BIZLEXLegislația Republicii Moldova
Cuprins
Hotărâri

Hotărâre nr.48 din 05.12.2016 cu privire la Raportul de audit TI "Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?"

Tipul documentului
Hotărâri
Data adoptării
05.12.2016

CURTEA DE CONTURI

H O T Ă R Â R E

cu privire la Raportul de audit TI “Cum se asigură protecţia

datelor cu caracter personal în domeniul asistenţei

medicale primare, prelucrate în cadrul sistemelor

informaţionale automatizate?”

nr. 48  din  05.12.2016

 (în vigoare 06.01.2017) 

Monitorul Oficial al R. Moldova nr. 2-8 art. 1 din 06.01.2017

* * *

Curtea de Conturi, în prezenţa Preşedintelui Comisiei parlamentare securitate naţională, apărare şi ordine publică, dl R.Boţan, directorului Centrului Naţional de Protecţie a Datelor cu Caracter Personal, dl E.Răducan, viceministrului Sănătăţii, dl O.Creciun, viceministrului Sănătăţii, dna L.Iaşan, vicedirectorului IMSP AMT Centru, dl A.Barbăroşie, directorului IMSP CMF mun.Bălţi, dl V.Batîr, medicului şef-interimar al IMSP Clinica Universitară de Asistenţă Medicală Primară, dna A.Tomacinschii, precum şi a altor persoane responsabile din cadrul autorităţilor vizate, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?”.

______________________________

1 Legea Curţii de Conturi nr.261-XVI din 05.12.2008, cu modificările şi completările ulterioare (în continuare – Legea nr.261-XVI din 05.12.2008).

Auditul a fost efectuat în temeiul art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008, potrivit Programului activităţii de audit a Curţii de Conturi pe anul 20162, în scopul obţinerii probelor de audit competente, relevante şi rezonabile pentru susţinerea constatărilor şi concluziilor formulate în Raportul de audit, precum şi înaintarea recomandărilor constructive, fiabile şi utile în acest sens.

______________________________

2 Programul activităţii de audit a Curţii de Conturi pe anul 2016, aprobat prin Hotărârea Curţii de Conturi nr.46 din 14.12.2015, cu modificările şi completările ulterioare.

Misiunea de audit a fost planificată şi realizată conform Standardelor Internaţionale de Audit relevante, puse în aplicare de Curtea de Conturi3, Manualului de audit TI aprobat de Curtea de Conturi4 şi bunelor practici în domeniul auditului tehnologiilor informaţionale5.

______________________________

3 ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 400 “Principiile fundamentale ale auditului de conformitate” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărârile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014.

4 Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărârea Curţii de Conturi nr.69 din 30.12.2010.

5 COBIT 4.1.– Cadrul de referinţă, Obiectivele controlului, Ghiduri pentru management, Modele de maturitate.

Reieşind din importanţa domeniului auditat, a impactului acestuia, auditul a avut drept scop evaluarea nivelului adecvat al politicilor şi procedurilor privind protecţia datelor cu caracter personal la aplicarea tehnologiilor informaţionale moderne în domeniul asistenţei medicale primare, determinarea problemelor şi constrângerilor cu care se confruntă domeniul protecţiei datelor cu caracter personal, precum şi identificarea metodelor şi căilor adecvate de optimizare a rezultatelor.

Acţiunile de audit au fost realizate la Centrul Naţional de Protecţie a Datelor cu Caracter Personal (în continuare – CNPDCP), Ministerul Sănătăţii (în continuare – MS), instituţiile medico-sanitare publice (în continuare – IMSP): Asociaţia Medico-Sanitară Publică Centru (în continuare – AMT Centru), Centrul Medicilor de Familie din municipiul Bălţi (în continuare – CMF mun.Bălţi), Clinica Universitară de Asistenţă Medicală Primară, cu colectarea probelor de audit şi de la alte autorităţi publice relevante. Examinând rezultatele auditului şi audiind Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţa publică, Curtea de Conturi

A CONSTATAT:

generalizând constatările auditului, Curtea de Conturi atestă o preocupare (in)suficientă privind siguranţa datelor şi informaţiilor cu caracter personal (îndeosebi a celor ce vizează starea de sănătate) prelucrate în cadrul sistemelor informaţionale (în continuare – SI), deţinute de către autorităţile publice, precum şi privind asigurarea condiţiilor necesare în acest sens.

Misiunea de audit public extern a semnalat prezenţa problemelor, carenţelor şi disfuncţionalităţilor în asigurarea conformării adecvate cu cerinţele de protecţie a datelor cu caracter personal, prelucrate în SI din domeniul asistenţei medicale primare, precum şi a factorilor/constrângerilor ce au creat impedimente în atingerea obiectivelor stabilite.

Astfel, deşi a fost creat un cadru normativ-legislativ naţional relevant pentru alinierea la cerinţele legislaţiei europene cu referire la protecţia datelor cu caracter personal, este necesară o revizuire şi ajustare a acestuia, potrivit noilor necesităţi apărute pe parcurs, inclusiv prin elaborarea unor instrucţiuni sectoriale (în domeniul medical) privind protecţia unor astfel de informaţii, precum şi asigurarea condiţiilor rezonabile/suficiente pentru realizarea unei monitorizări/control corespunzătoare asupra aplicării conforme a acestora. În context, CNPDCP, în calitatea sa de garant al respectării protecţiei datelor cu caracter personal, în special a celor privind starea de sănătate, din cauza insuficienţei capacităţilor necesare (inclusiv de resurse umane, financiare), precum şi a unor proceduri adecvate nu a intervenit în măsura corespunzătoare, prin utilizarea pârghiilor/instrumentelor legale disponibile, pentru aducerea în concordanţă cu norma legală prelucrarea datelor cu caracter personal din domeniul medical.

Implementarea la nivel naţional de către MS a Sistemului Informaţional Automatizat de Asistenţă Medicală Primară (în continuare – SIA AMP), cu utilizarea platformei guvernamentale comune, constituie unul din angajamentele asumate în procesul integrării Republicii Moldova în Uniunea Europeană, în vederea încurajării şi promovării punerii în aplicare a instrumentelor aferente tehnologiilor informaţionale şi comunicaţiilor, pentru o mai bună guvernanţă – acţiune prevăzută pentru realizare în perioada 2015-20166. Prin procedurile efectuate, auditul a determinat prioritar carenţele/vulnerabilităţile şi rezervele de îmbunătăţire, îndeosebi prin prisma cerinţelor de securitate a datelor cu caracter personal a utilizării SIA AMP, care este la o etapă incipientă de exploatare/implementare, înaintând recomandările corespunzătoare.

______________________________

6 Planul naţional de acţiuni pentru implementarea Acordului de Asociere Republica Moldova – Uniunea Europeană în perioada 2014-2016, aprobat prin Hotărârea Guvernului nr.808 din 07.10.2014.

Astfel, impedimentele, problematicile şi disfuncţionalităţile menţionate în Raportul de audit sunt condiţionate, în principiu, de testarea insuficientă şi lansarea prematură în exploatare a SIA AMP, precum şi de schimbările intervenite pe parcurs (demisiile unor responsabili din Guvern pe parcursul anului 2015 şi a personalului implicat în dezvoltarea şi implementarea SIA AMP etc.). Aceasta reclamă sensibilizarea/implicarea factorilor de decizie ai părţilor responsabile pentru întreprinderea stringentă a măsurilor corespunzătoare, în vederea eliminării neajunsurilor constatate de audit şi asigurării realizării cu succes a obiectivelor stabilite.

Trebuie consemnat şi faptul că MS nu dispune de resurse suficiente, inclusiv umane, care ar asigura administrarea adecvată şi sustenabilitatea SIA AMP, necesitând măsuri urgente în acest sens, ţinând cont de vulnerabilităţile constatate de audit. În aceeaşi ordine de idei, activitatea unor entităţi implicate în utilizarea Sistemului este limitată şi de alţi factori, precum: lipsa personalului specializat în TI, insuficienţa tehnicii de calcul necesare (calculatoare, imprimante etc.), ceea ce ar putea afecta aplicarea corespunzătoare a SIA AMP şi realizarea scopurilor propuse, inclusiv de protecţie a datelor cu caracter personal la prelucrarea acestora în SI.

De asemenea, monitorizarea deficitară de către MS a activităţilor de automatizare a proceselor de business din domeniul asistenţei medicale primare, precum şi alte aspecte relevante, au condus la implementarea de către unele IMSP şi a altor SI, deţinute de unii agenţi economici, cu introducerea datelor sensibile privind pacienţii, în lipsa autorizaţiei CNPDCP, precum şi a măsurilor corespunzătoare de securitate a datelor, fapt ce generează riscuri majore privind protecţia datelor cu caracter personal în domeniul respectiv.

Concomitent, măsurile neadecvate de protecţie a datelor cu caracter personal, precum şi neconştientizarea corespunzătoare şi neacordarea unei atenţii sporite protecţiei acestor date de către MS şi IMSP la prelucrarea în SI, generează vulnerabilităţi/riscuri aferente confidenţialităţii lor. Astfel, deşi unele instituţii medicale auditate din domeniul asistenţei medicale primare dispun de proceduri/politici privind protecţia datelor cu caracter personal (la nivelul instituţiei şi la prelucrarea acestora în SI), acestea nu sunt complete, nici implementate respectiv. Mai mult, în contextul externalizării anumitor servicii TI (de administrare/mentenanţă a SI etc.), sunt necesare controale riguroase pentru protecţia datelor în raport cu părţile terţe, potrivit bunelor practici în securitatea informaţională.

Urmare celor menţionate, pentru realizarea unui spectru larg de activităţi şi atingerea obiectivelor strategice atât în domeniul protecţiei datelor cu caracter personal, cât şi la nivel de asistenţă medicală primară cu automatizarea proceselor aferente, MS, IMSP, cât şi CNPDCP, au nevoie de susţinere şi încurajare din partea Parlamentului, Guvernului, precum şi de o conlucrare constructivă, mai eficientă şi mai transparentă între subiecţi, inclusiv cu Ministerul Tehnologiei Informaţiei şi Comunicaţiilor, cu Centrul de Guvernare Electronică, precum şi cu alte autorităţi publice relevante.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c) şi art.34 alin.(3) din Legea nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului TI “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale automatizate?” (se anexează).

2. Prezenta Hotărâre şi Raportul de audit se remit:

2.1. Centrului Naţional de Protecţie a Datelor cu Caracter Personal, pentru informare şi se cere:

2.1.1. să întreprindă acţiunile corespunzătoare în vederea implementării recomandărilor expuse în Raportul de audit;

2.1.2. să examineze, în comun cu Ministerul Finanţelor, după caz, cu alte autorităţi, posibilitatea identificării mijloacelor financiare necesare pentru dezvoltarea Registrului de evidenţă a operatorilor de date cu caracter personal, cu includerea acestora în bugetul instituţiei;

2.2. Ministerului Sănătăţii, pentru informare şi se cere:

2.2.1. să examineze rezultatele auditului în cadrul şedinţei Colegiului Ministerului Sănătăţii, în scopul informării acestuia despre rezultatele auditului şi intensificării eforturilor necesare pentru asigurarea funcţionării adecvate a SIA AMP, cu respectarea prevederilor cu referire la protecţia datelor cu caracter personal din domeniul medical;

2.2.2. să întreprindă măsurile necesare în vederea eliminării deficienţelor constatate de audit, prin implementarea recomandărilor expuse în Raportul de audit;

2.2.3. să întreprindă acţiunile corespunzătoare în vederea asigurării conformării instituţiilor medicale din subordine la cadrul legal din domeniul protecţiei datelor cu caracter personal, în special în partea ce ţine de identificarea sistemelor de evidenţă gestionate şi înregistrarea în calitate de operatori de date cu caracter personal;

2.2.4. să iniţieze, de comun acord cu instituţiile ale căror procese au fost automatizate şi integrate în SIA AMP, o revizuire completă a cadrului normativ relevant activităţii lor, ţinând cont de utilizarea SI respectiv în acest sens, cu înaintarea propunerilor de rigoare în modul stabilit;

2.2.5. să asigure, în comun cu CNPDCP, conformarea prelucrării datelor cu caracter personal din domeniul medical la cerinţele legale aferente;

2.3. Instituţiilor medico-sanitare publice: AMT Centru, CMF mun. Bălţi şi Clinica Universitară de Asistenţă Medicală Primară, pentru informare şi întreprindere a măsurilor necesare de asigurare a alinierii la normele privind protecţia datelor cu caracter personal, prin implementarea recomandărilor din Raportul de audit;

2.4. Companiei Naţionale de Asigurări în Medicină, Î.S. “CRIS “Registru””, pentru informare şi implementarea, de comun acord cu Ministerul Sănătăţii, a recomandărilor din Raportul de audit;

2.5. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Centrului de Guvernare Electronică, pentru documentare şi oferirea consultanţei/asistenţei corespunzătoare Ministerului Sănătăţii la implementarea SIA AMP;

2.6. Centrului Naţional Anticorupţie, pentru informare şi întreprinderea măsurilor de rigoare privind legalitatea contractării/implementării şi promovării a Sistemului Informaţional Integrat în Sănătate, deţinut de un agent economic;

2.7. Guvernului Republicii Moldova, pentru informare şi întreprindere a măsurilor de rigoare în vederea:

2.7.1. asigurării punerii în concordanţă a actelor legislativ-normative ale autorităţilor publice centrale cu Legea nr.133 din 08.07.2011;

2.7.2. revizuirii, în comun cu Ministerul Sănătăţii, a cadrului legal şi ajustarea acestuia referitor la stabilirea formei organizatorico-juridice a entităţi care va fi responsabilă de asigurarea gestionării tuturor SI din domeniul sănătăţii;

2.7.3. examinării oportunităţilor şi identificării metodelor de stimulare/motivare a personalului TI din cadrul instituţiilor de stat, pentru minimizarea efectului de fluctuaţie a acestuia, excluderea dependenţei de factorii externi, precum şi pentru asigurarea continuităţii dezvoltării durabile a domeniului TI;

2.8. Parlamentului Republicii Moldova, Comisiei parlamentare securitate naţională, apărare şi ordine publică, pentru documentare şi posibilă utilizare în luarea deciziilor aferente domeniilor tehnologiilor informaţionale şi comunicaţiilor şi protecţiei datelor cu caracter personal;

2.9. Comisiei parlamentare juridice, numiri şi imunităţi a Parlamentului Republicii Moldova, Ministerului Justiţiei, pentru informare şi se recomandă, în procesul realizării actului de iniţiativă legislativă, să ţină cont de necesitatea avizării, prin prisma cadrului legal privind protecţia datelor cu caracter personal, a proiectelor de acte normativ-legislative de către CNPDCP.

3. Despre executarea cerinţelor din subpunctele 2.1 - 2.5 din prezenta Hotărâre, inclusiv despre implementarea recomandărilor auditului, Curtea de Conturi va fi informată în termen de 12 luni din data publicării în Monitorul Oficial al Republicii Moldova, cu raportarea semestrială privind măsurile întreprinse în acest sens.

4. Prezenta Hotărâre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi.

Anexă

la Hotărârea Curţii de Conturi

nr.48 din 5 decembrie 2016

RAPORT DE AUDIT TI

Cum se asigură protecţia datelor cu caracter personal

în domeniul asistenţei medicale primare, prelucrate

 în cadrul sistemelor informaţionale automatizate?

SUMAR EXECUTIV

Republica Moldova a început să abordeze subiectul privind protecţia datelor cu caracter personal încă din anul 1994, când a fost aprobată Constituţia Republicii Moldova1. Cu toate acestea, mecanismul protecţiei juridice a datelor cu caracter personal a fost lansat de fapt în anul 2007, după intrarea în vigoare a Legii cu privire la protecţia datelor cu caracter personal2, care garanta inviolabilitatea vieţii private a unei persoane în cursul prelucrării datelor cu caracter personal, inclusiv nominalizarea organului de control în domeniul prelucrării datelor cu caracter personal – Centrul Naţional pentru Protecţia Datelor cu Caracter Personal.

Începând cu anul 2011, cadrul legal în domeniul protecţiei datelor cu caracter personal a suferit modificări şi completări. Astfel, a fost aprobată în redacţie nouă Legea cu privire la protecţia datelor3, inclusiv a fost adăugat un articol ce se referă la prelucrarea datelor cu caracter personal privind starea de sănătate a populaţiei. De asemenea, au fost introduse contravenţii în vederea creşterii responsabilităţii operatorilor pentru respectarea legislaţiei privind protecţia datelor cu caracter personal4 şi aprobată o Strategie naţională în domeniul respectiv5.

În ultimii ani, urmare a dezvoltării tehnologiilor care permit accesul la date cu caracter personal ori care se referă la păstrarea sau transmiterea acestora în volum şi cu viteză tot mai sporită, numărul plângerilor cu privire la protecţia datelor cu caracter personal a crescut semnificativ. De regulă, înregistrarea datelor cu caracter medical apare în contextul relaţiilor medic-pacient, luând forma unor înregistrări medicale care urmează a fi folosite în stabilirea unor diagnostice, supravegherea şi tratarea pacientului. În aceste raporturi confidenţiale, liber alese de către pacient, informaţia obţinută cu consimţământul acestuia de către un medic sau un membru al echipei medicale urmează a fi monitorizată sub aspectul confidenţialităţii, în conformitate cu regulile de etică profesională.

Sistemele informaţionale automatizate sunt orientate, în primul rând, spre automatizarea proceselor de business care au loc în activitatea medicilor de familie, ca prim contact al pacientului cu sistemul de ocrotire al sănătăţii.

Prin urmare, Curtea de Conturi a efectuat prezentul audit pentru a evalua nivelul de protecţie şi supraveghere a datelor cu caracter personal din domeniul medicinei primare, prelucrate în mod automatizat, şi pentru a verifica dacă:

- cadrul normativ-legislativ este adecvat pentru asigurarea protecţiei datelor cu caracter personal, îndeosebi a celor privind starea de sănătate, şi în corespundere cu legislaţia europeană în domeniu;

- CNPDCP, în calitate de autoritate naţională de supraveghere a protecţiei datelor cu caracter personal, dispune de instrumente/pârghii suficiente şi adecvate pentru monitorizarea prelucrării datelor cu caracter personal (privind starea de sănătate);

- Ministerul Sănătăţii şi instituţiile medicale ce prestează servicii medicale primare dispun de controale generale adecvate şi suficiente pentru a proteja datele cu caracter personal, în special datele privind starea de sănătate, la prelucrarea acestora în sistemele informaţionale automatizate.

Auditul a fost efectuat în conformitate cu Standardele Internaţionale de Audit puse în aplicare de Curtea de Conturi la realizarea auditului public extern, Manualul de audit al tehnologiilor informaţionale, precum şi cu bunele practici internaţionale în domeniu.

Misiunea de audit a fost realizată la Centrul Naţional pentru Protecţia Datelor cu Caracter Personal, Ministerul Sănătăţii şi unele Instituţii Medico-Sanitare Publice ce prestează servicii de asistenţă medicală primară, utilizând SI în acest sens, unele date şi informaţii fiind colectate de la Centrul de Guvernare Electronică, Centrul Naţional de Management în Sănătate. Totodată, au fost analizate răspunsurile la chestionarele obţinute de la instituţii medicale, precum şi efectuate deplasări în teritoriu la IMSP, în scopul colectării probelor de audit.

Procedurile auditului au vizat anii 2015-2016, fiind analizate date şi informaţii atât din perioade anterioare, cât şi viitoare, pentru a analiza tendinţele şi schimbările aferente.

Prin intermediul acestui audit Curtea de Conturi şi-a propus să ofere un răspuns la întrebarea: “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în sistemele informaţionale?”.

Pentru a răspunde la această întrebare, auditul a încercat să stabilească dacă activităţile, procesele şi controalele efectuate de către CNPDCP în efortul de a aduce în conformitate prelucrarea datelor cu caracter personal cu cerinţele legale, precum şi în concordanţă cu aquis-ul comunitar, inclusiv cele realizate de către MS şi instituţiile medicale la implementarea sistemelor informaţionale în domeniul medicinei primare asigură o confidenţialitate adecvată tuturor datelor privind starea de sănătate a pacienţilor.

Curtea consideră că, prin obţinerea răspunsurilor la întrebările de audit, potrivit obiectivelor stabilite, poate înţelege aspectele stării actuale a protecţiei datelor cu caracter personal din domeniul medicinei primare, urmare a digitalizării acestuia şi, totodată, ar putea fi uşor identificate oportunităţi de îmbunătăţire a situaţiei în beneficiul părţilor interesate, în special MS, CNPDCP, IMSP ce prestează servicii de asistenţă medicală primară (în continuare – AMP).

Concluzia generală a auditului este că, per ansamblu, cu unele rezerve de îmbunătăţire, sunt asigurate condiţii necesare protecţiei datelor cu caracter personal, în conformitate cu cerinţele UE, inclusiv din domeniul asistenţei medicale primare, prin instituirea unui cadru normativ-legislativ relevant, a unei autorităţi naţionale responsabile de monitorizarea şi controlul prelucrării datelor cu caracter personal etc. Totodată, auditul a constatat unele probleme, vulnerabilităţi şi deficienţe majore, precum şi alţi factori care pot afecta protecţia datelor cu caracter personal, inclusiv din domeniul medicinei primare, prelucrate în cadrul SIA. Acestea sunt generate de delegarea inechitabilă a responsabilităţilor/atribuţiilor în raport cu capacităţile disponibile (resurse umane, financiare etc.) ale instituţiilor responsabile vizate în Raport. În acest context, se necesită consolidarea cadrului normativ relevant domeniului, a capacităţilor instituţionale ale CNPDCP, MS (pentru gestiunea ulterioară a SIA AMP, sistem prevăzut a fi implementat conform Acordului de asociere RM-UE), şi ale IMSP ce prestează servicii de asistenţă medicală primară, precum şi responsabilizarea autorităţilor în vederea implementării/respectării cerinţelor de securitate a datelor cu caracter personal, la prelucrarea acestora în SI.

Lipsa unei viziuni strategice/decizii unice în domeniul automatizării asistenţei medicale primare, a unui control adecvat din partea entităţilor responsabile în acest sens, precum şi nedelimitarea clară a responsabilităţilor/competenţelor în cadrul sistemului de asistenţă medicală primară (MS, APL/CR) au generat dezvoltarea şi utilizarea individuală la nivelul IMSP a SI pentru automatizarea proceselor în domeniu, condiţionând costuri financiare pentru dezvoltarea/achiziţionarea, administrarea şi asigurarea mentenanţei acestora şi riscuri majore privind protecţia datelor şi securitatea informaţiei respective.

Astfel, asigurarea unei conlucrări eficiente între factorii implicaţi în domeniul aferent tematicii auditului, cu întreprinderea măsurilor necesare pentru implementarea recomandărilor înaintate de audit, în vederea înlăturării neajunsurilor elucidate în prezentul Raport, vor conduce la realizarea scopurilor propuse (implicit, în aspectul protecţiei datelor speciale cu caracter personal).

Totodată, ţinând cont de faptul că implementarea SIA AMP este la o etapă incipientă, de remarcat că concluziile misiunii de audit sunt de natură provizorie. Acestea nu trebuie să fie interpretate drept un comentariu cu privire la eficacitatea acestuia în ansamblu, nici a capacităţilor părţilor/entităţilor auditate, dincolo de domeniul de aplicare a auditului curent.

O sinteză a principalelor constatări şi concluzii rezultate urmare a activităţii de audit relevă următoarele:

♦ deşi a fost stabilit un cadru normativ-legislativ relevant în vederea conformării cu cerinţele cadrului european în domeniul protecţiei datelor cu caracter personal, este necesară o revizuire şi ajustare a acestuia potrivit noilor necesităţi apărute pe parcurs, inclusiv prin elaborarea unor instrucţiuni sectoriale privind protecţia datelor;

♦ CNPDCP, în calitatea sa de garant al respectării protecţiei datelor cu caracter personal, inclusiv a celor privind starea de sănătate, din lipsă/insuficienţă a capacităţilor necesare (inclusiv de resurse umane şi financiare), nu intervine în măsură corespunzătoare, utilizând pârghiile/instrumentele legale disponibile, pentru a aduce în concordanţă cu cadrul legislativ-normativ prelucrarea datelor cu caracter personal din domeniul medical;

♦ lipsa unor măsuri adecvate de protecţie a datelor cu caracter personal, precum şi neconştientizarea/neacordarea, de către MS şi IMSP, a unei atenţii sporite protecţiei datelor cu caracter personal cu privire la starea sănătăţii, prelucrate în SIA, generează vulnerabilităţi privind confidenţialitatea datelor;

♦ SIA AMP, care se află la etapa incipientă de exploatare/implementare, reprezintă un potenţial promiţător în obţinerea impactului dorit şi o provocare semnificativă pentru automatizarea proceselor de business aferente domeniului asistenţă medicală primară. Totuşi, o gestionare inadecvată a riscurilor aferente dezvoltării şi implementării SIA AMP a condus la materializarea acestora, în mare parte, cauzând deficienţe şi vulnerabilităţi în realizarea obiectivelor-cheie de activitate, fapt ce necesită o atenţie deosebită şi întreprinderea măsurilor corespunzătoare, în scopul asigurării sustenabilităţii Sistemului;

♦ subestimarea complexităţii proceselor care stau la baza SI, a resurselor umane şi de timp necesare pentru dezvoltarea acestora, precum şi testarea insuficientă a modulelor aplicaţiei şi lansarea prematură în producţie a acestora au avut consecinţe negative asupra utilizării SIA AMP, precum şi asupra realizării obiectivelor stabilite;

♦ cadrul normativ şi regulator aferent creării şi funcţionării SIA AMP necesită a fi elaborat/actualizat şi ajustat potrivit noilor necesităţi ale Sistemului, precum şi modificărilor operate în legislaţia relevantă;

♦ formalizarea relaţiilor cu utilizatorii SIA AMP (dezvoltator, administrator, instituţiile medicale), cu stabilirea cerinţelor şi condiţiilor privind exercitarea activităţilor corespunzătoare, inclusiv pentru asigurarea securităţii/protecţiei datelor cu caracter personal, şi instituirea unui mecanism de comunicare şi monitorizare adecvat sunt necesare pentru asigurarea funcţionalităţii regulamentare a aplicaţiei;

♦ lipsa/insuficienta monitorizare din partea MS a activităţilor de automatizare a proceselor de business din domeniul asistenţei medicale primare a condus la implementarea de către unele IMSP şi a altor SI deţinute de unii agenţi economici cu introducerea datelor sensibile privind pacienţii, în lipsa autorizaţiei CNPDCP, fapt ce generează riscuri majore privind protecţia datelor cu caracter personal în domeniul respectiv;

♦ deşi prin aprobarea Politicii de securitate a datelor cu caracter personal la nivelul MS, unor IMSP le-au fost stabilite bazele pentru asigurarea securităţii informaţionale a SI gestionate de MS, inclusiv a confidenţialităţii datelor cu caracter personal, auditul a constatat aplicarea necorespunzătoare a prevederilor acestora, fapt care, în perioada auditului, a condiţionat neconformităţi, amplificând riscul privind securitatea informaţională şi confidenţialitatea datelor cu caracter personal. Totodată, accesul logic la SIA necesită un control continuu pentru asigurarea mai eficientă a confidenţialităţii datelor;

♦ nerealizarea copiilor de rezervă ale componentelor SIA, de către MS, după caz, IMSP auditate, precum şi lipsa procedurilor documentate privind modul şi periodicitatea de efectuare a acestora, a unui Plan de continuitate şi a unui Plan de recuperare în caz de dezastre (BCP şi DRP) sporeşte riscul de nerestabilire a SIA, respectiv, de pierdere a datelor privind pacienţii în cazul materializării acestor riscuri;

♦ lipsa controlului asupra schimbărilor condiţionează riscul de neobţinere a asigurării că sistemele informaţionale continuă să funcţioneze adecvat, în felul în care au fost prevăzute, indiferent de schimbările sau ajustările efectuate pe parcursul întregului ciclu de viaţă al lor.

Sinteza acestor concluzii, precum şi cele reflectate în constatările de audit indică asupra unei serii de aspecte importante care necesită intervenţii, în acest sens fiind înaintate un şir de recomandări pentru remedierea neconformităţilor şi îmbunătăţirea activităţii în domeniile auditate.

______________________

1 Constituţia Republicii Moldova din 29.07.1994, articolul 28. “Statul respectă şi ocroteşte viaţa intimă, familială şi privată”.

2 Legea nr.17 din 15.02.2007 cu privire la protecţia datelor cu caracter personal, abrogată din 14.04.2012 prin Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal.

3 Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal (în vigoare din 14.04.2012).

4 Legea nr.208 din 21.10.2011 pentru modificarea şi completarea unor acte legislative (completarea Codului contravenţional al Republicii Moldova nr.218-XVI din 24 octombrie 2008 cu articolele 741, 742 şi 743).

5 Legea nr.229 din 10.10.2013 pentru aprobarea Strategiei naţionale în domeniul protecţiei datelor cu caracter personal pentru anii 2013-2018 şi a Planului de acţiuni privind implementarea acesteia.

RECOMANDĂRILE AUDITULUI

Recomandări conducerii CNPDCP

1. Să revizuiască şi să înainteze, în modul stabilit, propunerile de rigoare, în scopul actualizării Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal.

2. Să examineze şi să înainteze Guvernului propuneri privind ajustarea actelor normative în vigoare aferente protecţiei datelor cu caracter personal.

3. Să asigure definitivarea şi aprobarea în modul stabilit a Instrucţiunii cu privire la protecţia datelor cu caracter personal în domeniul medical, cu promovarea/informarea/instruirea ulterioară a operatorilor de date cu caracter personal.

4. Să realizeze o evaluare a necesităţilor de dezvoltare a SIA “Registrul de evidenţă a operatorilor de date cu caracter personal”, în scopul eficientizării acestuia şi optimizării activităţii Centrului.

5. Să instituie proceduri adecvate privind monitorizarea prelucrării datelor cu caracter personal.

6. Să elaboreze instrucţiuni clare şi exhaustive privind modalitatea notificării de către operatorii de date cu caracter personal a SI către Centru, în scopul facilitării înţelegerii procesului de completare a formularelor de notificare, a altor proceduri adiţionale înregistrării în calitate de operator de date.

7. Să planifice şi să asigure realizarea, în modul stabilit, a controalelor conformităţii prelucrării datelor cu caracter personal, în scopul asigurării atribuţiilor prioritare delegate prin Legea organică.

8. Să instituie o procedură adecvată privind antrenarea experţilor în diverse domenii, pentru efectuarea controlului securităţii datelor personale.

9. Să examineze posibilitatea angajării în cadrul Centrului a specialiştilor TI pentru asigurarea verificărilor conforme a cerinţelor de securitate aferente prelucrării datelor cu caracter personal în SI.

10. Să instituie proceduri interne şi să realizeze verificări ale modului de îndeplinire a deciziilor şi instrucţiunilor emise anterior de CNPDCP, pentru aducerea procesului de prelucrare a datelor cu caracter personal în conformitate cu prevederile legale, în vederea asigurării respectării acestora.

11. Să examineze rezultatele auditului şi să iniţieze, după caz, controale pentru asigurarea conformităţii prelucrării datelor cu caracter personal în SI din domeniul sănătăţii.

12. De comun acord cu MS şi IMSP, să organizeze instruiri/mese rotunde cu specialiştii din domeniul sănătăţii, pentru familiarizarea lor cu normele de protecţie a datelor cu caracter personal şi cu necesitatea respectării cerinţelor de securitate.

Recomandări conducerii MS

13. Să efectueze o inventariere a SI din domeniul sănătăţii, inclusiv a celor gestionate de către Minister, în vederea asigurării unei monitorizări exhaustive în domeniu.

14. Să întreprindă măsurile necesare pentru înregistrarea în modul stabilit în Registrul de evidenţă a operatorilor de date cu caracter personal a sistemelor informaţionale/de evidenţă gestionate de către Minister.

15. Să identifice posibilităţile şi să asigure legalizarea raporturilor juridice între părţile implicate în dezvoltarea (Ministerul Sănătăţii şi Compania dezvoltatoare) a SIA AMP, în scopul evitării riscului de stopare a serviciilor TI, cu stabilirea condiţiilor de asigurare a protecţiei datelor cu caracter personal.

16. Să revizuiască modul de administrare existent a SIA AMP (central şi local), cu identificarea/stabilirea unei soluţii optime care ar asigura administrarea eficientă şi conformă a Sistemului, şi evitarea riscurilor de securitate a datelor cu caracter personal.

17. Să analizeze erorile şi disfuncţionalităţile generate de SIA AMP, ca urmare a configurării necorespunzătoare a SI, precum şi a cauzelor acestora, cu întreprinderea măsurilor necesare de eliminare a lor, asigurând conformarea cu cerinţele de securitate a datelor cu caracter personal.

18. Să întreprindă măsurile necesare în vederea conformării cu cerinţele cadrului normativ privind exploatarea produsului informatic.

19. Să elaboreze, după caz, să revizuiască şi să înainteze pentru aprobare, în modul stabilit, proiecte de acte normative aferente SIA, inclusiv Concepţia SIA AMP, Regulamentul de funcţionare a SIA AMP, precum şi a procedurilor aferente protecţiei datelor cu caracter personal şi securităţii informaţiei, în vederea asigurării instrumentelor şi pârghiilor necesare pentru gestiunea eficientă şi regulamentară a SIA.

20. Să instituie un mecanism de monitorizare/verificare a respectării cerinţelor legale privind securitatea datelor cu caracter personal la prelucrarea acestora în SIA AMP de către utilizatorii Sistemului, inclusiv prin efectuarea unor controale, cu întreprinderea măsurilor corespunzătoare.

21. În funcţie de modificările intervenite în fluxurile modulelor integrate în SIA AMP, să asigure ajustarea şi completarea documentaţiei aferente funcţionării SIA AMP (ghidurile/manualele pentru utilizatori, ghidul administratorului SIA, documentaţia tehnică a infrastructurii etc.), cu asigurarea instruirii utilizatorilor în acest sens.

22. Să instituie şi să asigure respectarea procedurilor de management al schimbărilor, cu documentarea adecvată a modificărilor intervenite în SIA AMP.

23. Să asigure continuitatea serviciilor prin instituirea şi implementarea unor proceduri adecvate privind modul şi periodicitatea efectuării şi testării copiilor de rezervă ale SIA AMP, precum şi a unui plan de continuitate şi de recuperare în caz de dezastru, cu monitorizarea şi testarea periodică a realizării acestuia în scopul asigurării sustenabilităţii SIA AMP.

24. Să identifice şi să instituie un mecanism adecvat de comunicare (help desk) cu utilizatorii Sistemului despre erorile generate de SIA AMP, precum şi despre solicitările utilizatorilor privind problemele apărute la utilizarea acestuia, cu monitorizarea soluţionării de rigoare.

25. Să întreprindă măsurile corespunzătoare în vederea asigurării înregistrării SIA AMP în Registrul resurselor informaţionale de stat, deţinut de MTIC, precum şi în Registrul de evidenţă a operatorilor de date cu caracter personal al CNPDCP.

26. Să examineze situaţia privind utilizarea în paralel cu SIA AMP şi a altor SI care automatizează procesele de business din asistenţa medicală primară, cu adoptarea unei decizii în acest sens, pentru evitarea/excluderea riscurilor economico-financiare, de fraudă şi de securitate a datelor privind starea de sănătate a pacienţilor etc.

Recomandări conducerii MS şi CNAM

27. Să încheie un acord privind formalizarea schimbului de date necesar formării corecte şi consistente a resurselor informaţionale aferente funcţionării SIA AMP.

Recomandări conducerii MS, în comun cu Î.S. “CRIS “Registru””

28. Să revizuiască acordul încheiat privind schimbul de informaţii între sistemele informaţionale deţinute, ţinând cont de modificările intervenite pe parcurs, pentru asigurarea disponibilităţii datelor necesare şi relevante utilizatorilor Sistemului şi excluderea dublării sau generării unor date inutile şi contradictorii.

Recomandări conducerii IMSP AMT Centru, IMSP CMF mun. Bălţi, IMSP Clinica Universitară de Asistenţă Medicală Primară

29. Să revizuiască politica de securitate a datelor cu caracter personal, inclusiv reglementările aferente protecţiei datelor cu caracter personal, în vederea ajustării acestora la cerinţele cadrului normativ, precum şi la necesităţile intervenite (specificarea măsurilor de protecţie a datelor în raport cu părţile terţe etc.).

30. Să informeze angajaţii instituţiei privind cerinţele de securitate la prelucrarea datelor cu caracter personal şi să asigure implementarea/respectarea acestora, prin instituirea unui mecanism intern adecvat de monitorizare/control.

31. Să întreprindă măsurile necesare în vederea înregistrării instituţiei, în modul stabilit, în calitate de operator de date cu caracter personal, în Registrul de evidenţă a operatorilor de date cu caracter personal, pentru sistemele informaţionale şi de evidenţă deţinute.

32. Să instituie controalele necesare în vederea asigurării securităţii accesului (logic, fizic şi la reţea) la resursele TI, în scopul evitării riscurilor de securitate posibile, cu documentarea adecvată a acestora.

33. Să asigure continuitatea serviciilor prin instituirea şi implementarea unor proceduri adecvate privind modul şi periodicitatea efectuării şi testării copiilor de rezervă ale SIA AMP, precum şi a unui plan de continuitate şi de recuperare în caz de dezastru, cu monitorizarea şi testarea periodică a realizării acestuia în scopul asigurării sustenabilităţii SIA AMP.

34. Să stabilească, în contractele de prestare a serviciilor TI, măsurile de rigoare în vederea asigurării informaţiei/protecţiei datelor în raport cu părţile terţe.

35. Să reexamineze modul de prelucrare a datelor personale ale pacienţilor în SI, altele decât cele gestionate şi implementate la nivel naţional de MS, în scopul conformării cu cerinţele stabilite, precum şi evitării riscurilor majore în acest sens (financiare, de fraudare, de securitate).

INTRODUCERE

Republica Moldova a semnat Convenţia 1086, primul instrument legal în domeniul protecţiei datelor, şi a ratificat-o prin Hotărârea Parlamentului nr.483-XIV din 02.07.1999, în vigoare din 01.06.2008. În scopul implementării aquis-ului comunitar privind protecţia datelor cu caracter personal, respectiv, a Directivei Europene 95/467, principalul instrument juridic al UE pentru protecţia datelor, a fost adoptată Legea nr.17-XVI din 15.02.2007, abrogată odată cu intrarea în vigoare, la 14 aprilie 2012, a Legii nr.133 din 08.07.2011, totodată fiind aprobat şi cadrul normativ relevant.

Dreptul la respectul vieţii intime, familiale şi private constituie unul din drepturile fundamentale garantate de Constituţia Republicii Moldova8. Datele cu caracter personal, aşa cum sunt definite de cadrul legal naţional9, reprezintă datele care, direct sau indirect, identifică o persoană fizică, în special prin referirea la un număr de identificare (cod personal), la unul sau mai multe elemente specifice proprii identităţii sale fizice, fiziologice, psihice, economice, culturale sau sociale. Categoriile de date cu caracter personal, precum şi măsurile de protecţie a acestora au fost definite în Hotărârea Guvernului nr.1123 din 14.12.201010. Acestea se împart în două grupuri: obişnuite şi speciale. Astfel, prelucrarea datelor cu caracter personal reprezintă orice operaţiune sau serie de operaţiuni care se efectuează asupra datelor cu caracter personal prin mijloace automatizate sau neautomatizate, cum ar fi: colectarea, înregistrarea, organizarea, stocarea, păstrarea, restabilirea, adaptarea ori modificarea, extragerea, consultarea, utilizarea, dezvăluirea prin transmitere, diseminare sau în orice alt mod, alăturarea ori combinarea, blocarea, ştergerea sau distrugerea.

Responsabil de controlul asupra conformităţii prelucrării datelor cu caracter personal cu cerinţele legale a fost desemnat Centrul National pentru Protecţia Datelor cu Caracter Personal11 (în continuare – CNPDCP sau Centrul). CNPDCP a fost instituit în anul 2009 şi are drept obiectiv apărarea drepturilor şi libertăţilor fundamentale ale persoanelor fizice, în special a dreptului la viaţă privată în legătură cu prelucrarea şi transmiterea transfrontalieră a datelor cu caracter personal. Centrul este o autoritate publică autonomă, independentă şi imparţială faţă de alte autorităţi publice, persoane fizice şi juridice, şi îşi exercită atribuţiile ce îi sunt date în competenţă conform Legii nr.133 din 08.07.2011, precum şi Regulamentului propriu de funcţionare12.

Datele cu privire la sănătate sunt considerate toate informaţiile medicale cu privire la factorii generali despre sănătatea unei persoane, unui grup de persoane (cuplu, familie, oraş, ţară etc.) sau populaţii (sănătatea publică, sănătatea la locul de muncă, sănătatea reproductivă). Aceste date sunt folosite pentru monitorizarea şi evaluarea sistemelor şi politicilor cu privire la sănătate, pentru a stabili previziuni bugetare, a face prospective în domeniul sănătăţii şi a compara aceşti indicatori cu alţii (mediu, produse alimentare, precauţiuni, educaţie etc.).

În lipsa unei definiţii juridice, “datele cu caracter personal privind starea de sănătate” ar putea fi definite ca “orice informaţie referitoare la sănătatea fizică sau mentală a unei persoane, sau cu privire la furnizarea de servicii medicale pentru această persoană”13. În acelaşi context, printre operaţiunile de prelucrare a datelor cu caracter personal cu riscuri speciale pentru drepturile şi libertăţile persoanelor, se evidenţiază şi adaptarea, modificarea, dezvăluirea prin transmitere, difuzare sau orice alt mod a datelor cu caracter personal privind starea de sănătate sau viaţa intimă.

Protecţia datelor cu caracter personal privind starea de sănătate reprezintă o temă majoră. Importanţa acestui subiect rezidă în exploatarea considerabilă a noilor tehnologii informaţionale şi a comunicaţiilor în sectorul medical. Utilizarea lor este susceptibilă de a fi benefică atât pacienţilor, cât şi specialiştilor din domeniu, simplificând considerabil prelucrarea datelor cu caracter personal în domeniul medical. Prelucrarea electronică a datelor permite de a stoca, prelucra şi transmite cu mare viteză către terţi informaţii cu privire la sănătate. Dar utilizarea lor, în acelaşi rând, poate crea noi riscuri ce pot aduce atingere drepturilor şi libertăţilor cetăţenilor. Noile tehnologii informaţionale şi comunicaţiile se aplică la toate nivelurile sectorului sănătăţii, sub diverse forme.

Potrivit angajamentelor asumate în procesul integrării în UE14, în vederea încurajării şi promovării punerii în aplicare a instrumentelor TIC pentru o mai bună guvernanţă, e-learning şi cercetare, servicii publice de asistenţă medicală, digitizarea patrimoniului cultural, dezvoltarea conţinutului digital şi a comerţului electronic, pentru perioada 2015-2016, au fost prevăzute următoarele activităţi (Tabelul nr.1), care trebuiau asigurate în limitele resurselor bugetare disponibile.

De menţionat că acţiunile respective au fost incluse şi în Planurile de activitate ale Ministerului Sănătăţii pentru anii 2015 şi, respectiv, 2016, fiind stabiliţi indicatori specifici/de performanţă.

Asistenţa medicală primară (în continuare – AMP) este considerată prioritară şi ocupă prima poziţie în sistemul de sănătate, oferind o platformă stabilă în procesul interacţiunii între serviciile medicale cu comunităţile şi familiile, precum şi cooperarea intersectorială şi interprofesională, promovarea sănătăţii. Potrivit informaţiilor oferite de MS, actualmente asistenţa medicală primară la nivel de raion/municipiu se acordă de un număr mare de IMSP, sub formă de CS, AMT, CMF etc. O prezentare schematică a cadrului instituţional aferent domeniului AMP se prezintă în Anexa nr.2 la prezentul Raport.

În context, se relevă că dezvoltarea şi implementarea Sistemului Informaţional Automatizat “Asistenţa medicală primară” (în continuare – SIA AMP sau Sistemul) a demarat în anul 201315, iar lansarea oficială a avut loc la sfârşitul anului 2014. Valoarea contractului de dezvoltare a Sistemului constituie 19,080 mln.lei, inclusiv TVA, iar termenul de prestare a serviciului – 2 ani (24 luni) de la data înregistrării contractului la AAP. Potrivit informaţiilor oferite de Ministerul Sănătăţii, la etapa actuală valoarea prestărilor de servicii a constituit 70%, sau 13,356 mln.lei.

În contextul lipsei unei Concepţii documentate a SIA AMP, auditul a examinat documentele prezentate de Minister (documente de licitaţie, Regulamentul de utilizare a Sistemului etc.), în scopul înţelegerii structurii, rolului/scopului SIA AMP.

Astfel, potrivit documentelor aferente, “SIA AMP este destinat informatizării funcţiilor şi fluxurilor principale de date ale personalului medical, administrativ şi de conducere din cadrul unităţilor sanitare, evidenţei, controlului şi coordonării automatizate a activităţii subdiviziunilor de bază ale instituţiei medico-sanitare publice din cadrul Asistenţei medicale primare, precum şi acumulării informaţiilor necesare pentru luarea deciziilor şi prelucrarea datelor personale, inclusiv a celor referitoare la starea sănătăţii beneficiarilor de servicii medicale”.

Mai mult, SIA AMP este un sistem bazat pe web-platformă, interconectat cu alte SI de importanţă statală şi permite personalului medical să colecteze şi să analizeze datele, precum şi să interacţioneze între ei şi pacienţi, utilizând internetul. Totodată, SIA AMP urmează a fi un sistem integrat şi integrabil în structura informatică naţională şi sectorială, destinat utilizării de către medicii de familie, medicii specialişti şi personalul medical, administrativ sau de conducere, care îşi desfăşoară activitatea în cadrul unităţilor medicale din asistenţă medicală primară. Mai mult, SIA AMP trebuie să fie parte a Sistemului Informaţional Medical Integrat (SIMI) şi parte componentă a segmentului “Evidenţa automatizată a resurselor socio-demografice” al Resurselor informaţionale de stat ale RM. Sistemul informatic urmează a fi utilizat în toate IMSP din AMP, parte a sistemului de sănătate al RM.

Scopul principal al acestui Sistem este modernizarea activităţii medicale din perspectiva perfecţionării fluxurilor informaţionale. Activitatea SIA AMP este bazată pe interacţiunea informaţională cu SI ale instituţiilor din cadrul sistemului ocrotirii sănătăţii, inclusiv SI ale CNAM; Registrul de Stat al Populaţiei, deţinut de Î.S. “Registru” din cadrul MTIC; CNMS etc. O prezentare schematică a cadrului instituţional aferent domeniului AMP se prezintă în Anexa nr.2 la prezentul Raport. SIA AMP include 8 module, după cum se prezintă în Figura nr.1.

Figura nr.1.

Modulele SIA AMP

Sursă: Schemă elaborată de audit urmare a analizei documentelor aferente SIA AMP.

Potenţialul SIA AMP de a contribui semnificativ la reformarea şi eficientizarea sistemului de asistenţă medicală primară este greu de subestimat. Astfel, dacă ar fi create condiţiile corespunzătoare, SIA respectiv ar putea fi un instrument eficient în atingerea obiectivelor organizaţionale (ale politicii în domeniul asistenţei medicale primare), precum şi în asigurarea protecţiei datelor personale ale pacienţilor şi a securităţii informaţionale. Astfel, asigurarea unor condiţii adecvate pentru maximizarea beneficiilor pot include:

♦ caracterul adecvat al SIA AMP în realizarea obiectivelor pentru care acesta a fost implementat, în vederea eficientizării activităţii şi asigurării transparenţei proceselor aferente;

♦ disponibilitatea competenţelor tehnice şi de management necesare pentru operarea şi administrarea SIA AMP;

♦ implementarea tehnicilor consistente de management al riscurilor (a unui mecanism funcţional şi adecvat de gestionare a riscurilor aferente SIA AMP);

♦ susţinerea în continuare de către factorii de decizie, precum şi de persoanele implicate, inclusiv de furnizorul platformei, a dezvoltării şi optimizării continue a SIA AMP la necesităţile MS şi ale utilizatorilor;

♦ încrederea utilizatorilor în SIA AMP ca un loc sigur pentru desfăşurarea activităţilor electronice, precum şi îndeplinirea necesităţilor lor de activitate şi a obligaţiilor statutare;

♦ crearea unui cadru normativ-legal favorabil/adecvat, inclusiv aprobarea cadrului regulator pentru utilizarea SIA AMP, care ar permite înregistrarea SI la CNPDCP şi utilizarea ulterioară a Sistemului.

Curtea de Conturi confirmă importanţa acestor condiţii, precum şi a altor factori care ar putea impulsiona succesul implementării SIA AMP, respectiv, asigurarea protecţiei datelor prelucrate în SIA. Astfel, identificarea riscurilor este văzută ca o responsabilitate majoră, iar gestionarea adecvată a acestora de către părţile responsabile este considerată de o importanţă maximă.

Prin acest Raport de audit, Curtea de Conturi doreşte ca cititorul să aprecieze unele dintre dificultăţile care necesită a fi depăşite, pentru a permite să prevaleze condiţiile bune pentru succes. Nu este deloc surprinzător faptul de a identifica riscuri şi probleme într-un proiect de dezvoltare, precum şi în implementarea unui SI polivalent, care implică mai mulţi participanţi. Complexitatea Sistemului şi amploarea automatizării proceselor de business transformă într-o condiţie primară necesitatea gestionării adecvate, la nivel superior, a TI.

Cu referire la auditul TI, unul dintre scopurile de identificare a deficienţelor de management şi control este de a contribui la înţelegerea problemelor sau a potenţialelor probleme aferente protecţiei datelor cu caracter personal prelucrate în SIA, astfel încât acestea să poată fi abordate într-o manieră oportună şi eficientă, cu obţinerea încrederii că pot fi transformate într-o oportunitate de îmbunătăţire sau de succes.

În cele din urmă, trebuie de remarcat şi faptul că auditul nu a fost fără provocări sau dificultăţi, care au inclus şi:

♦ cadrul normativ-legal complex, inclusiv cel aferent protecţiei datelor cu caracter personal, precum şi carenţele aferente;

♦ SIA AMP este la o etapă incipientă de exploatare, deşi lansarea în implementare a acestuia a fost realizată încă la sfârşitul anului 2014;

♦ cadrul normativ-regulator intern aferent SIA AMP neactualizat la noile cerinţe, inclusiv urmare a modificărilor în Sistem realizate pe parcursul anului 2016;

♦ conjunctura politică dificilă în perioada de dezvoltare a SIA AMP, inclusiv din cauza schimbărilor/demisiilor în Guvern pe parcursul anului 2015 şi fluctuaţia cadrelor implicate în dezvoltarea SI;

♦ utilizarea în cadrul unor IMSP şi a altor SI ce automatizează procesele de business privind asistenţa medicală primară;

♦ dificultăţi inerente în auditarea proceselor de management TI, dacă aceste procese nu sunt formalizate şi înregistrate.

Unele dintre aceste provocări au afectat nu doar nivelul de dificultate al auditului, dar şi, în mod direct, implementarea SIA în ansamblu. În plus, având în vedere că exploatarea SIA AMP este la o etapă iniţială, concluziile la care a ajuns misiunea asupra aspectelor incluse în domeniul de aplicare a auditului pot fi considerate de natură provizorie. Totodată, întreprinderea măsurilor necesare ar contribui la asigurarea atingerii scopurilor propuse, urmare a implementării SIA AMP, respectiv, la asigurarea protecţiei datelor privind starea de sănătate.

În contextul celor menţionate, şi urmare analizei chestionarelor remise de către IMSP, la solicitarea echipei de audit, precum şi a informaţiei furnizate de MS, s-a constatat utilizarea de către unele IMSP ce prestează servicii de AMP şi a altor SI care automatizează activităţile în domeniul respectiv.

Astfel, se relevă că, urmare a achiziţiei16 efectuate, IMSP Clinica Universitară de Asistenţă Medicală Primară (în continuare – IMSP CUAMP, după caz, IMSP Clinica), începând cu anul 2007 şi până în prezent, utilizează în procesul prestării serviciilor de AMP, SIA CabiMed Manager (în continuare – SIA CabiMed).

De asemenea, potrivit Ordinului MS nr.617 din 07.09.201017, conducătorii IMS urmau să asigure condiţiile necesare pentru implementarea SIA MedEx 2.0, SI elaborat în cadrul proiectului privind fortificarea asistenţei medicale primare în Republica Moldova, finanţat de Uniunea Europeană şi implementat. Totodată, SI trebuia să fie implementat în baza licenţei de utilizare a Soft-ului eliberate de Centrul Naţional de Management în Sănătate (în continuare – CNMS). Potrivit informaţiilor obţinute, CNMS a acordat doar o singură licenţă de utilizare a SIA MedEx 2.0, din data de 09.06.2010 pentru IMSP AMT Centru, care aplică în activitatea sa până în prezent Sistemul respectiv. Verificările auditului denotă utilizarea în cadrul IMSP CMF mun. Bălţi a SIA MedEx 2.0, în lipsa unei astfel de licenţe.

Este de menţionat că, deşi potrivit Ordinului MS nr.1023 din 03.10.2014, a fost lansată implementarea SIA AMP în cadrul instituţiilor medicale, indiferent de forma juridică a acestora, care prestează servicii de asistenţă medicală primară, auditul denotă că nu a fost revăzut/abrogat Ordinul MS nr.617 din 07.09.2010, astfel unele IMSP continuă să utilizeze SIA MedEx 2.0. Mai mult decât atât, auditul denotă iniţierea implementării, în paralel cu SIA AMP, de către unele IMSP (CMF mun. Bălţi) a Sistemului Informaţional Integrat în Sănătate (în continuare – SIIS), promovat intensiv şi implementat în sectorul medical de către un agent economic.

În acest context, auditul a ţinut să evalueze controalele aferente SI respective în vederea stabilirii nivelului de conformare a acestora cu Cerinţele de securitate aprobate de Guvern, cu evidenţierea vulnerabilităţilor aferente tematicii auditului, aspecte redate în prezentul Raport.

Totodată, rezultatele şi concluziile obţinute urmare a procedurilor de audit au fost comunicate responsabililor MS, CNPDCP şi IMSP auditate, fiind discutate constatările, concluziile auditului, precum şi posibilele soluţii de îmbunătăţire.

______________________

6 Convenţia pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, încheiată la Strasbourg la 28 ianuarie 1981 (în continuare – Convenţia 108).

7 Directiva 95/46 a Consiliului din 24 octombrie 1995 “Privind protecţia persoanelor fizice în ceea ce priveşte prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date” (în continuare – Directiva 95/46).

8 Art.28 din Constituţia Republicii Moldova, adoptată la 29.07.1994.

9 Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal (în continuare – Legea nr.133 din 08.09.2011).

10 Hotărârea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal” (în continuare – Hotărârea Guvernului nr.1123 din 14.12.2010, după caz, Cerinţele de securitate aprobate de Guvern).

11 Legea nr.182-XVI din 10.07.2008 cu privire la aprobarea Regulamentului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, structurii, efectivului-limită şi a modului de finanţare a Centrului Naţional pentru Protecţia Datelor cu Caracter Personal (în continuare – Legea nr.182-XVI din 10.07.2008).

12 Legea nr.182-XVI din 10.07.2008.

13 Proiectul Instrucţiunii privind prelucrarea datelor privind starea de sănătate, elaborat de CNPDCP şi prezentat echipei de audit.

14 Hotărârea Guvernului nr.808 din 07.10.2014 “Cu privire la aprobarea Planului naţional de acţiuni pentru implementarea Acordului de Asociere Republica Moldova – Uniunea Europeană în perioada 2014-2016” (în continuare – HG nr.808 din 07.10.2014).

15 Contractul nr.CPS23/2013 din 17.06.2013 între părţile contractante: Ministerul Sănătăţii şi Compania dezvoltatoare a aplicaţiei.

16 Contractul de achiziţionare/furnizare nr.6 din 10.05.2007, încheiat între IMSP Clinica Universitară de Asistenţă Medicală Primară şi agentul economic.

17 Ordinul MS nr.617 din 07.09.2010 “Cu privire la implementarea Sistemului Informaţional pentru Asistenţa Medicală Primară MedEx 2.0.”.

SFERA ŞI ABORDAREA AUDITULUI

Auditul a fost efectuat în temeiul art.28 şi art.31 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008 şi conform Programului activităţii de audit a Curţii de Conturi pe anul 201618. Misiunea de audit a fost planificată şi realizată potrivit prevederilor Standardelor Internaţionale de Audit relevante, puse în aplicare de Curtea de Conturi19, Manualului de audit TI al Curţii20 şi bunelor practici în domeniul auditului TI21.

Obiectivul general al auditului constituie: “Cum se asigură protecţia datelor cu caracter personal în domeniul asistenţei medicale primare, prelucrate în cadrul sistemelor informaţionale?”. Reieşind din importanţa domeniului auditat, a impactului acestuia, auditul are ca scop evaluarea nivelului adecvat al politicilor şi procedurilor privind protecţia datelor cu caracter personal la aplicarea tehnologiilor informaţionale moderne în domeniul asistenţei medicale primare, determinarea problemelor şi constrângerilor cu care se confruntă domeniul protecţiei datelor cu caracter personal, precum şi identificarea metodelor şi căilor adecvate de optimizare a rezultatelor. Astfel, pentru a oferi răspuns obiectivului stabilit, auditul a identificat următoarele obiective specifice:

▪ a evalua dacă cadrul normativ-legislativ este adecvat pentru asigurarea protecţiei datelor cu caracter personal, îndeosebi a celor privind starea de sănătate, şi dacă corespunde legislaţiei europene în domeniu;

▪ a determina cum asigură CNPDCP monitorizarea/controlul asupra prelucrării datelor cu caracter personal, îndeosebi a datelor privind starea de sănătate;

▪ a stabili dacă MS, instituţiile medicale ce prestează servicii de AMP dispun de controale adecvate şi suficiente pentru a proteja datele cu caracter personal la prelucrarea acestora în SIA.

Sfera de audit. Ţinând cont de sfera de competenţă complexă şi de multiplele direcţii spre care este orientat domeniul datelor cu caracter personal, inclusiv datele privind starea de sănătate, auditul s-a axat pe evaluarea protecţiei datelor cu caracter personal (date privind starea de sănătate) în domeniul AMP, apreciind procedurile/controalele implementate de MS, după caz, de unele instituţii medicale în vederea asigurării protecţiei datelor, precum şi evaluarea gradului de compatibilitate a cadrului naţional în domeniul protecţiei datelor cu caracter personal la legislaţia UE (Directiva Europeană), inclusiv eficacitatea procedurilor de monitorizare şi control din partea autorităţii naţionale în domeniu – CNPDCP.

Misiunea de audit a cuprins activităţile şi politicile realizate de autorităţile responsabile în domeniul supus auditării, precum şi procesele aferente în perioada 2015-2016. Totodată, au fost analizate unele date şi informaţii atât din perioade anterioare, cât şi viitoare, pentru a analiza tendinţele şi schimbările survenite.

Abordarea de audit a fost una combinată, orientată pe sistem şi pe identificarea problemelor, disfuncţionalităţilor care au tergiversat realizarea obiectivelor şi cerinţelor stabilite, prin determinarea prezenţei, implementării şi monitorizării controalelor adecvate aferente domeniului auditat, în scopul protecţiei datelor şi securităţii informaţiei. Totodată, auditul s-a concentrat pe identificarea celor mai importante progrese înregistrate în realizarea deciziilor privind dezvoltarea şi implementarea SIA AMP, a altor SI utilizate până în prezent în domeniul asistenţei medicale primare.

Metodologia de audit a cuprins principalele proceduri de audit, precum: observarea directă, examinarea documentelor, intervievarea şi chestionarea utilizatorilor SI/participanţilor la procese, cu ulterioara analiză şi procesare a rezultatelor.

O viziune mai detaliată privind domeniul de aplicare şi metodologia de audit sunt prezentate în Anexa nr.3 la prezentul Raport.

Criteriile de audit şi sursele acestora. Criteriile de audit sunt termenii de referinţă utilizaţi pentru evaluarea sau măsurarea în mod consecvent şi rezonabil a fiecărui obiectiv specific al misiunii de audit. Astfel, criteriile au fost elaborate pornind de la auditurile TI anterioare ale Curţii de Conturi, precum şi în baza cadrului normativ-legislativ şi altor publicaţii relevante:

√ normele naţionale şi europene în domeniu;

√ actele regulatorii interne ale CNPDCP, MS şi, după caz, ale unor instituţii din subordine, instituţii medicale ce prestează servicii de AMP;

√ bunele practici internaţionale în domeniul TI, standardele internaţionale relevante, precum şi standardele adoptate şi bunele practici utilizate în Republica Moldova.

O viziune în detaliu asupra surselor privind principalele criterii de audit utilizate de către auditori se prezintă în Anexa nr.4 la prezentul Raport.

Limitările auditului. Pentru atingerea obiectivelor stabilite, echipa de audit a utilizat tehnici de eşantionare la selectarea ariilor şi subiectelor supuse auditului. Deşi abordarea auditului a fost axată pe verificarea integrală a conformităţii la cerinţele stabilite şi identificarea zonelor de risc cheie, acest Raport nu urmează a fi considerat exhaustiv pentru deficienţele existente la moment în MS sau IMSP cu privire la utilizarea SIA în domeniul AMP. Astfel, auditul nu-şi asumă responsabilitatea pentru eventualele deficienţe aferente SIA AMP sau alte SIA din domeniul AMP ce nu au fost identificate în cadrul auditului. Concluziile auditului se bazează pe probele de audit acumulate, obţinute în baza informaţiilor furnizate de entităţile vizate.

______________________

18 Programul activităţii de audit a Curţii de Conturi pe anul 2016, aprobat prin Hotărârea Curţii de Conturi nr.46 din 14.12.2015, cu modificările şi completările ulterioare.

19 ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 400 “Principiile fundamentale ale auditului de conformitate” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărârile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014.

20 Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărârea Curţii de Conturi nr.69 din 30.12.2010.

21 COBIT 4.1.– Cadrul de referinţă, Obiectivele controlului, Ghiduri pentru management, Modele de maturitate (în continuare – COBIT 4.1.).

CONSTATĂRILE DE AUDIT

I. Cadrul normativ-legislativ naţional este adecvat pentru asigurarea protecţiei datelor cu caracter personal, îndeosebi a celor privind starea de sănătate, şi corespunde legislaţiei europene în domeniu?

Deşi Republica Moldova a adoptat setul de legi/norme inerente asigurării protecţiei datelor cu caracter personal, se constată unele carenţe, rezerve care necesită îmbunătăţire, inclusiv prin aducerea în concordanţă cu cerinţele de protecţie a datelor cu caracter personal.

Garantul respectării drepturilor şi libertăţilor fiecărei persoane, oricare ar fi cetăţenia sau reşedinţa sa, şi, în special, dreptul la viaţa privată în raport cu prelucrarea automatizată a datelor cu caracter personal care îl privesc (protecţia datelor) este Convenţia 108 pentru protejarea persoanelor faţă de prelucrarea automatizată a datelor cu caracter personal.

Republica Moldova a ratificat Convenţia 108 şi Protocolul său adiţional22, a formulat unele declaraţii23 la Convenţia respectivă şi a desemnat autoritatea naţională competentă pentru implementarea prevederilor acesteia.

Este de menţionat faptul că, în conformitate cu dispoziţiile art.4 şi art.8 ale Convenţiei nr.108 şi ale Protocolului său adiţional, odată ratificate, acestea au devenit parte din dreptul intern şi au prioritate faţă de legile interne, astfel că, în cazul în care există neconcordanţe, prioritate o au reglementările internaţionale. Principalul instrument juridic al UE pentru precizarea şi amplificarea principiilor protecţiei drepturilor şi libertăţilor persoanelor, inclusiv a dreptului la viaţă privată, conţinute în Convenţie, este Directiva 95/46 privind protecţia datelor.

Prin urmare, prevederile Directivei 95/46 au fost transpuse în cadrul normativ-legislativ naţional24, la moment fiind în vigoare Legea nr.133 din 08.07.201125, care formează cadrul juridic necesar aplicării acesteia şi care a intrat în vigoare la 14.04.2012. O privire de ansamblu asupra modului de transpunere a prevederilor Directivei UE în legislaţia naţională se prezintă în Figura nr.2.

Figura nr.2.

Cadrul legal în domeniul protecţiei datelor cu caracter personal

Sursă: Elaborat de audit în baza analizei cadrului normativ-legislativ.

Auditul nu are niciun motiv să pună la îndoială faptul că Directiva menţionată nu a fost transpusă în mod adecvat, în cadrul legal, mai ales în contextul în care proiectul Legii privind protecţia datelor cu caracter personal a fost expertizat de Comisia Europeană.

Dreptul la respectarea vieţii private, intime şi de familie este unul fundamental, fiind consacrat în art.8 al Convenţiei 108, art.28 al Constituţiei RM şi în alte acte normativ-legislative în vigoare. Derivata acestui drept constituţional este Legea privind protecţia datelor cu caracter personal, care are drept scop “asigurarea protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private”.

Potrivit art.28 din Directiva 95/46, la nivel naţional se instituie autorităţi de supraveghere – gardieni ai drepturilor şi libertăţilor fundamentale, “care să-şi exercite atribuţiile în deplină independenţă şi este un element esenţial al protecţiei persoanelor în ceea ce priveşte prelucrarea datelor cu caracter personal”26.

O revizuire a cadrului legal naţional în domeniul protecţiei datelor cu caracter personal identifică CNPDCP ca fiind responsabil de apărarea drepturilor şi libertăţilor fundamentale ale persoanelor fizice, în special a dreptului la viaţă privată în legătură cu prelucrarea şi transmiterea transfrontalieră a datelor cu caracter personal, prin efectuarea controlului conformităţii aferent. Astfel, prin Legea nr.182-XVI din 10.07.2008 a fost aprobat efectivul-limită în număr de 21 unităţi şi modul de finanţare a Centrului.

Auditul a constatat că, în scopul fortificării mecanismului de control al respectării prevederilor legale privind prelucrarea datelor cu caracter personal, eficientizării activităţii CNPDCP, asigurării independenţei instituţionale şi operaţionale a autorităţii, în perioada desfăşurării auditului Centrul a elaborat şi a înaintat proiectele de Lege privind Centrul Naţional de Protecţie a Datelor cu Caracter Personal şi privind modificarea Legii nr.133 din 08.11.2011.

Prevederile esenţiale ale proiectelor vizează: necesitatea ajustării cadrului legal în partea ce ţine de obiectul de reglementare al Legii, prin instituirea regulilor de utilizare şi evidenţă a mijloacelor prin care se aduce atingere dreptului la inviolabilitatea vieţii intime, familiale şi private; ajustarea şi completarea cu noi noţiuni în corespundere cu tendinţele dezvoltate la nivelul UE şi deciziile Comitetului Consultativ al Convenţiei nr.108; stabilirea clară a procedurilor de depunere a plângerilor, de manifestare a dreptului la informare, de acces, de opoziţie; reglementarea condiţiilor de prelucrare a datelor cu caracter personal transmise transfrontalier de către operatorii naţionali, în cazul în care aceştia externalizează sistemele de evidenţă în afara hotarelor RM; modalitatea aplicării sancţiunilor pecuniare prin trecerea în resortul acestei autorităţi a respectivelor competenţe legale, precum şi ridicarea cuantumului sancţiunilor ţinând cont de practica ţărilor din UE pentru responsabilizarea operatorilor şi descurajarea de la comiterea noilor fapte ce contravin principiilor de protecţie a datelor cu caracter personal.

Potrivit motivaţiei Centrului, proiectele actelor legislative aferente domeniului protecţia datelor cu caracter personal se află la etapa examinării/dezbaterii în cadrul Comisiilor permanente ale Parlamentului RM.

Cadrul normativ-legislativ care se referă la respectarea cerinţelor privind protecţia datelor cu caracter personal necesită a fi ajustat corespunzător.

O examinare a cadrului normativ naţional privind protecţia datelor cu caracter personal, prin prisma rolurilor atribuite, denotă existenţa următorilor actori implicaţi în domeniu (vezi Figura nr.3).

Figura nr.3.

Cadrul instituţional naţional

în domeniul prelucrării datelor cu caracter personal

Sursă: Elaborată de echipa de audit potrivit cadrului normativ-legislativ

 în domeniul protecţiei datelor cu caracter personal.

Auditul relevă că odată cu aprobarea Legii nr.133 din 08.07.2011 şi abrogarea Legii nr.17-XVI din 15.02.200727, Guvernul urma să pună actele sale normative în concordanţă cu prezenta lege28. Mai mult, potrivit art.50 din Legea nr.780-XV din 27.12.200129, precum şi art.22 din Legea nr.317-XV din 18.07.200330, periodicitatea reexaminării actelor normative este de cel puţin o dată la 2 ani.

În acelaşi context, deşi Curtea de Conturi s-a expus şi anterior în Raportul său de audit asupra necesităţii actualizării Hotărârii Guvernului nr.1123 din 14.12.201031, verificările auditului denotă neactualizarea până în prezent a cadrului normativ relevant. Auditul constată că necesitatea revizuirii Cerinţelor de securitate, aprobate prin Hotărârea Guvernului menţionată, rezidă şi prin prisma eliminării discrepanţelor sau posibilelor interpretări ale unor clauze.

Mai mult, acestea necesită a fi completate cu alte prevederi, în conformitate cu standardele internaţionale relevante, precum şi cu bunele practici în domeniul securităţii informaţiei, ce nu se regăsesc în documentul menţionat (de exemplu, accesul dezvoltatorului/furnizorului la sistemele informaţionale–mediul de dezvoltare, teste, producere; asigurarea disponibilităţii; managementul schimbării etc.).

Urmare a examinărilor efectuate, auditul a constatat şi alte acte normativ-legislative neajustate la Legea nr.133 din 08.07.2011, unele dintre ele fiind prezentate în Anexa nr.5 la prezentul Raport.

Nu toate actele normativ-legislative sunt consultate/avizate în modul stabilit de către CNPDCP, fie recomandările entităţii asupra unor proiecte de acte nu sunt luate în considerare, fapt ce condiţionează riscuri aferente neconcordanţei cadrului normativ, cu impact asupra protecţiei datelor cu caracter personal.

Conform cadrului legal33, Centrul are ca atribuţie elaborarea avizelor asupra proiectelor de acte normative cu privire la prelucrarea datelor cu caracter personal. În acest context, precum şi în temeiul Hotărârii Guvernului nr.1345 din 24.11.200634, potrivit informaţiilor prezentate în rapoartele anuale de activitate, Centrul, în perioada 2012-2015, a avizat 277 de acte normative.

Auditul constată că, deşi Ministerul Justiţiei, la expertizarea proiectelor de acte normativ-legislative, insistă asupra avizului CNPDCP, în cazul în care este vizat domeniul protecţiei datelor cu caracter personal, se atestă situaţii când acestea nu sunt transmise spre avizare, fie proiectele avizate nu includ aspectele aprobate ulterior, fie recomandările Centrului nu sunt luate în considerare la definitivarea documentelor sau conţinutul lor la transpunerea în lege este distorsionat.

Un caz recent, relevant în acest context şi care prezintă un interes sporit, a fost pachetul de modificări, numit “Legea privind cenzura internetului” sau “Legea Big Brother”35, care nici nu a fost remis Centrului pentru consultare/avizare. Conform celor relatate de CNPDCP36, în asemenea situaţii Centrul intervine către Comisia securitate naţională, apărare şi ordine publică a Parlamentului (comisia de profil). În cazul Legii respective, dat fiind faptul că este un proiect legislativ, Centrul a intervenit către comisia sus-numită şi către Preşedintele Parlamentului Republicii Moldova. Totodată, s-a solicitat ca Centrul să fie inclus în grupul de lucru privind proiectul Legii respective.

Mai mult decât atât, art.19 din Legea nr.133 din 08.07.2011 prevede că controlul asupra conformităţii prelucrării datelor cu caracter personal cu cerinţele legale se efectuează de către CNPDCP, care acţionează în condiţii de imparţialitate şi independenţă. Urmare a analizelor efectuate, auditul a constatat că Centrul este inclus în lista entităţilor care cad sub incidenţa Legii nr.131 din 08.06.2012 cu privire la controlul de stat asupra activităţii de întreprinzător. Astfel, prevederile acestei Legi influenţează asupra procedurilor de control desfăşurate de Centru, existând mai multe inadvertenţe, în special de ordin procedural, precum şi al obiectului de reglementare.

Potrivit motivaţiei entităţii, Centrul a informat de mai multe ori forul legislativ asupra oportunităţii de includere a autorităţii în lista subiecţilor de reglementare, invocând prevederile Legii speciale de profil37, care statuează că controlul legalităţii operaţiunilor de prelucrare a datelor cu caracter personal se va efectua în conformitate cu un Regulament pe care îl elaborează şi îl aprobă conducerea Centrului, obiectivul controlului nefiind verificarea activităţii de întreprinzător. Totodată, procedeele instituite prin această Lege sunt inaplicabile în practică, având în vedere că CNPDCP desfăşoară controlul atât în sectorul public, cât şi în cel privat, sub aspectul respectării dreptului constituţional la inviolabilitatea vieţii intime, familiale şi private în legătură cu prelucrarea datelor cu caracter personal.

În context se relevă că aprobarea Legii privind moratoriul asupra controlului de stat38 a avut impact negativ asupra obligaţiei asumate de stat potrivit art.28 din Constituţia RM, prin care acesta respectă şi ocroteşte inviolabilitatea vieţii intime, familiale şi private. În acest sens, sarcina care a fost pusă în atribuţiile CNPDCP a fost suspendată pe această perioadă de timp. Astfel, pe parcursul anului 2016 Centrul a iniţiat controale doar în baza plângerilor depuse de către persoanele fizice, care solicitau intervenţia în verificarea operaţiunilor de prelucrare a datelor cu caracter personal efectuate în cadrul activităţii poliţieneşti, medicale, electorale, educaţionale, prestări servicii din sfera publică etc. Or controlul efectuat de CNPDCP se răsfrânge asupra conformităţii prelucrării datelor cu caracter personal cu cerinţele legii, şi nu efectiv asupra desfăşurării activităţii de întreprinzător.

Cadrul regulator în domeniul protecţiei datelor privind starea de sănătate necesită a fi consolidat corespunzător.

În conformitate cu art.8 alin.(1) din Directiva 95/46 şi cu art.6 din Convenţia 108, datele cu caracter personal privind starea de sănătate a persoanei vizate sunt calificate drept date sensibile. Astfel, “prelucrarea datelor medicale cu caracter personal să fie îndeplinită de către personal medical sau alt tip de personal supus obligaţiei de a păstra secretul profesional (medical) sau o obligaţie echivalentă de confidenţialitate”.

Totodată, art.7 din Legea nr.133 din 08.07.2011 prevede expres condiţiile prelucrării datelor cu caracter personal privind starea de sănătate. De asemenea, cu referinţă la protecţia datelor cu caracter personal în domeniul sănătăţii, se relevă că există un set de acte legislative (unele sunt menţionate în Tabelul nr.2).

Mai mult, MS a elaborat Codul cadru de etică al lucrătorului medical şi farmaceutic39, care prevede un capitol privind confidenţialitatea şi secretul profesional în domeniu.

Totuşi, se denotă că, deşi cadrul domeniului medical cu privire la protecţia datelor privind starea sănătăţii pare a fi unul complex, lipsa sau insuficienta conştientizare a importanţei protecţiei datelor sensibile cu caracter personal de către unii lucrători medicali determină neconformarea cu prevederile legale în această privinţă, fapt confirmat atât de rezultatul controalelor CNPDCP, cât şi de către auditor (aspecte ce vor fi elucidate în continuare).

În conformitate cu art.20 din Legea nr.133 din 08.07.2011, Centrului i-a fost delegată atribuţia de emitere a instrucţiunilor pentru aducerea prelucrărilor de date cu caracter personal în conformitate cu prevederile legii, fără atingerea sferei de competenţă a altor organe. Astfel, auditul relevă că Centrul a elaborat un proiect al Instrucţiunii privind prelucrarea datelor cu caracter personal privind starea de sănătate, care are ca scop aducerea operaţiunilor de prelucrare a datelor respective, efectuate de autorităţile administraţiei publice centrale şi locale în domeniul sănătăţii şi instituţiile medico-sanitare publice şi private din RM în conformitate cu principiile de protecţie a datelor cu caracter personal. Totodată, proiectul Instrucţiunii cuprinde două aspecte majore: 1. reglementarea conformităţii prelucrării datelor cu caracter personal de către operator şi 2. instituirea “regulilor de joc” pentru cei care intenţionează să obţină informaţii de la operator, în acest mod fiind acoperite ambele laturi: atât legalitatea/conformitatea prelucrării datelor şi securitatea instituţională, cât şi conformitatea dezvăluirii ulterioare a acestor date.

Potrivit motivaţiei Centrului, proiectul urmează a fi definitivat după examinarea de către experţii europeni din cadrul proiectului “Consolidarea protecţiei drepturilor fundamentale: asistenţă Centrului Naţional pentru Protecţia Datelor cu Caracter Personal al Republicii Moldova”40. De menţionat că Centrul îşi propune, în cadrul viitorului proiect de asistenţă de tip Twinning “Consolidarea capacităţilor CNPDCP”, realizarea unei serii de studii de fezabilitate pentru racordarea eficientă a unor legi sectoriale la legislaţia cu privire la protecţia datelor cu caracter personal, inclusiv a domeniului medical.

______________________

22 Legea nr.110 din 09.06.2011 privind ratificarea Protocolului adiţional la Convenţia pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal, cu privire la autorităţile de supraveghere şi fluxul transfrontalier al datelor.

23 Legea nr.271 din 07.11.2013 privind formularea unor declaraţii ale Republicii Moldova la Convenţia pentru protecţia persoanelor referitor la prelucrarea automatizată a datelor cu caracter personal.

24 Legea nr.17-XVI din 15.02.2007 cu privire la protecţia datelor cu caracter personal.

25 Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal (în continuare – Legea nr.133 din 08.07.2011).

26 http://curia.europa.eu/juris/document/document_ print.jsf;jsessionid= 9ea7d2dc30db4845857f1 cf343fd9d6cc219bf48afdf. e34Kaxi Lc3qMb40 Rch0SaxuKc3v0?doclang= RO&text=&pageIndex= 0&mode= DOC&docid= 79752&cid=987872

27 Legea nr.17-XVI din 15.02.2007 cu privire la protecţia datelor cu caracter personal, abrogată prin Legea nr.133 din 08.07.2011.

28 Art.34 alin.(3) din Legea nr.133 din 08.07.2011.

29 Legea nr.780-XV din 27.12.2001 privind actele legislative (în continuare – Legea nr.780-XV din 27.12.2001).

30 Legea nr.317-XV din 18.07.2003 privind actele normative ale Guvernului şi ale altor autorităţi ale administraţiei publice centrale şi locale (în continuare – Legea nr.317-XV din 18.07.2003).

31 Hotărârea Curţii de Conturi nr.57 din 05.11.2013 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sunt perspectivele automatizării proceselor în domeniul afacerilor interne?””.

32 Legea nr.780-XV din 27.12.2001 şi Legea nr.317-XV din 18.07.2003.

33 Cap.III pct.2 lit.c) din Legea nr.182-XVI din 10.07.2008.

34 Hotărârea Guvernului nr.1345 din 24.11.2006 “Cu privire la armonizarea legislaţiei Republicii Moldova cu legislaţia comunitară”.

35 Proiectul de lege pentru modificarea şi completarea unor acte legislative, probat prin Hotărârea Guvernului nr.434 din 11.04.2016, http://parlament.md/ProcesulLegislativ/Proiectedeactelegislative/tabid/61/LegislativId/3183/language/ro-RO/Default.aspx

36 Proces-verbal din 04.05.2016 al întrunirii de lucru dintre reprezentanţii CNPDCP şi echipa de audit a Curţii de Conturi.

37 Art.20 alin.(1) lit.j) şi lit.p) din Legea nr.133 din 08.07.2011.

38 Legea nr.18 din 04.03.2016.

39 http://www.ms.gov.md/?q=document/codul-cadru-etica-deontologic-al-lucratorului-medical-si-farmaceutic

40 Proiectul “Consolidarea protecţiei drepturilor fundamentale: asistenţă Centrului Naţional pentru Protecţia Datelor cu Caracter Personal al Republicii Moldova” – Programul Slovac de transfer al Experienţei şi Cunoştinţelor de tranziţie pentru Republica Moldova, parteneriat Republica Slovacă – PNUD.

II. Cum asigură Centrul Naţional pentru Protecţia Datelor cu Caracter Personal monitorizarea/controlul asupra prelucrării datelor cu caracter personal?

Deşi Centrul dispune de unele proceduri/instrumente pentru monitorizarea şi controlul conformităţii prelucrării datelor cu caracter personal, acestea fie că sunt insuficiente, fie ineficiente/nefuncţionale. Astfel, SIA Registrul de evidenţă a operatorilor de date cu caracter personal, dezvoltat şi implementat corespunzător, ar constitui un instrument eficient în procesul monitorizării prelucrării datelor cu caracter personal, inclusiv prin oferirea rapoartelor aferente activităţii Centrului. Totodată, este necesară stabilirea şi implementarea unei proceduri exhaustive privind procesul de monitorizare a respectării legislaţiei cu privire la prelucrarea datelor cu caracter personal. Mai mult, se constată inechitatea delegării responsabilităţilor/atribuţiilor în raport cu capacităţile disponibile (resurse umane, financiare etc.), fapt ce afectează realizarea corespunzătoare a acestora..

Una din atribuţiile de bază delegate Centrului, potrivit cadrului normativ41, este monitorizarea respectării legislaţiei cu privire la protecţia informaţiei şi controlul aplicării acesteia, în special a dreptului la informare, de acces la date, de intervenţie asupra datelor şi de opoziţie.

În conformitate cu prevederile cadrului normativ-legislativ42, Centrului îi sunt oferite principalele instrumente legislative în vederea asigurării unei monitorizări adecvate a respectării legislaţiei privind protecţia datelor cu caracter personal de către operatorii de date cu caracter personal, respectiv, de persoanele împuternicite de aceştia. Totodată, în contextul Legii nr.229 din 23.09.201043, precum şi implementării Standardelor naţionale de control intern44, una din cerinţe vizează descrierea (narativă şi/sau schematică) a proceselor operaţionale ale instituţiei. O astfel de descriere ar ajuta entitatea să identifice rezervele de îmbunătăţire a proceselor şi procedurilor interne, precum şi o mai bună gestionare a riscurilor la nivelul entităţii.

Urmare a analizelor efectuate, auditul relevă că entitatea nu dispune de o astfel de procedură documentată aferentă procesului de monitorizare a prelucrării datelor cu caracter personal în vederea stabilirii potenţialilor operatori de date, a SIA ce prelucrează date cu caracter personal. Or instituirea unei astfel de proceduri ar contribui inclusiv la identificarea celor mai riscante domenii, sisteme, categorii de operatori, inclusiv o planificare adecvată a verificărilor conformităţii cu cerinţele cadrului normativ în domeniul prelucrării datelor cu caracter personal şi nu numai. O acţiune în acest sens ar constitui solicitarea de la MTIC (Î.S. “CRIS “Registru””), Î.S. CTS, CGE a informaţiilor cu privire la SIA existente/utilizate în cadrul instituţiilor, analiza informaţiilor sau realizarea unor studii diverse în acest sens etc.

De asemenea, auditul relevă că, în conformitate cu prevederile Hotărârii Guvernului nr.1123 din 14.12.2010, către 31 ianuarie deţinătorii de date cu caracter personal trebuie să prezinte Centrului un raport generalizat despre incidentele de securitate a SI de date cu caracter personal. Astfel, o analiză a acestora ar constitui o sursă de informare suplimentară privind riscurile aferente protecţiei datelor pentru planificarea anuală a controalelor CNPDCP, contribuind la monitorizarea adecvată a prelucrării datelor cu caracter personal. Auditul a constatat un nivel redus de prezentare din partea operatorilor de date cu caracter personal a unor astfel de rapoarte. Totodată, rapoartele prezentate nu sunt analizate corespunzător de către CNPDCP, iar din cauza insuficienţei de personal, acesta nu întreprinde acţiuni pentru verificarea/monitorizarea operatorilor ce nu se conformează prevederilor respective.

De menţionat că, periodic, Centrul expediază/informează prin scrisori sau circulare entităţile din sfera publică şi privată, pe domenii de activitate/competenţă, în vederea sensibilizării/informării asupra obligativităţii conformării activităţii legate de prelucrarea datelor cu caracter personal la prevederile art.23 din Legea nr.133 din 08.07.2011.

Un instrument eficient în procesul de monitorizare ar constitui şi SIA Registrul de evidenţă a operatorilor de date cu caracter personal, deţinut de Centru.

Conform art.23 din Legea nr.133 din 08.07.2011, operatorii de date cu caracter personal sunt obligaţi să notifice CNPDCP înainte de prelucrarea datelor cu caracter personal destinate să servească unui scop. Astfel, auditul relevă că, potrivit art.28 din Legea organică, în scopul evidenţei prelucrării datelor cu caracter personal, a fost instituit Registrul de evidenţă a operatorilor de date cu caracter personal (în continuare – Registru), precum şi aprobat Regulamentul de utilizare a acestuia45, care transpune art.21 din Directiva 95/46. Astfel, Registrul a fost elaborat de un agent economic, în baza contractului încheiat cu Centrul de Guvernare Electronică, fiind transmis în evidenţa CNPDCP în luna decembrie 2015, având drept scop automatizarea activităţii Centrului, inclusiv a procedurii de notificare de către entităţi pentru înregistrare în calitate de operator de date cu caracter personal.

Auditul denotă că, deşi pe pagina web a Centrului este disponibil Manualul de utilizare pentru operatorii de date în Registru46 în scopul facilitării, precum şi asigurării completării corecte a formularului de notificare de către operatorul de date, sunt necesare proceduri documentate, aprobate în modul stabilit, care pot lua forma unui Ghid sau Regulament, potrivit bunelor practici ale autorităţilor similare din alte ţări. Mai mult, este necesar a fi stabilite clar stipulate condiţiile notificării, inclusiv documentele obligatorii pentru a fi prezentate de către entitate Centrului în vederea notificării/înregistrării, în vederea evitării riscurilor de tratare neunivocă a operatorilor de date de către registrator.

Potrivit datelor prezentate de Centru la situaţia din 22.04.2016, în Registrul de evidenţă a operatorilor de date cu caracter personal erau înregistrate 1338 sisteme de evidenţă a datelor cu caracter personal. Se relevă faptul că, în scopul monitorizării respectării legislaţiei cu privire la protecţia datelor cu caracter personal şi verificării legalităţii prelucrării datelor cu caracter personal de către operatori, în cele mai frecvente cazuri Centrul intervine, în baza plângerilor/adresărilor/sesizărilor sosite, faţă de operatorii/persoanele împuternicite de operatorii vizaţi direct sau tangenţial în respectivele adresări/plângeri. În acest context, Centrul examinează atât circumstanţele cazului sesizat (spre exemplu, legalitatea dezvăluirii datelor cu caracter personal), cât şi faptul dacă operatorul/operatorii indicaţi sunt sau nu înregistraţi în calitate de operatori în Registrul de evidenţă a operatorilor de date cu caracter personal, potrivit prevederilor legale.

În aceeaşi ordine de idei, auditul relevă că, deşi potrivit Conceptului SIA47 Registrul urma să reprezinte “instrumentul cheie care va automatiza activitatea acestuia”, oferind facilităţi de recepţionare şi procesare on-line a solicitărilor din partea operatorilor de date cu caracter personal şi subiecţilor datelor cu caracter personal, emiterea deciziilor, generarea rapoartelor de analiză şi monitorizare a situaţiei la zi la moment nu asigură oferirea în totalitate Centrului a celor specificate, îndeosebi a rapoartelor necesare activităţii instituţiei. Astfel, la solicitarea echipei de audit de a genera un raport cu privire la SI din domeniul sănătăţii (cu următoarele criterii: denumirea operatorului, denumirea sistemului informaţional, sistemului de evidenţă a datelor (manual/automatizat/mixt), data înregistrării), Centrul nu a putut furniza asemenea informaţii, confirmând imposibilitatea Sistemului de a oferi automatizat date/informaţii în funcţie de anumite criterii.

Totodată, deşi Registrul de evidenţă a operatorilor de date cu caracter personal urma să ofere informaţii cu privire la deciziile de înregistrare, modificare, suspendare sau radiere a informaţiilor aferente operatorilor de date cu caracter personal şi a sistemelor informaţionale şi informatice deţinute de aceştia, auditul denotă imposibilitatea acestuia de a oferi informaţii cu privire la deciziile pentru cazurile de suspendare sau radiere a informaţiilor, cu toate că asemenea cazuri au existat. Prin urmare, subiecţii datelor, la consultarea acestuia, nu au posibilitatea identificării operatorilor suspendaţi.

De asemenea, potrivit prevederilor cadrului normativ48, utilizatorul de internet are acces (prin intermediul reţelei globale Internet) la compartimentele publice ale Registrului privind deciziile de înregistrare, modificare, suspendare sau radiere a informaţiilor aferente operatorilor de date cu caracter personal şi a sistemelor informaţionale şi informatice deţinute de aceştia. Astfel, deşi în conformitate cu termenii de referinţă destinaţi dezvoltării SIA “Registrul Deţinătorilor de Date cu Caracter Personal”, este prevăzut că “Interfaţa WEB de acces la conţinutul public al Registrului va dispune de mecanism avansat de căutare a informaţiei după toate metadatele ce caracterizează o decizie emisă de Centru”, verificările auditului au constatat că, la căutarea după anumite criterii, Registrul prezintă rezultate incomplete.

Mai mult decât atât, deşi în conformitate cu prevederile legale, în scopul automatizării şi unificării datelor, Registrul ar fi trebuit să interacţioneze cu un şir de sisteme informatice externe, pentru evitarea dublării datelor, şi nu numai (spre exemplu, Registrul de Stat al Populaţiei, Registrul de Stat al Unităţilor de Drept, Serverul autorităţii de certificare, sistemele informatice ale altor autorităţii publice), prezentând astfel informaţii veridice la căutarea textului utilizând semnele diacritice (ţ, ş, ă etc.), auditul atestă că se pot obţine diverse rezultate. Potrivit motivaţiei entităţii, “funcţionalitatea interconexiunii Registrului de evidenţă a operatorilor de date cu caracter personal cu RSP şi RSUD se limitează la entităţile care deţin certificat de înregistrare eliberat de Camera Înregistrării de Stat în restul cazurilor datele necesare a fi indicate în formularul notificării se introduc manual”, auditului nu i s-au oferit probe concludente privind existenţa conexiunii Registrului de evidenţă a operatorilor de date cu alte sisteme.

Din cauza lipsei capacităţilor necesare, SIA Registrul de evidenţă a operatorilor de date cu caracter personal nu generează anumite rapoarte de analiză şi monitorizare a situaţiei la zi a tuturor operatorilor de date cu caracter personal. De menţionat că aceste posibilităţi, prevăzute şi în Conceptul tehnic al SI respectiv, îl plasează în categoria unor sisteme care nu fac faţă necesităţilor curente.

De specificat că în prezent acesta necesită îmbunătăţiri şi dezvoltări adecvate, pentru a fi mai eficient în activitatea Centrului, însă insuficienţa mijloacelor financiare şi a numărului de angajaţi, care se resimte în cadrul Direcţiei evidenţă şi control a Centrului, abilitată cu atribuţii de efectuare a monitorizării şi controlului legalităţii operaţiunilor de prelucrare a datelor cu caracter personal, precum şi de ţinere a Registrului de evidenţă a operatorilor de date cu caracter personal, limitează CNPDCP în desfăşurarea activităţilor conform prevederilor legale.

Se constată că Registrul de evidenţă a operatorilor de date cu caracter personal, din momentul lansării în anul 2012, nu a fost dezvoltat şi modernizat în vederea corespunderii necesităţilor de funcţionare. Entitatea confirmă/este conştientă că49 “SIA Registrul operatorilor nu are capacităţile necesare pentru a întreprinde totalitatea măsurilor necesare pentru o monitorizare eficientă în vederea asigurării evitării încălcărilor efectuate de către operatorii de date cu caracter personal la prelucrarea datelor cu caracter personal”.

În acest context, se necesită o dezvoltare şi optimizare a SIA în vederea eficientizării acestuia şi asigurării scopurilor creării lui. Mai mult, CNPDCP a întreprins unele măsuri menite să îmbunătăţească SI. Pentru aceasta a evaluat domeniile problematice identificate în procesul de lucru al angajaţilor Centrului, au fost luate în considerare problemele semnalate de operatorii de date cu caracter personal şi a întocmit o listă cu activităţile de dezvoltare necesare pentru realizare cât mai curând posibil, astfel ca SIA Registrul să devină mai eficient în procedura de notificare, precum şi în activitatea de monitorizare a prelucrărilor de date cu caracter personal.

Lipsa/insuficienţa capacităţilor/instrumentelor adecvate de monitorizare de către autoritatea delegată (CNPDCP) a conformităţii prelucrării datelor cu caracter personal indică în mod clar că acest risc nu este controlat. În mod specific, în cazul Registrului de evidenţă a operatorilor de date cu caracter personal, CNPDCP nu este în măsură să ofere o asigurare că ar monitoriza eficient şi la timp conformitatea prelucrării datelor cu caracter personal. Cu atât mai mult, în cazul în care va avea loc o majorare a numărului de operatori care vor face notificarea propriu-zisă, în modul stabilit, Centrul va fi în imposibilitatea să-şi monitorizeze activitatea proactiv şi eficient prin intermediul SIA Registrul, care nu înseamnă altceva decât un instrument de eficientizare şi automatizare a propriilor procese de business aferente activităţii de bază a Centrului.

Controlul conformităţii/securităţii prelucrării datelor cu caracter personal: vulnerabilităţi şi rezerve de îmbunătăţire a procedurilor aferente

CNPDCP beneficiază de un cadru normativ adecvat, care permite efectuarea controlului privind legalitatea prelucrării datelor cu caracter personal, conform art.26 din Legea nr.133 din 08.07.2011. Auditul relevă că insuficienţa personalului şi resurselor financiare adecvate au impact direct asupra realizării conforme a atribuţiilor de bază ale Centrului, în contextul în care, potrivit Legii nr.182 din 10.07.2008, efectivul limită al CNPDCP a fost stabilit în număr de 21 de unităţi, dintre care doar 5 unităţi din personal au atribuţii de control şi supraveghere.

Auditul a constatat că, în pofida numărului de personal limitat, Centrul a efectuat în anul 2015 un număr mare de activităţi pentru a consolida domeniul protecţiei datelor cu caracter personal. Mai mult decât atât, statistica comparativă a unei activităţi, de exemplu, a controalelor efectuate de Centru în perioada 2009-2015, prezintă o creştere semnificativă a controalelor iniţiate în 2015, comparativ cu 2009.

Agenţia pentru Drepturi Fundamentale a Uniunii Europene (FRA) în unul (din cele 4) din rapoartele sale din 201050 menţiona despre provocările sistemului UE de protecţie a datelor, inclusiv deficienţele autorităţilor pentru protecţia datelor cu caracter personal de diferite niveluri: la nivel structural – lipsa de independenţă; la nivel funcţional – insuficienţa personalului şi resurselor financiare adecvate, şi la nivel operaţional – competenţe limitate (pentru investigarea, intervenirea în operaţiunile de prelucrare, oferirea consultaţiilor juridice şi angajarea în procedurile judiciare).

Analiza rapoartelor de activitate ale Centrului pentru anii 2012-2015 relevă că una din problemele enumerate cu care se confruntă instituţia la realizarea eficientă a atribuţiilor şi responsabilităţilor delegate prin Lege, îndeosebi controlul conformităţii cu cerinţele privind protecţia datelor cu caracter personal, este insuficienţa personalului, precum şi restricţiile bugetare. Despre acest fapt fiind informate autorităţile responsabile în modul stabilit. Astfel, după cum s-a menţionat anterior, în vederea consolidării capacităţilor Centrului, realizării acţiunilor prevăzute în Hotărârea Parlamentului nr.146 din 09.07.201551 şi în Hotărârea Guvernului nr.808 din 07.10.201452, a fost elaborat şi înaintat spre aprobare, în modul stabilit, Proiectul de lege privind CNPDCP (pentru sesiunea toamnă-iarnă 2016).

Totodată, auditul relevă că, în contextul extinderii automatizării proceselor de business ale entităţilor publice, respectiv, majorării numărului de SIA existente/utilizate de către acestea, verificarea prealabilă şi controlul legalităţii prelucrării datelor cu caracter personal implică obligaţia deţinerii competenţelor TI. Se constată că, deşi potrivit Legii nr.133 din 08.07.2011, Centrul poate “atrage specialişti şi experţi din domenii care necesită cunoştinţe speciale pentru participarea la activităţile menţionate, încheind cu ei acorduri de confidenţialitate”, se atestă necesitatea “stabilirii unor proceduri adecvate pentru antrenarea experţilor” din diverse domenii la realizarea activităţilor de control. Concomitent, urmare a extinderii numărului de personal, în cazul aprobării noii Legi privind CNPCP, auditul consideră indispensabilă consolidarea capacităţilor interne aferente în domeniul TIC, inclusiv prin angajarea specialiştilor TI, pentru a răspunde necesităţilor şi atribuţiilor delegate.

Neplanificarea controalelor asupra conformităţii prelucrării datelor cu caracter personal, în modul stabilit de cadrul normativ, condiţionată, în special de insuficienţa personalului, determină nerealizarea conformă a atribuţiilor privind verificarea corespunderii cu cerinţele şi îndeplinirii condiţiilor legale de către operator sau persoana împuternicită de către acesta.

Pentru exercitarea atribuţiilor sale de efectuare a controlului legalităţii/conformităţii prelucrării datelor cu caracter personal, Centrul se ghidează de prevederile cadrului normativ-legislativ relevant53, inclusiv de Regulamentul privind controlul legalităţii prelucrărilor de date cu caracter personal54. Astfel, în conformitate cu Legea nr.133 din 08.07.2011 şi cu Regulamentul menţionat, Centrul efectuează controlul legalităţii prelucrării datelor cu caracter personal în baza unui plan anual aprobat de conducerea instituţiei, care se publică pe pagina web a acestuia, iar în procesul examinării plângerilor subiecţilor datelor cu caracter personal, poate dispune realizarea controlului inopinat.

Urmare a verificărilor efectuate, auditul denotă că în perioada 2014-2016 Centrul nu a planificat controale asupra prelucrării datelor cu caracter personal, activitatea de control axându-se prioritar pe efectuarea controalelor inopinate (în baza autosesizărilor sau petiţiilor/sesizărilor).

Potrivit motivaţiei entităţii, precum şi analizelor efectuate de audit, se elucidează că nerealizarea unor controale planificate în domeniu este condiţionată de insuficienţa personalului abilitat cu atribuţii de control, nivelul insuficient/redus de salarizare în raport cu complexitatea domeniului, anvergura/aria de verificare (activitatea Centrului vizând atât sectorul public, cât şi cel privat), respectiv, fluctuaţia personalului din cadrul subdiviziunii responsabile de efectuarea controlului şi monitorizarea conformităţii prelucrării datelor cu caracter personal.

Totuşi, auditul consideră necesare şi prioritare planificarea şi realizarea unor controale planificate, în baza unei evaluări complete a riscurilor aferente domeniului, inclusiv urmare a procesului de monitorizare a prelucrării datelor de către operatorii de date.

Centrul nu realizează verificări ale modului de îndeplinire a deciziilor şi instrucţiunilor emise anterior de Centru pentru aducerea prelucrării datelor cu caracter personal în conformitate cu prevederile legale, fapt ce poate condiţiona prelucrarea ilegală a datelor cu caracter personal.

Auditul a constatat că, deşi potrivit Regulamentului, Centrul poate realiza verificări privind modul de îndeplinire a deciziilor şi instrucţiunilor emise anterior de CNPDCP pentru aducerea prelucrării datelor cu caracter personal în conformitate cu prevederile legale, acestea luând forma unor controale inopinate, pe parcursul perioadei auditate entitatea nu a realizat astfel de acţiuni. Ca urmare, lipsa unei monitorizări adecvate asupra respectării deciziilor (îndeosebi cele de suspendare a activităţilor de prelucrare a datelor) sporeşte riscul neconformării operatorilor de date cu cerinţele cadrului legal aferent protecţiei datelor cu caracter personal, cu impact negativ asupra subiectului de date cu caracter personal.

Centrul nu dispune de un Registru automatizat al controalelor, precum şi nu utilizează Registrul de stat al controalelor, administrat de către autoritatea administraţiei publice centrale de monitorizare a controalelor (Cancelaria de Stat), în cazul în care rezultatele activităţilor de control vizează activitatea de întreprinzător (entităţi ce practică activităţi de întreprinzător).

Conform Regulamentului privind controlul legalităţii/conformităţii prelucrării datelor cu caracter personal55, Registrul controalelor este instituit şi administrat în formă automatizată de Centru, în modul stabilit de legislaţie. Totodată, Centrul trebuie să ofere datele corespunzătoare, în termenul stabilit, Cancelariei de Stat în vederea introducerii lor în Registrul de stat al controalelor, în contextul în care controalele efectuate de CNPDCP vizează entităţile ce practică activitatea de întreprinzător.

Auditul constată că evidenţa controalelor efectuate de Centru se realizează prin ţinerea unui Registru manual, în lipsa unui SI, fapt condiţionat în principiu de insuficienţa capacităţilor financiare, precum şi a specialiştilor TI în cadrul entităţii care ar asigura administrarea acestuia. Or automatizarea Registrului controalelor ar contribui la o eficientizare a activităţii de evidenţă, monitorizare a controalelor efectuate, mai ales în contextul automatizării Registrului de stat al controalelor, gestionat de Cancelaria de Stat.

______________________

41 Art.20 pct.1 lit.a) din Legea nr.133 din 08.07.2011.

42 Hotărârea Guvernului nr.1123 din 14.12.2010; Hotărârea Guvernului nr.296 din 15.05.2012 “Privind aprobarea Regulamentului Registrului de evidenţă a operatorilor de date cu caracter personal” (în continuare – Hotărârea Guvernului nr.296 din 15.05.2012); Ordinul Directorului CNPDCP nr.14 din 12.05.2014 “Cu privire la aprobarea Regulamentului privind controlul legalităţii prelucrărilor de date cu caracter personal” (în continuare – Regulamentul privind controlul legalităţii prelucrărilor de date cu caracter personal).

43 Legea nr.229 din 23.09.2010 privind controlul financiar public intern (în continuare – Legea nr.229 din 23.09.2010).

44 Ordinul ministrului Finanţelor nr.182 din 05.11.2015 “Cu privire la aprobarea Standardelor naţionale de control intern în sectorul public”.

45 Hotărârea Guvernului nr.296 din 15.05.2012 “Privind aprobarea Regulamentului Registrului de evidenţă a operatorilor de date cu caracter personal” (în continuare – Regulamentul Registrului).

46 https://registru.datepersonale.md/documents/10192/0/Manual%20Operator%20date%20RODCAP_3.0.pdf

47 Cap.I pct.1 alin.(3) din Hotărârea Guvernului nr.883 din 25.11.2011 “Cu privire la aprobarea Conceptului tehnic al sistemului informaţional automatizat “Registrul de stat al operatorilor de date cu caracter personal” (în continuare – Hotărârea Guvernului nr.883 din 25.11.2011).

48 Hotărârea Guvernului nr.883 din 25.11.2011 (Capitolul III pct.7. Arhitectura sistemului).

49 Procesul-verbal al şedinţei de lucru a echipei de audit a Curţii de Conturi şi reprezentanţilor CNPDCP din 4 mai 2016.

50 Raportul cu privire la Protecţia datelor în Uniunea Europeană: rolul Autorităţilor Naţionale pentru protecţia datelor. Consolidarea arhitecturii drepturilor fundamentale în UE/European Union Agency for Fundamental Rights (FRA) – Agenţia pentru Drepturi Fundamentale a Uniunii Europene (FRA), 2010.

51 Hotărârea Parlamentului nr.146 din 09.07.2015 “Cu privire la Programul legislativ de realizare a angajamentelor de transpunere asumate în cadrul Acordului de Asociere dintre Republica Moldova, pe de o parte, şi Uniunea Europeană şi Comunitatea Europeană a Energiei Atomice şi statele membre ale acestora, pe de altă parte, pentru anii 2015-2016”.

52 Hotărârea Guvernului nr.808 din 07.10.2014.

53 Art.26 din Legea nr.133 din 08.07.2011.

54 Regulamentul privind controlul legalităţii prelucrărilor de date cu caracter personal.

55 Pct.67, pct.70 şi pct.71 din Regulament.

III. Dispune Ministerul Sănătăţii şi instituţiile medicale de controale adecvate şi suficiente pentru a asigura protecţia datelor cu caracter personal la prelucrarea acestora în sistemele informaţionale automatizate?

Deşi unele instituţii auditate din domeniul AMP dispun de proceduri/politici privind protecţia datelor cu caracter personal (la nivelul instituţiei şi la prelucrarea acestora în SI), acestea nu sunt complete, nici implementate corespunzător. Totodată, auditul constată neînregistrarea corespunzătoare a unor instituţii auditate nici pentru activitatea de bază, nici pentru SI gestionate/utilizate în Registrul de evidenţă al operatorilor de date cu caracter personal.

Conform cadrului normativ-legislativ56, la prelucrarea datelor cu caracter personal, “operatorul este obligat să ia măsurile organizatorice şi tehnice necesare pentru protecţia datelor cu caracter personal împotriva distrugerii, modificării, blocării, copierii, răspândirii, precum şi împotriva altor acţiuni ilicite, măsuri menite să asigure un nivel de securitate adecvat în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate”.

Totodată, pct.15 din Hotărârea Guvernului nr.1123 din 14.12.2010 stipulează că fiecare deţinător de date cu caracter personal, reieşind din specificul activităţii, elaborează şi organizează implementarea prevederilor documentului care stabileşte politica de securitate a datelor cu caracter personal (în continuare – PSI).

Auditul relevă că, până în octombrie 2016, MS nu deţinea o Politică de securitate informaţională, inclusiv pentru protecţia datelor cu caracter personal, atât la nivel de Minister, cât şi pentru SI deţinute sau al cărui posesor este, inclusiv SIA AMP. De menţionat că, deşi prin Ordinul ministrului Sănătăţii nr.797 din 17.10.2016 a fost aprobată Politica de securitate a datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale gestionate de Ministerul Sănătăţii, prevederile acesteia sunt obligatorii doar pentru angajaţii Ministerului care prelucrează date cu caracter personal. Astfel, este necesară stabilirea unor proceduri/controale şi responsabilităţi ale terţilor (utilizatori ai SI, posesor al cărora este Ministerul), în aspectul securităţii informaţiilor şi protecţiei datelor cu caracter personal, modalităţii de informare/comunicare a angajaţilor MS care prelucrează date cu caracter personal, precum şi a instituţiilor medicale referitor la Ordinul nominalizat, respectiv, acţiunile preconizate în vederea monitorizării implementării prevederilor PSI şi executării Ordinului MS.

Totodată, verificările auditului denotă că unele IMSP auditate, deşi deţineau o PSI, precum şi alte proceduri de protecţie a datelor cu caracter personal la nivel de instituţie, acestea nu corespundeau în totalitate Cerinţelor de securitate aprobate de Guvern, nefiind asigurată nici implementarea adecvată a prevederilor acestora, fapt care a generat neconformităţi/deficienţe descrise în compartimentele corespunzătoare din prezentul Raport. Mai mult decât atât, în contextul externalizării anumitor servicii TI (de administrare/mentenanţă a SI etc.), este necesară stabilirea măsurilor/controalelor aferente protecţiei datelor în raport cu părţile terţe, potrivit bunelor practici în domeniul securităţii informaţionale.

Deşi, conform prevederilor legale57, operatorii de date cu caracter personal sunt obligaţi să se notifice şi să se înregistreze în Registrul de evidenţă a operatorilor de date cu caracter personal, atât MS, cât şi marea parte a IMSP auditate (CMF mun. Bălţi, Clinica Universitară de Asistenţă Medicală Primară, Centrele de Sănătate (în continuare – CS) din r-nele Orhei şi Călăraşi), până în prezent nu sunt înregistraţi în Registrul respectiv deţinut de CNPDCP, nici pentru activitatea de bază, nici pentru SI gestionate/utilizate, inclusiv SIA AMP.

______________________

56 Art.30 alin.(1) din Legea nr.133 din 08.07.2011.

57 Art.23 şi art.28 din Legea nr.133 din 08.07.2011.

Probleme şi riscuri privind protecţiei datelor cu caracter personal aferente la dezvoltarea şi implementarea SIA AMP

Gestionarea insuficientă a procesului de dezvoltare/implementare a SIA AMP a condiţionat unele neajunsuri, care au impact asupra funcţionării SIA, precum şi vulnerabilităţi aferente protecţiei datelor.

Schimbările intervenite în perioada dezvoltării şi implementării SIA AMP (schimbarea conducerii MS, fluctuaţia/demisia personalului responsabil de monitorizarea implementării proiectului), precum şi gestionarea insuficientă a riscurilor aferente proiectului/Sistemului au condiţionat un şir de neajunsuri ce necesită intervenţii urgente, pentru eliminarea acestora şi asigurarea realizării cu succes a proiectului respectiv.

Potrivit normelor legale58, conducerea MS este responsabilă de implementarea sistemului de management financiar şi control, evaluarea funcţionalităţii lui, precum şi aprecierea gradului de conformitate a acestuia cadrului normativ în domeniu. Auditul constată că Ministerul nu dispune de un document distinct privind evaluarea şi gestionarea riscurilor aferente SI, ca urmare riscurile nu sunt clasificate, nefiind determinat impactul acestora şi metodele de prevenire, detectare sau corectare.

Auditul relevă că o evaluare preliminară a riscurilor inerente proiectului dezvoltării SIA AMP, precum şi efectul lor posibil, unele măsuri de prevenire a consecinţelor au fost descrise/stabilite de către dezvoltatorul aplicaţiei. Totuşi, neasigurarea unei monitorizări şi evaluări adecvate a riscurilor identificate au condiţionat materializarea în mare parte a tuturor riscurilor cu impact nefavorabil asupra obiectivelor SIA AMP, aspecte care vor fi elucidate în continuare în prezentul Raport. Totodată, monitorizarea insuficientă a procesului de implementare a SIA AMP de către MS (condiţionată inclusiv de inactivitatea grupului permanent de lucru, îndeosebi pe parcursul anului 2016, şi neactualizarea componenţei acestuia urmare a fluctuaţiei/demisiei personalului delegat), respectiv, gestionarea insuficientă a riscurilor identificate de către dezvoltatorul aplicaţiei (în număr de 130, potrivit Planului de calitate anexat la Oferta tehnică) au influenţat asupra realizării scopurilor şi obiectivelor SIA.

Astfel, în scopul asigurării dezvoltării şi monitorizării implementării SIA AMP, a fost instituit un grup de lucru permanent59. Auditul constată că, în contextul fluctuaţiei personalului abilitat, pe parcursul perioadei de dezvoltare/implementare a SI şi până la moment nu s-a asigurat o actualizare adecvată a componenţei nominale a grupului permanent de lucru, ultima modificare fiind realizată doar în anul 201460. Astfel, ţinând cont că SIA AMP formal nu a fost dat în exploatare (din lipsa Acceptanţei finale şi a Actului de dare în exploatare industrială), grupul permanent de lucru rămâne responsabil de monitorizarea implementării Sistemului.

Auditul relevă că, din componenţa grupului de lucru permanent, la moment doar 4 din cei 8 membri desemnaţi sunt angajaţi în cadrul instituţiilor, totodată constatându-se lipsa de activitate a acestora pe parcursul anului 2016. Aceeaşi situaţie de neactualizare şi inactivitate se denotă şi pentru subgrupurile tehnice constituite61 pentru asigurarea dezvoltării adecvate a Sistemului, mai ales că, în responsabilitatea grupului tehnic software era stabilită şi “asigurarea respectării cerinţelor legale aferente securităţii şi protecţiei datelor cu caracter personal, prin oferirea suportului necesar instituţiilor medicale utilizatori ai SIA”.

În acelaşi rând, auditul a constatat că termenul Contractului (de 2 ani), încheiat între Ministerul Sănătăţii şi dezvoltatorul aplicaţiei privind prestarea serviciilor de analiză, proiectare, elaborare, testare, implementare a Sistemului Informaţional Automatizat “Asistenţă Medicală Primară” (în continuare – Contract), a expirat încă la data de 15.07.2015, SIA AMP nefiind, la momentul desfăşurării auditului, recepţionat de către MS, pe motivul “existenţei unor probleme grave aferente funcţionării acestuia”. Deşi potrivit Contractului, la necesitate, puteau fi perfectate notificări/acte adiţionale semnate de ambele părţi (de exemplu, prelungirea datei de prestare a serviciilor etc.), pe parcursul perioadei auditate nu au fost operate modificări la Contractul respectiv. Astfel, situaţia privind valabilitatea Contractului rămâne incertă, ceea ce condiţionează riscuri pentru activitatea/funcţionarea adecvată ulterioară a Sistemului.

Auditul atestă că, potrivit Actului de primire-predare din 01.04.2014, încheiat între MS şi Dezvoltatorul aplicaţiei, acestuia i-au fost alocate resursele de procesare în cadrul platformei MCloud, nefiind stabilite cerinţe, obligaţii şi/sau responsabilităţile părţilor, inclusiv nivelul de acces, după caz, alte aspecte relevante, perioada şi modul de stopare a accesului, la încheierea lucrărilor în acest sens de către Companie, precum şi a procedurilor de asigurare corespunzătoare, or, în contextul situaţiei actuale, acest fapt poate condiţiona riscuri aferente securităţii informaţionale.

În temeiul Ordinului MS nr.1023 din 03 octombrie 2014, SIA AMP se utilizează la moment de către unele instituţii medicale în lipsa Actului de dare în exploatare. Sistemul este plasat în mediul de producţie, conţinând date reale, inclusiv date privind pacienţii, în lipsa Acceptanţei finale a lui, fapt ce intensifică riscul privind protecţia datelor cu caracter personal, îndeosebi a celor privind starea de sănătate. La fel, nu a fost predat codul-sursă al Sistemului, iar proprietarul de facto al SIA la momentul auditării este dezvoltatorul aplicaţiei, acesta având acces direct la baza de date, deţinând contul de administrare şi administrând efectiv aplicaţia. Or acest fapt contravine normelor regulamentare, în special celor privind protecţia datelor cu caracter personal62, prin gestionarea datelor cu caracter personal în lipsa autorizaţiei Centrului, precum şi nestabilirea unor instrucţiuni clare persoanei împuternicite de operator (Compania) privind garanţiile referitoare la măsurile de securitate tehnică şi de organizare la prelucrarea datelor cu caracter personal.

În acest sens, se relevă că CNPDCP de multiple ori a sesizat MS, Guvernul şi Comisia parlamentară protecţie socială, sănătate şi familie asupra lipsei de reglementare şi de conformare la principiile de protecţie a datelor cu caracter personal a SIA AMP. De specificat că consecinţele prelucrării datelor cu caracter personal privind starea de sănătate într-un sistem de evidenţă fără asigurarea implementării cerinţelor de securitate a acestor date poate genera grave incidente de securitate. Astfel, situaţia descrisă produce riscuri aferente protecţiei datelor cu caracter personal, amplificate şi de insuficienţa pârghiilor de control/monitorizării acţiunilor Companiei de către Minister, în contextul în care se constată lipsa/deficitul de personal responsabil din partea MS – Serviciul e-Transformare şi e-Sănătate (în perioada desfăşurării auditului în cadrul Serviciului activa un singur angajat), condiţionată inclusiv de salarizarea redusă a acestuia.

______________________

58 Legea nr.229 din 23.09.2010.

59 Ordinul ministrului Sănătăţii nr.1031 din 25.09.2013 “Cu privire la instituirea grupului de lucru permanent”.

60 Ordinul ministrului Sănătăţii nr.201 din 17.03.2014.

61 Ordinul ministrului Sănătăţii nr.1496 din 18.12.2013 “Cu privire la crearea subgrupurilor tehnice de lucru pentru implementarea Sistemului Informaţional de Asistenţă Medicală Primară”.

62 Art.23 alin.(1) lit.a), lit.f) şi art.30 alin.(2) şi alin.(3) din Legea mr.133 din 08.07.2011 şi reglementările statuate în Cerinţele minime de securitate informaţională, aprobate de Guvern.

Cadrul normativ şi regulator aferent creării şi funcţionării SIA AMP necesită a fi elaborat/ ajustat potrivit noilor necesităţi ale Sistemului, precum şi modificărilor operate în legislaţia relevantă.

Politicile, procedurile, standardele şi structurile organizaţionale sunt destinate să ofere siguranţă că obiectivele şi sarcinile proceselor de business vor fi atinse şi, totodată, că evenimentele nedorite vor fi prevenite, corectate sau înlăturate. Menţinerea actualităţii acestora, prin revizuirea şi dezvoltarea lor continuă, reprezintă un interes deosebit, deoarece existenţa şi calitatea lor afectează în mod direct toate activele aflate în gestiune.

Auditul relevă că SIA AMP a fost dezvoltat/creat în lipsa unei Concepţii elaborate63 şi aprobate în modul stabilit64, care ar fi prezentat o viziune generală asupra Sistemului, respectiv, ar fi stat la baza elaborării ulterioare a documentaţiei tehnice. Deşi potrivit Documentului de licitaţie, SIA AMP este parte componentă a SIMI, Concepţia SIMI, aprobată de Guvern încă în anul 200465, nu prevede expres un astfel de subsistem/sistem.

SIA AMP a fost implementat în cadrul MS pentru automatizarea fluxurilor aferente sistemului de asistenţă medicală primară, care are un nivel ridicat al vulnerabilităţii şi sensibilităţii datelor, necesitând astfel o gestionare conformă riscurilor aferente. Din aceste motive, este strict necesar de a asigura continuitatea pentru funcţionarea, securitatea, integritatea, disponibilitatea şi corectitudinea datelor. O gestionare coerentă a unui SI de o asemenea anvergură implică în mod obligatoriu elaborarea şi utilizarea adecvată a unui set complex de politici, standarde şi documente de reglementare.

În context, auditul constată că, deşi a fost aprobat Regulamentul privind utilizarea SIA AMP, este evidentă necesitatea revizuirii acestuia şi aprobarea conformă66 în vederea stabilirii procedurilor clare privind responsabilităţile utilizatorilor, documentaţiei aferente etc., actualizării acestuia în contextul multiplelor modificări intervenite pe parcurs, precum şi excluderii anumitor contraziceri/neajunsuri (de exemplu, suprapunerea funcţiilor administratorului local şi operatorului resurse umane privind managementul conturilor angajaţilor instituţiei, definirea neclară a unor noţiuni, cerinţe privind securitatea informaţiei şi protecţia datelor cu caracter personal etc.).

Adiţional, de menţionat că Regulamentul aprobat, deşi include unele aspecte privind securitatea informaţională, nu specifică detaliat procedurile de protecţie a datelor cu caracter personal şi de securitate a informaţiei în SIA AMP, inclusiv în raport cu părţile terţe/externe, instituţiile medicale etc., fapt constatat şi de CNPDCP urmare a avizării proiectului documentului respectiv. Astfel, se relevă necesitatea ajustării acestuia pentru conformarea cu cerinţele cadrului legal aferent domeniului protecţia datelor cu caracter personal.

Totodată, auditul semnalează şi faptul că Ordinul ministrului Sănătăţii nr.625 din 30.07.2015, inclusiv Regulamentul respectiv, nu sunt accesibile părţilor interesate (utilizatorilor SIA AMP), îndeosebi utilizatorilor, nefiind plasate pe pagina oficială a MS, nici publicat în Monitorul Oficial al Republicii Moldova. În cadrul colectării probelor de audit în instituţiile menţionate, s-a constatat că unele IMSP, utilizatori ai Sistemului, nu cunoşteau de existenţa acestuia.

Lipsa Conceptului, precum şi a altor documente aferente SIA AMP a condiţionat neînregistrarea până la moment a Sistemului în Registrul resurselor informaţionale de stat, deţinut de MTIC, precum şi în Registrul de evidenţă a operatorilor de date cu caracter personal, deţinut de CNPDCP.

De asemenea, automatizarea activităţilor instituţiilor medicale condiţionează necesitatea revizuirii şi actualizării cadrului normativ-legislativ şi a celui regulator intern aferent proceselor incluse în SIA AMP, în scopul ajustării lor, oferind totodată o asigurare sustenabilităţii Sistemului, inclusiv prin utilizarea conformă a acestuia în realizarea activităţilor corespunzătoare.

______________________

63 Ordinul MTIC nr.78 din 01.06.2006 “Cu privire la aprobarea reglementărilor tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006”.

64 Art.22 alin.(1) din Legea nr.467-XV din 21.11.2003 “Cu privire la informatizare şi la resursele informaţionale de stat” (în continuare – Legea nr.467-XV din 21.11.2003).

65 Hotărârea Guvernului nr.1128 din 14.12.2004 “Cu privire la aprobarea Concepţiei Sistemului Informaţional Medical Integrat”.

66 Legea nr.467-XV din 21.11.2003 şi art.16 alin.(1) şi alin.(3) din Legea nr.71-XVI din 22.03.2007 cu privire la registre.

Controalele aferente SIA AMP necesită a fi consolidate în vederea asigurării unui nivel adecvat al securităţii şi confidenţialităţii datelor, prin conformarea la cerinţele relevante.

Dependenţa MS de factorii externi (dezvoltator) în prezent nu a cunoscut o manifestare suficientă pentru a contribui la evitarea materializării unor riscuri aferente protecţiei datelor şi securităţii informaţiei. Evitarea acestor riscuri ar putea avea loc doar prin implementarea eficientă a controalelor generale şi aplicarea necondiţionată a prevederilor cadrului legal în domeniul managementului proiectelor, care va putea fi garantată prin respectarea principiilor de bază ce ar trebui să stea la formarea unui SIA de aşa anvergură. În aspecte de criticism, deficienţele securităţii accesului în Sistem au cunoscut un grad de materializare, iar pentru evitarea acestora ar fi necesară o monitorizare mai eficientă din partea Ministerului pe întreaga perioadă a ciclului de viaţă al SIA AMP, precum şi consolidarea capacităţilor TI la nivelul instituţiei, în vederea asigurării unei administrări conforme şi eficiente a SI şi a unei sustenabilităţi a acestuia.

SIA AMP a fost conceput de MS ca un sistem pentru AMP la nivel naţional, sistem WEB care este găzduit în MCloud (platformă guvernamentală), posesor al căreia este Centrul de Guvernare Electronică şi la care pot avea acces toate instituţiile medicale care prestează servicii de asistenţă medicală primară, indiferent de forma lor juridică, fără a genera costuri suplimentare pentru aceste unităţi.

Potrivit informaţiilor prezentate de MS, la situaţia din iulie 2016 erau înregistraţi 2439849 de pacienţi (fişe electronice personale), înregistrate de 846 de instituţii medicale (cu/fără personalitate juridică). O expunere a numărului utilizatorilor activi, în funcţie de rolul acestora deţinut în Sistem, se prezintă în Figura nr.4.

Figura nr.4.

Numărul utilizatorilor activi,

 înregistraţi în SIA AMP, după rolul deţinut în SIA

Sursă: Elaborată de echipa de audit în baza Listei

utilizatorilor din luna iunie 2016, prezentată de MS.

Eficienţa controalelor generale reprezintă un factor semnificativ în determinarea eficienţei controalelor asupra aplicaţiilor. Atunci când controalele generale sunt ineficiente, ele diminuează vădit siguranţa controalelor privind aplicaţiile individuale. Constatările misiunii de audit au fost concentrate asupra evaluării controalelor generale TI sub aspectul influenţei acestora asupra SIA AMP.

Trebuie remarcată în acest sens dependenţa critică, la moment, a MS de dezvoltatorul aplicaţiei, în aspectele de securitate, dirijare metodologică şi aplicare a controalelor generale. Suplimentar, în prezent MS nu are capacităţi pentru a acoperi de sine stătător aspectele de mentenanţă a SIA AMP. Graţie lansării recente în exploatare industrială a Sistemului, povara privind asigurarea funcţionării şi a altor procese aferente securităţii şi protecţiei datelor (care în mod firesc urmează a fi controlate de Minister) în prezent este pe seama dezvoltatorului, însă în lipsa relaţiilor contractuale cu acesta.

În contextul dependenţei de factorii externi, menţionăm că sunt necesare a fi stabilite responsabilităţi exhaustive dezvoltatorului aplicaţiei prin prisma cadrului normativ aferent protecţiei datelor cu caracter personal, precum şi măsuri de verificare a respectării/realizării acestora din partea MS. Acest fapt ar exclude sau ar ţine sub control riscurile în aspect de asigurare a aplicării necondiţionate şi eficiente a instrumentelor de protecţie, securitate, continuitate şi monitorizare.

Astfel, urmare a verificărilor efectuate, auditul a constatat aplicarea necorespunzătoare a prevederilor normelor privind protecţia datelor cu caracter personal, ceea ce amplifică riscul privind securitatea informaţională şi confidenţialitatea datelor cu caracter personal, necesitând intervenţii urgente în acest sens. Or creşterea încrederii cetăţenilor în SI, prin asigurarea securităţii lor, protecţiei datelor personale, inviolabilităţii vieţii private este o condiţie principală în edificarea unei societăţi informaţionale67.

De menţionat că, în vederea sensibilizării sectorului medical asupra principiilor de protecţie a datelor cu caracter personal, doar pe parcursul perioadei iulie – august 2016 CNPDCP a expediat 61 de circulare/scrisori de informare către instituţii medico-sanitare publice şi private, precum şi către autorităţile publice locale ce au în subordine instituţii medicale, prin care au adus la cunoştinţă obligaţiile legale ce derivă din prevederile legislaţiei din domeniul protecţiei datelor cu caracter personal.

______________________

67 Hotărârea Guvernului nr.632 din 08.06.2004 “Despre aprobarea Politicii de edificare a societăţii informaţionale în Republica Moldova”.

Accesul logic la SIA AMP necesită a fi controlat continuu în vederea conformării cu cerinţele de securitate pentru asigurarea mai eficientă a confidenţialităţii datelor.

Controalele de acces limitează sau detectează accesul necorespunzător la resursele TI. Astfel, controalele de acces logic pot fi definite ca un sistem de măsuri şi proceduri atât în cadrul unei organizaţii, cât şi în programele informatice care vizează protejarea resurselor informatice (date, programe şi terminale) împotriva tentativelor de acces neautorizat. Insuficienţa/inexistenţa acestora sau aplicarea lor neadecvată fac SI vulnerabile la diverse atacuri sau la posibilele acţiuni ilegale din partea persoanelor din exterior ori a foştilor angajaţi.

Cea mai mare parte a informaţiilor gestionate în cadrul SIA AMP sunt informaţii sensibile (vizând starea de sănătate a pacienţilor), care necesită o atenţie sporită în ceea ce priveşte securitatea acestora. Având în vedere că SIA AMP tinde să cuprindă un volum enorm de date cu caracter personal, în special date cu caracter personal privind starea sănătăţii, conducerea MS trebuie să ţină cont de posibilele riscuri care pot apărea şi să asigure gestionarea corespunzătoare a acestora în vederea creării condiţiilor necesare de protecţie a lor.

Potrivit Ofertei tehnice68, parte integrantă a Contractului, dezvoltatorul aplicaţiei şi-a asumat responsabilitatea de realizare a unui sistem informatic care să respecte un set de acte normative, printre care şi Hotărârea Guvernului nr.1123 din 14.12.2010. Totodată, conform documentelor aferente Sistemului69, “toate accesările sistemului vor respecta regulile de control a accesului în vederea protejării vieţii private”.

Verificările auditului denotă carenţe/deficienţe şi neconformităţi privind managementul accesului la SIA AMP, care au fost prezentate în detaliu MS pentru întreprinderea măsurilor adecvate în scopul remedierii acestora, o sinteză a cărora se prezintă în continuare. De menţionat că neconformităţile constatate sunt în mare parte condiţionate de:

√ monitorizarea insuficientă a dezvoltării Sistemului de către responsabilii desemnaţi din partea MS;

√ lipsa sau insuficienţa unor controale automatizate, inclusiv configurarea necorespunzătoare a Sistemului;

√ lipsa unor proceduri clare pentru anumite acţiuni în Sistem (de exemplu, la înregistrarea/crearea, modificarea, inactivarea şi revocarea utilizatorilor, de acordare a privilegiilor etc.);

√ neconcordanţe în unele documente aferente Sistemului (de exemplu, Regulamentul privind utilizarea SIA AMP);

√ lipsa posibilităţii de realizare la nivel local a unui audit al securităţii (lipsa accesului la Modulul Securitate şi Audit din cadrul aplicaţiei la nivelul administratorului local), iar în unele cazuri, a capacităţilor tehnice necesare realizării acţiunii respective la nivelul instituţiilor medicale;

√ monitorizarea/managementul neadecvat al utilizatorilor de către administratori (global şi cei locali), inclusiv managementul inadecvat al parolelor;

√ instruiri insuficiente ale utilizatorilor SIA, precum şi personal insuficient pentru asigurarea continuităţii/administrării SIA AMP în cadrul MS.

______________________

68 Anexa I la Oferta tehnică a Companiei.

69 CNF009 din Descrierea Proiectării Software (SDD – Software design description) - Ver. 2.0 din 17.02.2014.

♦ Sistemul trebuie să asigure o autentificare multifactorială.

În contextul în care, potrivit pct.38 din Cerinţele de securitate aprobate de Guvern, datele privind starea de sănătate fac parte din categoria specială a datelor cu caracter personal, pentru SI ce prelucrează astfel de date este necesar a fi stabilite cerinţe de securitate suplimentare, şi anume “autentificarea multifactorială (complexă), care include parole şi mijloace fizice speciale de acces cu memorie ori cartele cu microprocesoare sau parole şi mijloace biometrice de autentificare”. Mai mult decât atât, potrivit CNF 025 din Specificaţiile tehnice, “... accesul să se facă cel puţin prin asignarea unui nume de utilizator şi a unei parole pentru fiecare; sistemul informatic va trebui să folosească serviciul M-Pass ca mecanism de autentificare şi autorizare”.

Auditul a constatat că accesul utilizatorilor la SIA AMP se realizează doar prin login şi parolă, nu şi prin serviciul MPass sau alte mijloace fizice speciale, iar neajunsurile privind calitatea şi structura conturilor de utilizatori, a parolelor, precum şi lipsa controalelor automatizate aferente sporesc riscul de acces neautorizat la aplicaţie. Mai mult, conform Specificaţiilor tehnice, mecanismul de autentificare urma a fi verificat complet prin teste, cu descrierea setului de test case, înaintea semnării Acceptanţei, Sistemul fiind securizat cel puţin pentru OWASP TOP 10 vulnerabilities70. Deşi potrivit procesului-verbal nr.03 din 18.03.201571 a fost semnată Acceptanţa modulului Administrare şi Securitate, auditului nu i-au fost prezentate probe concludente ce ar stabili dacă mecanismul de autentificare, urmare a testărilor efectuate, este conform Cerinţelor de securitate şi Descrierii Proiectării Software - OWASP Top 10.

______________________

70 Open Web Application Security Project (OWASP) – Proiectul de securitate a aplicaţiilor web deschise – comunitate internet dedicată securităţii aplicaţiilor pentru web. Lista Top 10 OWASP include: A1 – Injecţie, A2 – Autentificare defectuoasă şi gestiunea sesiunilor, A3 – Scripturi inter-situri (XSS), A4 – Referinţă directă nesecurizată la obiect, A5 – Configurarea greşită a securităţii, A6 – Expunerea datelor sensibile; A7 – Lipsă de control a accesului la nivel de funcţii, A8 – Falsificarea cererilor inter-situri (CSRF – Cross Site Request Forgery), A9 – Folosirea componentelor cu vulnerabilităţi cunoscute, A10 – Redirecţionări şi trimiteri nevalidate https://www.owasp.org/index.php/Top_10_2013-Top_10

71 Procesul-verbal al şedinţei nr.03 din 18.03.2015, în baza Ordinului MS nr.157 din 02.03.2015 “Cu privire la verificarea soluţionării observaţiilor făcute la modulul de “Administrare şi securitate” menţionate în procesul-verbal nr.2 pentru şedinţa din 04.03.2015 aferente modulului “Administrare şi securitate””.

♦ Administrarea Sistemului necesită a fi consolidată, inclusiv prin revederea procedurilor aferente, şi monitorizată adecvat.

Conform Specificaţiilor tehnice (CNF20), “toate conturile de utilizator vor fi create de administratorul de sistem”. Totodată, potrivit Regulamentului de utilizare a SIA AMP, administrarea Sistemului se realizează la nivel central (MS), de către administratorul global, şi la nivel local (instituţii medicale), de către administratorul local şi operatorul resurse umane (în partea ce ţine de managementul conturilor angajaţilor instituţiei).

Auditului nu i-au fost prezentate informaţii în acest sens referitor la motivele şi deciziile de divizare a activităţilor de administrare a SIA AMP (la nivel global (MS) şi la nivel local (IMS)), în contextul în care atât Specificaţiile tehnice din Caietul de sarcini, cât şi Documentul de analiză, în baza cărora a fost dezvoltat Sistemul, prevedeau doar o categorie de administrator, iar funcţiile atribuite operatorului resurse umane, în aspectul ce ţine de managementul conturilor angajaţilor instituţiei, stabilite în Regulamentul de utilizare a SIA AMP, sunt identice cu cele ale administratorului local.

Totodată, deşi potrivit Specificaţiilor tehnice (CNF029), “Modulul de securitate permite unui număr restrâns de administratori de aplicaţie să creeze şi să acorde drepturile de acces utilizatorilor”, auditul, urmare a analizelor efectuate asupra listei utilizatorilor prezentate de MS, constată că pentru adăugarea utilizatorilor şi acordarea drepturilor în Sistem există 439 conturi de utilizatori activi, dintre care operatori administratori – 285 (utilizatori cu un singur cont – 98), operatori resurse umane – 152 (utilizatori cu un singur cont – 73), precum şi 2 conturi de administrare (dezvoltatorul aplicaţiei şi MS).

De asemenea, auditul relevă că Compania dezvoltatoare deţine acces la Sistem (baza de date) prin contul de administrator al aplicaţiei, prelucrând date cu caracter personal în lipsa autorizaţiei din partea CNPDCP, în contextul în care Sistemul nu este dat în exploatare industrială. Acesta se utilizează (în mediul de producţie) de către utilizatori (instituţiile medicale), conţinând date reale privind pacienţii. Or datele privind starea de sănătate sunt date sensibile şi necesită măsuri de protecţie adecvate în conformitate cu legislaţia naţională, iar MS, în calitate de operator de date, necesită să stabilească instrucţiuni clare la prelucrarea datelor de către terţi, asigurându-se cu controale suficiente în vederea verificării respectării cerinţelor stabilite. Auditul mai atestă şi lipsa unor astfel de controale şi instrucţiuni, fapt ce intensifică riscul aferent protecţiei datelor şi securităţii informaţiilor deţinute de SIA AMP.

Potrivit Regulamentului de utilizare a SIA AMP, administratorii locali sunt înregistraţi de către administratorii globali, în baza unei notificări efectuate de către instituţia medicală la adresa Ministerului. Urmare a verificărilor efectuate la unele IMSP, precum şi analizei informaţiilor la MS, auditul conchide insuficienţa procedurilor (inclusiv a documentelor necesare, responsabilităţilor şi anumitor condiţii) pentru înregistrarea şi monitorizarea administratorilor locali, inclusiv lipsa unei evidenţe (registru) adecvate a administratorilor la nivelul MS, fapt care afectează monitorizarea eficientă a acestora.

Evident este şi faptul că numărul mare de conturi, inclusiv cu rol de administrator în SIA AMP, îngreunează procesul de monitorizare a activităţilor acestora, cu impact negativ asupra performanţei şi securităţii Sistemului, astfel fiind necesară o revedere a procedurilor aferente administrării SIA, mai ales în contextul neajunsurilor constatate de audit la gestionarea utilizatorilor, managementul parolelor etc.

În scopul asigurării continuităţii SIA, este necesară stabilirea responsabililor de administrare postimplementare a Sistemului, în contextul în care Serviciul e-Transformare şi e-Sănătate din cadrul MS nu dispune de capacităţile necesare pentru preluarea gestiunii respectivului SI. În prezent, în cadrul subdiviziunii activează un angajat, care a fost încadrat în câmpul muncii la începutul anului 2016, după dezvoltarea/implementarea SIA AMP, acesta nebeneficiind de instruirile necesare în acest sens.

Deşi prin prisma atribuţiilor delegate de către MS72 Centrul Naţional de Management în Sănătate are anumite responsabilităţi în domeniul TI din sănătate, inclusiv coordonarea activităţilor de elaborare, implementare şi gestionare a Sistemului medical integrat la nivel naţional, din cauza insuficienţei personalului73, condiţionată inclusiv de salarizarea redusă în domeniul TI, acesta nu-şi poate realiza activităţile delegate.

______________________

72 Cap. II din Ordinul MS nr.394 din 27.05.2015 “Privind Regulamentul de activitate a Centrului Naţional de Management în Sănătate”.

73 Potrivit informaţiilor prezentate de entitate, în Departamentul tehnologiilor informaţionale în sănătate, responsabil de domeniul TI în sănătate, din 11 posturi/unităţi, activează doar 3 angajaţi care asigură suportul tehnic pentru SI ale Centrului.

♦ Externalizarea serviciilor de administrare la nivel local a SIA AMP constituie un risc semnificativ pentru securitatea/protecţia datelor, mai ales în contextul în care instituţiile medicale nu au capacităţile necesare (tehnice – TI) în vederea monitorizării/verificării/controlului respectării de către acestea a cerinţelor relevante. Astfel, se impune implementarea activităţilor de control adecvate, acţiuni urgente din partea MS şi IMSP, utilizatori ai SIA AMP.

Potrivit bunelor practici74, “accesul părţilor externe la sistemele de procesare a informaţiei organizaţiei... trebuie ţinute sub control. ...Părţilor externe nu trebuie să li se acorde acces la informaţiile organizaţiei înainte de implementarea măsurilor corespunzătoare de securitate...”.

Echipa de audit a constatat contractări dintre unele IMSP şi terţi privind prestările serviciilor de administrare a SI, inclusiv de administrare a SIA AMP. Unii agenţi economici, inclusiv întreprinderi individuale (în continuare – prestatori), prestează concomitent astfel de servicii mai multor instituţii medicale. Totodată, se relevă că prestatorii respectivi deţin conturi de utilizatori în SIA AMP cu diferite roluri (administrator, stoc, registratură, medic de familie, asistent medical).

De asemenea, urmare a examinării contractelor încheiate între instituţiile medicale şi prestatorii serviciilor de administrare a SIA AMP, auditul a stabilit, în unele cazuri, riscuri majore aferente protecţiei datelor şi securităţii informaţiei. Acestea sunt condiţionate de lipsa clauzelor corespunzătoare, inclusiv cu referire la confidenţialitatea/securitatea datelor cu caracter personal, precum şi procedurilor clare de asigurare a respectării cerinţelor de securitate aprobate de Guvern, de nespecificarea expresă/detaliată a activităţilor ce necesită a fi prestate (de administrare/utilizare a SIA AMP). Urmare a verificărilor efectuate, auditul constată neîndeplinirea responsabilităţilor stabilite pentru administratorul local potrivit Regulamentului de utilizare a SIA. Este de menţionat şi faptul că administratorii externalizaţi ai SIA AMP, “abuzând” de drepturi privilegiate, şi-au creat şi alte conturi decât cele pentru care au fost autorizaţi (de exemplu, operator-administrator, alte conturi de operator stoc, operator registratură, operator statistică, medic de familie etc.).

Astfel, externalizarea serviciilor de administrare, condiţionată inclusiv de lipsa angajaţilor TI în cadrul unor IMSP, generează costuri adiţionale la utilizarea Sistemului, alte riscuri financiare. Toate acestea derivă din neîndeplinirea corespunzătoare a atribuţiilor stabilite în Regulamentul de utilizare a SIA AMP (managementul neadecvat al utilizatorilor, inclusiv nedezactivarea conturilor utilizatorilor în modul stabilit, nemodificarea drepturilor/privilegiilor utilizatorilor în funcţie de rolul deţinut în cazul transferării dintr-o funcţie în alta sau în altă instituţie). Totodată, există şi riscuri aferente confidenţialităţii datelor prelucrate în SIA, în contextul deţinerii de către terţi a diferitor conturi în SIA AMP.

Totodată, auditul constată neconformarea cu normele legale, în special cu cele privind protecţia datelor cu caracter personal, prin gestionarea datelor cu caracter personal în lipsa autorizaţiei CNPDCP, precum şi a unor instrucţiuni clare pentru persoana împuternicită de operator (administratorii externalizaţi/prestatorii serviciilor de administrare a SI) privind garanţiile referitoare la măsurile de securitate tehnică şi de organizare la prelucrarea datelor, contrar prevederilor legale în domeniu75.

______________________

74 ISO 27002:2013. Notă: denumirea agenţilor economici are accesibilitate restricţionată.

75 Art.23 alin.(1) lit.a) şi lit.f) şi art.30 alin.(2) şi alin.(3) din Legea nr.133 din 08.07.2011 şi reglementările statuate în Cerinţele de securitate informaţională, aprobate de Guvern.

♦ Gestionarea conturilor utilizatorilor, inclusiv crearea, modificarea, revocarea acestora, necesită aplicarea măsurilor adecvate în scopul eliminării neajunsurilor constatate de audit, care sporesc riscul accesării neautorizate a Sistemului şi face dificilă monitorizarea/auditul utilizatorilor. Printre acestea, se pot enunţa: structura nepotrivită a ID-urilor, conturi generice, utilizatori cu mai multe ID-uri/login-uri, în care diferă funcţia/instituţia, precum şi utilizatori cu ID-uri duble pentru acelaşi rol/funcţie, conturi virtuale/utilizatori inexistenţi/coduri personale inexistente.

Cerinţele de securitate aprobate de Guvern (pct.37, pct.40 şi pct.46) stabilesc setul de exigenţe privind managementul conturilor de utilizatori, administrarea identificatorilor utilizatorilor, inclusiv dezactivarea contului de utilizator după o perioadă inactivă, stabilită în timp (inacţiune în termenul stabilit de minimum 3 luni), prin folosirea mijloacelor automatizate de suport, în scopul administrării conturilor de acces. Totodată, potrivit Regulamentului de utilizare a SIA AMP, responsabili de inactivarea conturilor de utilizatori sunt atât administratorii globali/locali, cât şi operatorii resurse umane.

Verificările auditului în cadrul entităţilor auditate au constatat că lista utilizatorilor SIA AMP nu este actualizată corespunzător, iar existenţa conturilor active pentru angajaţii care nu mai activează în cadrul instituţiilor sau alte condiţii prevăzute, inclusiv cu rol de administrator local, sporesc riscul de acces neautorizat la aplicaţie, cu efectele negative aferente. Astfel, au fost constatate conturi active ale utilizatorilor, inclusiv cu rol de administrator care nu mai activează în cadrul instituţiilor respective. Totodată, se denotă existenţa conturilor active, deşi potrivit jurnalului acţiunilor utilizatorilor, acestea nu sunt utilizate.

Notă: Pe parcursul auditului, administratorii locali din cadrul IMSP auditate (AMT Ciocana, AMT Centru, CUAMP, CS nr.1 şi CS nr.2 din r-nul Orhei, CS şi CCD din SR Călăraşi) au întreprins acţiuni de dezactivare a conturilor utilizatorilor ce nu corespundeau cerinţelor. Totuşi, în contextul modificărilor posibile în cadrul IMSP (demisii, concediu, modificări ale funcţiilor angajaţilor instituţiilor), auditul nu poate confirma cu fermitate că lista utilizatorilor SIA la moment este actualizată.

♦ Managementul parolelor necesită a fi consolidat în vederea corespunderii cu Cerinţele de securitate aprobate de Guvern. Auditul denotă că Sistemul nu deţine controale automatizate pentru a forţa modificarea parolei la prima accesare a utilizatorului în aplicaţie, la expirarea termenului de valabilitate a acesteia (până la 3 luni de activitate), precum şi pentru asigurarea calităţii parolelor potrivit Cerinţelor specificate. Astfel, au fost constatate cazuri în care parolele nu au fost modificate de la lansarea SIA AMP (octombrie 2014).

Deşi, potrivit pct.44 din Cerinţele menţionate, utilizatorilor trebuiau să le fie asigurată posibilitatea de a alege şi schimba parolele individuale, auditul relevă faptul că până la 09.06.2016, când a fost efectuată o nouă modificare la SIA AMP, nu a existat această posibilitate, acţiunea fiind posibilă a fi realizată doar de către administrator (de exemplu, administratorii locali modifică parolele pentru utilizatorii IMSP; administratorul global – pentru administratorii locali).

Ulterior, deşi dezvoltatorul a notificat despre modificările menţionate în SIA AMP, prin introducerea opţiunii valabilităţii parolelor, care urma să intre în vigoare începând cu 09.09.2016, parolele create până la modificările din data respectivă au rămas aceleaşi. Totodată, se relevă că modificarea ce ţine de valabilitatea parolelor, în cadrul SIA AMP, a constat doar în introducerea unei notificări referitor la necesitatea modificării parolei şi nu într-un control automatizat pentru forţarea utilizatorilor de a-şi schimba parola la expirarea termenului de 3 luni, precum şi inactivarea contului la neutilizarea acestuia timp de 3 luni, astfel parolele necalitative rămânând disponibile şi posibil de utilizat.

Cerinţele de securitate stipulează că, în cazul alegerii şi folosirii parolelor pentru asigurarea securităţii, trebuie respectate un set de reguli, inclusiv în ceea ce priveşte structura acestora76. Urmare a verificărilor efectuate, auditul a constatat conturi de utilizatori în care numele utilizatorilor şi parolele primite iniţial de la administratorii locali (pentru conturile de utilizatori la nivel de IMSP), respectiv, administratorii globali (pentru administratorii locali) erau nemodificate şi/sau nu respectau calitatea şi structura necesară potrivit cerinţelor relevante de securitate stabilite, ceea ce sporeşte riscul de accesare neautorizată a Sistemului, dar riscuri aferente protecţiei datelor.

Mai mult decât atât, deşi potrivit Cerinţelor de securitate aprobate de Guvern (pct.39), urma a fi asigurată posibilitatea identificării şi autentificării echipamentului, auditul a atestat că conexiunea la SIA AMP se poate efectua de la orice echipament (calculator, laptop, telefon), fără restricţii. Astfel, neasigurarea identificării şi autentificării echipamentului pentru SIA AMP sporeşte riscul accesării neautorizate a datelor din cadrul acestuia, mai ales ţinând cont de existenţa parolelor neadecvate/slabe şi de lipsa autentificării multifactoriale/M-Pass.

______________________

76 Pct.43 din Cerinţele de securitate aprobate de Guvern: “alegerea parolelor calitative cu o mărime de minimum 8 simboluri, care nu sunt legate de informaţia cu caracter personal a utilizatorului, nu conţin simboluri identice consecutive şi nu sunt compuse integral din grupuri de cifre sau litere”.

♦ Managementul privilegiilor/drepturilor acordate utilizatorilor necesită acţiuni adecvate în vederea asigurării conformării cu cerinţele aferente protecţiei datelor cu caracter personal77.

Astfel, auditul denotă că, deşi drepturile/privilegiile acordate utilizatorilor SIA AMP sunt predefinite în dependenţă de funcţia deţinută (asistent medical, medic de familie etc.), administratorii locali au posibilitatea de atribuire a unor drepturi suplimentare, în special pentru funcţiile: asistent medical; medic de familie; operator registratură; medic specialist. Au fost depistate conturi de utilizator ce nu corespund funcţiei sau persoanele au fost transferate în altă funcţie, fără a fi sistate şi/sau create conturile.

De asemenea, se relevă că, după caz, cu acordul conducerii instituţiilor medicale, unii administratori locali (în mare parte, externalizaţi, prin contractări de prestare a serviciilor TI) şi-au creat conturi necorespunzătoare funcţiilor şi responsabilităţilor atribuite (de exemplu, conturi de medic de familie, asistent medical, operator stoc, registrator), ceea ce contravine cerinţelor legale, generând riscuri de securitate pentru datele personale. Potrivit motivaţiei entităţilor, acestea au fost create pentru testarea, după caz, instruirea utilizatorilor. Totodată, urmare a discuţiilor cu unii administratori locali, cu alte persoane responsabile din cadrul entităţilor, precum şi urmare a examinării documentaţiei aferente SIA AMP disponibile, auditul a constatat necesitatea unor proceduri documentate/clare, inclusiv privind acordarea/limitarea/retragerea de la utilizatori a privilegiilor, precum şi a unor controale adecvate în vederea asigurării respectării acestora.

______________________

77 Pct.50 din Cerinţele de securitate aprobate de Guvern.

♦ Funcţionarea conformă/adecvată a modulului Securitate şi Audit din cadrul SIA AMP ar contribui la o monitorizare corespunzătoare a utilizatorilor aplicaţiei, asigurând şi protecţia datelor prelucrate în SI. Auditul atestă că, configurarea necorespunzătoare a modulului, precum şi testarea neadecvată a acestuia au generat deficienţe în utilizarea lui.

Verificările auditului relevă că, deşi SIA AMP urma să respecte Cerinţele de securitate aprobate de Guvern78, inclusiv potrivit Ofertei tehnice a dezvoltatorului, instrumentele de securitate a informaţiei nu sunt configurate adecvat pentru raportarea evenimentelor de securitate (de exemplu, rapoartele privind încălcarea securităţii, tentativele de acces neautorizat la resursele informatice). În prezent, nu există notificări/rapoarte generate automat sau în mod regulat/periodic, registrele evenimentelor (logourilor) nefiind examinate cu regularitate, în modul corespunzător.

Astfel, Rapoartele generate de modulul Securitate şi Audit nu facilitează depistarea accesului neautorizat, mai mult, acestea sunt necorespunzătoare (de exemplu, înregistrări incomplete, eronate, omise). Jurnalul de audit nu ajută identificarea utilizatorului care a avut mai multe încercări de accesare eşuată pentru conectarea la aplicaţie.

Tentativele de autentificare eşuată la SIA AMP se pot identifica doar în cadrul rapoartelor de auditul securităţii, create pentru toţi utilizatorii, dar nici în acest caz nu se pot identifica cu certitudine utilizatorii respectivi. În plus, evenimentele înregistrate în jurnalul de audit, în baza cărora ulterior se generează rapoarte, nu conţin un cod unic. Astfel, la fiecare generare a raportului, evenimentele au diferite numere de ordine. Prin urmare, administratorul global din cadrul MS, responsabil de auditul securităţii Sistemului, nu poate identifica dacă din jurnalul de acţiuni au fost eliminate unele înregistrări, astfel nefiind posibilă garantarea integrităţii acestuia. Potrivit rapoartelor furnizate de modulul Securitate şi Audit, se relevă că jurnalizarea activităţilor utilizatorilor este incompletă (înregistrări omise, eliminate etc.).

Astfel, se constată că rapoartele din jurnalele de audit sunt incomplete şi nu asigură monitorizarea adecvată a controlului accesului utilizatorilor la SIA AMP, precum şi integritatea acestuia în lipsa codurilor unice atribuite evenimentelor, or, această situaţie nu asigură o investigare “uşoară” a incidentelor de către un administrator79.

De asemenea, deşi potrivit Regulamentului de utilizare a Sistemului atât administratorul global, cât şi administratorul local sunt responsabili de auditul utilizatorilor în SIA AMP, s-a constatat că administratorii locali nu au acces la modulul/submodulul Securitate şi Audit, ceea ce face imposibilă utilizarea instrumentelor corespunzătoare în vederea monitorizării utilizatorilor la nivel local.

Monitorizarea acţiunilor utilizatorilor devine şi mai importantă în cazul serviciilor de administrare furnizate de terţi. Echipa de audit a identificat Contracte de prestări servicii dintre IMSP şi terţi la acordarea de servicii de administrare a SIA AMP. Prin urmare, acestora le-au fost acordate conturi de utilizatori în cadrul SIA AMP.

______________________

78 Pct.67 lit.c) din Cerinţele de securitate aprobate de Guvern.

79 Specificaţiile tehnice/Descrierea Proiectării Software (CNF015).

Documentaţia cu privire la SIA AMP, elaborată de către dezvoltator, necesită ajustări şi actualizări.

Verificările auditului relevă că, în contextul modificărilor în aplicaţie realizate pe parcursul anului 2016 de către dezvoltator, documentaţia aferentă utilizării Sistemului (Ghidurile utilizatorilor, manualul administratorului, cât şi Regulamentul de utilizare a SIA AMP etc.) nu este actualizată. De asemenea, deşi documentaţia respectivă este disponibilă în format electronic în SIA AMP, unii utilizatori nu cunosc de existenţa şi conţinutul acesteia, bazându-se doar pe instruirile oferite de către administratorii locali.

Totodată, deşi utilizatorii sunt preîntâmpinaţi/notificaţi, în cadrul SIA AMP, cu privire la schimbările ce urmează a fi implementate, acestea nu sunt testate, coordonate, documentate şi implementate în modul cuvenit de către MS şi dezvoltatorul aplicaţiei. Astfel, modificările în SI apar sub forma unor Notificări separate, care sunt realizate direct pe mediul de producţie, cu informarea ulterioară a administratorului global din cadrul Ministerului, fără testarea în prealabil a acestora pe mediul de test, ceea ce denotă un management inadecvat al schimbărilor la nivelul aplicaţiei.

Controlul schimbărilor este necesar pentru obţinerea unei asigurări că SI continuă să facă ceea ce ar trebui să facă şi controalele continuă să funcţioneze aşa cum au fost prevăzute, indiferent de schimbările sau ajustările efectuate, pe parcursul întregului ciclu de viaţă. În acest sens, se analizează schimbările referitoare atât la hardware, cât şi la software. Auditul a constatat că MS nu deţine proceduri documentate privind managementul schimbărilor la SIA.

Având în vedere că mediul de testare diferă de mediul de producţie, realizarea schimbărilor direct în mediul de producţie fără o testare corespunzătoare poate avea un impact negativ asupra funcţionalităţilor Sistemului, a datelor, precum şi nemulţumirea utilizatorilor şi dificultăţi de întreţinere, fapt constatat şi de audit pe parcursul perioadei auditate. Or, potrivit bunelor practici80, “Implementarea modificărilor trebuie controlată prin utilizarea de proceduri formale pentru controlul schimbărilor”, “testarea noului software să se facă într-un mediu separat atât de cel de producţie, cât şi de cel de dezvoltare”.

În contextul celor expuse, auditul conchide că, deşi au fost operate schimbări esenţiale, îndeosebi pe parcursul anului 2016, asupra versiunii SIA AMP, acestea nu au fost documentate corespunzător, unele modificări fiind efectuate “în regim de urgenţă” pentru a înlătura deficienţele apărute. Acest fapt provoacă dificultăţi în întreţinerea/gestionarea Sistemului, dar şi dependenţa prea mare de câteva persoane-cheie (inclusiv din exterior). Dată fiind perioada iniţială de exploatare industrială, care, din cauza reţinerilor înregistrate, a fost lansată în regim de urgenţă, iar perioada de testare nu a fost suficientă, în prezent se înregistrează unele probleme de ordin tehnic şi funcţional. De menţionat şi faptul că orice modificări, ajustări în cadrul SIA AMP urmează a fi lansate şi executate cu autorizarea şi sub monitorizarea MS. Participarea nemijlocită a angajaţilor Ministerului în procesul de mentenanţă trebuie să contribuie la formarea capacităţilor interne de gestiune adecvată a Sistemului, în prezent atestându-se dependenţa totală de furnizor şi lipsa instrumentelor fiabile de control.

______________________

80 ISO 27002:20013.

Procedurile de backup (copii de rezervă) şi planul de continuitate şi recuperare în caz de dezastru necesită a fi elaborate/implementate.

În prezent, serviciile disponibile de copii de rezervă a datelor şi de recuperare în caz de dezastru pentru SIA AMP nu oferă o protecţie corespunzătoare a datelor, generând riscuri asupra continuităţii Sistemului. MS nu dispune de proceduri documentate privind modul şi periodicitatea de efectuare a acestora. Totodată, lipsa unui Plan de continuitate şi a unui Plan de recuperare în caz de dezastru (BCP şi DRP) amplifică riscul de nerestabilire a SIA AMP în cazul materializării riscurilor.

Sistemele de back-up a datelor şi de recuperare în caz de dezastru reprezintă controale generale obligatorii, destinate să reducă riscul de pierdere în proporţii considerabile şi permanentă a datelor esenţiale, iar absenţa acestora, precum şi cadrul de management formal inconsecvent, împreună cu lipsa capacităţii de monitorizare din partea autorităţii delegate să supravegheze buna implementare, prezintă indici că acest risc nu este controlat.

Scopul elaborării şi implementării Planului de Continuitate în Afaceri (Business Continuity Plan – BCP/PCA), a Planului de Recuperare în caz de dezastru (Disaster Recovery Plan – DRP/PRD) şi a controalelor aferente este de a asigura că entitatea îşi va putea realiza misiunile şi nu-şi va pierde capacităţile de procesare, recepţionare şi protecţie a datelor, chiar şi în cazul de stopare bruscă sau provocată de un dezastru (calamitate, factor necontrolat), care va aduce la pierderea temporară sau totală a funcţionalităţii infrastructurii TI. BCP şi DRP trebuie să fie documentate adecvat, testate periodic şi actualizate în mod regulat. Pentru a determina dacă planurile vor funcţiona aşa cum este prevăzut, acestea ar trebui să fie testate periodic, prin exerciţii de simulare a cazurilor de dezastru.

Auditul relevă că MS, care este responsabil de efectuarea copiilor de rezervă a bazei de date a SIA AMP, la momentul auditului nu dispunea de proceduri documentate privind modalitatea de efectuare şi testare a copiilor de rezervă a datelor. De asemenea, nu au fost prezentate probe concludente referitor la efectuarea unor copii de rezervă a datelor din SIA AMP, în contextul în care, potrivit prevederilor contractuale dintre MS şi CGE81, în cazul apariţiei situaţiei de incident, ce ar conduce la pierderea datelor, MS urmează să restabilească integral datele pierdute de la sursele de copii de rezervă proprii. Astfel, riscurile pentru prestarea serviciilor sunt sporite în contextul în care MS, în calitate de posesor al SIA AMP:

- nu implementează şi/sau nu monitorizează realizarea planurilor operaţionalizate de back-up a datelor şi de recuperare în caz de dezastru. Deşi potrivit motivaţiei MS, copiile de rezervă a datelor sunt efectuate de Compania dezvoltatoare, inclusiv în temeiul prevederilor contractuale (Oferta tehnică a Companiei, anexată la Contract), acestea nu au fost testate în modul corespunzător, nu sunt protejate prin metode criptografice82 şi nu sunt păstrate în siguranţă;

- nu deţine un plan de asigurare a continuităţii şi de restabilire a serviciilor (Planul de continuitate a afacerilor (PCA) şi Planul de recuperare în cazuri de calamităţi (PRC)).

Neelaborarea documentelor menţionate, în contextul în care SIA AMP prelucrează date personale ale unui număr mare de pacienţi, sporeşte riscul de a compromite funcţionarea/disponibilitatea SIA AMP, urmare a unei calamităţi, în aspectul imposibilităţii punerii la dispoziţie a serviciilor şi datelor.

______________________

81 Anexa nr.2 la Acordul privind prestarea serviciilor de tip Infrastructura ca Serviciu (IaaS) din platforma MCloud, pct.3.3. Continuitate şi servicii, pag. 9, alineat 3, încheiat între Ministerul Sănătăţii şi Centrul de Guvernare Electronică.

82 ISO 27002/20013 – “...copiilor de siguranţă trebuie protejate prin metode criptografice”.

Centrul de asistenţă (help desk) şi managementul problemelor necesită îmbunătăţiri.

Potrivit prevederilor Specificaţiilor tehnice (pct. 4.6 din Documentele de licitaţie), “Serviciile oferite vor include... Help desk”. Mai mult, “Implementatorul va asigura servicii de tip Help-Desk prin care trebuie să elimine situaţiile de neutilizare a sistemului datorate diverselor incidente care pot apărea în exploatare. Pe parcursul derulării activităţii de Help Desk, specialiştii TI vor identifica atât soluţia problemelor apărute, cât şi cauzele acestora astfel încât pe parcursul utilizării aplicaţiei, apariţia aceluiaşi tip de problemă sa fie minimizată”.

Totodată, Ordinul ministrului Sănătăţii nr.625 din 30.07.201583, stabileşte că responsabili de rezolvarea problemelor din SIA AMP este “administratorul global” şi “administratorul aplicaţiei”, iar potrivit Ordinului ministrului Sănătăţii nr.1023 din 03.10.2014, responsabilităţile de suport al utilizatorilor au fost atribuite administratorului local.

Auditul denotă că, pe parcursul perioadei auditate, majoritatea adresărilor/incidentelor din partea utilizatorilor sunt adresate prin intermediul programului Skype (la care au acces utilizatorii cu rol de administrator al SIA AMP, inclusiv Compania, MS, IMSP), fără reglementările aferente şi măsurile de securitate corespunzătoare. Totodată, se denotă că Ministerul nu deţine controlul asupra mijlocului de comunicare a incidentelor (grupul Skype), mai ales în contextul în care persoanele care nu mai activează în cadrul instituţiilor utilizatori ai SIA AMP au acces la grupul Skype, având şi posibilitatea vizualizării tuturor înregistrărilor. Totodată, deşi adresările/evenimentele din programul de comunicare sunt extrase şi înregistrate de către responsabilul din cadrul MS, acestea nu sunt analizate şi documentate corespunzător, cu evidenţierea cauzei problemelor apărute84, pentru a fi utilizate în procesul de luare a deciziilor sau pentru modificări/ajustări în sistemele informaţionale ori infrastructură.

De asemenea, s-a constatat că, deşi utilizatorii SIA AMP (IMSP) au transmis mai multe obiecţii şi propuneri privind dezvoltarea şi implementarea SIA, până la moment nu există un registru pentru ţinerea evidenţei acestora. Mai mult, instituţiile nu sunt informate despre deciziile aferente propunerilor prezentate.

În contextul celor expuse, auditul consideră necesar stabilirea unui instrument/mecanism adecvat de gestionare a riscurilor şi incidentelor (Help desk), care ar asigura buna funcţionare a SI, precum şi ar exclude/limita riscul aferent securităţii informaţiilor. Elaborarea unui plan de gestionare a incidentelor de securitate, precum şi existenţa unui mecanism adecvat de gestionare a incidentelor, cu o descriere mai detaliată a adresărilor, devine o necesitate stringentă în acest context.

Notă: pe parcursul desfăşurării auditului, MS a întreprins un şir de măsuri în vederea remedierii neajunsurilor constatate, inclusiv: elaborarea/aprobarea PSI a datelor prelucrate în SI gestionate de MS; asigurarea înregistrării MS în calitate de operator de date cu caracter personal în Registrul operatorilor, deţinut de CNPDCP; iniţierea, de comun cu dezvoltatorul SIA AMP, a corectării neajunsurilor tehnice aferente SI, precum şi iniţierea procesului de formalizare a relaţiilor de schimb de informaţii cu CNAM şi de modificare a contractului cu Î.S. “CRIS “Registru” etc.

______________________

83 Ordinul MS nr.625 din 30.07.2015 “Cu privire la utilizarea SIA AMP”, prin care a fost aprobat Regulamentul privind utilizarea Sistemului Informaţional Automatizat Asistenţa Medicală Primară.

84 Potrivit prevederilor Ordinului MTIC nr.106 din 20.12.2010 (pct. 9, pct.10, pct.11 şi subpct.4.1), respectiv FS8 din COBIT.

Probleme şi riscuri aferente protecţiei datelor cu caracter personal la prelucrarea acestora în alte SI din domeniul asistenţei medicale primare decât SIA AMP.

Lipsa unei viziuni strategice/strategii TI unice în domeniul automatizării asistenţei medicale primare, precum şi nedelimitarea clară a responsabilităţilor/competenţelor aferente SI în cadrul sistemului de asistenţă medicală primară (MS, APL/CR) au generat dezvoltarea şi utilizarea individuală la nivelul IMSP a SI pentru automatizarea proceselor în domeniu. MS ar trebui să deţină un control asupra SI utilizate în domeniul medical. Or, existenţa unor SI dispersate individuale în cadrul instituţiilor medicale care automatizează procesele business din domeniu generează costuri financiare enorme pentru dezvoltarea/achiziţionarea, administrarea şi asigurarea mentenanţei acestora, precum şi riscuri majore privind securitatea informaţională.

Controalele aferente SIA MedEx 2.0. şi SIA CabiMed nu asigură pe deplin cerinţele privind protecţia datelor cu caracter personal.

Urmare a verificărilor efectuate în aspectul respectării cerinţelor legale privind prelucrarea datelor cu caracter personal la utilizarea SI, auditul a constatat introducerea de către IMSP CMF mun. Bălţi a SIA MedEx 2.0 pentru prelucrarea datelor cu caracter personal ce vizează pacienţii, în absenţa autorizaţiei din partea CNPDCP, instituţia nefiind înregistrată în calitate de operator de date, conform prevederilor legale85.

În acelaşi context, auditul atestă introducerea datelor cu caracter personal ce vizează pacienţii în SIA CabiMed Manager deţinut de un agent economic, în absenţa autorizaţiei CNPDCP, precum şi lipsa instrucţiunilor clare pentru deţinătorul Sistemului, care prestează şi servicii de administrare/dezvoltare a SI respective (în contextul contractării acestora), din partea IMSP Clinica Universitară privind garanţiile referitoare la măsurile de securitate tehnică şi de organizare privind prelucrarea datelor, conform cadrului legal aferent86.

Auditul relevă că, în contextul în care controalele de acces la SI limitează sau detectează accesul necorespunzător la resursele TI, existenţa şi funcţionarea adecvată a acestora asigură protecţia datelor şi securitatea informaţiilor deţinute în SI, precum şi asigură funcţionarea eficientă a Sistemului, cu atingerea scopurilor acestuia. Cea mai mare parte a informaţiilor gestionate în cadrul SIA nominalizate sunt informaţii sensibile (vizând starea de sănătate a pacienţilor), care necesită o atenţie sporită în ceea ce priveşte securitatea acestora. Având în vedere că SI respective tind să cuprindă un volum enorm de date cu caracter personal, conducerea IMSP trebuie să ţină cont de posibilele riscuri care pot apărea şi să asigure o gestionare adecvată a acestora în vederea creării condiţiilor necesare de protecţie a informaţiilor prin instituirea unor controale eficiente.

______________________

85 Art.23 alin.(2) lit.a) din Legea nr.133 din 08.07.2011.

86 Art.23 alin.(2) lit.a) şi lit.f) şi art.30 alin.(2) şi alin.(3) din Legea nr.133 din 08.07.2011.

♦ Accesul logic la SIA nominalizate este necorespunzător şi necesită a fi controlat şi monitorizat continuu, pentru a asigura confidenţialitatea/protecţia datelor şi securităţii informaţiei gestionate în Sistem.

Ţinând cont că datele prelucrate de către SIA CabiMed şi SIA MedEx 2.0. fac parte din categoria specială de date cu caracter personal (includ date privind starea de sănătate), potrivit cadrului legal87, accesul logic necesită a fi monitorizat continuu, pentru asigurarea confidenţialităţii datelor şi securităţii informaţiei gestionate în Sistem. Astfel, pentru această categorie de date speciale, în conformitate cu pct.38 din Cerinţele de securitate aprobate de Guvern, este necesar a se utiliza autentificarea multifactorială (complexă), care ar include parole şi mijloace fizice speciale de acces cu memorie ori cartele cu microprocesoare sau parole şi mijloace biometrice de autentificare. Totuşi, auditul constată autentificarea simplă în SI, doar prin nume utilizator şi parolă.

Totodată, deşi conform politicilor de securitate ale instituţiilor respective personalul TI este direct responsabil de respectarea securităţii şi confidenţialităţii datelor din SIA, verificările auditului au constatat un şir de neconformităţi, condiţionate, în principiu, de erori/deficienţe, inclusiv de configurare a SIA nominalizate, precum şi de neaplicarea corespunzătoare a prevederilor aferente securităţii informaţionale şi protecţiei datelor cu caracter personal a IMSP.

În contextul celor menţionate, auditul denotă lipsa unor proceduri clare privind acordarea accesului (nume utilizator şi parolă) utilizatorilor SIA, precum şi un management inadecvat al utilizatorilor, fapt ce a condiţionat existenţa conturilor active pentru persoane care nu mai activează în cadrul instituţiei sau sunt în concediu. Or, existenţa unor astfel de conturi, precum şi o monitorizare insuficientă a accesului la SI sporesc riscul accesului neautorizat la aplicaţie.

Concomitent, se relevă că:

√ atât accesul la staţiile de lucru, cât şi la SIA (CabiMed şi MedEx) nu este monitorizat astfel încât să fie asigurată securitatea informaţiei;

√ în unele cazuri, accesul la contul de acces la staţia de lucru nu este restricţionat prin parolă;

√ la un cont de utilizator în cadrul SIA CabiMed au acces mai multe persoane;

√ acelaşi cont cu drepturi de acces la SIA MedEx 2.0 putea fi accesat simultan de pe 2 sau mai multe calculatoare, neasigurându-se identificarea şi autentificarea echipamentului utilizat în operaţiunile de prelucrare a datelor cu caracter personal;

√ nu se asigură blocarea accesului după trei tentative greşite de autentificare în SIA MedEx2.0;

√ în încăperile unde sunt instalate sistemele informaţionale de date cu caracter personal nu s-au identificat echipamente cu sisteme de control al accesului şi de supraveghere video, în scopul urmăririi accesului persoanelor în aceste spaţii.

De asemenea, auditul atestă că:

• nu au loc şedinţe documentate în care s-ar discuta incidentele/activităţile neautorizate de procesare a informaţiei cel puţin o data pe lună;

• nu au fost identificate alte măsuri concrete pentru a controla sau monitoriza accesul logic la resurse, altele decât prin administrarea parolelor utilizatorilor;

• nu este asigurat managementul adecvat al parolelor aferente SIA. Astfel,

- SIA MedEx 2.0 nu permite utilizatorului să-şi modifice parola potrivit cerinţelor de securitate88, iar în cazul SIA CabiMed, deşi Sistemul permite utilizatorului să-şi modifice parola, utilizatorii nu-şi schimbă personal/individual parola;

- parolele de acces la SIA CabiMed sunt formate şi înmânate utilizatorilor o dată pe lună de către reprezentantul Companiei - proprietar al SIA CabiMed, fără o documentare adecvată.Totodată, în cadrul IMSP AMT Centru şi IMSP CMF mun. Bălţi, parolele de acces la SIA MedEx 2.0. sunt formate de către administrator şi înmânate utilizatorilor o dată la 3 luni;

- nu s-au asigurat instruirile necesare utilizatorilor cu privire la formarea corectă şi sigură a parolei, astfel parola, în unele cazuri, nu corespunde Cerinţelor stabilite de Guvern sau PSI ale instituţiilor.

Urmare a verificărilor efectuate, s-a constatat că majoritatea angajaţilor din cadrul IMSP, prin natura sarcinilor de serviciu, trebuie să acceseze mai multe subsisteme TI (după caz, SI al CNAM, SIA Cabimed/SIA MedEx 2.0, SIA AMP), fapt pentru care utilizează nume de utilizator şi parole diferite. Sistemul TI este conceput astfel încât pentru accesul la fiecare subsistem TI trebuie utilizate numele de utilizator şi parola, diferite pentru fiecare dintre SI.

Una din măsurile de evitare a riscurilor şi de preîntâmpinare a acţiunilor neregulamentare ar fi aplicarea conformă a prevederilor Cerinţelor de securitate aprobate de Guvern, pentru asigurarea autorizării corecte a accesului la datele cu caracter personal şi securitatea informaţiei, precum şi organizarea instruirilor necesare cu utilizatorii SI privind cerinţele aferente accesului la SI, inclusiv privind formarea parolelor.

______________________

87 Art.3 din Legea nr.133 din 08.07.2011.

88 În conformitate cu pct.44, Secţiunea 7 din Cerinţele de securitate aprobate de Guvern, “Este asigurată posibilitatea utilizatorilor de a alege şi schimba parolele individuale, inclusiv de activare a procedurii de evidenţă a introducerilor greşite ale acestora”.

♦ Accesul la reţea necesită măsuri urgente de îmbunătăţire în vederea asigurării securităţii informaţionale.

Verificările auditului au constatat neajunsuri aferente protecţiei accesului la reţea, care pot genera riscuri de securitate, inclusiv acces neautorizat. Acestea au fost descrise în detaliu şi prezentate entităţilor auditate, pentru întreprinderea acţiunilor corespunzătoare în vederea remedierii lor. Astfel, pentru îmbunătăţirea activităţii desfăşurate şi eliminarea deficienţelor constatate, sunt necesare acţiuni concrete potrivit Cerinţelor de securitate aprobate de Guvern.

♦ Controalele accesului fizic la resursele TI necesită îmbunătăţiri

Observaţiile auditorului la faţa locului denotă că accesul fizic la SI al utilizatorilor (medici, operatori-registratori) este corespunzător, asigurând controalele minime necesare. Totuşi, în camera de servere, unde este amplasat programul informatic, se constată că pentru protecţia echipamentelor şi a datelor în format electronic prelucrate în SIA, IMSP necesită să implementeze controale adecvate pentru asigurarea securităţii SI, inclusiv:

- stabilirea procedurilor referitoare la controale privind securitatea fizică a echipamentelor de calculator;

- asigurarea monitorizării video în camera de servere, precum şi includerea unui sistem automatizat de detectare a incendiilor, precum şi de stingere;

- instalarea uşilor neinflamabile echipate cu încuietori electronice adecvate sau cel puţin cu grilaj metalic;

- stabilirea unor proceduri adecvate documentate privind accesul în camera de servere, inclusiv un registru de acces fizic.

♦ Instituţiile nu dispun de un plan de gestionare a incidentelor de securitate potrivit cerinţelor de securitate.

Verificările auditului în cadrul IMSP ce utilizează SI menţionate nu au identificat planuri de gestionare a incidentelor de securitate, acestea fiind soluţionate de către personalul responsabil, la solicitarea utilizatorilor. Ca o consecinţă al acestui fapt, riscurile pentru prestarea şi continuitatea serviciilor sunt sporite, dat fiind că toate adresările/incidentele nu sunt monitorizate/înregistrate şi analizate în vederea determinării necesităţilor de modificare şi ajustare a SIA sau pentru depistarea neajunsurilor şi vulnerabilităţilor acestora. Astfel, se evidenţiază necesitatea elaborării şi implementării unui plan de gestionare a incidentelor de securitate şi identificarea unor metode predefinite de raportare către responsabilii din cadrul IMSP.

În calitate de operator de date cu caracter personal89 şi reieşind din prevederile reglementărilor naţionale90, instituţiei i se atribuie anumite responsabilităţi specifice în ceea ce priveşte managementul continuităţii activităţii, prin depistarea şi înregistrarea incidentelor, controlul, monitorizarea, urmărirea şi comunicaţiile91.

În perioada auditării s-a constatat că IMSP respective nu deţin un sistem adecvat de management al incidentelor de securitate informatică ce pot afecta infrastructura TI şi/sau informaţiile gestionate. Analizând modul de soluţionare a problemelor de ordin tehnic apărute în cadrul proceselor de lucru în SIA, echipa de audit a constatat că au fost efectuate la timp intervenţii de către personalul responsabil, urmărindu-se strict remedierea respectivelor probleme, însă fără a fi specificate sau identificate etapele/motivele ce au determinat apariţia problemelor, cauzele şi modul de transmitere a acestora.

Totodată, se atestă că întrebările privind impedimentele/problemele şi incidentele semnalate de utilizatorii SIA erau soluţionate doar la telefon şi/sau prin contactul direct cu specialiştii responsabili de administrarea SIA, fără o analiză şi documentare corespunzătoare prin identificarea cauzelor apariţiei şi întreprinderea măsurilor corespunzătoare în vederea neadmiterii repetării lor. Deşi firewall-urile pot preveni unele atacuri la SI, din cauza că acestea nu sunt configurate corect (nu sunt apreciate adecvat), iar traficul de reţea nu este monitorizat eficient, instituţia este vulnerabilă la un şir de alte atacuri informatice. Neutilizarea programelor de monitorizare a SI poate rezulta anumite probleme semnificative de securitate.

În lipsa unui sistem eficient de monitorizare a incidentelor, inclusiv a documentării aferente, instituţiile nu pot oferi o asigurare deplină că Cerinţele de securitate aprobate de Guvern sunt implementate corespunzător şi în mod sistematic. Astfel, înlăturarea doar a consecinţelor anumitor probleme de ordin tehnic, nu şi a cauzelor apariţiei acestora, poate avea impact asupra performanţei angajaţilor - utilizatori ai SIA, prin repetarea sau chiar amplificarea incidentelor.

______________________

89 Cap. X p.78 din Hotărârea Guvernului nr.1123 din 14.12.2010.

90 Ordinul MTIC nr.106 din 20.12.2010, pct.5 Cerinţe privind copierea de rezervă.

91 Etapele respective sunt examinate mai detaliat în următoarele Reglementări tehnice: “Prestarea serviciilor publice electronice. Cerinţe tehnice”, punctul 5.1. Gestionarea incidentelor, şi “Asigurarea securităţii informaţionale la prestarea serviciilor publice electronice. Cerinţe tehnice”, punctul 5.5.3. Cerinţe privind reacţionarea la incidentele de încălcare a securităţii”.

♦ Instituţiile medicale care utilizează SI nominalizate nu dispun de un Plan de Continuitate a Activităţii (BCP) şi de un Plan de Recuperare în caz de Dezastru (DRP) potrivit prevederilor cadrului normativ relevant.

În prezent, serviciile disponibile de copii de rezervă a datelor şi de recuperare în caz de dezastru pentru SIA CabiMed şi SIA MedEx 2.0 oferă o protecţie necorespunzătoare a datelor, punând în pericol continuitatea serviciului şi ar putea afecta capacitatea IMSP de a se conforma la responsabilităţile legale. Astfel, riscurile pentru prestarea serviciilor sunt sporite.

Ţinând cont că SIA este amplasat în cadrul IMSP, managementul instituţiei este mandatat cu elaborarea planurilor de continuitate a activităţii, de recuperare şi a procedurilor de urgenţă în caz de dezastru, în vederea asigurării unui set de măsuri privind disponibilitatea, integritatea, confidenţialitatea informaţiei şi protecţia resurselor hard-soft ale Sistemului.

Auditul constată că instituţiile nominalizate (IMSP AMT Centru, IMSP CMF mun.Bălţi şi IMSP CUAMP) nu dispun de proceduri adecvat documentate pentru a restabili Sistemul după eşec, inclusiv scenarii descrise de recuperare în caz de dezastru, care să permită restaurarea autentică a datelor sincronizate.

Urmare a verificărilor realizate, auditul denotă că IMSP CMF mun. Bălţi, pe parcursul perioadei auditate (2014-2016), nu a creat copii de rezervă în vederea asigurării continuităţii SIA MedEx 2.0. De asemenea, deşi au fost prezentate două copii de rezervă a datelor realizate în anul 2013, există posibilitatea ca aceste date să nu mai fie disponibile, în contextul în care nu au fost testate corespunzător pentru a se garanta că sunt eficiente, funcţionabile şi actualizate, pentru a face faţă cerinţelor impuse de schimbările tehnologice implementate.

Totodată, deşi serverul cu baza de date a IMSP CUAMP este configurat pentru realizarea zilnică a copiilor de rezervă (înafara orelor de lucru ) şi o dată în săptămână – pe un suport de stocare extern care se păstrează în camera de servere, nu au fost identificate proceduri documentate privind modul de păstrare/gestionare a suportului de stocare extern. Copiile de rezervă sunt testate doar la nivel de aplicaţie, fără a se asigura eficienţa, funcţionalitatea, pentru a face faţă cerinţelor impuse de tehnologiile implementate.

Astfel, în cadrul verificărilor, auditul nu a identificat probe concludente ce ar confirma că sunt evaluate la intervale regulate riscurile de securitate, ameninţările, vulnerabilităţile, impactul şi acţiunile necesare pentru minimizarea riscurilor SIA nominalizate, a infrastructurii de reţea, precum şi că sunt definite şi menţinute planurile de continuitate a afacerilor şi procedurile de recuperare după incidente/dezastre.

În mod specific, IMSP CMF mun.Bălţi şi IMSP CUAMP nu au fost în măsură să ofere o asigurare totală că sistemele de stocare a copiilor de rezervă a datelor, precum şi procedurile de control şi recuperare în caz de dezastru sunt solide, fiabile şi sigure.

Notă: Pe parcursul auditului, IMSP AMT Centru a întreprins un şir de măsuri în vederea remedierii neajunsurilor constatate, inclusiv: stabilirea92 modalităţii de efectuare a copiilor de rezervă a bazei de date SIA MedEx 2.0., precum şi nominalizarea persoanelor responsabile de integritatea datelor stocate în SIA, crearea şi păstrarea copiilor de rezervă, aprobarea93 unui Plan de recuperare a SIA MedEx 2.0. în caz de dezastru etc. Totuşi, auditul relevă că documentele necesită a fi completate, potrivit Cerinţelor de securitate aprobate de Guvern, prevederilor cadrului normativ în domeniul TI, inclusiv conform ISO 27001:20013, cu asigurarea implementării şi testării adecvate a acestora.

______________________

92 Ordinul Directorului IMSP AMT Centru nr.80 din 15.07.2016 “Cu privire la asigurarea copiilor de rezervă a bazei de date SIA MedEx 2.0”.

93 Ordinul Directorului IMSP AMT Centru nr.87 din 28.07.2016 “Cu privire la măsurile de prevenire şi acţiunile de recuperare a SIA MedEx 2.0. în caz de dezastru”.

Instituţiile medicale nu dispun de o documentaţie actualizată a sistemului informatic, precum şi de proceduri care ar garanta acest lucru.

Auditul constată o documentare a SIA insuficientă (lipsa Regulamentelor adecvate de utilizare a SIA), precum şi documente neactualizate/neajustate la cerinţele ulterioare, ca urmare a modificărilor intervenite în SIA. Deşi au fost operate schimbări esenţiale asupra SIA MedEx 2.0., componentelor hardware şi infrastructurii lui, acestea nu au fost documentate corespunzător. Astfel, se atestă lipsa procedurilor privind managementul schimbărilor în Sistem.

În conformitate cu prevederile cadrului normativ94, persoanele responsabile ar trebui să documenteze corespunzător modificările intervenite în aplicaţie, astfel încât să existe posibilitatea restabilirii acestora, iar controalele Sistemului să funcţioneze aşa cum au fost prevăzute, indiferent de schimbările sau ajustările efectuate, pe parcursul întregului ciclu de viaţă, ţinându-se cont şi de schimbările referitoare atât la hardware, cât şi la software.

Ţinând cont că pe parcursul anilor au fost realizate unele modificări în Sisteme, ar fi fost necesar ca IMSP să deţină şi unele mijloace specializate ale unui sistem de gestionare a versiunilor de program (release-urilor). Echipa de audit a constatat că IMSP nu documentează şi nu deţin o evidenţă a versiunilor SIA MedEx 2.0, respectiv, a SIA CabiMed ca urmare a modificărilor realizate. Lipsa unor proceduri privind controlul schimbării şi a unui document strategic de management şi planificare a schimbărilor (conformat cu strategia de dezvoltare TI ce urmează a fi elaborată) condiţionează riscuri privind: schimbări neautorizate, probleme de implementare, procesare sau raportare eronată, nemulţumirea beneficiarilor, dificultăţi în întreţinere, utilizarea de hardware şi software neautorizate şi probleme cu schimbările de urgenţă.

În contextul celor menţionate, se relevă că setul minim de documente asupra cărora ar trebui să se producă modificări/actualizări sunt: ghidurile administratorului; documentaţia tehnică a infrastructurii; documentarea modificărilor operate; documentarea modificărilor asupra componentelor bazelor de date, codului-sursă şi a rezultatelor testelor de funcţionalitate.

Din cauza elaborării independente a tuturor aplicaţiilor, dezvoltării şi ajustării permanente a acestora, documentarea completă şi adecvată este unica soluţie pentru asigurarea: continuităţii funcţionării SIA; unui nivel acceptabil de compatibilitate cu alte componente; unui nivel acceptabil de securitate a mediului de producţie; excluderii dependenţei de unii programatori la ajustarea sau modificarea aplicaţiilor; minimizării dependenţei de persoane-cheie; minimizării cheltuielilor de întreţinere şi dezvoltare; posibilităţii de investigare şi depistare operativă a erorilor şi cazurilor de accident; corelării proceselor tehnologice cu cele de business ale instituţiei.

Verificările auditului denotă că IMSP Clinica şi IMSP CMF mun. Bălţi nu dispun de un Regulament de utilizare a SIA utilizate, care să descrie proceduri detaliate de utilizare a SI, precum şi responsabilităţile utilizatorilor, alte aspecte relevante, inclusiv privind managementul accesului la SI, potrivit cadrului normativ în vigoare. Cât priveşte IMSP AMT Centru, auditul relevă că, deşi pe parcursul auditării, a fost actualizat Regulamentul de utilizare a SIA MedEx 2.0.95, acesta nu este complet, nefiind incluse aspecte importante privind managementul accesului la SIA (crearea, modificarea, ştergerea/inactivarea utilizatorilor, modul de acordare a rolurilor/privilegiilor, documentelor necesare, gestionarea riscurilor de securitate, protecţia datelor şi securitatea informaţiei etc.).

De asemenea, auditul atestă că deşi este elaborat Manualul de utilizare a SIA CabiMed şi a SIA MedEx 2.0., accesibil în format electronic, nu toţi utilizatorii SI intervievaţi cunosc de existenţa acestuia, iar în contextul modificărilor intervenite pe parcurs la aplicaţie, Manualul nu este ajustat corespunzător, neexistând un istoric al versiunilor SI. Totodată, auditul a constatat că IMPS CUAMP nu deţine documentaţia necesară pentru a asigura continuitatea utilizării şi administrării SIA fără suportul extern din partea Companiei - furnizor al SIA CabiMed.

______________________

94 Pct.5.5.3. din Ordinul MTIC nr.94 din 17.09.2009.

95 Ordinul Directorului IMSP nr.83 din 26.07.2016.

Externalizarea serviciilor TI (inclusiv de furnizare, administrare/mentenanţă a SI) reprezintă un risc sporit privind securitatea informaţiilor în SI, precum şi riscuri financiare majore.

Potrivit bunelor practici96, “accesul părţilor externe la sistemele de procesare a informaţiei organizaţiei,... trebuie ţinute sub control. ...Părţilor externe nu trebuie să li se acorde acces la informaţiile organizaţiei înainte de implementarea măsurilor corespunzătoare de securitate...”. Externalizarea serviciilor de administrare a unui SI, după cum s-a menţionat în prezentul Raport, generează riscuri semnificative pentru securitatea/protecţia datelor, mai ales în contextul în care instituţiile medicale nu au capacităţile suficiente (tehnice – TI) în vederea monitorizării/verificării/controlului respectării de către acestea a cerinţelor de securitate/confidenţialitate a datelor cu caracter personal.

______________________

96 Standardul Internaţional ISO/CEI 27002:20013.

Cu referire la SIA CabiMed Manager

Ca rezultat al examinării Contractelor încheiate între IMSP CUAMP şi Compania prestatoare de servicii de mentenanţă a SIA CabiMed (care este şi proprietarul şi furnizorul SIA respectiv), pe parcursul anilor 2014-2016, prin prisma cerinţelor aferente securităţii datelor cu caracter personal, auditul a constatat un şir de factori care sporesc riscurile de securitate/confidenţialitate a informaţiilor, continuitate a serviciului, în contextul în care Compania deţine dreptul de proprietate intelectuală a programului informatic, precum şi cresc dependenţa faţă de furnizorul aplicaţiei, cu posibil impact asupra beneficiarilor finali ai SI (pacienţii). Totodată, în clauzele Contractelor nu sunt tranşant prevăzute pentru părţi responsabilităţile şi rigorile stipulate în Legea nr.133 din 08.07.2011. Totuşi, pentru anul 2016, părţile au semnat un Acord de confidenţialitate97, care include unele măsuri de protecţie a datelor cu caracter personal.

De menţionat că unele servicii asigurate în cadrul Contractelor cu privire la serviciile de mentenanţă, potrivit Anexei la acestea (verificarea trimestrială a SI şi asistenţa tehnică a acestuia) nu sunt suficient de detaliat descrise, fapt ce condiţionează dificultăţi la evaluarea realizării lor şi nu numai. Totodată, asigurarea serviciilor nominalizate prin reţeaua de internet denotă posibilitatea conectării la SI prin reţelele externe, fapt ce condiţionează riscuri majore privind securitatea datelor cu caracter personal (scurgerea datelor). Verificările auditului denotă administrarea efectivă a programului informatic de către reprezentantul Companiei prestatoare de servicii de mentenanţă pentru SIA, care are acces la datele cu caracter personal în lipsa autorizaţiei CNPDCP.

______________________

97 Acord de confidenţialitate între părţi, semnat la 18.01.2016.

Cu referire la utilizarea Sistemului Informaţional Integrat în Sănătate în cadrul IMSP CMF mun. Bălţi

Auditul evidenţiază că, deşi la nivel naţional, începând cu anul 2014, MS, organul responsabil de politica statului în domeniul sănătăţii, implementează SIA AMP, destinat automatizării proceselor din domeniul AMP, în perioada efectuării auditului s-a constatat că, în cadrul IMSP CMF mun. Bălţi, pe lângă SIA AMP, SIA MedEx 2.0., începând cu anul 2015, în CS nr.6 se implementează şi SIIS, achiziţionat de la un agent economic (în continuare – Prestator). Contractul de achiziţie respectiv a fost încheiat pe o perioadă de 5 ani şi are ca obiect prestarea serviciilor de implementare, administrare, furnizare a echipamentelor şi de prestare a serviciilor accesorii şi de logistică necesare utilizării SIIS.

Potrivit motivaţiei IMSP, aceasta a implementat SIIS potrivit prevederilor Acordului de colaborare dintre Primăria mun. Bălţi şi Prestatorul respectiv, încheiat la data de 18.02.2015, care are drept scop implementarea SI integrat în sănătate, în vederea modernizării serviciilor de sănătate şi eficientizării guvernanţei în acest domeniu. Conform Acordului, Primăria mun. Bălţi şi-a asumat responsabilitatea să promoveze integrarea tehnologiei informaţiei şi comunicaţiilor în realizarea actului medical, inclusiv a sistemelor integrate de sănătate, iar agentul economic a pus la dispoziţie produsele informaţionale (software etc.) pentru a desfăşura SI integrat în sănătate.

În contextul celor expuse, examinând prevederile Contractului încheiat între IMSP CMF mun. Bălţi şi Prestator, prin prisma conformării la cerinţele cadrului normativ-legislativ în domeniul protecţiei datelor cu caracter personal, precum şi la bunele practici relevante98, auditul a constatat un şir de factori de risc şi clauze neechitabile, care sporesc riscurile de securitate/protecţie a datelor cu caracter personal prelucrate în SIIS, fiind în dezavantajul Beneficiarului (IMSP), cu posibil impact asupra beneficiarilor finali (pacienţii), în cazul stopării din orice motiv a serviciilor de către Prestator. Totodată, deşi pentru anii 2015 şi 2016, valoarea Contractului a fost plafonată, există un risc semnificativ de majorare a valorii acestuia, cu impact financiar asupra instituţiei şi nu numai, în ceea ce priveşte următorii 3 ani, mai ales în condiţiile de reziliere a Contractului de servicii din iniţiativa Prestatorului. Auditul denotă lipsa unor clauze de penalizare a Prestatorului în cazul în care are loc un incident. Totodată, creşte dependenţa de Prestator, inclusiv riscul de pierdere a informaţiilor în cazul rezilierii Contractului.

Mai mult decât atât, în Contract nu sunt tranşant prevăzute pentru Părţi responsabilităţile Prestatorului, prin prisma Legii nr.133 din 08.07.2011. Verificările auditului la IMSP CMF mun. Bălţi, în aspectul respectării cerinţelor de protecţie a datelor cu caracter personal la utilizarea SI, denotă introducerea datelor ce vizează pacienţii în SIIS, deţinut de către Prestator, în absenţa autorizaţiei CNPDCP (atât IMSP CMF mun. Bălţi, cât şi agentul economic respectiv nu sunt înregistraţi, potrivit prevederilor legale, în Registrul operatorilor de date cu caracter personal, în calitate de operator de date, respectiv, de persoană împuternicită de către operator pentru prelucrarea datelor în SIIS). Or, la momentul auditării Prestatorul prestează servicii de administrare a SIIS, asigurând managementul accesului la Sistem, respectiv, gestionarea conturilor de utilizatori în cadrul IMSP CMF mun. Bălţi.

Este de menţionat că auditului nu i-au fost prezentate probe concludente privind stabilirea unor instrucţiuni clare pentru Prestator, din partea IMSP, privind garanţiile referitoare la măsurile de securitate tehnică şi de organizare privind prelucrarea datelor, conform prevederilor legale99. Or, acest fapt denotă neconformarea cerinţelor legale aferente protecţiei datelor cu caracter personal, sporind riscurile aferente securităţii informaţionale.

Totodată, urmare verificărilor efectuate auditul a constatat unele neconformităţi aferente protecţiei datelor cu caracter personal la prelucrarea acestora în SIIS, unele dintre acestea se prezintă, după cum urmează.

Un risc major privind securitatea/protecţia datelor pacienţilor îl constituie situaţia neclară privind locul stocării datelor din SIIS, gestionarea bazei de date, inclusiv realizarea copiilor de rezervă a datelor, mai ales în contextul în care acestea sunt date cu caracter special (date privind starea de sănătate), asigurarea condiţiilor de continuitate şi recuperare în caz de dezastru etc.

Verificările efectuate relevă că lista utilizatorilor SIIS (din cadrul CS nr.6 al CMF mun. Bălţi) nu este actualizată, deţinând conturi ale utilizatorilor care nu mai activează în cadrul instituţiei, fapt ce denotă neconformarea la Cerinţele de securitate aprobate de Guvern, respectiv, un management inadecvat al utilizatorilor, lipsa unor controale automatizate în Sistem, care ar stopa accesul la SI (inactiva contul) pentru neutilizarea aplicaţiei mai mult de 2-3 luni. Mai mult, urmare a analizei rezultatelor intervievării/chestionării utilizatorilor Sistemului (asistent medical/medic de familie, registrator), s-au constatat neajunsuri în managementului parolelor, inclusiv distribuirea acesteia de către administratorul local (2015) prin telefon, nefiind ulterior schimbată; lungimea parolei de acces în SIIS nu corespunde cerinţelor de securitate, fiind mai mică de 8 caractere.

Or, nerespectarea deplină a cerinţelor privind asigurarea securităţii parolei, unele menţionate mai sus, intensifică riscul modificării, ştergerii sau sustragerii neautorizate a informaţiei cu caracter confidenţial despre pacienţii instituţiei.

Din analizele efectuate se denotă că la nivelul instituţiei nu sunt proceduri scrise prin care să fie prestabilite obiectivele şi responsabilităţile asupra SI. De menţionat că, pentru realizarea obiectivelor, trebuie să se asigure un echilibru între sarcini, competenţe şi responsabilităţi şi să se definească proceduri scrise care să reprezinte paşii ce trebuie urmaţi, să cuprindă algoritmul pentru realizarea sarcinilor, exercitarea competenţelor, existenţa activităţilor de control în punctele-cheie.

Astfel, urmare a examinărilor efectuate, auditul constată că instituţia nu dispune de un Manual/Ghid al utilizatorului SIIS (în funcţie de tipul acestuia, inclusiv pentru administrator), în care să se descrie modalitatea de utilizare a sistemului şi funcţionalităţile modulelor SIIS. Totodată, auditul atestă şi lipsa unui Regulament de utilizare a SI. Astfel, neelaborarea unor proceduri clare şi detaliate scrise privind modul de utilizare a SIIS determină riscul de necunoaştere de către utilizatori a aplicării corespunzătoare a SI, precum şi neconformarea cu cerinţele legale aferente dezvoltării produselor informatice.

Analiza rezultatelor controalelor efectuate de CNPDCP în domeniul medical pe parcursul anului 2016 atestă realizarea unui control inopinat la IMPS SR Cimişlia, care implementa de asemenea SIIS în activitatea de prestare a serviciilor medicale. Urmare a verificărilor efectuate, Centrul a dispus suspendarea operaţiunilor de prelucrare a datelor cu caracter personal în sistemul de evidenţă electronică deţinut de către agentul economic, în absenţa autorizaţiei din partea CNPDCP, precum şi pornirea procesului contravenţional pe faptele art.74 alin.(1), alin.(2) şi alin.(4) din Codul contravenţional.

În acest context, auditul a făcut o interpelare în adresa CNPDCP pentru autosesizarea şi întreprinderea măsurilor corespunzătoare privind utilizarea SIIS de către IMSP CMF mun.Bălţi, precum şi alte IMSP (potrivit informaţiilor primite de la MS). Conform motivaţiei Centrului, acesta s-a autosesizat asupra circumstanţelor cazului şi a iniţiat controale în vederea verificării legalităţii prelucrării datelor cu caracter personal efectuate în condiţiile expuse în demersul Curţii de Conturi, urmând să informeze ulterior despre rezultatele controlului.

Auditul consideră necesară implicarea mai multor entităţi responsabile, inclusiv intervenţia MS în soluţionarea problemei critice aferente protecţiei datelor cu caracter personal în sectorul medical, la prelucrarea acestora în SI.

______________________

98 ISO/IEC 27002:2013.

99 Art.23 alin.(2) lit.a) şi lit.f) şi art.30 alin.(2) alin.(3) din Legea nr.133 din 08.07.2011.

Concluziile generale ale auditului

Cadrul legislativ naţional din domeniul protecţiei datelor cu caracter personal al RM tinde să se conformeze cadrului legislativ european. Astfel, per ansamblu, cu unele rezerve de îmbunătăţire, sunt asigurate condiţiile necesare protecţiei datelor cu caracter personal prelucrate în SI, inclusiv din domeniul asistenţei medicale primare, prin instituirea unui cadru normativ-legislativ relevant, a unei autorităţi naţionale responsabile de monitorizarea şi controlul prelucrării datelor cu caracter personal etc.

Totodată, auditul a constatat unele probleme, vulnerabilităţi şi deficienţe majore, precum şi alţi factori care pot afecta protecţia datelor cu caracter personal, inclusiv din domeniul medicinei primare prelucrate în cadrul SIA. Acestea sunt generate inclusiv de delegarea inechitabilă a responsabilităţilor/atribuţiilor în raport cu capacităţile disponibile (resurse umane, financiare, etc.) ale instituţiilor responsabile vizate în Raport. În acest context, se necesită consolidarea cadrului normativ relevant domeniului, a capacităţilor instituţionale ale CNPDCP, MS (pentru gestiunea ulterioară a SIA AMP, sistem prevăzut a fi implementat conform Acordului de asociere RM-UE), şi ale IMSP ce prestează servicii de asistenţă medicală primară, precum şi responsabilizarea autorităţilor în vederea implementării/respectării cerinţelor de securitate a datelor cu caracter personal, la prelucrarea acestora în SI.

Lipsa unei viziuni strategice/decizii unice în domeniul automatizării asistenţei medicale primare, a unui control adecvat din partea entităţilor responsabile în acest sens, precum şi nedelimitarea clară a responsabilităţilor/competenţelor în cadrul sistemului de asistenţă medicală primară (MS, APL/CR) au generat dezvoltarea şi utilizarea individuală la nivelul unor IMSP a SI pentru automatizarea proceselor în domeniu, condiţionând costuri financiare pentru dezvoltarea/achiziţionarea, administrarea şi asigurarea mentenanţei acestora şi riscuri majore privind protecţia datelor şi securitatea informaţiei respective.

Astfel, asigurarea unei conlucrări eficiente între factorii implicaţi în domeniul aferent tematicii auditului, cu întreprinderea măsurilor necesare pentru implementarea recomandărilor înaintate de audit, în vederea înlăturării neajunsurilor elucidate în prezentul Raport, vor conduce la realizarea scopurilor propuse (implicit, în aspectul protecţiei datelor speciale cu caracter personal).

Anexa nr.2

Schema cadrului instituţional aferent domeniului AMP

şi interconexiunea SIA AMP cu alte SI

Sursă: Elaborat şi prezentat de Ministerul Sănătăţii, la solicitarea echipei de audit.

Interconexiunea SIA AMP cu alte SI