e-serviciilor. În acest context, auditul a constatat că, potrivit actelor prezentate de persoana responsabilă din cadrul entităţii şi conform declaraţiilor acesteia, au fost digitizate aproximativ 28% din cartelele conţinute în “Fişierul nominal” al MAI.
Verificările auditului relevă că, deşi nu a fost asigurată finalizarea digitizării datelor de pe suport de hârtie, necesare automatizării proceselor în domeniul combaterii criminalităţii, MAI depune eforturi în acest scop. Potrivit motivaţiei entităţii, procesul de digitizare este unul continuu, respectiv, nu va avea o finalitate, dat fiind faptul că cauzele penale sunt intentate zilnic, respectiv, informaţia în privinţa acestora este digitizată permanent. Reieşind din cele expuse, recomandarea de audit se consideră parţial implementată.
|
Recomandare Conducerii MAI: 17. să asigure instrumente şi metode pentru analiza şi evaluarea performanţelor şi capacităţilor echipamentului şi infrastructurii existente, pentru excluderea suprasolicitării mijloacelor tehnice sau crearea situaţiilor de risc |
Măsurile întreprinse: evaluarea pe parcursul anului 2014 a infrastructurii TIC deţinută de MAI, fiind elaborat Programul de informatizare al MAI care conţine propuneri şi instrucţiuni ce vizează sistemul de administrare tehnică şi monitorizare continuă a SI |
|
Efectul măsurilor întreprinse Neasigurarea instrumentelor necesare şi a metodelor pentru evaluarea performanţelor şi capacităţilor, infrastructurii existente generează riscuri de suprasolicitare a mijloacelor tehnice şi probleme în asigurarea continuităţii şi fiabilităţii sistemului |
|
Potrivit concluziilor auditului precedent, funcţionalităţile SIIA EICPPSI/SIA RICC nu se utilizează în măsură deplină, datele nu sunt completate integral, unele contururi ce presupun volume mari de date nu se utilizează, participanţii externi au o prezenţă minimă, iar structura şi modul de funcţionare a sistemului nu sunt optime (inclusiv din cauza lipsei de clasificatori şi identificatori). În consecinţă, odată cu completarea datelor restante, popularea cu date a tuturor contururilor, integrarea de noi module, precum şi cu conectarea tuturor participanţilor la sistem, cerinţele faţă de capacităţile şi performanţele echipamentului vor creşte considerabil. Ministerul nu a efectuat o analiză privind capacitatea echipamentului şi nivelurile-limită acceptabile funcţionării. Astfel, acest fapt trebuie considerat drept o problemă serioasă în asigurarea continuităţii şi fiabilităţii sistemului, constituind o prioritate pentru viitorul apropiat. Suplimentar, trebuie luată în calcul învechirea morală şi fizică a echipamentului, care va necesita a fi renovat/ înlocuit.
Verificările auditului relevă că, deşi a fost realizată evaluarea infrastructurii TIC deţinută de MAI, nu au fost întreprinse măsurile necesare prin asigurarea instrumentelor şi metodelor pentru analiza şi evaluarea performanţelor şi capacităţilor echipamentului şi infrastructurii existente aferente SIIA EICPPSI/SIA RICC, în vederea excluderii suprasolicitării mijloacelor tehnice sau creării situaţiilor de risc. Potrivit motivaţiei entităţii, la moment este identificată o insuficienţă acută de echipamente necesare, fapt ce amplifică riscul de suprasolicitare a mijloacelor tehnice. În context, auditul atestă implementarea parţială a recomandării.
|
Recomandare Conducerii MAI: 18. să prevadă posibilitatea de asigurare a finanţării adecvate a lucrărilor privind crearea unui centru de date performant şi modern, în conformitate cu standardele internaţionale în domeniu |
Măsurile întreprinse: acţiunile descrise în cerinţa din pct.4.2. - au fost achiziţionate bunuri şi servicii pentru organizarea infrastructurii Centrului de date în cadrul STI al MAI; - pe parcursul anului 2016 a fost achiziţionată infrastructura de reţea transfer securizat de date a centrului de date (servicii de configurare a reţelei transfer date a centrului de date; echipamente pentru infrastructura transfer date) |
|
Efectul măsurilor întreprinse: Asigurarea condiţiilor necesare pentru crearea unui centru de date modern în cadrul STI. Totodată, se atestă lipsa/insuficienţa capacităţilor interne necesare pentru gestionarea Centrului creat, fapt ce limitează realizarea obiectivelor propuse şi condiţionează persistenţa neconformităţilor aferente controalelor TI din cadrul instituţiilor MAI (de ex., BMA), precum şi externalizarea serviciilor de mentenanţă a TIC şi colocare a echipamentului deţinut pe parcursul perioadei de referinţă |
|
Potrivit motivaţiei entităţii, pe parcursul perioadei de referinţă au fost identificate resursele necesare de finanţare în acest scop din contul suportului bugetar în cadrul Matricei de politici în domeniul liberalizării regimului de vize, precum şi resurselor bugetului de stat. Verificările auditului au constatat că, deşi au fost întreprinse acţiuni în vederea modernizării Centrului de date de la nivelul STI al MAI, insuficienţa capacităţilor interne pentru gestionarea adecvată a acestuia limitează atingerea scopurilor propuse.
De asemenea, urmare a examinărilor efectuate, auditul a constatat unele neconformităţi aferente controalelor TIC la nivelul centrului de date din cadrul BMA. Astfel, până în prezent nu s-a făcut un efort direcţionat de sistematizare şi de organizare a diferitor componente TI din cadrul acestuia, în contextul în care gestionarea echipamentelor, cât şi a aplicaţiilor este realizată de BMA, care nu dispune la moment de personal capabil să asigure administrarea adecvată a lor.
Auditul denotă că o eventuală externalizare a serviciilor de mentenanţă către Centrul de date creat în cadrul STI al MAI, în condiţiile consolidării capacităţilor Serviciului, ar fi o soluţie optimă pentru instituţiile din subordinea MAI.
În contextul celor expuse, auditul relevă implementarea parţială a recomandării.
|
Recomandare Conducerii MAI: 19. să asigure un proces eficient de gestiune a proiectelor de automatizare a proceselor, astfel încât să fie excluse cazurile de dublare, suprapunere sau fragmentare neîntemeiată a proceselor |
Măsurile întreprinse: - crearea pe parcursul anului 2014 a grupurilor de lucru pe dimensiunea TIC70,71; - asigurarea realizării72 auditului TIC pe parcursul anului 2014, cu elaborarea Planului de transformare a domeniului TIC în cadrul MAI şi a portofoliului de proiecte aferent (36 de proiecte); - realizarea schimbului de experienţă cu colegii din Turcia privind managementul proiectelor TIC, iniţierea elaborării unui soft specializat în acest sens; - în cadrul realizării Contractului nr.26/15 din 25.02.201573, au fost definite şi descrise procesele de bază ale MAI, fiind elaborate caietele de sarcini pentru 6 activităţi de bază (gestiunea semnalărilor, procedura penală şi contravenţională, managementul consemnelor, integritatea instituţională şi activitatea specială de investigaţii), în vederea implementării unui flux automatizat de lucru la nivelul întregii organizaţii – WFMS; - dezvoltarea, pe parcursul anului 2016, a SIA pentru automatizarea proceselor de business, utilizând platforma WFMS. Astfel,este în proces de implementare automatizarea proceselor privind gestiunea semnalărilor (SIA semnalări) şi activitatea specială de investigaţii prin automatizarea procesului de business la nivel de IGP |
|
Efectul măsurilor întreprinse Deşi au fost întreprinse acţiuni în vederea eficientizării gestionării proiectelor, în perioada 2014-2015 au fost admise neconformităţi şi deficienţe. Totodată, pe parcursul anului 2016 activitatea de automatizare a fost orientată pe descrierea proceselor de business în vederea implementării unui flux automatizat de lucru la nivelul instituţiilor |
|
După cum a fost menţionat anterior, activităţile prevăzute în Planul de transformare a domeniului TIC, elaborat în anul 2014, necesită a fi revăzut în scopul racordării la direcţiile strategice aferente politicilor în domeniul e-transformare a Guvernării. Astfel, pe parcursul perioadei 2014-2015, deficienţe şi neconformităţi majore în gestionarea proiectelor TIC, inclusiv cazuri de dublare, suprapunere sau fragmentare neîntemeiată a proceselor au fost atestate în cadrul auditului recent al Curţii de Conturi privind managementul sistemelor de supraveghere a traficului rutier. Se denotă că Programul de informatizare al MAI conţine inclusiv propuneri ce vizează procesele şi ciclurile de lucru necesare a fi optimizate, revizuite. Unul din aceste proiecte propuse în vederea realizării este implementarea funcţiei de management al proiectelor TIC la nivel de MAI, care are ca obiectiv asigurarea capabilităţilor de rigoare pentru ca proiectele Ministerului să fie implementate într-o manieră controlată, în limite de buget agreate şi producând rezultatele şi beneficiile scontate.
Potrivit motivaţiei entităţii cu referire la procedurile de automatizare a procesului penal, în prezent se evaluează posibilitatea achiziţionării serviciilor de configurare a proceselor respective pentru necesităţile organelor de urmărire penală din IGP, DPF în cadrul SI E-Dosar, care se implementează de către Procuratura Generală.
Reieşind din cele expuse, auditul atestă implementarea parţială a recomandării.
__________________________
70Ordinul MAI nr.55 din 27.02.2014 “Cu privire la asigurarea implementării Matricei de politici în domeniul liberalizării regimului de vize”, modificat prin Ordinul nr.213 din 22.07.2014 cu privire la instituirea grupului de lucru tematic interdepartamental pentru implementarea proiectelor TI aferente Matricei de politici în domeniul liberalizării regimului de vize.
71Ordinul interministerial al MAI nr.208 din 15.07.2014 cu privire la instituirea Grupului de lucru interdepartamental pentru realizarea componentei A 3.3 din cadrul Matricei de politici în domeniul liberalizării regimului de vize.
72Potrivit Contractului nr.66/14 din 19.06.2014.
73Contractul nr.26/15 din 25.02.2015 încheiat între STI al MAI şi SC “Proeuroconsult” SRL privind achiziţionarea serviciilor de consultanţă pentru elaborarea caietelor de sarcini aferente 6 activităţi de bază ale MAI (gestiunea semnalărilor, procedura penală şi contravenţională, managementul consemnelor, integritatea instituţională şi activitatea specială de investigaţii).
|
Recomandare Conducerii MAI: 20. să asigure semnarea şi realizarea acordurilor privind schimbul de date necesare funcţionării SIIA EICPPSI/SIA RICC |
Măsurile întreprinse: Au fost încheiate acorduri privind schimbul de informaţii între MAI şi alte instituţii din ţară şi de peste hotare, dintre care, în perioada de referinţă – 8 cu registratorii şi furnizorii SIA RICC74 |
|
Efectul: Asigurarea cu datele necesare funcţionării SIA respectiv, în conformitate cu cadrul normativ în vigoare |
|
Auditul precedent a constatat că actualii participanţi la Sistem au atribuţii de registratori75 şi asigură formarea resursei informaţionale a organelor de drept, în lipsa acordurilor semnate cu deţinătorul şi posesorul SIIA EICPPSI/SIA RICC – MAI, fapt ce contravine art.13 din Legea nr.71-XVI din 22.03.2007.
La situaţia din 27.04.2017, s-a constatat că, din întreaga listă de pasibili participanţi (registratori) la SIIA EICPPSI/SIA RICC, sunt înregistrate, în calitate de utilizatori/registratori, subdiviziunile MAI, SV, PG, CNA, SIA, Ministerul Apărării, Departamentul Instituţiilor Penitenciare al MJ, Inspectoratul Naţional de Probaţiune al MJ etc.
Analizând acţiunile realizate, auditul atestă implementarea recomandării înaintate.
__________________________
74Acordul nr.8/001 din 28.12.2015 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu Departamentul Instituţiilor Penitenciare al Ministerului Justiţiei; Acordul nr.8/002 din 03.03.2016 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu Marele Stat Major al Armatei Naţionale; Acordul nr.8/004 din 24.05.2016 privind schimbul de informaţii şi colaborare interinstituţională, încheiat cu Consiliul Superior al Magistraturii (în numele instanţelor judecătoreşti); Contractul nr.7 din 27.09.2013 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu SIS; Contractul nr.81/14/73 din 28.08.2014 privind accesul la Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, încheiat cu Serviciul Protecţie şi Pază de Stat; Acordul din 27.07.2015 privind schimbul de informaţii şi colaborare între Serviciul Tehnologii Informaţionale al MAI şi Uniunea Naţională a Executorilor Judecătoreşti.
75Hotărârea Guvernului nr.633 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”; Hotărârea Guvernului nr.328 din 24.05.2012 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”, în continuare – HG nr.328 din 24.05.2012.
|
Recomandare Conducerii MAI: 21. să asigure, până la finalizarea perioadei de deservire curente, completarea şi actualizarea setului de documente aferente funcţionării şi gestionării sistemului, în conformitate cu cadrul normativ existent, în comun cu furnizorul soluţiei tehnice a SIIA EICPPSI/ SIA RICC |
Măsurile întreprinse: definitivarea ghidurilor de utilizare a SI |
|
Efectul măsurilor întreprinse Neajustarea SIA la modificările cadrului normativ-legislativ, precum şi a documentaţiei aferente pe parcursul perioadei de referinţă generează impedimente în realizarea obiectivelor Sistemului |
|
Luând în considerare că abia după darea în exploatare a Sistemului (sfârşitul anului 2016) au fost contractate servicii de mentenanţă a SIA RICC, până în prezent nu au fost realizate modificări în SIA nominalizat, precum şi completări/actualizări ale setului de documente aferente, neconformităţile constatate de auditul precedent rămân neeliminate. Pe lângă aceasta, odată cu intrarea în vigoare la 01.01.2017 a Contractului cu privire la prestarea serviciilor de mentenanţă a SIA RICC76, angajaţii STI au identificat, sistematizat şi înaintat Prestatorului unele propuneri de modificare ce necesită a fi operate în Sistem, inclusiv în scopul conformării la modificările legislaţiei în vigoare, la moment acestea fiind în proces de examinare şi executare.
În contextul celor menţionate, se relevă că actualizarea documentaţiei aferente SI urmează a fi realizată pe parcursul anului curent, recomandarea fiind atestată ca implementată parţial.
__________________________
76Contractul nr.67/16 din 21.12.2016 “Cu privire la prestarea serviciilor de mentenanţă a sistemelor informatice gestionate de STI al MAI” (Sistemul Informaţional Automatizat “Registrul Informaţiei Criminalistice şi Criminologice”), încheiat între STI al MAI şi Î.S. “Centrul de Telecomunicaţii Speciale”, în continuare – Contractul nr.67/16 din 21.12.2016.
|
Recomandare Conducerii MAI: 22. să asigure elaborarea şi aprobarea documentelor aferente proceselor ciclului de viaţă al sistemului pentru perioada de mentenanţă şi să identifice mijloace financiare pentru realizarea acestora |
Măsurile întreprinse: - elaborarea caietelor de sarcini pentru serviciile de mentenanţă ale SIA gestionate, inclusiv a SIA RICC; - încheierea, pe parcursul perioadei de referinţă, a contractelor de mentenanţă pentru unele SI gestionate, pentru SIA RICC – abia la sfârşitul anului 2016 |
|
Efectul măsurilor întreprinse Crearea condiţiilor pentru asigurarea continuităţii/calităţii SI şi conformarea la cerinţele cadrului normativ relevant. Totodată,lipsa sau ineficienţa documentării a unor procese ale ciclului de viaţă al produselor software are un impact considerabil asupra procesului în întregime |
|
Auditul precedent a constatat că procesul de achiziţionare şi implementare a SII EICPPSI/RICC a fost documentat insuficient. Calitatea implementării şi mentenanţei unui sistem software depinde de calitatea de documentare a etapelor de planificare.
Toate cerinţele faţă de modul de documentare a modificărilor şi faţă de actualizarea documentaţiei tehnice sunt stipulate exact în cadrul normativ şi în standardele existente.
Potrivit motivaţiei entităţii, pe parcursul perioadei de referinţă mentenanţa SIIA EICPPSI/SIA RICC a fost asigurată de către personalul specializat din cadrul STI al MAI, aceasta axându-se în principiu doar pe administrarea şi oferirea suportului tehnic pentru utilizatori. Pentru conformarea la principiile stabilite de cadrul normativ77, abia în anul bugetar 2016 au fost identificate resursele financiare necesare pentru contractarea serviciilor de mentenanţă a SIA RICC78, valabile pentru anul 2017.
Verificările auditului relevă unele carenţe în aspectul asigurării documentelor aferente proceselor ciclului de viaţă al sistemului pentru perioada de mentenanţă, mai ales în contextul externalizării serviciilor de mentenanţă pentru SI gestionate de STI. Astfel, auditul atestă documentarea insuficientă a procesului respectiv, în conformitate cu cadrul normativ în vigoare79: Plan de mentenanţă, estimarea costurilor, rapoarte privind urmărirea intervenţiilor de mentenanţă, solicitări de mentenanţă, procese-verbale de predare-primire etc. Mai mult decât atât, auditul atestă lipsa unei argumentări economico-financiare asupra necesităţilor de dezvoltare a SIA, inclusiv a SIA RICC la etapa premergătoare, ceea ce condiţionează riscul majorării nejustificate a valorii contractului încheiat.
Totodată, verificările auditului denotă că STI al MAI şi BMA nu ţin un jurnal al adresărilor/solicitărilor de intervenţie pentru SIA, fapt ce face dificilă evaluarea temeiului de iniţiere a proceselor de ajustare/dezvoltare a SI gestionate. Astfel, deşi au fost identificate mijloace financiare pentru mentenanţa unor SI, în unele cazuri acestea nu au fost utilizate eficient şi conform, condiţionând riscuri şi pentru continuitatea SI respective.
Reieşind din cele constatate, auditul atestă implementarea parţială a recomandării.
__________________________
77Reglementarea tehnică RT 3837065 - 002:2006 “Procesele ciclului de viaţă al software-lui”, aprobată prin Ordinul MTI nr.78 din 01.06.2006.
78Contractul nr.67/16 din 21.12.2016.
79Ordinul ministrului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006 (în continuare – Ordinul ministrului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.2006).
|
Recomandare Conducerii MAI: 23. să asigure un proces continuu de instruire a personalului specializat care este antrenat în gestiunea sistemelor informaţionale |
Măsurile întreprinse: participarea la cursurile de perfecţionare, atelierele privind schimbul de experienţă cu alte ţări |
|
Efectul măsurilor întreprinse Dezvoltarea competenţelor profesionale în domeniul TIC |
|
Potrivit constatărilor auditului precedent, rolul MAI în domeniul combaterii criminalităţii informatice şi gestiunea TIC este esenţial, fiind mandatorie dezvoltarea capacităţilor şi competenţelor nu doar ale subdiviziunilor specializate, ci şi ale personalului în întregime, începând cu consolidarea capacităţilor STI. Totodată, se relevă că în cadrul STI al MAI, în urma retragerii statutului de funcţionar public şi calificării specialiştilor în domeniul TIC drept personal tehnic, a fost constatată o fluctuaţie masivă a personalului, majoritatea persoanelor-cheie demisionând şi, ca rezultat, agravându-se situaţia care şi aşa era dificilă.
Auditul relevă că, deşi pe parcursul perioadei de referinţă MAI a asigurat participarea la diverse instruiri a personalului specializat, ţinând cont de carenţele constatate în cadrul prezentei misiuni, este necesară intensificarea măsurilor în vederea consolidării capacităţilor umane de gestiune a TIC, care ar exclude dependenţa de părţile externe şi minimizarea riscurilor aferente externalizării serviciilor respective. De menţionat că un impediment major în consolidarea şi menţinerea capacităţilor interne de gestiune a TIC îl constituie fluctuaţia frecventă a personalului specializat, condiţionată inclusiv de nesoluţionarea problemei privind salarizarea. Astfel, auditul relevă executarea parţială a recomandării în cauză.
|
Recomandare Conducerii MAI: 24. să asigure elaborarea cadrului metodologic şi de reglementare intern necesar funcţionării şi utilizării tuturor elementelor funcţionale componente ale SIIA EICPPSI/SIA RICC |
Măsurile întreprinse: Definitivarea instrucţiunilor de utilizare a SIIA EICPPSI/SIA RICC (8 ghiduri) |
|
Efectul măsurilor întreprinse Asigurarea cadrului de reglementare necesar funcţionării şi utilizării SIA respectiv |
|
Verificările auditului atestă implementarea recomandării. Totuşi, ţinând cont de faptul că SIIA EICPPSI/SIA RICC nu întruneşte toate prevederile/funcţionalităţile specificate în Concepţia SIA RICC80, precum şi de dezvoltările ulterioare preconizate a fi realizate în cadrul serviciilor de mentenanţă a SIA respectiv pe parcursul anului 2017, se relevă necesitatea revizuirii/ajustării cadrului normativ-metodologic necesar funcţionării acestuia.
__________________________
80Hotărârea Guvernului nr.633 din 06.06.2007.
|
Recomandare Conducerii MAI: 25. să asigure o documentare detaliată adecvată a procesului de efectuare a copiilor de rezervă, cu testarea acestora |
Măsurile întreprinse: - efectuarea copiilor de rezervă a SIA; - în contextul realizării Contractului nr.84/15 din 21.12.2015, au fost elaborate proiecte de documente pentru asigurarea implementării SIMS, care include şi un document ce conţine prevederi generale aferente realizării şi testării copiilor de rezervă. Acesta urmează a fi aprobat la nivel de MAI; - încheierea, la sfârşitul anului 2016, a Contractului de mentenanţă a SIA RICC |
|
Efectul măsurilor întreprinse Lipsa unei proceduri clare privind efectuarea şi testarea copiilor de rezervă, precum şi documentarea acestora expune Sistemul la riscul de neasigurare a continuităţii activităţii |
|
Auditul precedent a constatat că documentarea procesului şi procedurilor aferente restabilirii datelor şi funcţionalităţii SIIA EICPPSI/SIA RICC din copiile de rezervă nu este suficientă.
Verificările prezentei misiuni denotă că, deşi potrivit motivaţiei entităţii, pe parcursul perioadei de referinţă copiile de rezervă pentru SIIA EICPPSI/RICC se efectuau zilnic în mod automatizat de Sistem, cu asigurarea stocării acestora pe un dispozitiv de stocare, păstrat în afara zonei de amplasare a informaţiilor şi a soft-ului de bază, la solicitarea echipei de audit entitatea nu a putut prezenta documente confirmative în acest sens.
Mai mult decât atât, entitatea a comunicat despre faptul că până în prezent nu dispune de o procedură de efectuare/testare a copiilor de rezervă, aceasta urmând a fi elaborată în cadrul executării prevederilor Contractului de mentenanţă a SIA RICC81.
Auditul denotă că, deşi cerinţele cu privire la soluţionarea incidentelor şi de efectuare a copiilor de rezervă pentru SIA RICC şi alte 5 SI sunt definite în contractele de mentenanţă82, STI nu deţine proceduri suficiente şi adecvate de control şi monitorizare/evaluare a nivelurilor de îndeplinire a serviciilor prestate.
În acest sens, se constată că nu au fost definite planurile de asigurare a disponibilităţii pentru segmentele gestionate, care ar include: analiza de risc a componentelor infrastructurii şi propunerilor privind valorile KPI, propuneri privind Planul de Back-up; definirea procedurilor de reacţie şi restabilire în caz de dezastru în baza Back-up; testarea planului de continuitate. De asemenea, deşi în prezent beneficiarul (STI) nu are acces la bazele de date ale SIA respective, conform Contractelor de mentenanţă acesta este responsabil de restabilirea datelor pierdute din copiile de rezervă proprii. Ţinând cont că în SI a căror mentenanţă a fost externalizată se prelucrează date cu caracter personal speciale (de tip N2), Beneficiarul a acceptat prevederi nu tocmai favorabile, deoarece securitatea informaţiei nu constituie parte obligatorie pentru Prestator.
Auditul a constatat că STI al MAI nu dispune de proceduri adecvate documentate pentru a restabili Sistemul după eşec, inclusiv scenarii descrise de recuperare în caz de dezastru, care să permită restaurarea autentică a datelor sincronizate.
Potrivit motivaţiei entităţii, în prezent, în conformitate cu prevederile contractuale, a fost efectuat un studiu şi se întreprind măsurile necesare în acest sens, inclusiv definirea şi implementarea copiilor de rezervă. La moment, se lucrează la realizarea soluţiei tehnice, automatizarea şi documentarea procesului.
În contextul celor menţionate, recomandarea se consideră neimplementată, cuantificarea impactului acţiunilor iniţiate putând fi evaluat după implementarea acestora.
__________________________
81Contractul nr.67/16 din 21.12.2016.
82cu nr.67/16 din 21.12.2016 şi, respectiv, cu nr.48/16 din 13.06.2016.
|
Recomandare Conducerii MAI: 26. să asigure o analiză şi o argumentare multilaterală asupra modului utilizării ulterioare şi extinderii funcţionalităţilor SIIA EICPPSI/SIA RICC şi SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, astfel încât să fie garantată respectarea cadrului legal şi de reglementare în domeniul automatizării informaţiei cu caracter criminal şi protecţiei datelor cu caracter personal |
Măsurile întreprinse: - evaluarea performanţei TIC în cadrul MAI pe parcursul anului 2014, cu elaborarea Programului de informatizare al MAI; - raportul de analiză şi evaluare a riscurilor de securitate a informaţiei aferente utilizării SIA RICC, elaborat la sfârşitul anului 2016,în cadrul realizării Contractului nr.84/15 din 21.12.2015; - pe parcursul anului 2016 a fost creat un grup de lucru în sarcina căruia a fost pusă lansarea unui proces de conlucrare prin realizarea interoperabilităţii dintre SIA RICC (MAI), e-dosar (PG), PIGD (MJ) şi sistemul e-integritate (CNA); - întreprinderea măsurilor pentru realizarea interconexiunii SIIA EICPPSI/SIA RICC gestionat de STI al MAI în baza Contractului de prestare a serviciilor de mentenanţă a SIA respectiv83; - instituirea, prin Ordin interdepartamental, a grupului de lucru pentru elaborarea proiectului HG cu privire la evidenţa unică a contravenţiilor şi a persoanelor care le-au săvârşit84. Ca participanţi figurează peste 40 de instituţii de stat care au statut de agent constatator |
|
Efectul măsurilor întreprinse Identificarea riscurilor aferente securităţii informaţionale şi protecţiei datelor cu caracter personal, precum şi a necesităţilor de dezvoltare ulterioară a SI respectiv, cu asigurarea continuităţii acestora |
|
Reieşind din constatările auditului precedent, MAI urmează să întreprindă acţiuni urgente de automatizare a tuturor proceselor aferente evidenţei şi controlului contravenţiilor, procesului contravenţional şi sancţiunilor contravenţionale, fiind necesară o analiză a posibilităţii de extindere a domeniului de aplicare a SIA, cu condiţia respectării principiilor de interoperabilitate şi securitate a datelor, precum şi de creare a SIIOD. Totodată, auditul atestă existenţa deficienţelor esenţiale în asigurarea protecţiei şi securităţii informaţiei85, precum şi lipsa capacităţilor interne de mentenanţă.
Potrivit informaţiilor prezentate, după evaluarea performanţei TIC în cadrul MAI realizate pe parcursul anului 2014 a fost elaborat Programul de informatizare al MAI care conţine unele prevederi ce vizează modernizarea funcţionalităţilor SIIA EICPPSI/SIA RICC şi SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate” (în continuare – SIA REC). Totuşi, auditul nu a identificat documente ce ar confirma efectuarea, în perioada de referinţă, a unei analize complexe şi a unei argumentări multilaterale asupra modului utilizării ulterioare şi extinderii funcţionalităţilor SIA nominalizate. De evidenţiat că impactul nefast, în contextul neefectuării unei astfel de analize, s-a materializat pe parcursul perioadei 2014-2015, fapt constatat şi în cadrul auditului Curţii de Conturi privind managementul sistemelor de monitorizare a traficului rutier.
Mai mult decât atât, auditul a stabilit dezvoltarea neconformă a SIA respective, inclusiv a SIA REC, pentru care nu există nicio Concepţie; SIA “Registrul de Stat a accidentelor rutiere”, SIA “Controlul traficului”, care din punct de vedere conceptual sunt două SI independente, dar, de facto, partajează aceleaşi resurse de procesare comune (rulează în baza aceloraşi sistem de operare, bază de date comună), fiind submeniuri/module/aplicaţii în SIA REC, iar la momentul deconectării resursei unde este hostat SIA REC, funcţionarea independentă a SIA RAR şi SASCR “Controlul traficului” nu ar fi posibilă. Astfel, ţinând cont de nivelul redus de implementare a controalelor TI, se atestă riscuri majore privind securitatea şi integritatea datelor.
Totodată, în contextul externalizării serviciilor de mentenanţă pentru SIA respective, auditul denotă situaţii care pot genera riscuri de majorare a valorii contractelor, de risipă a banilor publici, inclusiv de fraudă prin achitarea multiplă a aceloraşi servicii. Reieşind din cele constatate, auditul relevă neimplementarea recomandării.
__________________________
83Contractul nr.67/16 din 21.12.2016 şi Contractul nr.48/16 din 03.06.2016.
84Ordinul MAI nr.98 din 14.04.2017 privind instituirea grupului de lucru pentru elaborarea proiectului de Hotărâre de Guvern cu privire la evidenţa unică a contravenţiilor şi a persoanelor care le-au săvârşit.
85Pct.48 (3) din Hotărârea Guvernului nr.328 din 24.05.2012.
|
Recomandare Conducerii MAI: 27. să identifice mijloace financiare pentru a asigura un proces continuu şi eficient de mentenanţă a sistemelor informaţionale şi a echipamentului |
Măsurile întreprinse: - încheierea, pe parcursul perioadei de referinţă, a contractelor de mentenanţă pentru unele SI gestionate; - asigurarea mentenanţei echipamentului de către specialiştii din cadrul STI al MAI; - asigurarea mentenanţei de către dezvoltatorii aplicaţiilor în contextul contractului de dezvoltare a unor SI |
|
Efectul măsurilor întreprinse Crearea condiţiilor necesare pentru asigurarea continuităţii şi dezvoltării SI gestionate şi a echipamentelor |
|
Prin procesul de mentenanţă se controlează funcţionarea produsului software, se înregistrează problemele pentru analiză, se întreprind acţiuni de avertizare şi de corecţie, precum şi acţiuni de adaptare şi de perfecţionare a produsului software. Scopul procesului de mentenanţă constă în menţinerea capacităţii sistemului software de a presta servicii, precum şi în modificarea produsului software, păstrând integritatea lui. Continuitatea unui SI poate fi asigurată doar cu respectarea reglementărilor tehnice şi cu documentarea adecvată a proceselor pe întreaga perioadă a ciclului de viaţă.
De menţionat că, potrivit Regulamentului de organizare şi funcţionare a STI86, una din atribuţiile principale ale Serviciului este de a asigura mentenanţa SI din cadrul MAI, autorităţilor administrative şi instituţiilor din subordinea acestuia. Conform calculelor estimative ale auditului intern din cadrul MAI87, în perioada auditată persoanele responsabile din cadrul STI au acordat asistenţă tehnică la locul dislocării în proporţie de 30% pe an, ceea ce, în viziunea auditului, este un indice foarte scăzut, având în vedere situaţia precară a TI din subdiviziunile teritoriale. MAI a informat că dezvoltarea SI este inclusă în suportul bugetar oferit pentru implementarea Matricei de politici în domeniul liberalizării regimului de vize, pentru a fi finanţate o parte din cheltuieli.
Se constată că, pe parcursul perioadei de referinţă, au fost încheiate contracte de mentenanţă pentru SIA gestionate de STI al MAI (Tabelul nr.2 din Anexa nr.2 la prezentul Raport), fiind planificate astfel de servicii şi pentru anul 2017, conform planului de achiziţii al MAI. De menţionat că, pe parcursul perioadei de referinţă, deşi a fost elaborat caietul de sarcini pentru achiziţia serviciilor de mentenanţă a SIIA EICPPSI/SIA RICC, pentru asigurarea continuităţii funcţionării Sistemului şi ajustarea acestuia la modificările survenite în legislaţie, abia în anul 2016, urmare a desfăşurării licitaţiei publice în cadrul STI, a fost încheiat un contract de achiziţie a serviciilor de mentenanţă a SIA “RICC”, începând cu 01.01.2017. Prin urmare, neajunsurile şi abaterile constatate de auditul precedent nu au fost eliminate, fiind compromisă realizarea obiectivelor aferente automatizării proceselor-cheie de business.
Totodată, auditul denotă că, la contractarea serviciilor de mentenanţă în anul 2016 pentru unele SI88 şi la determinarea valorii estimative a acestora, nu s-a ţinut cont de problemele/riscurile expuse mai sus (recomandarea nr.26).
Potrivit motivaţiei entităţii, una din cauzele principale în asigurarea mentenanţei SI constituie insuficienţa mijloacelor financiare, îndeosebi în cazul SI donate de partenerii externi, a căror mentenanţă ar necesita mijloace financiare considerabile (de ex., SIA AFIS, SimBase v.4.0, SASCR “Controlul traficului”), fapt ce condiţionează riscuri majore aferente continuităţii acestora. Reieşind din cele expuse, auditul atestă implementarea parţială a recomandării.
__________________________
86Pct. 13 alin.6 din Regulamentul aprobat prin Hotărârea Guvernului nr.754 din 12.09.2014.
87Raportul Direcţiei audit intern din cadrul MAI efectuat în anul 2017 în cadrul STI al MAI.
88SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, SIA “Registrul de Stat al Accidentelor Rutiere”, SIA “Controlul traficului”, potrivit Contractului nr.48/16 din 03.06.2016.
|
Recomandare Conducerii MAI: 28. să întreprindă toate acţiunile necesare pentru executarea necondiţionată a prevederilor Contractului de achiziţionare şi implementare a SIIA EICPPSI/SIA RICC, reieşind din data reală de transmitere în exploatare industrială |
Măsurile întreprinse: - efectuarea în comun cu reprezentanţii Companiei dezvoltatoare a inventarierii executării Contractului de achiziţie a SIA respectiv, în anul 2014 |
|
Efectul măsurilor întreprinse Persistenţa şi în perioada de referinţă a neajunsurilor/discrepanţelor constatate de auditul precedent, fapt ce condiţionează neasigurarea realizării scopurilor şi obiectivelor SIA RICC |
|
Urmare a analizei efectuate, auditul atestă că neajunsurile majore constatate de auditul precedent nu au fost eliminate, astfel recomandarea se consideră neimplementată. Însă, luând în considerare inexistenţa la moment a raporturilor juridice între părţi, precum şi contractarea serviciilor de mentenanţă pentru SIA respectiv de la alt Prestator de servicii, pentru anul 2017, auditul relevă inoportunitatea reiterării recomandării.
|
Recomandare Conducerii MAI: 29. să precaute modalităţi întru reconceptualizarea (actualizarea) modului de automatizare a proceselor aferente Registrului dactiloscopic |
Măsurile întreprinse: - implementarea unui nou sistem informaţional – SIA “AFIS”/SAED “AFIS”, care este un sistem automatizat de codificare, stocare şi comparare a amprentelor şi urmelor papilare (codifică informaţia în formatul european NIST), cu asigurarea instruirii utilizatorilor SIA; - efectuarea în septembrie 2016 a lucrărilor de ajustare, cu instalarea noilor modificări ale soft-ului de program la sistemul automatizat al Registrului dactiloscopic “Dacto 2000”, versiunea IV - asigurarea migrării datelor din sistemul vechi în cel nou şi adaptarea acestuia la cerinţele MAI |
|
Efectul măsurilor întreprinse Asigurarea timpului minim necesar prelucrării informaţiilor din sistem, fapt ce va eficientiza procedura de descoperire a infracţiunilor în baza amprentelor digitale ridicate de la locul săvârşirii infracţiunilor |
|
Conform prevederilor cadrului normativ89, SIA “Registrul dactiloscopic” (care urma să acorde organelor de drept sprijinul informaţional cu privire la particularităţile structurii desenelor papilare ale degetelor omului şi a datelor despre identitatea lui) este considerat parte componentă şi formează spaţiul informaţional al SIIOD, pe lângă alte registre importante, precum ar fi: SIA RICC, Registrul Dosarelor Judecătoreşti, Registrul persoanelor reţinute, arestate şi condamnate etc. Auditul precedent a constatat că, în scopul codificării, stocării şi examinării automate a amprentelor papilare, MAI utiliza versiunea a IV-a a Sistemului automatizat de evidenţă dactiloscopică “Dacto-2000”, ale cărui funcţionalităţi nu corespundeau Concepţiei respective.
Verificările prezentului audit au stabilit utilizarea SIA “Dacto-2000”, precum şi a unui nou SIA al Registrului dactiloscopic “AFIS” (în continuare – SAED “AFIS”, după caz, SIA “AFIS”), procurat din grantul acordat de UE. Urmare a analizelor efectuate, auditul relevă unele carenţe, inclusiv: neluarea în evidenţă contabilă a SIA respectiv, nedeţinerea de către beneficiarul Sistemului a unor documente aferente (ghidul de administrare, documentaţia tehnică a SI etc.), neelaborarea Regulamentului privind modalitatea de ţinere a SI respectiv, lipsa procedurilor adecvate privind securitatea informaţională, îndeosebi în contextul externalizării serviciilor de administrare, neasigurarea, până în prezent, a interconexiunii cu SIA relevante potrivit Concepţiei aprobate etc., despre acest fapt fiind informată entitatea în modul stabilit. Totodată, ţinând cont de modificările intervenite pe parcurs, inclusiv de Legea nr.1549-XV din 19.12.200290, auditul consideră necesară şi oportună revizuirea Concepţiei SIA “Registrul dactiloscopic”, precum şi a Regulamentului cu privire la obţinerea, evidenţa, păstrarea, sistematizarea şi utilizarea informaţiei dactiloscopice91.
În contextul celor menţionate, se constată implementarea parţială a recomandării înaintate, entitatea urmând să întreprindă acţiunile necesare în acest scop.
__________________________
89Hotărârea Guvernului nr.1202 din 17.10.2006 şi Hotărârea Guvernului nr.565 din 21.05.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul dactiloscopic””.
90Legea nr.242 din 03.11.2016 pentru modificarea Legii nr.1549-XV din 19 decembrie 2002 cu privire la înregistrarea dactiloscopică de stat.
91Hotărârea Guvernului nr.1310 din 31.10.2003 “Despre aprobarea Regulamentului cu privire la obţinerea, evidenţa, păstrarea, sistematizarea şi utilizarea informaţiei dactiloscopice şi Listei funcţiilor deţinute de persoanele supuse înregistrării dactiloscopice obligatorii”.
|
Recomandare 30. Conducerii MAI: să asigure interoperabilitatea şi schimbul de informaţie a produsului final cu resursele informaţionale prevăzute în cadrul legal |
Măsurile întreprinse: - prin Ordinul MAI nr.206 din 12.07.2016 a fost aprobat Conceptul instituţional de interoperabilitate al MAI; - în 2016 a fost semnat acordul între MAI şi CGE privind utilizarea platformei MConnect; - în vederea prelucrării şi stocării informaţiei corecte ce ţine de datele de identificare a persoanei, s-a purces la interoperabilitatea SIA AFIS cu RSP |
|
Efectul măsurilor întreprinse Lipsa interoperabilităţii SIA generează ratarea obiectivelor generale şi specifice, în special fiind afectate aspectele ce ţin de schimbul de informaţie, precum şi utilizarea operativă a informaţiei dactiloscopice în modul stabilit de legislaţie |
|
Verificările auditului precedent au constatat că, reieşind din faptul că SAED “Dacto-2000” V.4 a fost achiziţionat în calitate de produs finit, nefiind elaborat la solicitările MAI şi în strictă conformitate cu Concepţia SIA “Registrul dactiloscopic” (concepţia fiind aprobată în 21.05.2007), acesta nu poate asigura interoperabilitatea registrului menţionat cu SIA prevăzute în Concepţie.
Urmare a verificărilor efectuate, auditul a constatat că SIA “AFIS” nu este conectat la resursele informaţionale de importanţă statală, prevăzute în Hotărârea Guvernului nr.565 din 21.05.2007, în scopul formării corecte a resursei informaţionale a Sistemului, inclusiv: SIA RICC, SIA “Registrul de stat a persoanelor reţinute, arestate şi condamnate”, SIA “Registrul conducătorilor de vehicule”, neasigurându-se realizarea obiectivelor SIA “Registrul dactiloscopic”.
Auditul denotă implementarea parţială a recomandării respective. Ţinând cont de faptul că noul SIA este în proces de implementare, entitatea urmează să întreprindă acţiunile necesare în scopul conformării la Concepţia SIA “Registrul dactiloscopic”.
|
Recomandare Conducerii MAI: 31. să asigure necesarul de locuri automatizate de muncă, întru realizarea obiectivelor în conformitate cu specificul activităţii şi al necesităţilor |
Măsurile întreprinse: descentralizarea unor activităţi ce ţin de înregistrarea dactiloscopică de stat, fiind delegate unele atribuţii către locurile de muncă nou create în zonele Nord şi Sud ale Republicii Moldova (Inspectoratele de poliţe Bălţi şi Cahul) pentru utilizarea SAED “AFIS” |
|
Efectul măsurilor întreprinse Mărirea nesemnificativă a numărului locurilor de muncă în vederea realizării obiectivelor delegate |
|
Auditul precedent a constatat că accesarea Sistemului automatizat de evidenţă dactiloscopică “Dacto-2000”, Versiunea 4 se efectuează prin reţeaua locală şi prin VPN, fiind instalate un numărul mic de locuri de muncă din cauza costului ridicat al licenţelor.
Verificările auditului au stabilit rezultate modeste, condiţionate şi de etapa incipientă de implementare a noului SIA. Potrivit motivaţiei entităţii, pe viitor se preconizează utilizarea SIA “AFIS” şi de alte instituţii de stat, în vederea realizării obiectivelor ce ţin de liberalizarea regimului de vize. Astfel, auditul relevă implementarea parţială a recomandării.
|
Recomandare Conducerii MAI: 32. să planifice şi să realizeze acţiunile necesare automatizării Registrului de stat al armelor, în conformitate cu Concepţia aprobată şi alte prevederi legale |
Măsurile întreprinse: - au fost elaborate şi transmise spre avizare proiectele Concepţiei şi Regulamentului aferent Registrului de Stat a armelor, care au fost consultate pe parcursul perioadei 2014-2016 cu autorităţile responsabile; - a fost elaborat şi în prezent este în proces de avizare de către Direcţia juridică a MAI proiectul Hotărârii de Guvern pentru aprobarea Concepţiei SIA “Registrul de Stat al armelor”; - Planul de acţiuni privind implementarea Strategiei de dezvoltare a Poliţiei pentru anii 2016-2020 include activitatea referitoare la perfecţionarea aplicaţiei privind Registrul electronic de evidenţă a armelor, care urmează a fi realizată pe parcursul anilor 2017-2018 |
|
Efectul măsurilor întreprinse Reconceptualizarea, prin ajustarea/actualizarea Concepţiei SIA “Registrul de Stat a armelor”, va crea condiţii pentru realizarea scopurilor Registrului |
|
Potrivit constatărilor auditului precedent, nivelul de automatizare a Registrului de stat al armelor (în continuare – RSA) este insuficient. RSA urma să facă parte din spaţiul informaţional al SIIOD. Pentru realizarea prevederilor Concepţiei SIIOD, a fost aprobată Concepţia SIA “Registrul de stat al armelor”92. Astfel, s-a constatat că în cadrul soluţiei tehnice livrate în baza Contractului nr.159 din 10.12.200793, datorită necesităţii introducerii unor date despre arme la înregistrarea obiectelor de evidenţă, a fost separat un modul distinct, numit “Evidenţa şi controlul armelor şi muniţiilor”, însă modul de organizare a formării şi evidenţei, precum şi spectrul restrâns de date nu permit constituirea registrului în cauză în baza instrumentelor disponibile. Mai mult decât atât, se relevă că o abordare corectă ar constitui automatizarea procesului de formare a RSA în baza unei soluţii tehnice de sine stătătoare, elaborate în conformitate cu Concepţia SIA RSA şi cu alte prevederi legale, cu respectarea principiilor de interoperabilitate.
Verificările auditului constată că, pe parcursul perioadei de referinţă, nu a fost elaborat un SIA pentru automatizarea proceselor aferente RSA în baza unei soluţii aparte, fiind utilizată aplicaţia din cadrul SIIA EICPPSI/SIA RICC.
Potrivit motivaţiei entităţii, un impediment major în realizarea recomandării respective a constituit lipsa unei Concepţii actualizate în perioada anticipată, în contextul în care Concepţia existentă este depăşită în timp şi nu corespunde prevederilor legale, precum şi insuficienţa/lipsa mijloacelor financiare necesare, activitatea urmând a fi realizată din contul mijloacelor financiare aferente Strategiei de dezvoltare a poliţiei.
În contextul celor menţionate, se atestă implementarea parţială a recomandării.
__________________________
92Hotărârea Guvernului nr.634 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul de stat al armelor””.
93Contractul nr.159 din 10.12.2007 “Pentru achiziţionarea serviciilor de elaborare şi implementare a produsului de program pentru Banca central de date a Sistemului informaţional integrat automatizat de evidenţă a infracţiunilor, cauzelor penale şi a persoanelor care au săvârşit infracţiuni”.
|
Recomandarea: 33. Conducerea MAI şi a BMA: să efectueze un studiu complex asupra fiabilităţii şi flexibilităţii soluţiei tehnice existente în contextul prevederilor cadrului legal, în baza constatărilor din prezentul Raport de audit, reieşind din perspectivele reale şi oportunităţile de interacţiune informaţională cu alte instituţii antrenate în procesul de gestiune a domeniului migraţiei şi azilului |
Măsurile întreprinse: - în perioada de referinţă au fost efectuate studii complexe, respectiv: 1. evaluarea TIC din cadrul BMA în contextul auditului TIC efectuat la MAI şi organele de drept în anii 2014-2015; 2. Raportul de evaluare a Situaţiei actuale privind implementarea Subsistemului informaţional al BMA (“DAAC System” SRL, 28.02.2014); 3. Raportul privind evaluarea comprehensivă a Sistemului Informaţional Integrat Automatizat “Migraţie şi Azil” (SIIAMA), Organizaţia Internaţională pentru Migraţie, 2015; 4. Analiza şi optimizarea proceselor de business la BMA al MAI, elaborat de Institutul de Management, Administraţie şi Politici Publice, conform Contractului din septembrie 2015; - cu suportul OIM, a fost definită arhitectura TIC şi elaborat Planul de transformare TIC a BMA pentru perioada 2016-2020, aliniat la Planul de transformare a TIC a MAI şi Strategia naţională Moldova Digitală 2020; - în anul 2016 BMA a procurat servicii de automatizare a proceselor-cheie debusiness ale Biroului94, activitate ce urmează a fi finalizată în anul 2017 |
|
Efectul acţiunilor întreprinse Evaluarea comprehensivă a SIIAMA şi a SsBMA, cu identificarea neajunsurilor şi oportunităţilor de îmbunătăţire. Elaborarea şi implementarea noilor funcţionalităţi ale SsBMA, configurate pe baza unei noi platforme tehnologice de tip WFMS. Configurarea proceselor de procesare a cererilor pentru eliberarea invitaţiei şi a cererilor de prelungire a vizei, precum şi integrarea cu serviciile guvernamentale (M-Notify, M-Log, MConnect (InterOp) şi configurarea pentru integrarea cu SIGV (e-Viza). Procurarea serviciilor şi iniţierea implementării SI de tip WFMS – Sinapsys, care automatizează procesele de business ale BMA, asigurarea integrării acestuia cu SI terţe, precum şi integrarea dispozitivelor specializate pentru preluarea datelor din actele străinilor |
|
Verificările auditului relevă că pe parcursul perioadei de referinţă BMA a beneficiat de unele evaluări atât ale SsBMA, cât şi ale SIIAMA, fiind identificate căi de îmbunătăţire şi optimizare a Sistemelor, formulate recomandări pentru dezvoltarea în continuare a SI al BMA şi ajustarea Concepţiei SIIAMA. Totodată, la elaborarea Programului de transformare a domeniului TIC al MAI şi a Planului de transformare a domeniului TIC în cadrul organelor de drept s-au luat în considerare necesităţile BMA, incluse în Matricea de politici pentru implementarea Planului de acţiuni în domeniul liberalizării regimului de vize, BMA fiind beneficiar în mai multe proiecte ale MAI95.
Reieşind din cele menţionate, precum şi din conţinutul recomandării înaintate, aceasta se consideră implementată.
__________________________
94Contract nr.112 din 09.12.2016 pentru achiziţionarea serviciilor de automatizare a business proceselor cheie ale BMA.
95În special proiectele:
- privind crearea reţelei WAN a MAI;
- definirea proceselor de business din cadrul MAI în vederea implementării unui flux automatizat de lucru la nivelul întregii organizaţii – WFMS (Work Flow Management System);
- “Semnalări şi sesizări”, “Gestiune interdicţii”, “Sistemul de management al securităţii informaţiei şi definirea modelului operaţional al STI conform principiilor ITSM”;
|
Recomandarea: 34. Conducerea MAI şi a BMA să identifice şi să excludă zonele şi procesele caracterizate prin dublarea activităţilor şi responsabililor în cadrul automatizării proceselor aferente migraţiei şi azilului |
Măsurile întreprinse: - măsurile specificate în recomandarea 33; - modificarea cadrului legal în domeniul gestionării proceselor migraţionale; - încheierea acordurilor/contractelor cu unele instituţii pentru asigurarea schimbului de date |
|
Efectul măsurilor întreprinse Crearea condiţiilor necesare pentru excluderea dublării activităţilor şi responsabililor în cadrul automatizării proceselor aferente migraţiei şi azilului |
|
În scopul perfecţionării cadrului normativ-legislativ în domeniul gestionării proceselor migraţionale, pe parcursul anului 2016 au fost operate mai multe modificări la Legea privind regimul străinilor în Republica Moldova96, unele Hotărâri ale Guvernului, cum ar fi: nr.824 din 04.07.201697şi nr.1163 din 22.10.201698. Totodată, au fost elaborate şi se află la diferite etape ale procesului de adoptare proiecte ale unor Hotărâri de Guvern99.
În vederea utilizării posibilităţilor SI terţe şi a serviciilor informaţionale prin schimbul de date, pe parcursul perioadei 2015-2016 au fost încheiate acorduri şi contracte de colaborare/schimb de date cu unele instituţii de stat100. Auditul relevă că, prin încheierea acordurilor/contractelor menţionate, au fost create condiţii pentru asigurarea schimbului automatizat de informaţii în domeniul migraţiei şi azilului. În contextul iniţierii automatizării proceselor-cheie de business aferente activităţii BMA, se relevă necesitatea asigurării realizării schimbului de date în mod automatizat, în scopul eficientizării activităţilor realizate şi eliminării riscurilor aferente integrităţii şi securităţii datelor. De menţionat că în prezent SsBMAI nu asigură schimbul automatizat de informaţii, ci doar, în unele cazuri, un regim de vizualizare a informaţiei.
În contextul celor menţionate, recomandarea se constată parţial implementată.
__________________________
96Legile: nr.244 din 03.11.2016 pentru modificarea, completarea şi abrogarea unor acte legislative; nr.283 din 16.12.2016 pentru modificarea şi completarea unor acte legislative; nr.196 din 28.07.2016 pentru modificarea şi completarea unor acte legislative etc.
97Hotărârea Guvernului nr.824 din 04.07.2016 “Privind modificarea Hotărârii Guvernului nr.634 din 24 august 2012”.
98Hotărârea Guvernului nr.493 din 07.07.2011 “Cu privire la aprobarea Regulamentului Centrului de Plasament Temporar al Străinilor” şi Hotărârea Guvernului nr.492 din 07.07.2011 “Cu privire la aprobarea Regulamentului cu privire la procedurile de returnare, expulzare şi readmisie a străinilor de pe teritoriul Republicii Moldova”.
99Proiectele Hotărârii Guvernului “Pentru modificarea şi completarea Regulamentului privind funcţionarea Ghişeului unic de documentare a străinilor, aprobat prin Hotărârea Guvernului nr.1187 din 22.12.2010 “Cu privire la implementarea Ghişeului unic de documentare a străinilor”; Hotărârii Guvernului “Pentru modificarea şi completarea Hotărârii Guvernului nr.331 din 05.05.2011 cu privire la eliberarea invitaţiilor pentru străini”; Hotărârii Guvernului “Cu privire la modificarea şi completarea anexelor nr.1 şi nr.2 la Hotărârea Guvernului nr.133 din 23.02.2010”.
100Acorduri şi contracte încheiate între BMA şi instituţiile publice pentru asigurarea schimbului de date: Serviciul de Informaţii şi Securitate (01.12.2014); Ministerul Afacerilor Externe şi Integrării Europene (nr.1080-b-131/314 din 16.10.2013); Agenţia Naţională pentru Ocuparea Forţei de Muncă (25.03.2014); Departamentul Poliţiei de Frontieră (03.02.2014, Protocol adiţional la Acordul încheiat la 20.12.2012; ÎS CRIS “Registru”” (contract nr.417-PS şi nr.397-ws din 09.12.2015) pentru prestări servicii informaţionale; I.P. “Centrul de guvernare electronică” pentru utilizarea platformei de interoperabilitate MConnect (18.09.2015); prestarea serviciilor de autentificare şi autorizare (MPass) (25.04.2016); utilizarea serviciului electronic de semnătură digitală (MSign) (25.04.2016).
II. CONCLUZIA GENERALĂ
Auditul relevă că, deşi au fost realizate anumite acţiuni de către entităţile responsabile pe parcursul perioadei 2014-2015, acestea nu au asigurat în deplină măsură implementarea recomandărilor înaintate şi eliminarea neajunsurilor constatate de auditul precedent. Totodată, măsurile întreprinse pe parcursul anului 2016 creează condiţii necesare în vederea redresării situaţiei, impactul acestora asupra realizării obiectivelor privind automatizarea proceselor aferente afacerilor interne, inclusiv asupra asigurării securităţii şi integrităţii datelor urmând a fi cuantificat ulterior.
Domeniul afacerilor interne reprezintă activităţi strategice aferente securităţii naţionale, a căror gestionare nu poate fi separată de tehnologiile moderne, care au devenit parte indispensabilă a iniţiativelor de reformare. Vectorul dezvoltării domeniului TIC în cadrul MAI necesită conformare cu direcţia strategică prevăzută în documentele de politici aferente e-Transformării a guvernării şi întreprinderea stringentă a acţiunilor concrete, astfel încât automatizarea proceselor interne să înregistreze succese şi performanţe tangibile.
În contextul celor expuse, precum şi ţinând cont de constatările prezentei misiuni de audit, inclusiv de cerinţele şi recomandările din alte Hotărâri ale Curţii de Conturi, se reiterează (prin actualizare) următoarele.
III. RECOMANDĂRI
1. Ministerul Afacerilor Interne, Procuratura Generală şi Ministerul Justiţiei să elaboreze şi să înainteze, în modul stabilit, spre aprobare modificările şi ajustările în legislaţie, necesare realizării activităţilor de automatizare şi consolidare a spaţiului informaţional integrat al organelor de drept, pentru asigurarea ajustării acestora şi implicării eficiente şi necondiţionate a tuturor participanţilor la proces;
2. Procuratura Generală, în comun cu Ministerul Afacerilor Interne, să asigure, conform competenţelor, o colaborare şi consultare reciprocă în vederea respectării prevederilor Legii nr.216-XV din 29.05.2003;
3. Cancelaria de Stat, în comun cu Centrul de Guvernare Electronică:
3.1. să identifice şi să aprobe, în baza celor mai bune practici şi metodologii internaţionale, cadrul de reglementare şi standardizare pentru serviciile electronice publice, precum şi să stabilească mecanisme de monitorizare privind aplicarea acestora în instituţiile de stat;
3.2. să elaboreze şi să aprobe o metodologie fiabilă pentru evaluarea şi măsurarea indicatorilor de performanţă şi progres la prestarea serviciilor electronice publice şi implementarea proiectelor de digitalizare a informaţiilor şi a proceselor de business în cadrul instituţiilor publice;
3.3. să intensifice măsurile de informare şi promovare a soluţiilor guvernamentale în vederea asigurării utilizării acestora şi realizării scopurilor propuse;
4. Ministerul Tehnologiei Informaţiei şi Comunicaţiilor:
4.1. să elaboreze şi să asigure aprobarea cadrului de reglementare privind nivelul de conformare a sistemelor informaţionale, precum şi a aspectelor de atribuire a valorii juridice informaţiei din cadrul circuitelor electronice la prevederile actelor normativ-legislative în domeniu;
4.2. să identifice modalitatea şi să asigure reglementarea principiilor şi condiţiilor de elaborare, dezvoltare şi funcţionare a sistemelor informaţionale;
5. Ministerul Afacerilor Interne, în comun cu instituţiile din subordine responsabile:
5.1. să consolideze cadrul instituţional al Serviciului Tehnologii Informaţionale în vederea asigurării durabilităţii activităţii acestuia, conform cadrului normativ de reglementare;
5.2. să asigure elaborarea şi aprobarea documentelor aferente dezvoltării tehnologiilor informaţionale în conformitate cu direcţia de dezvoltare selectată, racordată la direcţia strategică a e-Guvernării;
5.3. să evalueze situaţia existentă privind necesitatea de investiţii în domeniul TIC, prioritizând investiţiile în baza unor argumentări tehnico-economice fiabile;
5.4. să adopte politicile de rigoare în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi managementului resurselor (activelor);
5.5. să asigure definitivarea inventarierii generale şi multilaterale a registrelor, SI, proceselor aferente formării lor, cu identificarea şi desemnarea univocă a proprietarilor de date;
5.6. să asigure transmiterea atribuţiilor aferente formării registrelor către subiecţii rapoartelor juridice, în conformitate cu prevederile legale, incluzând toate cerinţele şi condiţiile privind exercitarea atribuţiilor de rigoare;
5.7. să elaboreze şi să asigure menţinerea unui catalog privind registrele deţinute, conţinutul şi proprietarul fiecăruia dintre ele, pentru identificarea căilor unificate omogene de automatizare, precum şi pentru prezentarea datelor către părţile interesate, în modul stabilit de legislaţie;
5.8. să asigure identificarea, elaborarea/ajustarea şi aprobarea, în modul stabilit, a regulamentelor necesare funcţionării registrelor deţinute;
5.9. să întreprindă măsurile necesare în vederea finalizării digitizării şi verificării datelor de pe suport de hârtie, necesare automatizării proceselor în domeniul combaterii criminalităţii;
5.10. să asigure instrumente şi metode pentru analiza şi evaluarea performanţelor şi capacităţilor echipamentului şi infrastructurii existente, pentru excluderea suprasolicitării mijloacelor tehnice sau situaţiilor de risc;
5.11. să asigure implementarea controalelor manageriale eficiente pentru administrarea şi monitorizarea contractelor încheiate aferente domeniului TIC;
5.12. să asigure o gestiune eficientă şi conformă a proiectelor de automatizare a proceselor, pentru excluderea cazurilor de dublare, suprapunere sau fragmentare neîntemeiată a proceselor;
5.13. să elaboreze şi aprobe documente aferente ciclurilor de viaţă ale sistemului, inclusiv pentru perioada de mentenanţă, cu identificarea mijloacelor financiare destinate acestui scop;
5.14. să asigure o documentare detaliată adecvată a procesului de efectuare a copiilor de rezervă, cu testarea acestora;
5.15. să efectueze un studiu complex asupra modului de utilizare ulterioară şi extindere a funcţionalităţilor SIA RICC şi SIA REC, astfel încât să fie garantată respectarea cadrului legal şi de reglementare în domeniul automatizării informaţiei cu caracter criminal şi protecţiei datelor cu caracter personal;
5.16. să asigure reconceptualizarea (actualizarea) modului de automatizare a proceselor aferente Registrului dactiloscopic, inclusiv prin interoperabilitatea şi schimbul de informaţie a produsului final cu resursele informaţionale prevăzute în cadrul legal;
5.17. să realizeze acţiunile necesare automatizării Registrului de stat al armelor;
5.18. să asigure încheierea acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat în conformitate cu regulamentele din domeniu;
5.19. să identifice şi să excludă zonele şi procesele caracterizate prin dublarea activităţilor şi responsabililor în cadrul automatizării proceselor aferente migraţiei şi azilului;
5.20. să elaboreze şi să înainteze, în modul stabilit, propuneri de ajustare/modificare a Concepţiei SIIAMA, precum şi să elaboreze cadrul normativ necesar funcţionării SSBMA.
| Şeful Direcţiei audit TI, auditor public | Natalia Balaban-Uncu |
| Controlorul de stat principal | Vladimir Cazimir |
|
Anexa nr.1 Metodologia şi principalele surse ale criteriilor de audit Metodologia de audit a cuprins principalele proceduri de audit, precum: observarea directă, examinarea documentelor, listelor de verificare şi a chestionarelor. În cadrul misiunii de audit au fost colectate, sintetizate şi analizate toate tipurile de probe de audit: fizice, verbale, documentare, analitice. Pe parcursul misiunii de audit, la efectuarea activităţilor aferente, echipa de audit s-a ghidat de: ISSAI aferente auditului TI şi celui al performanţei, puse în aplicare de Curtea de Conturi la realizarea auditului public extern101, Manualul de audit al performanţei102 şi Manualul de audit al tehnologiilor informaţionale103; actele normative şi legislative în vigoare, Standardele naţionale şi internaţionale în domeniul TI; bunele practici internaţionale. În scopul obţinerii probelor de audit, au fost aplicate următoarele tehnici, metodologii şi proceduri de audit, precum: • analiza strategiilor aprobate la nivel naţional şi a concepţiilor de reformare a unor structuri din domeniul afacerilor interne, pentru a identifica problemele existente şi riscurile aferente domeniului TIC şi a determina limitările, factorii interni şi externi care influenţează mersul realizării acţiunilor; • studierea actelor normative în domeniu, a contractelor şi a documentelor cu caracter tehnic disponibile, a rapoartelor de evaluare, testare şi de activitate disponibile pentru evaluarea obiectivelor trasate de către MAI în automatizarea proceselor aferente ţinerii registrelor, modului de reglementare a acestora, precum şi pentru identificarea instituţiilor responsabile de realizarea activităţilor în acest sens; • analiza carenţelor şi neconformităţilor constatate de auditul precedent, precum şi acţiunilor realizate de entităţile vizate în scopul identificării şi analizei domeniilor în care acestea întâmpină dificultăţi la exercitarea atribuţiilor lor şi au nevoie de suport, pentru a exclude impedimentele şi riscurile, pentru a favoriza metodele eficiente de conlucrare între instituţiile responsabile implicate în realizarea şi implementarea proiectelor în domeniul TIC; • studierea documentelor aferente Strategiei TIC a MAI şi altor acte relevante domeniului pentru a forma o opinie asupra controalelor generale TI din cadrul MAI. Pentru a aprecia rezultatele aplicării controalelor generale TI, au fost purtate discuţii cu persoane responsabile din diferite domenii-cheie, precum şi evaluată aplicarea acestora la nivelul STI al MAI şi BMA. Rezultatele şi concluziile obţinute au fost comunicate responsabililor de la MAI, BMA, Serviciul Tehnologii Informaţionale al MAI, MTIC, PG cu care au fost discutate constatările şi posibilele metode de îmbunătăţire. Principalele surse ale criteriilor de audit au constituit prevederi ale actelor normativ-legislative aferente domeniului, inclusiv: 1. Legea nr.467-XV din 21.11.2003 cu privire la informatizare şi la resursele informaţionale de stat; 2. Legea nr.71-XVI din 22.03.2007 cu privire la registre; 3. Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal; 4. Hotărârea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal”; 5. Hotărârea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”; 6. Hotărârea Guvernului nr.128 din 20.02.2014 “Privind platforma tehnologică guvernamentală comună (MCloud); 7. Hotărârea Guvernului nr.717 din 29.08.2014 “Privind platforma guvernamentală de registre şi acte permisive (PGRAP)”; 8. Hotărârea Guvernului nr.122 din 18.02.2014 “Cu privire la Programul de reformare a serviciilor publice pentru anii 2014-2016”; 9. Ordinul ministrului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006. ________________________ 101ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 300 “Principiile fundamentale ale auditului de performanţă”, ISSAI 5300 “Liniile directoare privind efectuarea auditului TI”, ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărârile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014. 102Aprobat prin HCC nr.37 din 17.06.2010. 103Aprobat prin HCC nr.69 din 30.12.2010. |
|
Anexa nr.2 Tabelul nr.1. Servicii de consultanţă contractate de STI al MAI, destinate dezvoltării domeniului TIC în perioada anilor 2014-2016 (lei) |
||||||||
| Nr. d/o |
Contract, nr.şi dată | Denumire lucrări/ servicii | Denumire beneficiar | Valoare contract | 2014 | 2015 | 2016 | TOTAL |
| 1 | Contractul nr.19/14 din 23.01.2014 cu SC “Info-Trust Consulting” SRL, servicii de consultanţă în domeniul TIC | Servicii de consultanţă | STI | 47 600, 00 | 47 600,00 | 47 600,00 | ||
| 2 | Contractul nr.66/14 din 19.06.2014 cu SRL “Info-Trust Consulting”, servicii de evaluare complexă a stării curente a TIC şi elaborare a Planului de transformare a sectorului TIC în cadrul organelor de drept | Servicii de audit al TIC | STI | 1770240,00 | 1770240,00 | 1 770 240,00 | ||
| 3 | Contractul nr.127/14 din 30.09.2014 cu SRL “Info-Trust Consulting”, Acordul adiţional nr.127-1/15 din 30.03.2015 privind prestarea serviciilor de evaluare complexă a stării curente a TIC şi elaborarea Planului de transformare a sectorului TIC în cadrul MAI | Servicii de audit al TIC | STI | 2412960,00 | 2412960,00 | 2 412 960,00 | ||
| 4 | Contractul nr.26/15 din 25.02.2015 cu SRL “ProEuro Consult” privind elaborarea caietului de sarcini privind automatizarea proceselor de lucru operaţionale ale MAI/Acord adiţional nr.26/15 din 25.02.2015 | Servicii de consultanţă cu elaborarea caietului de sarcini | STI | 3 200 400,00 | - | 1 776 222,00 | 944 118,00 | 2 720 340,00 |
| 5 | Contractul nr.84/15 din 21.12.2015 cu SRL “Info-Trust Consulting” privind prestarea serviciilor de consultanţă pentru implementarea sistemului de management al securităţii informaţiei, etapa I şi definirea modelului operaţional al STI conform principiilor ITSM | Servicii de consultanţă | STI | 2 549 520,00 | - | 2 549 520,00 | - | 2 549 520,00 |
| TOTAL | 9980720,00 | 4230800,00 | 4325742,00 | 944118,00 | 9500600,00 | |||
|
Sursă: elaborat de auditor în baza informaţiilor prezentate de MAI. |
||||||||
|
Tabelul nr.2. Servicii de mentenanţă aferente SI externalizate de STI pe parcursul perioadei 2014-2016 |
||||||||
| Nr. d/o |
Contract, nr.şi dată | Denumirea lucrări/ servicii | Termen executare | Valoarea contractului | 2014 | 2015 | 2016 | TOTAL executat |
| 1 | Contractul nr.50/14 din 01.04.2014 cu SRL “DC WEBSOFT” privind prestarea serviciilor de mentenanţă a SI “Registrul accidentelor rutiere”/ Acord adiţional nr.50/14 din 17.12.2014 | Servicii de mentenanţă a SIRAR | 238854,00 | 238854,00 | 238854,00 | |||
| 2 | Contractul nr.67/14 din 24.06.2014 cu SRL “ROSSOFT” privind prestarea serviciilor de mentenanţă pentru “Sistemul informaţional de evidenţă a contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate” | Servicii de mentenanţă a SIECCPSPP/ SIA REC | 31.12.2015 | 770000,00 | 770000,00 | 770000,00 | ||
| TOTAL 2014: | 1008854,00 | 1008854,00 | 1008854,00 | |||||
| 1 | Contractul nr.48/16 din 13.06.2016 cu Î.S. “CTS” privind prestarea serviciilor de mentenanţă a sistemelor informatice gestionate de STI: RAR, E-cazier, ECCPSPP şi SIA “Controlul traficului” | Servicii de mentenanţă inclusiv: | 2209600,00 | 726630,00 | 726630,00 | |||
| SIA RAR | 31.06.2017 | 126000,00 | 126000,00 | |||||
| e-Cazier | 126000,00 | 126000,00 | ||||||
| SI ECCPSPP/ SIA REC | 335200,00 | 335200,00 | ||||||
| SIA “Controlul traficului” | 139430,00 | 139430,00 | ||||||
| 2 | Contractul nr.67/16 din 21.12.2016 cu Î.S. “CTS” privind prestarea serviciilor de mentenanţă pentru SIA RICC | Servicii de mentenanţă | 31.12.2017 | 2148000,00 | 2148000,00 neexecutat | |||
| TOTAL 2016: | 6375308,00 | 2017708,00 | 1453260,00 | 3470968,00 | ||||
|
Sursă: elaborat de auditor în baza informaţiilor prezentate de MAI. |
||||||||