BIZLEXLegislația Republicii Moldova
Hotărâri

Hotărîre nr.12 din 02.03.2011 privind Raportul auditului Sistemului Informaţional Integrat Vamal al Serviciului Vamal al Republicii Moldova

Tipul documentului
Hotărâri
Data adoptării
02.03.2011

CURTEA DE CONTURI

H O T Ă R Î R E

privind Raportul auditului Sistemului Informaţional Integrat

Vamal al Serviciului Vamal al Republicii Moldova

nr. 12  din  02.03.2011

 (în vigoare 01.04.2011) 

Monitorul Oficial nr.46-52 art.13 din 01.04.2011

* * *

Curtea de Conturi, în prezenţa dlui T.Baliţchi – directorul general al Serviciului Vamal, dlui A.Gangan – administratorul Î.S. “Vamtehinform”, dlui C.Trofăilă – directorul Departamentului venituri şi tehnologii informaţionale al Serviciului Vamal, dnei N.Calenic – şeful Direcţiei management strategic a Serviciului Vamal, dlui M.Raducan – şeful Direcţiei audit intern a Serviciului Vamal, dlui S.Beiu – şef-adjunct al Direcţiei tehnologii informaţionale şi statistică vamală a Serviciului Vamal şi dlui A.Prisacari – şeful Direcţiei finanţele autorităţilor publice a Ministerului Finanţelor, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului Sistemului Informaţional Integrat Vamal al Serviciului Vamal al Republicii Moldova.

____________________

1 M.O., 2008, nr.237-240, art.864.

Misiunea de audit s-a realizat în conformitate cu prevederile art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi cu Programele activităţii de audit a Curţii de Conturi pe anii 2010 şi 2011, avînd ca scop obţinerea probelor de audit fiabile şi adecvate, întru susţinerea constatărilor şi concluziilor formulate în raportul de audit.

Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi, ca ghid servind Manualul de audit al tehnologiilor informaţionale, elaborat de Curtea de Conturi în baza Standardelor Internaţionale de Audit.

La efectuarea auditului, domeniul de aplicare a fost evaluarea controalelor generale TI din cadrul Serviciului Vamal şi celor ale sistemului informaţional “Asycuda World” (în continuare – SI “Asycuda World”).

Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi

A CONSTATAT:

În scopul optimizării activităţii organelor vamale, măririi eficienţei şi calităţii serviciilor acordate, limitării dependenţei de factorul uman, încasării şi înregistrării taxelor vamale şi a altor taxe, legate de operaţiunile vamale, a fost iniţiată automatizarea business-proceselor Serviciului Vamal. Astfel, în cadrul Proiectului “Facilitarea Comerţului şi Transportului în Europa de Sud-Est”, începînd cu anul 2006, la Serviciul Vamal a fost implementat SI “Asycuda World”. Cheltuielile aferente dezvoltării, implementării şi funcţionării SI “Asycuda World”, la finele anului 2010, au constituit 9,1 mil. dolari SUA, fiind finanţate din surse externe şi din contul componentei de bază a bugetului de stat.

Fundamentarea creării unei soluţii integre, principiile de bază şi obiectivele acesteia au fost definite în Concepţia Sistemului Informaţional Integrat Vamal (în continuare – SIIV), aprobată prin HG nr.561 din 18.05.2007, sarcina de bază a Serviciului Vamal fiind fructificarea beneficiilor şi oportunităţilor pentru construirea SIIV, cu scopul interconectării tuturor produselor de program, precum şi formării unui sistem informaţional de perspectivă şi organizării aplicării eficiente a acestuia în organele vamale ale Republicii Moldova.

Scopul şi obiectivele de bază ale SIIV sînt:

- asigurarea introducerii tehnologiilor moderne în activitatea organelor vamale pentru perfecţionarea procedurilor de perfectare vamală şi creşterea eficacităţii controlului vamal;

- perfecţionarea organizării schimbului de informaţii cu structurile externe, inclusiv de peste hotare, dezvoltarea colaborării cu aceste structuri în domeniul tehnologiilor informaţionale;

- asigurarea unui sistem unic de securitate a informaţiei organelor vamale ale Republicii Moldova.

O etapă considerabilă de dezvoltare a fost elaborarea a 12 module de către Compania “UTI Systems”. Implementarea lor urma să constituie transformarea sistemului informaţional “Asycuda World” în soluţia complexă şi integră spre care a fost orientată dezvoltarea.

Misiunea de audit a relevat unele deficienţe şi riscuri majore, care împiedică atingerea obiectivelor stabilite, după cum urmează:

♦ Nu au fost implementate 2 module importante (“Garanţii” şi “Economist”), care urmau a fi date în exploatare pînă în anul 2008, ceea ce reprezintă un risc în realizarea sarcinilor şi obiectivelor de creare a SIIV.

♦ Nu există instrumente care ar monitoriza şi analiza schimbările operate, astfel încît modificările componentelor SIIV să fie conformate perspectivelor de dezvoltare a sistemului şi a instituţiei în ansamblu.

♦ Insuficienţa controalelor generale şi documentarea slabă a sistemului generează riscul paralizării activităţii acestuia pe o perioadă îndelungată, SV neposedînd suficiente instrumente pentru preîntîmpinarea sau remedierea situaţiilor critice.

♦ Lipsa unei abordări la nivel de management a problemelor de securitate informaţională reprezintă un factor de risc pentru asigurarea confidenţialităţii informaţiei şi securitatea componentelor SIIV.

♦ SIIV funcţionează în regim de suprasolicitare continuă, situaţie amplificată de insuficienţa canalelor de comunicare, ceea ce contribuie la stopări frecvente ale sistemului, probleme de acces şi împiedică aplicarea unui şir de controale, proceduri fireşti de securitate şi aplicaţii suplimentare.

♦ Lipsa unei strategii de dezvoltare a SIIV, limitările în finanţare nu permit o planificare adecvată a capacităţilor, investiţiile efectuîndu-se reieşind din necesităţile curente, nefiind luate în consideraţie perspectivele de dezvoltare.

Asigurarea realizării complete a obiectivelor de creare a SIIV şi înlăturarea deficienţelor urmează a fi privite ca o acţiune complexă, care va lua în consideraţie interdependenţa acestora şi riscurile asociate.

În contextul celor expuse, concluzionăm că Sistemul Informaţional Integrat Vamal este unul de importanţă strategică, neajunsurile căruia pot avea consecinţe de rezonanţă şi pot afecta securitatea economică şi financiară a statului. Stoparea SIIV pe un termen îndelungat poate afecta în mod direct capacitatea Guvernului de percepere a drepturilor de import şi export.

Întru ameliorarea situaţiei şi excluderea riscurilor majore în funcţionarea sistemului este necesar suportul autorităţilor supreme ale statului în asigurarea finanţării adecvate şi la timp, pentru crearea unei infrastructuri fiabile, securizate şi de perspectivă, întru excluderea situaţiilor de dezastru pe viitor şi pierderilor financiare mult mai importante.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului Sistemului Informaţional Integrat Vamal al Republicii Moldova, implementat la Serviciul Vamal, anexat la prezenta hotărîre.

2. Prezenta hotărîre şi Raportul anexat se remit:

2.1. Serviciului Vamal, pentru întreprinderea măsurilor necesare în vederea implementării recomandărilor auditului, expuse în Raport;

2.2. Guvernului Republicii Moldova, pentru întreprinderea unor acţiuni concrete întru susţinerea perspectivelor de dezvoltare, de remediere a neajunsurilor, precum şi pentru prioritizarea alocării de mijloace financiare necesare excluderii oricăror riscuri asociate SIIV, ceea ce ar contribui la eficientizarea administrării vamale, sporirea veniturilor la bugetul de stat şi la asigurarea securităţii economice a statului.

2.3. Comisiei economie, buget şi finanţe a Parlamentului Republicii Moldova, pentru informare şi o posibilă luare de atitudine.

3. Despre măsurile întreprinse pentru executarea subpunctelor 2.1.–2.2. din prezenta hotărîre se va informa Curtea de Conturi în termen de 6 luni.

4. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.

RAPORTUL AUDITULUI

Sistemului Informaţional Integrat Vamal al Serviciului Vamal

SUMARUL REZULTATELOR

Activitatea de audit a tehnologiilor informaţionale este un domeniu nou pentru Republica Moldova care se bazează pe standarde şi bune practici internaţionale şi reprezintă o provocare atît pentru Curtea de Conturi, cît şi pentru deţinătorii de sisteme informaţionale. Activitatea oricăror instituţii de stat au într-o oarecare măsură tangenţă cu utilizarea TI, iar tendinţa de automatizare este în creştere, astfel încît unele procese sînt efectuate numai în mediul computerizat. În felul acesta, creşte esenţial dependenţa instituţiilor de stat de TI. TI moderne creează premise şi oportunităţi de dezvoltare continuă, dar necesită investiţii financiare şi umane gestionate în mod chibzuit. Orice beneficii aparente ale utilizării TI se pot transforma în riscuri majore, dacă nu sînt bazate pe nişte principii rigide. Experienţa statelor dezvoltate reprezintă o sursă sigură de înţelepciune şi inspiraţie pentru o gestiune bună a tehnologiilor informaţionale. Pentru evaluarea gestionării TI în cadrul SV sînt consultate standardele şi bunele practici acceptate internaţional, în conformitate cu care sînt înaintate recomandări fiabile.

Misiunea de audit a constatat următoarele:

• În scopul optimizării activităţii organelor vamale, măririi eficienţei şi calităţii serviciilor acordate, limitării dependenţei de factorul uman, a fost intentată automatizarea business-proceselor Serviciului Vamal. Decizia creării unei soluţii integrate pentru automatizarea activităţii organelor vamale a fost un pas foarte important, necesar pentru modernizarea esenţială a sistemului informaţional existent la moment, şi întreprinderea măsurilor necesare pentru aducerea lui în conformitate cu volumul sporit al informaţiei şi adaptarea la normele admise în practica internaţională.

• SIIV este construit în baza unei soluţii recunoscute internaţional – SI “Asycuda World”, care reprezintă un şir de avantaje considerabile: a) platformă scalabilă, bazată pe module ce pot fi dezvoltate şi implementate separat; b) principiu de lucru “on-line”, ceea ce majorează considerabil viteza prelucrării/accesării datelor; c) arhitectură “client-server”, utilizînd tehnologii web, ce permite conectarea unui număr considerabil de utilizatori; d) sînt încorporate tehnologii moderne de protecţie a datelor asupra modificărilor neautorizate; e) se păstrează istoricul tuturor acţiunilor efectuate prin interfaţa Asycuda. Serviciul Vamal a făcut un efort considerabil pentru implementarea SI “Asycuda World”, multe module au fost implementate pentru prima dată în Republica Moldova. Numai datorită muncii asidue a specialiştilor TI din cadrul SV a fost posibilă implementarea sistemului şi adăugarea treptată de module noi, extinderea funcţiilor şi a domeniilor de aplicare.

• La momentul desfăşurării auditului, cheltuielile aferente dezvoltării, implementării şi funcţionării SI “Asycuda World” au constituit circa 9,1 mil. dolari SUA. Din ele, 13% au fost cheltuite pentru consultanţă şi instruiri. Cu toate acestea, un astfel de SI complex nu este documentat suficient. Documentaţia tehnică nu a fost actualizată, ghidurile nu sînt disponibile pentru persoanele corespunzătoare, procesele de întreţinere şi dezvoltare sînt documentate slab. În astfel de condiţii dependenţa de persoanele-cheie şi vulnerabilitatea în cazul accidentelor şi dezastrelor este amplificată considerabil.

• O etapă considerabilă de dezvoltare a fost elaborarea a 12 module de către Compania “UTI Systems”. Implementarea lor urma să constituie transformarea sistemului informaţional “Asycuda World” în soluţia complexă şi integră spre care a fost orientată dezvoltarea. Din cauza problemelor de compatibilitate, insuficienţei capacităţilor tehnice, nu au fost implementate pînă în prezent 2 module importante (“Garanţii” şi “Economist”).

• Deoarece două componente importante în automatizarea business-proceselor activităţii organelor vamale pînă la momentul finalizării auditului nu au fost integrate în SI “Asycuda World”, constatăm că obiectivul creării SIIV nu este realizat pe deplin. Din cauza că SIIV, la momentul actual, nu reprezintă o soluţie complexă şi integră: a) se majorează impactul riscurilor determinate de aplicarea controalelor generale, controalelor aplicaţiei şi urmările unor eventuale incidente; b) gestiunea, dezvoltarea şi întreţinerea devine mai anevoioasă, costisitoare şi implică necesitatea mai multor resurse umane cu cunoştinţe în variate domenii; c) creşte volumul resurselor hardware utilizate; d) se măreşte timpul necesar efectuării anumitor procese şi se micşorează eficienţa utilizării sistemelor informaţionale; e) sporeşte esenţial vulnerabilitatea datelor.

• În astfel de condiţii cheltuirea banilor pentru întreţinerea sistemelor informaţionale vechi, echipamentului ce nu face faţă cerinţelor este ineficientă. Oricare investiţie trebuie efectuată din considerente de perspectivă, astfel încît să fie procurate componente fiabile şi suficient de productive pentru a satisface cerinţele de dezvoltare pentru o perioadă strategică. Prioritate ar trebui să fie dezvoltarea capacităţilor interne de mentenanţă a sistemelor informaţionale şi a infrastructurii. Cele menţionate au loc în condiţiile lipsei unei abordări strategice a dezvoltării şi întreţinerii TI din cadrul SV, fapt care şi constituie un impediment important în argumentarea solicitării finanţării adecvate.

• Sistemele informaţionale din cadrul SV operează cu informaţie ce necesită o protecţie deosebită. În condiţiile lipsei unei politici de securitate riscurile asociate pot avea un impact major, mai ales că instrumentele existente de protecţie practic sînt neglijate sau sînt ineficiente. În acest context, exemplificăm problemele asociate cu: a) politica de parole; b) analiza jurnalelor activităţii de reţea; c) controalele sistemelor de operare şi cele de acces la aplicaţii; d) problemele asociate cu compatibilitatea şi performanţa programelor antivirus. SIIV are un nivel ridicat al criticismului, vulnerabilităţii şi sensibilităţii datelor, impactul enorm de la care poate duce la stoparea funcţionării, accentuînd importanţa gestionării lui conforme. Din aceste motive, este strict necesar de a asigura continuitatea funcţionării, securitatea, integritatea, disponibilitatea şi corectitudinea datelor.

• În mod firesc, aplicarea corectă şi la timp a controalelor generale şi a celor ale aplicaţiei minimalizează esenţial riscurile asociate cu factorul uman, situaţiile critice, dezastre, intenţii frauduloase şi alte pericole. Toate activităţile aferente şi de gestiune a SIIV trebuie conformate unor reglementări stricte care ar permite asigurarea exactităţii, integrităţii, acurateţei şi disponibilităţii datelor. În situaţia insuficienţei controalelor generale şi documentării slabe a sistemului persistă riscul stopării funcţionării sistemului, cu urmări grave. SV nu posedă suficiente instrumente pentru preîntîmpinarea sau remedierea situaţiilor critice.

• Complexitatea sistemului şi amploarea aplicării asupra executării business-proceselor transformă necesitatea gestionării adecvate a TI la nivelul cel mai superior într-o condiţie primară. Auditul intern trebuie să slujească drept instrument sigur de monitorizare şi analiză a tuturor riscurilor asociate cu TI. Astfel, auditarea sistemelor informaţionale şi raportarea rezultatelor trebuie utilizate ca punct de pornire în procesul de luare a deciziilor. Dependenţa de cîţiva specialişti-cheie reprezintă un risc esenţial în asigurarea dezvoltării şi gestionării continue a resurselor informaţionale şi infrastructurii TI. Pentru diminuarea efectelor menţionate este nevoie de asigurarea unei documentări adecvate a tuturor proceselor, a modificărilor operate şi procedurilor de gestionare. De altfel, este necesar de a utiliza segregarea sarcinilor, pentru minimalizarea dependenţei de anumite persoane şi diminuarea riscurilor asociate.

• În condiţiile gestionării informaţiei ce necesită protecţie şi securitate sporită, modul de gestionare şi control al externalizării serviciilor este un factor determinant în organizarea activităţilor aferente TI. În prezent nu există documente ce ar reglementa externalizarea serviciilor sau segregarea sarcinilor, iar documentarea insuficientă amplifică efectul negativ.

• Modul de abordare a gestiunii activelor informaţionale, umane şi tehnologice, lipsa unei monitorizări adecvate a proceselor şi în condiţiile controalelor generale slabe, face activitatea organelor vamale vulnerabilă la tentativele de ocolire a controalelor aplicaţiei, controalelor de securitate şi altor reglementări. Aceasta, în cazul predominării factorului uman, poate conduce la încălcări premeditate în scopuri personale sau corporative şi poate prejudicia statul în mod considerabil.

• În mare măsură, din cauza lipsei unei strategii de dezvoltare formalizate, limitărilor în finanţare, nu există o planificare adecvată a capacităţilor, investiţiile se fac reieşind din necesităţile curente şi nu sînt luate în consideraţie perspectivele de dezvoltare. În ultimii ani sistemele informaţionale şi infrastructura TI din cadrul SV funcţionează la nivel de suprasolicitare. În astfel de condiţii apar vulnerabilităţi suplimentare de securitate şi nu poate fi asigurată disponibilitatea şi integritatea datelor. O distribuire inteligentă a mijloacelor financiare între cheltuielile de întreţinere şi procurarea de echipament nou, aflat la deservire pe garanţie, ar putea pune temelia unei dezvoltări fiabile.

• Majoritatea canalelor de comunicaţii nu satisfac cerinţele minime necesare, fapt ce măreşte considerabil timpul de care este nevoie pentru efectuarea operaţiunilor vamale, deci, indirect micşorează timpul disponibil pentru efectuarea controalelor vamale. Insuficienţa capacităţii canalelor de comunicaţii în combinaţie cu lipsa unei monitorizări adecvate a reţelei şi performanţei echipamentului, plus suprasolicitarea serverelor şi a aplicaţiilor, duc la un alt efect negativ – stoparea frecventă planificată şi neplanificată a serverelor. Indisponibilitatea sistemelor informaţionale contrazice grav concepţia şi obiectivele SIIV.

• Nu există metode care ar putea asigura o recuperare a funcţionalităţii sistemului în cazuri accidentale sau a datelor pierdute. Este necesar urgent de a elabora şi de a implementa politicile şi procedurile aferente efectuării copiilor de rezervă şi recuperării în caz de dezastru.

• În prezent, datorită abilităţilor profesionale şi lucrului intens al cîtorva persoane-cheie din cadrul SV şi Î.S. “Vamtehinform”, este posibilă funcţionarea SIIV, însă o desfăşurare critică a scenariului poate fi inevitabilă în condiţiile existenţei multor neajunsuri, din care au fost accentuate în prezentul raport. Întru ameliorarea situaţiei şi excluderii riscului de stopare accidentară pe o perioadă nedeterminată, este necesară implicarea hotărîtă a conducerii de vîrf a statului şi a SV. O finanţare adecvată şi la timp pentru crearea unei infrastructuri fiabile, securizate şi de perspectivă poate exclude situaţii de dezastru pe viitor şi pierderi financiare mult mai importante.

INFORMAŢIE GENERALĂ DESPRE ENTITATE

ŞI SISTEMUL INFORMAŢIONAL

Serviciul Vamal al Republicii Moldova este organul administraţiei publice, subordonat Ministerului Finanţelor, care asigură securitatea economică a statului, implementează politica vamală şi conduce nemijlocit activitatea vamală în Republica Moldova.

Serviciul Vamal este un organ de drept, cu statut de persoană juridică, dispune de ştampilă cu Stema de Stat a Republicii Moldova, activează conform principiului de instituţie bugetară, finanţată de la buget şi dispune de fonduri speciale.

Misiunea Serviciului Vamal constă în promovarea politicii vamale, în vederea asigurării securităţii economice a statului, prin facilitarea comerţului, securizarea traficului internaţional de mărfuri şi mijloacelor de transport, asigurarea respectării reglementărilor vamale, perceperii drepturilor de import şi export, lupta împotriva fraudelor vamale, dezvoltarea unei administraţii profesioniste şi transparente, care implementează standarde internaţionale cu scopul simplificării procedurilor de vămuire şi protejează societatea aplicînd uniform şi imparţial legislaţia vamală.

Structura aparatului central al Serviciului Vamal este aprobată prin Hotărîrea Guvernului nr.4 din 02.01.20071. Astfel, SV este constituit din aparatul central (2 departamente şi 16 direcţii) şi 8 birouri vamale.

____________________

1 Hotărîrea Guvernului nr.4 din 02.01.2007 ”Cu privire la aprobarea structurii, efectivului-limită şi a Regulamentului Serviciului Vamal” (cu modificările şi completările ulterioare).

Sistemul Informaţional Integrat Vamal se bazează pe “Asycuda World” (ASYCUDA: Automated SYstem for CUstoms DAta) – produsul-program elaborat de către Conferinţa Naţiunilor Unite pentru Comerţ şi Dezvoltare în scopul susţinerii reformelor în organele vamale, precum şi al acordării suportului la facilitarea comerţului şi controlului vamal. Reieşind din informaţia prezentată de reprezentanţii Serviciului Vamal, în activitatea acestuia sînt utilizate 28 de sisteme informaţionale şi 7 softuri licenţiate.

Concepţia Sistemului Informaţional Integrat Vamal2 formulează cerinţele de bază pentru implementarea noilor tehnologii informaţionale în activitatea vamală. Informatizarea organelor vamale este o direcţie strategică şi prioritară a activităţii Serviciului Vamal şi reprezintă procesul de introducere a tehnologiilor informaţionale moderne în activitatea vamală.

____________________

2 Concepţia Sistemului Informaţional Integrat Vamal, aprobată prin Hotărîrea Guvernului nr.561 din 18.05.2007.

Concepţia SIIV stabileşte scopurile, sarcinile, funcţiile, precum şi totalitatea sintezelor privind dezvoltarea Sistemului Informaţional Integrat Vamal şi implementarea noilor tehnologii informaţionale în activitatea vamală. Ea prezintă baza metodică pentru crearea unui sistem informaţional complex, în scopul asigurării activităţii organelor vamale.

SIIV a fost creat în scopul dezvoltării unei platforme integre şi asigurării unui sistem unic de securitate a informaţiei organelor vamale ale Republicii Moldova, avînd la bază platforma sistemului “Asycuda World”.

Obiectivele de bază ale SIIV:

• asigurarea introducerii tehnologiilor moderne în activitatea organelor vamale pentru perfecţionarea procedurilor de perfectare vamală şi creşterea eficacităţii controlului vamal;

• asigurarea utilizării eficiente la nivel optim a tuturor resurselor existente în sistem (hardware, software, dispozitive de comunicaţii, personal tehnic de specialitate etc.);

• asigurarea creşterii calităţii operaţiunilor de control şi urmărire de toate tipurile (înainte, în timpul sau după vămuire), prin furnizarea inspectorului vamal a datelor consolidate necesare, prezentîndu-i, astfel, în mod optim şi concludent, informaţiile cele mai utile;

• asigurarea disponibilităţii elementelor de evaluare a operaţiunilor de vămuire şi control efectuate de colaboratorii vamali, cu scopul de a evidenţia eficient şi operativ punctele slabe în fluxul de procesare a diferitelor documente vamale;

• perfecţionarea organizării schimbului de informaţii cu structurile externe, inclusiv de peste hotare, dezvoltarea colaborării cu aceste structuri în domeniul tehnologiilor informaţionale;

• asigurarea unui sistem unic de securitate a informaţiei organelor vamale ale Republicii Moldova.

Responsabilă de elaborarea concepţiei politicii informaţional-tehnice a SV, de dezvoltarea sistemului de telecomunicaţii şi de verificarea veridicităţii datelor statistice este Direcţia tehnologii informaţionale şi statistică vamală a SV. Direcţia este formată din 3 secţii:

1. Secţia control informaţional al datelor;

2. Secţia sisteme informaţionale vamale;

3. Secţia statistică vamală.

În scopul administrării, menţinerii şi asigurării funcţionării sistemelor informaţionale ale Serviciului Vamal şi subdiviziunilor lui a fost creată Întreprinderea de Stat “Vamtehinform”3. În baza contractelor anuale încheiate între SV şi Î.S. “Vamtehinform”, ultima prestează servicii de proiectare, elaborare, mentenanţă, dezvoltare şi asistenţă tehnico-aplicativă. Obiectul contractelor şi volumul lucrărilor sînt negociate în fiecare an şi sînt determinate în conformitate cu necesităţile SV şi volumele preconizate necesare.

____________________

3 Hotărîrea Guvernului nr.346 din 28.03.2007 “Cu privire la crearea Întreprinderii de Stat “Vamtehinform””.

Serviciul Vamal al Republicii Moldova efectuează schimb de informaţii cu următoarele instituţii de stat: Instituţia Publică “Agenţia Naţională Transport Auto”; Inspectoratul General de Supraveghere Fitosanitară şi Control Semincer; Serviciul Grăniceri; Banca de Economii; Banca Naţională a Moldovei. În afară de aceasta, SV oferă acces restricţionat la SIIV următoarelor instituţii: Ministerul Justiţiei; Curtea de Conturi; Agenţia Naţională pentru Silvicultură “Moldsilva”; Centrul pentru Combaterea Crimelor Economice şi Corupţiei; Serviciul Grăniceri; Ministerul Afacerilor Interne; Ministerul Economiei şi Comerţului; Serviciul de Informaţii şi Securitate; Agenţia Naţională pentru Protecţia Concurenţei; Procuratura Generală; Ministerul Sănătăţii; Ministerul Finanţelor; Ministerul Tehnologiei Informaţiei şi Comunicaţiilor; Ministerul Agriculturii; Î.S. “Centrul Resurselor Informaţionale de Stat “Registru””; Agenţia Naţională de Transport Auto.

Accesul la Sistemul Informaţional Integrat Vamal se efectuează prin reţeaua de telecomunicaţii a autorităţilor administraţiei publice, gestionată de Î.S. “Centrul de Telecomunicaţii Speciale”, în baza acordului încheiat între Serviciul Vamal şi organul central de specialitate al administraţiei publice competente.

Pe parcursul actualului audit am evaluat riscurile aferente SIIV4. Potrivit analizei respective am stabilit că SIIV este un sistem informaţional de importanţă strategică, neajunsurile căruia pot avea consecinţe de rezonanţă şi pot afecta securitatea economică şi financiară a statului. Astfel, SIIV reprezintă un sistem, prin care majoritatea business-proceselor entităţii sînt automatizate, este un sistem de reţea şi funcţionează în mai mult de 100 de locaţii, informaţia de ieşire a sistemului se utilizează pentru plăţi şi cumulare de venituri şi este de aşa natură încît datele eronate sau greşite pot aduce la pierderea credibilităţii entităţii sau chiar la stoparea ori eşecul activităţii acesteia. Stoparea SIIV pe un termen îndelungat va afecta în mod direct capacitatea Guvernului de percepere a drepturilor de import şi export.

____________________

4 Chestionar de determinare a criticismului SIIV.

OBIECTIVUL AUDITULUI

CONCLUZII

SI “Asycuda World” reprezintă o soluţie modernă şi complexă de automatizare a business-proceselor SV, construită în baza unei platforme universale, flexibile şi scalabile. Selectarea iniţială a acestei soluţii a reprezentat un pas strategic, care a creat premisele construcţiei unui sistem informaţional fiabil, securizat şi integru. Dezvoltarea continuă a platformei, posibilitatea integrării independente a modulelor funcţionale particularizate şi arealul de răspîndire reprezintă soluţia ca una de perspectivă. Sarcina de bază a SV a fost fructificarea beneficiilor şi oportunităţilor pentru construirea Sistemului Informaţional Integrat Vamal, cu scopul interconectării tuturor produselor de program, precum şi al formării unui sistem informaţional de perspectivă şi al organizării aplicării eficiente a acestuia în organele vamale ale Republicii Moldova.

Cu toate acestea, obiectivele de bază ale creării SIIV nu sînt atinse. Două module importante nu sînt integrate pînă în prezent în SI “Asycuda World”, ceea ce reprezintă un risc în realizarea sarcinilor şi obiectivelor de creare a SIIV.

SIIV se modifică dinamic, apar componente noi, iar cele existente se actualizează continuu, fapt ce necesită o abordare complexă şi strategică. În prezent nu există instrumente care ar monitoriza şi analiza schimbările operate, astfel încît modificările componentelor SIIV să fie conformate perspectivelor de dezvoltare a sistemului şi a instituţiei în ansamblu.

În situaţia insuficienţei controalelor generale şi a documentării slabe a sistemului, persistă riscul unor situaţii de dezastru, cu urmări grave. SV nu posedă suficiente instrumente pentru preîntîmpinarea sau remedierea situaţiilor critice. Drept exemplu elocvent pot servi urmările incidentului din 12.11.2009, cînd o acţiune greşită a rezultat în probleme serioase pentru SV şi a paralizat lucrul acestuia pe o perioadă destul de îndelungată. Urmările unor accidente mai serioase vor fi proporţional de dezastruoase şi nu există nici o garanţie că acestea vor putea fi înlăturate. Asigurarea continuităţii funcţionării SIIV şi integrităţii datelor reprezintă o prioritate majoră, deoarece urmările unor dezastre pot fi considerabile pentru securitatea economică a statului. Drept urmare, situaţia actuală nu prezintă siguranţă că obiectivele, scopurile şi sarcinile business-proceselor vor fi atinse şi, totodată, oricare evenimente nedorite vor fi prevenite, corectate sau înlăturate.

Nivelul actual al abordării de către managementul SV a problemelor de securitate informaţională, în condiţiile capacităţilor insuficiente ale SV, reprezintă un factor de risc suplimentar pentru asigurarea confidenţialităţii informaţiei şi securitatea componentelor SIIV. Managementul insuficient al controalelor de acces combinat cu lipsa politicii şi procedurilor de securitate face SIIV vulnerabil asupra pericolelor de securitate.

SI “Asycuda World” posedă destule funcţionalităţi şi opţiuni pentru a asigura un număr suficient de controale ale aplicaţiei, încît să fie asigurată la un nivel acceptabil acurateţea, integritatea şi disponibilitatea datelor. Cu toate acestea, efectul şi eficienţa aplicării controalelor aplicaţiei este diminuată de controalele generale slabe. Unele controale ale aplicaţiei sînt instalate doar la cîteva posturi vamale şi chiar şi în aşa condiţii acestea sînt ocolite intenţionat din cauza monitorizării insuficiente de către factorii de decizie ai SV.

Pentru asigurarea realizării complete a obiectivelor de creare a SIIV, înlăturarea deficienţelor trebuie privită ca o acţiune complexă, care va lua în consideraţie interdependenţa acestora şi riscurile asociate.

CONSTATĂRI GENERALE

Implementarea SIIV

Sistemul informaţional “Asycuda World” este funcţional pe teritoriul Republicii Moldova începînd cu anul 2006 şi a fost implementat în cadrul Proiectului “Facilitarea Comerţului şi Transportului în Europa de Sud-Est”.

La momentul desfăşurării auditului, cheltuielile aferente dezvoltării, implementării şi funcţionării SI “Asycuda World” au constituit circa 9105,8 mii dolari SUA, inclusiv pentru:

• Servicii de consultanţă – 922,4 mii dolari SUA – procurate de la Conferinţa Naţiunilor Unite pentru Comerţ şi Dezvoltare

• Echipament tehnic şi instruiri – 3311,5 mii dolari SUA – procurate de la Compania “Hewlett-Packard International Trade B.V.” (Olanda)

• Aplicaţii informaţionale – 3531,6 mii dolari SUA – inclusiv 1768,7 mii dolari SUA pentru 12 module “Asycuda World” procurate de la Compania “UTI Systems” S.A. (România) şi 1762,9 mii dolari SUA pentru softuri de sistem (Red Hat Linux, Check Point FW, Microsoft Windows XP, Sun Java 2EE), softuri cu destinaţie generală (Oracle Database 9i Enterprise, Oracle Development Tools, Antivirus McAfee, Apache Web Server) şi softuri de aplicaţie (Microsoft Office Suite, SOClass Modules, eDOC Server SOClass, SendMail Server) procurate de la “Hewlett-Packard International Trade B.V.”

• Servicii de mentenanţă – 1340,3 mii dolari SUA – procurate de la Compania “Hewlett-Packard International Trade B.V.” şi Î.C.S. “Hewlett-Packard” S.R.L.

Sursă: Contractele pentru procurarea serviciilor de consultanţă, de mentenanţă,

pentru procurarea echipamentului tehnic, de aplicaţii informaţionale,

convertite în dolari SUA

Misiunii de audit nu i-au fost prezentate actele de predare-primire a modulelor elaborate de către Compania românească “UTI Systems” S.A., din motivul lipsei lor, prin ce nu s-au respectat prevederile pct.4.2 din Contract. Pe majoritatea actelor de acceptanţă prezentate auditului nu este indicată data semnării de către părţi, nefiind posibil de verificat respectarea termenelor de executare a Contractului, precum şi de determinat termenele de garanţie a modulelor, iar modulele “Economist” şi “Garanţii” pentru care s-au achitat 340,0 mii euro, nu au fost utilizate în mediul de producţie al SI “Asycuda World” din motive tehnice.

În prezent, calculul obligaţiilor privind drepturile vamale şi decontarea mijloacelor băneşti de la conturile agenţilor economici se efectuează într-o aplicaţie mai veche a Serviciului Vamal, denumită “Economist”. Din motivul neintegrării pînă în prezent a modulului “Economist” declaraţiile vamale pot fi validate în SI “Asycuda World” fără confirmarea achitării plăţilor vamale. Menţionam că în SI “Asycuda World” există opţiunea de confirmare a perceperii drepturilor de import şi export (“Assessed direct to prepaid”), lucru care responsabilizează validarea declaraţiei, dar nu este impus sau solicitat spre executare. Astfel, persistă riscul ca declaraţia introdusă în SI “Asycuda World” să fie validată fără decontarea mijloacelor financiare de la contul unic al operatorului economic, inclusiv în cazul lipsei mijloacelor băneşti pe contul unic (fapt menţionat şi în raportul Direcţiei de audit intern5).

____________________

5 Analiza S.W.O.T. a funcţionării Sistemului Informaţional Vamal din 19.03.2010.

Modulul “Garanţii” trebuia să ofere o interfaţă de administrare centralizată, de agregare şi sistematizare dinamică a datelor privind garanţiile constituite de către agenţii economici în cadrul amplasamentelor vamale pentru acoperirea obligaţiilor vamale în cazul operaţiilor suspensive şi al plasării mărfurilor într-un depozit provizoriu cu declaraţie sumară, precum şi în cazul tranzitării Republicii Moldova cu mărfuri al căror volum depăşeşte valoarea stabilită legal. Astfel, scopul pentru care a fost creat SIIV, stabilit în Concepţia Sistemului Informaţional Integrat Vamal, de a dezvolta o platformă integrată care are la bază platforma sistemului “Asycuda World”, interconectarea tuturor produselor de program, precum şi formarea unui sistem informaţional de perspectivă şi organizarea eficientă a acestuia nu a fost realizat.

Deşi Serviciul Vamal a fondat Întreprinderea de Stat “Vamtehinform” pentru a asigura mentenanţa corespunzătoare a Sistemului Informaţional Integrat Vamal, al doilea an consecutiv se achiziţionează servicii de mentenanţă şi de la Compania “Hewlett-Packard International Trade B.V.”.

Scopul pentru care a fost creat Sistemul Informaţional Integrat Vamal – dezvoltarea unei platforme integrate, care are la bază platforma sistemului “Asycuda World”, interconectarea tuturor produselor de program, precum şi formarea unui sistem informaţional de perspectivă şi organizarea eficientă a acestuia – nu a fost realizat, deoarece modulele “Economist” şi “Garanţii” elaborate de către “UTI Systems” S.A. şi pentru care s-au achitat 340,0 mii euro pînă în prezent nu au fost implementate din motive tehnice.

Decontarea mijloacelor băneşti de la contul unic al operatorului economic se face prin altă aplicaţie, persistînd riscul neîncasării în cuantum deplin a mijloacelor datorate la buget la momentul desfăşurării procedurilor vamale.

Deşi Serviciul Vamal a fondat Întreprinderea de Stat “Vamtehinform” pentru a asigura mentenanţa corespunzătoare a Sistemului Informaţional Integrat Vamal, al doilea an consecutiv se achiziţionează servicii de mentenanţă şi de la Compania “Hewlett-Packard International Trade B.V.”. Pînă în prezent, Serviciul Vamal a contractat astfel de servicii de la Î.S. “Vamtehinform” în sumă de 19,4 mil. lei (inclusiv TVA), iar de la Compania “Hewlett-Packard International Trade B.V.” în sumă de 20,8 mil.lei.

Recomandarea nr.1: Integrarea modulelor “Economist” şi “Garanţii” elaborate de “UTI SYSTEMS” S.A. în platforma sistemului “Asycuda World”, după cum prevede Concepţia Sistemului Informaţional Integrat Vamal.

Recomandarea nr.2: Instruirea corespunzătoare a personalului Î.S. “Vamtehinform” în vederea creării capacităţilor necesare menţinerii adecvate a Sistemului Informaţional Integrat Vamal.

PREZENTAREA CONTROALELOR TI

SIIV este prevăzut să prezinte o soluţie complexă şi integră de automatizare a activităţii SV.

SIIV a fost creat în scopul dezvoltării unei platforme integrate, avînd la bază platforma sistemului “Asycuda World”, interconectării tuturor produselor de program, precum şi formării unui sistem informaţional de perspectivă şi organizării aplicării eficiente a acestuia în organele vamale ale Republicii Moldova.

Din motiv că SIIV este un sistem informaţional de importanţă statală şi prezintă un domeniu de risc major pentru securitatea ţării, sînt primordiale gestionarea lui la cel mai înalt nivel, asigurarea securităţii, disponibilităţii şi veridicităţii datelor, a continuităţii funcţionării şi scalabilităţii componentelor şi a infrastructurii tehnologice.

Pentru evaluarea sistemelor informaţionale există o varietate de ghiduri, instrucţiuni, standarde şi bune practici. Ele nu poartă un caracter obligatoriu, însă au principii similare şi în caz că la nivel naţional nu sînt aprobate unele din ele, acestea pot fi utilizate conform corespunderii lor necesităţilor. Astfel, există instrucţiuni, standarde şi alte publicaţii ale INTOSAI (în particular ale Comitetului Permanent pentru Auditul TI) şi ale grupurilor de lucru regionale. Standardele de audit INTOSAI nu au o formă obligatorie, ele reflectă o selecţie de bune practici.

Documente relevante:

• Standardele de audit TI şi Cadrul CoBIT ISACA;

• Rapoartele IIA;

• Standarde elaborate de organizaţii de specialitate, cum ar fi ISACF sau IFAC, COSO;

• Pentru ramuri separate ale TI sînt elaborate Standarde internaţionale ISO;

• Ordinul nr.94 din 17.09.2009 al Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor6;

• Standardele de audit al tehnologiilor informaţionale, aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009.

____________________

6 Ordinul nr.94 din 17.09.2009 al Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor “Cu privire la aprobarea unor reglementări tehnice” .

Evaluarea controalelor generale

Controalele organizaţionale şi de management (politici şi standarde)

Riscurile asociate cu controale inadecvate

Politicile, procedurile, standardele şi structurile organizaţionale sînt menite să ne prezinte siguranţă că obiectivele şi sarcinile business-proceselor vor fi atinse şi, totodată, că oricare evenimente nedorite vor fi prevenite, corectate sau înlăturate. Revederea controalelor generale prezintă un interes deosebit, deoarece existenţa şi calitatea lor afectează în mod direct toate activele aflate în gestiune.

SIIV are un nivel ridicat al criticismului, vulnerabilităţii şi sensibilităţii datelor, impactul enorm de la care poate duce la stoparea funcţionării, accentuînd importanţa gestionării lui conforme. Din aceste motive, este strict necesar de a asigura continuitatea funcţionării, securitatea, integritatea, disponibilitatea şi corectitudinea datelor. O gestionare coerentă a unui SI de o aşa importanţă implică în mod obligatoriu existenţa şi utilizarea adecvată a unui set complex de politici, standarde şi documente de reglementare.

Strategia TI şi implicarea conducerii de vîrf

Strategia TI este, de fapt, punctul de plecare pentru orice investiţii în TI, deoarece aici se identifică schimbările ulterioare care trebuie să fie bugetate.

Anual se aprobă planuri de activitate (cerinţă obligatorie pentru instituţiile publice) pentru fiecare subdiviziune, care sînt integrate într-un plan general de activitate a SV7. Planurile cuprind activităţile principale conform obiectivelor stabilite, termenele de realizare, indicatori şi responsabili. Cu toate acestea, nu există o abordare strategică a dezvoltării TI în cadrul SV, cu o analiză şi corelare multianuală a perspectivelor, necesităţilor, oportunităţilor şi obiectivelor. Pentru un domeniu vital în activitatea SV, precum sînt TI, pentru a asigura continuitatea şi eficienţa în dezvoltare, este strict necesară elaborarea şi aprobarea strategiilor multianuale.

____________________

7 Pentru anul 2010 Planul de activitate a Serviciului Vamal a fost aprobat prin Ordinul nr.55-o din 19.02.2010.

Recomandarea nr.3: Să elaboreze şi să aprobe Strategia de dezvoltare TI, Planul de implementare şi finanţare, conform priorităţilor de dezvoltare pe termen lung şi mediu.

Politicile pentru personal şi instruire

Fiecare persoană activează în baza fişei postului. Lucrul subdiviziunilor SV este organizat în conformitate cu regulamentele acestora8. Direcţia tehnologii informaţionale şi statistică vamală este o subdiviziune a Departamentului venituri şi tehnologii informaţionale, la fel ca şi alte 4 direcţii (Anexa nr.1). Structura, statele direcţiei se elaborează şi se stabilesc de conducerea Serviciului Vamal în funcţie de volumul şi tematica lucrărilor. Direcţia este compusă din 3 secţii: Secţia statistică vamală, Secţia control informaţional al datelor şi Secţia sisteme informaţionale vamale. Personalul TI al SV este competent, bine instruit şi corespunde fişelor postului.

____________________

8 Regulamentul Direcţiei tehnologii informaţionale şi statistică vamală a fost aprobat prin Ordinul nr.258-p din 15.03.2010.

SV dispune de un centru de instruire bine dotat. Atît în cadrul SV, cît şi al Î.S. “Vamtehinform” a fost instruit personal în scopul administrării, menţinerii şi asigurării funcţionării sistemelor informaţionale ale Serviciului Vamal şi subdiviziunilor sale. În cadrul Direcţiei fluxuri informaţionale şi statistică vamală a SV au fost instruite 37 de persoane responsabile de TI, din care, la situaţia din 08.10.2010, s-au eliberat 22 de angajaţi, ceea ce constituie 59% din totalul persoanelor instruite. Din aparatul central al Serviciului Vamal 10 persoane au beneficiat de instruiri în “Oracle”, din care 8 s-au eliberat, iar 7 persoane au beneficiat de instruiri în “SOClass”, din care 5 persoane s-au eliberat. Există problema fluctuaţiei personalului, motivul fiind nivelul relativ scăzut de salarizare. Astfel, conform statelor de personal ale structurilor responsabile de TI ale SV în număr total de 17, în anul 2010 erau suplinite doar 15 funcţii, ceea ce constituie 88%. Pînă la momentul de faţă nu este suplinită funcţia şefului Direcţiei tehnologii informaţionale şi statistică vamală, aceasta fiind îndeplinită de către şeful adjunct al direcţiei. În caz de absenţă a şefului adjunct al direcţiei nu există personal calificat care l-ar putea înlocui.

Personalul Î.S. “Vamtehinform” a beneficiat de instruiri specializate în următoarele domenii: “Administrare Linux Operating”, SI “Asycuda World”, “Oracle”, “VTI”, “IBM WebSphere MQ” etc. În cadrul Î.S. “Vamtehinform” 5 persoane au beneficiat de instruiri în “Oracle” şi 9 persoane – în “SOClass”, din care o persoană s-a eliberat. Din momentul lansării SI “Asycuda World” 5 persoane care s-au eliberat de la Serviciul Vamal au fost angajate la Î.S. “Vamtehinform”, 4 din care activează pînă în prezent.

Deşi sînt elaborate programe tematice de instruire, nu se efectuează o analiză documentată a necesităţilor de instruire cu o anumită periodicitate. Programul (Strategia) de instruire nu este adecvat domeniului de aplicare a securităţii instituţiei.

Nu există politici şi proceduri de evaluare a personalului, inclusiv de promovare sau de retrogradare. Persoanele nu sînt instruite cu o anumită periodicitate şi în conformitate cu evaluarea necesităţilor şi a nivelului de cunoştinţe.

În mod firesc, managementul resurselor umane ar trebui să fie corelat cu securitatea informaţională, însă, pînă în prezent, nu sînt dezactivate toate conturile utilizatorilor eliberaţi.

Nu există o planificare a personalului, reieşind din necesităţile de dezvoltare şi gestiune a TI, ce duce deseori la suprasolicitarea personalului existent şi, respectiv, la tărăgănarea realizării obiectivelor şi afectează calitatea efectuării lucrărilor sau a documentării acestora.

Deşi în cadrul SV este utilizată practica rotaţiei personalului, ea nu este aplicată în cazul specialiştilor TI, iar pentru unele funcţii-cheie nu există proceduri definite de segregare a sarcinilor.

Numărul existent de personal instruit în domeniile-cheie pare a fi insuficient pentru a asigura funcţionarea, exploatarea şi întreţinerea SIIV, ceea ce face SV dependent de unii prestatori de servicii.

Recomandarea nr.4: Să fie elaborate şi implementate documentele strategice aferente managementului personalului, reieşind din perspectivele de dezvoltare, bunele practici şi constatările de audit.

Politicile de documentare şi păstrare a documentelor

Politica privind documentarea ar trebui să stabilească că toată documentaţia cu privire la sistem trebuie actualizată la zi şi că doar cele mai recente versiuni ar trebui să fie utilizate. În conformitate cu standardele internaţionale, ar trebui să existe politici privind producerea, aprobarea şi emiterea documentelor, precum şi privind controlul modificărilor la documentele existente.

SIIV prezintă o soluţie complexă şi scalabilă construită pe principiul modulelor. În prezent există circa 20 de module, care au fost dezvoltate şi integrate treptat. Fiecare modul îndeplineşte o sarcină funcţională distinctă, dar este integrată în interfaţa şi componentele aplicaţiei de bază, foloseşte aceleaşi resurse şi controale. Drept urmare, fiecare modul trebuie să fie documentat separat, dar ar trebui să existe şi o documentare a SIIV per ansamblu, ce ar descrie părţile componente, modul în care acestea interacţionează şi mediul tehnologic. Setul minim de documente ar trebui să includă: ghidurile administratorului; ghidurile utilizatorului; documentaţia tehnică a aplicaţiilor; documentaţia tehnică a infrastructurii; cerinţele tehnice; documentarea posibilităţilor şi compatibilităţii cu alte produse sau echipament; documentarea modificărilor operate; documentaţia soluţiei integre. Documentaţia sistemului se consideră o informaţie deosebit de importantă şi vulnerabilă, deci, pentru ea trebuie aplicate măsuri sporite de securitate şi integritate.

SIIV este utilizat atît în cadrul sediului central, cît şi în birourile şi posturile vamale, precum şi de alte instituţii. Accesul la resursele informaţionale este posibil prin LAN, WAN, Internet şi VPN.

Există numai documentaţia de bază, oferită iniţial de producător, care deseori este accesibilă doar în limba engleză.

În majoritatea cazurilor documentaţia nu a fost revizuită niciodată şi nu reflectă situaţia curentă sau chiar nu este completată cu informaţia necesară, rămînînd în formă brută, aşa cum a fost recepţionată de la furnizor.

Nu este asigurat accesul corespunzător la documentaţia existentă pentru persoanele relevante. Astfel, nu este clar în baza căror documente sînt introduse criteriile de selectivitate în SIIV. Conform afirmaţiilor persoanelor responsabile, subdiviziunea respectivă nu are acces la documentaţia tehnică necesară, aceasta creînd impedimente în executarea operativă şi cu acurateţe a atribuţiilor. Mai mult decît atît, toate criteriile de selectivitate sînt introduse direct pe serverul de producţie, fără a fi testate corespunzător, ceea ce poate duce la funcţionarea lor eronată în condiţii reale.

În pofida unei infrastructuri largi şi complexităţii părţilor componente, SV nu dispune de o descriere actualizată clară a resurselor informaţionale şi tehnologice (de exemplu: topologia reţelelor, arhitectura de interacţiune a sistemelor informaţionale, serverelor şi a echipamentelor etc.).

Recomandarea nr.5: Să fie revizuită, completată, sistematizată şi actualizată documentaţia SIIV. Să fie creată o descriere generală a întregului sistem, modului de gestionare şi interacţiune a părţilor componente şi infrastructurii.

Recomandarea nr.6: Să fie elaborate şi implementate politici privind producerea, aprobarea şi emiterea documentaţiei de sistem, precum şi privind controlul modificărilor la documentele existente.

Recomandarea nr.7: Să fie documentate corespunzător toate activităţile aferente TI. Să fie asigurat accesul la documentaţia tehnică relevantă tuturor utilizatorilor SIIV, conform atribuţiilor de serviciu.

Recomandarea nr.8: Toate modificările, completările şi ajustările SIIV să fie introduse şi testate mai întîi pe serverul de testare. Serverul de testare să fie ajustat pentru a permite testarea eficientă a modificărilor.

Politica de externalizare a serviciilor

Principalele domenii de externalizare a serviciilor aferente SIIV au fost descrise în Capitolul “Implementarea SIIV”. Putem constata că gestionarea SIIV este asigurată prin contractarea serviciilor din exterior, iar SV trebuie să verifice calitatea lucrărilor, securitatea, integritatea, veridicitatea şi acurateţea datelor. Condiţiile contractuale trebuie să prevadă o specificare exhaustivă a lucrărilor externalizate, modul de evaluare a calităţii şi de recepţionare, precum şi respectarea proprietăţii intelectuale.

Unul din scopurile creării Î.S. “Vamtehinform” a fost asigurarea posibilităţii de întreţinere a funcţionalităţii continue a SIIV şi altor sisteme din gestiunea SV, prin menţinerea specialiştilor calificaţi, instruirea planificată a acestora, gestionarea eficientă a mijloacelor tehnice şi informaţionale. Î.S. “Vamtehinform” prestează servicii informaţionale Serviciului Vamal în bază de contracte anuale, volumul acestora fiind stabilit reieşind din estimările efectuate, care sînt incluse în contract. Contractul prevede păstrarea confidenţialităţii şi asigurarea securităţii în baza unui regulament elaborat şi coordonat de ambele părţi9.

____________________

9 Contractul nr.2 SV din 28.01.2010, cap.5.

Pentru anul 2010, Serviciul Vamal a încheiat Contractul nr.86MOASY04 din 04.04.2010 cu Î.C.S. “Hewlett-Packard” S.R.L. pentru prestarea serviciilor de suport tehnic al bazelor de date şi mentenanţa aplicaţiilor în valoare de 7181,5 mii lei (inclusiv TVA). Astfel au fost suprapuse mai multe domenii de activitate cu Î.S. “Vamtehinform”. De altfel, contractul menţionat presupune deservirea unor module ale SI “Asycuda World”, care nu se utilizează.

Cu toate că mentenanţa şi dezvoltarea sistemelor informaţionale este în mare parte externalizată, iar acestea reprezintă domenii critice de activitate, SV nu dispune de politici şi proceduri de externalizare a serviciilor.

Deşi contractele pentru anii 2009 şi 2010 între SV şi Î.S. “Vamtehinform”, precum şi cel pentru anul 2008, prevăd elaborarea unui Regulament privind asigurarea securităţii informaţionale, un astfel de document nu există, deci, asigurarea securităţii informaţionale în cadrul realizării contractului nu poate fi asigurată.

Contractele de mentenanţă şi deservire tehnică a componentelor SIIV nu sînt divizate în modul corespunzător pe domenii de activitate, astfel dublîndu-se achiziţionarea unor activităţi.

Recomandarea nr.9: Să fie elaborată, aprobată şi implementată politica de externalizare a serviciilor TI cu procedurile de rigoare.

Recomandarea nr.10: Prioritar să fie elaborat şi aprobat Regulamentul privind asigurarea securităţii informaţionale, care va constitui parte componentă a oricărui contract de externalizare a serviciilor TI.

Recomandarea nr.11: Să fie revăzute serviciile incluse în contractele de externalizare a serviciilor, astfel încît să nu fie dublate domeniile şi activităţile acestora. Serviciile şi activităţile externalizate să fie divizate în aşa mod, încît să fie minimalizat accesul la domeniile-cheie şi informaţia vulnerabilă.

Implicarea auditului intern

Managementul are responsabilitatea finală pentru asigurarea implementării unui sistem adecvat de controale interne. Managementul implementează politici şi proceduri şi primeşte asigurarea că controalele sînt funcţionale şi în mod corespunzător reduc riscurile identificate, bazîndu-se pe activitatea de examinare efectuată de către auditorii interni.

În cadrul SV există o direcţie de audit intern, formată din trei secţii, una din care este responsabilă de auditarea TI. La momentul actual sînt ocupate trei din cele nouă posturi ale Direcţiei audit intern, din care unul din cele două ale Secţiei de audit TI. În anul 2010, Direcţia audit intern a analizat funcţionarea SIIV, determinînd punctele forte şi slabe ale sistemului. Această analiză conţine multe constatări fiabile şi recomandări bune, însă ele nu au fost luate în consideraţie pînă în prezent.

Deşi unitatea de audit intern îşi desfăşoară activităţile destul de eficient, recomandările acesteia nu sînt realizate, iar activitatea direcţiei respective nu este reprezentativă pentru luarea deciziilor de management.

Recomandarea nr.12: De către Direcţia audit intern, în mod regulat, să fie efectuate audite ale sistemelor informaţionale din dotarea SV. Rapoartele Direcţiei audit intern să fie analizate în cadrul şedinţelor de lucru ale managementului SV, iar recomandările să fie tratate în modul cel mai serios şi implementate în termene cît mai restrînse.

Politica de securitate TI

Este important ca instituţia să stabilească o politică de securitate TI, care prevede în mod clar poziţia organizaţiei. Controalele detaliate la un nivel mai inferior ar trebui să se bazeze pe politica de securitate TI. De exemplu, controalele detaliate asupra parolelor ar trebui să se bazeze pe secţiunea privind accesul logic din cadrul politicii de securitate TI.

SV ar trebui să implementeze metode de monitorizare a conformităţii cu politica şi de asigurare că politica rămîne actualizată la zi.

Deşi SIIV are aprobat un document care specifică principiile de bază ale asigurării securităţii informaţionale10:

____________________

10 Ordinul nr.231-O din 10.06.2008 referitor la aprobarea Regulamentului cu privire la accesul colaboratorilor vamali la SIIV.

- documentul nu acoperă toate domeniile şi obiectivele-ţintă necesare unei politici de securitate;

- utilizatorii SIIV nu cunosc despre existenţa acestuia;

- prevederile documentului nu se respectă şi nu sînt luate în consideraţie la crearea şi deservirea componentelor SIIV;

- nu au fost elaborate procedurile necesare realizării acestuia;

- documentul nu este parte a instruirilor efectuate;

- acesta nu este actualizat periodic.

Recomandarea nr.13: Să fie elaborată, aprobată şi implementată politica de securitate TI cu procedurile de rigoare. Toţi utilizatorii SIIV să fie instruiţi întru aplicarea prevederilor ei. Să fie desemnat un comitet (comisie) responsabil de monitorizarea respectării şi de actualizarea periodică a politicii de securitate TI şi procedurilor acesteia.

Conformitatea legală şi de reglementare

Organizarea activităţilor aferente TI, funcţionarea subdiviziunilor specializate se încadrează în ansamblul managerial şi organizaţional al Serviciului Vamal, care corespunde cadrului legal şi regulamentelor interne. Documentele aferente dezvoltării TI preponderent corespund legislaţiei în domeniu.

Segregarea sarcinilor

Segregarea (separarea) sarcinilor este o modalitate dovedită de a asigura că tranzacţiile sînt autorizate, înregistrate în mod corespunzător şi că activele sînt protejate. Separarea sarcinilor se produce atunci cînd o persoană efectuează un control asupra activităţilor altei persoane. De asemenea, aceasta este utilizată pentru a împiedica o persoană să desfăşoare o activitate de la început pînă la sfîrşit, fără implicarea unei alte persoane. Segregarea sarcinilor reduce riscul de fraudă, deoarece pentru a ocoli controlul ar fi necesare înţelegeri secrete.

Pentru luarea deciziilor importante aferente TI, similar managementului altor subdiviziuni, este prevăzută o procedură bine definită de aprobare. În cadrul SV este utilizată practica rotaţiei cadrelor, însă acest lucru nu este valabil pentru activităţile aferente TI. Cu toate acestea, există cazuri de atribuire a drepturilor privilegiate unui număr neîntemeiat de mare de persoane.

Nu există o politică de segregare a sarcinilor, lucru care poate afecta securitatea şi continuitatea funcţionării SIIV.

Cu toate că procesul de aprobare a deciziilor în domeniul TI este supus unor proceduri riguroase, deciziile deseori nu sînt documentate.

În cadrul SV există cîteva persoane care îndeplinesc funcţii-cheie pentru întregul SIIV, ce ar trebui segregate şi documentate, pentru a exclude dependenţa de unele persoane. În mod special, funcţiile critice ce ţin de administrarea componentelor SIIV sînt:

- administrarea bazelor de date şi a aplicaţiilor de sistem;

- modificări de sistem;

- instalarea, dezinstalarea, modificarea modulelor;

- alte funcţii de administrare a părţilor componente ale SIIV.

Deşi unele funcţii sînt exagerat de restricţionate, altele sînt atribuite unui număr mare de persoane. De exemplu:

- modificarea declaraţiilor în procesul de control vamal;

- introducerea agenţilor economici;

- crearea, modificarea şi anularea criteriilor ş.a.

Aceasta poate duce la:

- îngreunarea monitorizării activităţii şi depistării responsabilului de apariţia erorilor;

- posibilitatea apariţiei informaţii eronate sau frauduloase;

- pierderi de date sau înregistrări eronate.

Recomandarea nr.14: Să fie elaborată, aprobată şi implementată politica de segregare a sarcinilor cu procedurile de rigoare. Să fie revăzute principiile de acordare a drepturilor pentru utilizatorii SIIV, precum şi revăzute listele persoanelor care au acces la funcţii importante din cadrul sistemului.

Controalele operaţionale

(controlul operaţiunilor TI)

Controalele operaţionale trebuie să ofere asigurare că rolurile şi sarcinile operaţiunilor TI sînt executate calitativ şi la timp şi acestea corespund aşteptărilor managementului.

Planificarea capacităţilor

Planificarea reprezintă asigurarea faptului că sistemele computerizate vor continua să ofere un nivel satisfăcător de performanţă pe termen mai lung. Acest lucru va implica personalul operativ TI să facă estimări ale cerinţelor viitoare de resurse, capacităţi, parametri, comunicaţii etc.

Au existat numeroase analize separate asupra depăşirii plafonului admisibil de solicitare a resurselor. Majoritatea au fost satisfăcute. Necesităţile identificate vizau majorarea spaţiului de stocare, a volumului de memorie RAM la servere, a capacităţii canalelor de comunicare, a numărului de licenţe VPN, precum şi modernizarea echipamentului activ de reţea.

Toate analizele şi solicitările au fost efectuate la necesitate (în situaţii critice) şi nu au avut o abordare strategică sau o analiză a cost-eficienţei şi perspectivelor de dezvoltare. Majoritatea situaţiilor critice parvenite s-au datorat lipsei unei planificări a capacităţilor şi corelării cu necesităţile de modificare. Pînă în prezent persistă majoritatea din problemele (necesităţile) identificate, iar sistemul rulează în regim de suprasolicitare, depăşire a capacităţilor, cu risc permanent de prăbuşire. Această situaţie este şi o consecinţă a lipsei unei monitorizări adecvate a performanţelor, urmată de analiza soluţiilor şi planificarea capacităţilor.

Recomandarea nr.15: Să fie efectuată o planificare/prioritizare strategică a capacităţilor, în conformitate cu Strategia de dezvoltare TI şi în corelare cu analiza cost-eficienţei. La planificarea capacităţilor să fie luate în consideraţie scalabilitatea sistemului, compatibilitatea cu alte componente, precum şi problemele de întreţinere.

Monitorizarea performanţelor

Monitorizarea inadecvată a performanţelor şi lipsa unei analize a capacităţilor necesare pentru implementarea unor soluţii noi, adăugarea de componente, operarea de modificări duc la situaţii de suprasolicitare a sistemului (software şi hardware).

De către Î.S. “Vamtehinform” este efectuată o analiză periodică a performanţelor. Există adresări scrise către conducerea SV, care, se pare, că în majoritatea cazurilor (cu excepţia celor de accidente) nu au fost satisfăcute. Motivul principal al unei astfel de situaţii este lipsa unei analize complexe a problemelor, care să fundamenteze necesitatea cerinţelor şi corectitudinea soluţiilor.

Nu există instrumente şi proceduri bine definite şi acceptate de monitorizare a performanţelor, ale căror rezultate să fie analizate periodic şi utilizate pentru luare de decizii privind gestionarea şi dezvoltarea sistemului. Periodic sînt utilizate puţinele instrumente încorporate în sistemele de operare, pentru a evalua performanţa componentelor sistemului la momentul actual. Pentru comunicaţii nu există instrumente de monitorizare a performanţei. Cu toate acestea, capacitatea canalelor de comunicaţii rămîne cea mai importantă problemă şi partea vulnerabilă a SIIV. Viteza de conexiune cu unele posturi vamale este de 64 kbps, iar prin aceste canale se rulează şi alte aplicaţii.

Din motivul performanţelor slabe ale componentelor sistemului, mai cu seamă ale canalelor de comunicaţii, sînt omise intenţionat sau sînt neglijate unele controale şi proceduri de securitate (de exemplu, actualizarea regulată a programului antivirus şi a sistemelor de operare).

Schimbările operate în SIIV nu sînt analizate sub aspectul necesităţilor de creştere a performanţelor, precum şi nu sînt utilizate pentru a argumenta majorarea/planificarea capacităţilor.

Recomandarea nr.16: Să fie elaborate, aprobate şi implementate proceduri de monitorizare şi analiză a performanţelor. Rezultatele analizelor să fie raportate în mod regulat managementului şi utilizate pentru determinarea şi planificarea necesităţilor şi modului de dezvoltare a componentelor SIIV.

Planificarea realizării sarcinilor

Există o serie de activităţi (acţiuni) planificate, efectuate periodic, necesare întreţinerii, actualizării şi modernizării sistemului. Acţiunile se planifică preponderent pentru orele de noapte. Utilizatorii sistemului cunosc despre aceste cazuri. Atunci cînd sînt efectuate lucrări neplanificate, utilizatorii sînt înştiinţaţi prin intermediul mesageriei încorporate în SI “Asycuda World”. Printre astfel de activităţi putem evidenţia: actualizarea clasificatorilor, efectuarea copiilor de rezervă, gestionarea conturilor etc.

Din motiv că majoritatea modulelor SI “Asycuda World” se încarcă în memoria RAM, la actualizare, versiunile noi intră în vigoare numai după repornirea serverului. Deşi sînt planificate, acţiunile de efectuare a copiilor de rezervă nu se realizează în mod regulat. La momentul actual, planificarea realizării sarcinilor se efectuează cu maximă atenţie, dar, totuşi, duce la impedimente în funcţionarea continuă a sistemului. Astfel, în anul 2010 serverul a fost stopat planificat de 356 de ori (354 de actualizări ale clasificatorilor şi 2 actualizări ale modulelor) şi neplanificat de 69 de ori (59 din motivul funcţionării defectuoase a sistemului şi 10 reînnoiri de urgenţă ale clasificatorilor).

Recomandarea nr.17: Să fie identificate metode de micşorare a numărului stopărilor planificate ale serverelor, prin comasarea acţiunilor de mentenanţă cu ajutorul unei planificări mai bune a realizării sarcinilor. Să fie înlăturate, în măsura posibilităţilor, pricinile ale căror consecinţe sînt lucrările neplanificate, ce pot duce la stopări ale sistemului.

Centrul de asistenţă (help desk) şi managementul problemelor

În scopul organizării mai bune a gestionării sistemelor informaţionale şi infrastructurii, Î.S. “Vamtehinform” a creat un serviciu de asistenţă tehnică (serviciul “Hot-Line”), ce funcţionează 24 din 24 de ore. Lucrul acestei unităţi este organizat destul de bine şi satisface cerinţele SV.

Adresările utilizatorilor sînt înregistrate în registre speciale, cu indicarea modului şi termenului de soluţionare sau a motivului de nesoluţionare a adresărilor. O parte de probleme sînt rezolvate prin acţiunea nemijlocită a angajaţilor centrului de asistenţă. Problemele mai serioase sînt adresate specialiştilor în domeniul respectiv. Problemele apărute pe parcurs, de obicei, sînt de natură ciclică şi pot fi clasificate după tipuri, direcţii de activitate şi natura apariţiei. În baza incidentelor depistate, uneori se întreprind lucrări mai complexe de înlăturare a deficienţelor. Problemele apar din diverse motive, inclusiv din cauza utilizatorilor.

Deşi majoritatea adresărilor sînt înregistrate la centrul de asistenţă, iar problemele apărute sînt descrise destul de bine, nu există metode de raportare a unităţii respective către conducerea Î.S. “Vamtehinform” sau a SV. Drept urmare, evenimentele înregistrate nu sînt analizate detaliat pentru a fi utilizate în procesul de luare a deciziilor sau pentru modificări/ajustări în sistemele informaţionale ori infrastructură. Ar fi binevenită o descriere mai detaliată a adresărilor, care ar reprezenta o sursă sigură de informaţie pentru managementul problemelor/incidentelor.

Recomandarea nr.18: Să fie elaborată, aprobată şi implementată procedura de raportare şi management al problemelor/incidentelor. Evenimentele să fie analizate periodic, iar rezultatele – raportate. În baza analizelor efectuate, să fie luate decizii privind acţiunile de înlăturare, necesităţile de ajustare sau instruirea utilizatorilor.

Întreţinerea (hardware şi software)

În mare parte întreţinerea este asigurată prin externalizarea serviciilor. În aceste condiţii, pentru o gestiune la nivel bun a activelor, SV trebuie să asigure:

1. divizarea corectă a domeniilor de activitate şi tipurilor de lucrări;

2. planificarea mijloacelor;

3. întocmirea corectă a contractelor;

4. monitorizarea calităţii serviciilor şi acceptarea numai a lucrărilor ce satisfac întocmai cerinţele.

Actualmente, majoritatea echipamentului utilizat este învechit din punct de vedere moral şi fizic. Pentru camera de servere şi pentru comunicaţii trebuie planificată înlocuirea sau modernizarea componentelor.

În prezent, echipamentul funcţionează în regim de solicitare maximă, iar în momentele de activitate maximă (“rush hours”) nu face faţă cerinţelor şi funcţionează extrem de lent sau stopează accidental. Utilizatorii constată zilnic cazuri în care întîmpină dificultăţi în utilizarea sistemului.

Se pare că nu există o delimitare clară a domeniilor de activitate, tipurilor de lucrări efectuate şi activelor spre deservire. O mare parte din hardware şi software este inclusă atît în contractul de deservire semnat cu Compania HP, cît şi în cel semnat cu Î.S. “Vamtehinform”. Trebuie omise din lista componentelor deservite acelea care nu se utilizează, se află la garanţie, nu sînt cost-eficiente sau nu sînt critice.

În mod prioritar, ar trebui efectuate investiţii în procurarea de echipament nou, cu deservire gratuită pe garanţie, precum şi în instruirea specialiştilor Î.S. “Vamtehinform”. Este riscantă dependenţa SV de contractarea serviciilor de deservire în domeniile critice de o companie externă (chiar de persoane concrete).

De către Î.S. “Vamtehinform” au fost efectuate evaluări ale necesităţilor de achiziţionare sau modernizare de hardware şi software, dar nu întotdeauna acestea au fost satisfăcute. Din motivul unei lipse de planificare strategică multianuală, documentată şi formalizată în modul stabilit, alocările efectuate nu au fost întotdeauna eficiente şi nu a existat o argumentare exhaustivă a necesităţilor lor. Oricare investiţie trebuie planificată reieşind din compatibilitatea cu componentele existente, capacităţile de întreţinere şi planurile de dezvoltare pe viitor.

Recomandarea nr.19: Contractele de deservire a echipamentului să fie întocmite reieşind din criticismul componentelor. Din contractele de deservire să fie excluse componentele care nu se utilizează. La planificarea achiziţiilor prioritatea să o constituie procurarea strategică de echipament nou, astfel încît componentele critice să fie la garanţie pe toată perioada de exploatare. La achiziţionare să fie luată în consideraţie posibilitatea internă de deservire, costurile de întreţinere şi cele postgaranţie.

Recomandarea nr.20: Să fie determinate necesităţile de ridicare a calificării pentru domeniile-cheie de deservire şi dezvoltare. Să fie identificate persoanele necesare, pentru fiecare să fie întocmite planuri individuale de instruire şi certificare.

Recomandarea nr.21: Să fie efectuată o analiză completă a componentelor SIIV (hardware, software şi comunicaţii). În baza analizei respective, să fie identificate componentele care vor fi necesare de modificat sau înlocuit în cel mai apropiat timp.

Monitorizarea şi administrarea reţelei

Topologia reţelei este destul de complicată şi include cîteva niveluri de delimitare. Astfel, există reţeaua LAN a SV din oficiul central, reţeaua WAN unde sînt interconectate reţelele LAN ale birourilor şi posturilor vamale. O altă componentă importantă este reţeaua externă, prin intermediul căreia este asigurat accesul altor instituţii la SIIV, efectuată legătura cu Banca de Economii şi brokerii vamali (Anexele nr.2, nr.3 şi nr.4).

Managementul, gestionarea şi dezvoltarea reţelei corporative a SV sînt atribuţiile Î.S. “Vamtehinform”. Practic fiecare staţie de lucru este conectată la reţea.

Nu există o descriere detaliată a reţelelor din cadrul birourilor şi posturilor vamale, iar cea a oficiului central nu este actualizată periodic.

Registrele jurnalelor de activitate (logurile) în reţea nu sînt utilizate pentru o analiză a activităţii, depistare a problemelor şi pericolelor şi monitorizare a performanţelor.

Recomandarea nr.22: Să fie întocmită o schemă completă a reţelei LAN, a celei WAN, a conexiunilor externe şi a reţelelor locale (birourile şi posturile vamale), care să fie actualizată şi revizuită periodic. Să fie ţinută evidenţa tuturor părţilor componente (active şi pasive) ale reţelei, iar introducerea unor părţi noi să fie efectuată numai cu aprobarea oficială a responsabililor din cadrul SV.

Recomandarea nr.23: Să fie elaborate şi aprobate proceduri de analiză a logurilor de reţea, pentru depistarea şi înlăturarea problemelor şi erorilor, asigurare a securităţii, monitorizare a performanţelor şi prevenire a accidentelor.

Încărcarea (instalarea) iniţială a programelor

Include instalarea sistemelor de operare la staţiile de lucru şi a setului de programe-standard, necesare exercitării atribuţiilor de serviciu.

Conform prevederilor contractuale, Î.S. “Vamtehinform” este responsabilă de gestionarea sistemelor de operare şi produselor-program la staţiile de lucru şi la servere.

La posturile de lucru utilizatorii nu sînt restricţionaţi adecvat şi pot instala/dezinstala produse-program, chiar şi sistemul de operare. Aceasta are loc din motivul atribuirii de drepturi privilegiate în mod necorespunzător şi intervenţiilor tardive ale specialiştilor (O analiză mai detaliată: Sistemul de operare şi controalele de acces la aplicaţii).

Recomandarea nr.24: Să fie restricţionată încărcarea iniţială a programelor numai către persoanele specializate. Să fie determinat un set-standard necesar de programe licenţiate sau autorizate, care să fie instalat la posturile de lucru. Procedurile şi delimitările respective să fie documentate. Să fie ţinută evidenţa strictă a softurilor instalate, a licenţelor existente şi datei efectuării lucrărilor. Încărcarea produselor-program să se efectueze în baza unei analize a necesităţilor individuale ale utilizatorilor.

Managementul media

Include controlul discurilor şi dischetelor, CD/DVD ROM-urilor, stick-urilor de memorie, dispozitivelor externe de transportare a informaţiei (purtători de informaţie).

Nu există o restricţionare fizică sau documentară privind managementul media. Majoritatea angajaţilor necesită şi utilizează purtători de informaţie, care pot transporta viruşi şi alte maliţioase, sau informaţie confidenţială. Utilizarea purtătorilor de informaţie ar putea fi cu greu restricţionată şi nu s-ar solda cu efectul scontat, însă ar trebui folosite reguli fixe şi instrucţiuni pentru a minimaliza riscurile. Efectul este mult mai accentuat la posturile vamale, unde există probleme cu protecţia de viruşi, nu este personal calificat necesar monitorizării situaţiei existente şi intervenirii în cazuri de riscuri, iar majoritatea utilizatorilor folosesc frecvent purtători de informaţie.

Recomandarea nr.25: Să fie determinate necesităţile de restricţionare a utilizării purtătorilor de informaţie. Să fie elaborate măsuri generale de securitate necesare atenuării riscurilor utilizării purtătorilor de informaţie şi asigurării securităţii informaţionale. Aceste proceduri ar trebui să fie parte a politicii de securitate.

Controale fizice şi de mediu

Conform datelor Asociaţiei de Control şi Audit al Sistemelor Informatice (ISACA), a doua cauză generatoare de erori o reprezintă dezastrele naturale (prima fiind eroarea de utilizator, a treia fiind frauda, iar a patra – defecţiunea hardware).

Sediul şi camera de servere fizic sînt protejate la nivelul accesibil, dar ar putea fi îmbunătăţite. Accesul în sediu este restricţionat de gardian şi este permis numai cu cheie electronică. Accesul în camera de servere este permis numai persoanelor autorizate şi se limitează la persoanele responsabile şi/sau în prezenţa acestora. Camera de servere are uşă dublă, geamurile sînt protejate cu gratii.

Controalele de mediu sînt la un nivel satisfăcător, dar ar putea fi îmbunătăţite. Monitorizarea senzorilor şi detectorilor existenţi se efectuează doar periodic – nu există un sistem unic de monitorizare şi înştiinţare. Astfel, nu există detectori de umiditate, substanţe chimice, cutremur şi inundaţie. Camera de servere nu este dotată cu podea falsă şi din încăpere nu sînt eliminate toate obiectele uşor inflamabile.

Recomandarea nr.26: Să fie înlăturate neajunsurile protecţiei de mediu prin implementarea unei soluţii complexe şi independente de monitorizare şi înştiinţare pentru protecţia de mediu.

Controale de acces logic

Controalele de acces logic pot fi definite ca un sistem de măsuri şi proceduri, atît în cadrul unei organizaţii, cît şi în programele informatice, care vizează protejarea resurselor informatice (date, programe şi terminale) împotriva tentativelor de acces neautorizat.

Există trei elemente de bază pentru securitatea accesului logic:

• Identificarea utilizatorului;

• Autentificarea utilizatorului (politica de parole);

• Protecţia resurselor.

Insuficienţa controalelor de acces logic sau aplicarea lor neadecvată fac sistemele informaţionale vulnerabile la atacurile de hackeri sau la posibilele acţiuni frauduloase din partea persoanelor din exterior sau a foştilor angajaţi.

Identificarea şi autentificarea

În cadrul SIIV se utilizează o identificare-standard. Pentru majoritatea utilizatorilor numele sînt generate după un algoritm unic, care uşurează asocierea acestuia cu persoana cui îi aparţine. Conturile utilizatorilor nu se şterg, dar se dezactivează pentru a permite asocierea acţiunilor istorice cu persoane concrete.

Deşi SIIV este construit pe o platformă care poate asigura utilizarea celor mai exigente cerinţe de securitate ale controalelor de acces logic, acestea reprezintă o îngrijorare majoră pentru funcţionarea întregului sistem. După cum s-a menţionat, nu există proceduri definite pentru asigurarea securităţii informaţionale. Din acest motiv nu există documente care ar reglementa gestionarea parolelor (politica de parole). Mai mult decît atît, nu există nici controale detective pentru cazurile de abuz, încălcare sau tentativele de penetrare.

Deşi “Asycuda World” are încorporată funcţia de forţare a modificării parolei, aceasta nu este activată, ca urmare utilizatorii nu sînt forţaţi să modifice parola periodic.

Nu este restricţionată lungimea minimă sau conţinutul alfanumeric al parolei şi periodicitatea cu care trebuie aceasta modificată.

La data de 26.10.2010, din totalul de 3214 utilizatori ai SI “Asycuda World”, 672 nu schimbase niciodată parola, utilizînd una şi aceeaşi parolă (generată la crearea contului). Printre acestea sînt conturi cu posibilităţi privilegiate. Aceeaşi situaţie este şi în cazul portalului de statistică (Portal SV).

Managementul conturilor de utilizatori nu este corelat cu cel al resurselor umane (Conturile utilizatorilor nu sînt dezactivate/suspendate de fiecare dată cînd persoana este concediată).

Recomandarea nr.27: Să fie elaborată, aprobată şi implementată o politică fiabilă de parole, care ar corespunde practicilor internaţionale şi cerinţelor de securitate.

Recomandarea nr.28: Să fie revizuite toate conturile utilizatorilor şi concordate cu managementul resurselor umane (pentru utilizatorii eliberaţi, aflaţi în concediu sau în deplasare). Foaia de parcurs a persoanei care se eliberează să fie semnată numai după dezactivarea tuturor conturilor din cadrul sistemelor informaţionale.

Alte controale de acces logic

SI “Asycuda World” nu permite cîteva sesiuni simultane ale aceluiaşi utilizator, chiar şi de la posturi de lucru diferite. În caz de aşa tentative, automat este expediat un mesaj de înştiinţare pe mesageria sistemului. Cu toate acestea, de la acelaşi computer poate fi efectuată identificarea cu două conturi diferite.

La introducerea repetată de date de autentificare greşite (3 încercări), sistemul înştiinţează despre depăşirea numărului-limită de încercări, însă permite în continuare autentificarea. Acest lucru prezintă o vulnerabilitate serioasă a securităţii sistemului.

Valabilitatea conturilor nu este restricţionată reieşind din orele de muncă, sărbători, deplasări, concedii anuale plătite sau concedii de boală. Pentru majoritatea utilizatorilor ar fi oportună restricţionarea respectivă.

Conturile utilizatorilor pot fi utilizate indiferent de locaţie (în cadrul WAN a SV). Pentru majoritatea utilizatorilor, ar trebui asigurată restricţionarea utilizării contului în dependenţă de locaţia acestuia, ceea ce ar minimaliza riscul folosirii conturilor străine.

La majoritatea utilizatorilor sistemul nu se deconectează (întrerupe sesiunea) automat de la server, dar rămîne activ şi chiar după o oră de inactivitate lucrul poate fi reluat. Din motive de securitate, aceasta nu poate fi tolerat, căci există riscul utilizării contului de către persoane străine.

Toate controalele de acces logic capătă o importanţă şi efect major datorită managementului insuficient al parolelor şi lipsei unei politici de securitate.

Recomandarea nr.29: Să fie înlăturate neajunsurile de acces logic menţionate, reieşind din politica de securitate şi posibilităţile funcţionale ale sistemului.

Protecţia/restricţionarea resurselor

În cadrul SI “Asycuda World” drepturile de acces sînt restricţionate după roluri, precum şi după elemente funcţionale (în total – 204 roluri predefinite). Un utilizator poate avea atribuit unul sau mai multe roluri. Rolurile se atribuie sau se modifică în baza unei cereri scrise semnate de directorul de departament. Accesul la diferite resurse informaţionale ale SIIV şi de reţea pare să fie restricţionat către persoanele relevante.

Pentru anumite roluri privilegiate din cadrul SIIV există prea mulţi utilizatori. Unii utilizatori posedă drepturi neîntemeiate în cadrul sistemului (Vezi: Segregarea sarcinilor).

Recomandarea nr.30: Să fie revizuit modul de acordare a rolurilor în cadrul SIIV. Accesul la funcţiile şi resursele sistemului să fie restricţionat numai către persoanele relevante, care au nevoie de aceste drepturi pentru exercitarea atribuţiilor de serviciu. Rolurile acordate şi drepturile să fie revăzute periodic în baza necesităţilor de serviciu şi a analizei activităţii utilizatorilor respectivi.

Resurse, fişiere şi instalaţii care necesită protecţie

Accesul la fişierele şi aplicaţiile de sistem, fişierele cu parole, instrumentele de sistem, fişierele-jurnal ale SIIV este restricţionat destul de bine. Cu toate acestea, nu există un cadru de securitate, care ar restricţiona accesul la astfel de resurse în modul corespunzător şi în conformitate cu aşteptările conducerii. Acest lucru reprezintă o îngrijorare şi mai mare odată ce majoritatea serviciilor TI sînt externalizate.

Recomandarea nr.31: Să fie identificate toate resursele TI, care necesită protecţie. Pentru fiecare din ele să se determine nivelul necesar de securitate aplicat şi să fie restricţionat accesul pentru asigurarea securităţii adecvate a acestora.

Sistemul de operare şi controalele de acces la aplicaţii

În cadrul SV, la staţiile de lucru, sînt utilizate diferite sisteme de operare din familia NT: Windows XP, Windows Vista, Windows 7. În cadrul oficiului central computerele, în mod normal, se includ în Active Directory. Autentificarea fiecărui utilizator atribuie acestuia drepturi predefinite la postul de lucru şi în reţea. La birourile vamale staţiile de lucru nu sînt incluse în Active Directory, respectiv, administrarea drepturilor utilizatorilor este mult mai anevoioasă.

Unii utilizatori din cadrul oficiului central au drepturi de administrator la staţiile de lucru, respectiv, au şi drepturi privilegiate la resursele informaţionale de reţea. Aceşti utilizatori pot instala sau dezinstala programe, schimba parametrii sistemului de operare şi ai aplicaţiilor locale. Există cazuri cînd la staţiile de lucru ale utilizatorilor sînt instalate programe care nu sînt necesare pentru serviciu şi chiar aplicaţii-pirat. La majoritatea utilizatorilor sînt instalate programe de comunicare tip “chat” sau de acces la reţelele de socializare.

La birourile vamale majoritatea utilizatorilor au drepturi depline la staţiile de lucru şi în reţea. Drept urmare, la toate posturile sînt instalate aplicaţii-pirat, de comunicare, programe pentru uz personal sau de divertisment. Staţiile de lucru sau nu sînt protejate cu parolă sau parola este comunicată colegilor. Un utilizator poate lucra la postul de lucru al altuia. Au fost constatate cazuri cînd personalul nespecializat a efectuat reinstalarea sistemului de operare la staţiile de lucru.

La staţiile de lucru, de obicei, nu se efectuează actualizarea sistematică a SO, astfel nu sînt înlăturate vulnerabilităţile SO. Ca rezultat, computerele sînt expuse unui risc iminent de a fi infectate de viruşi.

Instalarea de aplicaţii-pirat sau neautentice (modificate sau recompilate) reprezintă o ameninţare iminentă pentru securitatea informaţională, deoarece acestea pot include module şi funcţii ascunse, utilizate de răufăcători sau pot crea breşe în securitate.

Recomandarea nr.32: Să fie revăzut modul de acordare a drepturilor privilegiate la staţiile de lucru şi în reţea pentru utilizatori. Să fie restricţionaţi utilizatorii (cu excepţia cazurilor de necesitate confirmată) la instalarea sau dezinstalarea aplicaţiilor, modificarea parametrilor de lucru ai sistemului de operare sau ai programelor specializate.

Recomandarea nr.33: Să fie protejate posturile de lucru cu parolă la BIOS11 şi restricţionată lansarea de pe purtătorii externi de informaţie.

____________________

11 Basic Input Output System – o componentă (un program înregistrat pe un cip special) a calculatoarelor care face legătura dintre componentele fizice (hardware) şi sistemul de operare utilizat.

Recomandarea nr.34: Să fie impusă autentificarea prin parolă la sistemul de operare pentru toţi utilizatorii. Să se interzică utilizarea posturilor de lucru străine sau schimbul de parole între utilizatori.

Recomandarea nr.35: Orice lucrări de instalare, dezinstalare, ajustare sau modificarea la staţiile de lucru să fie efectuate numai de personalul specializat. Să fie întocmit jurnalul lucrărilor efectuate pentru fiecare staţie de lucru.

Recomandarea nr.36: Să se implementeze o soluţie centralizată de actualizare a sistemelor de operare pentru toate staţiile de lucru.

Recomandarea nr.37: Să se elimine toate programele-pirat sau de divertisment de la staţiile de lucru şi să se interzică utilizarea acestora.

Recomandarea nr.38: Să se efectueze analiza periodică a jurnalelor de activitate la posturile de lucru şi în reţea, precum şi raportarea incidentelor către conducere cu o periodicitate anumită.

Protecţia de viruşi la posturile de lucru

Pentru staţiile de lucru sînt procurate licenţe de antivirus corporativ – dr. WEB, care poate fi monitorizat şi gestionat de la distanţă. În oficiul central este restricţionată posibilitatea de copiere din internet a fişierelor executabile, este restricţionat accesul la unele resurse internet ce pot prezenta pericol, însă acest lucru nu este realizat în birourile vamale. Acelaşi antivirus este preconizat pentru servere.

În unele cazuri în oficiul central şi deseori la birourile vamale sînt utilizate alte programe-antivirus, care sînt sau versiuni-pirat, sau versiuni gratuite cu funcţionalitate redusă. Astfel, la staţiile de lucru de la birourile vamale se utilizează o varietate mare de programe-antivirus, care nu pot asigura o protecţie adecvată sau compatibilitate cu sistemele informaţionale utilizate. Există cazuri cînd utilizatorii singuri instalează sau dezinstalează programe de protecţie împotriva viruşilor. Pe lîngă acestea, pericolul de infectare a staţiilor de lucru creşte considerabil din motiv că brokerii vamali prezintă informaţia pe purtători externi de informaţie, care pot sluji drept sursă de infectare. Unele staţii de lucru din birourile vamale sînt infectate cu viruşi, fapt ce duce la micşorarea considerabilă a vitezei de lucru a computerelor, la blocarea sistemului de operare şi, chiar, la pierderi de date. Computerele virusate devin imposibile de utilizat şi utilizatorii sînt nevoiţi să folosească postul de lucru al vecinului sau chiar să aştepte timp îndelungat apariţia unui loc de lucru liber. Existenţa viruşilor la staţiile de lucru duce la creşterea esenţială a traficului prin canalele de comunicare. Acest fapt este critic în cazul canalelor externe de comunicare (spre serverele SIIV), capacitatea cărora şi aşa nu face faţă necesităţilor. Versiunea de antivirus utilizată are unele incompatibilităţi cu aplicaţiile folosite pe servere, ceea ce deseori conduce la supraîncărcarea comunicaţiilor sau la latenţe în funcţionare. Din acest motiv pentru unele servere s-a renunţat la utilizarea acestui produs.

Recomandarea nr.39: Să fie efectuată o analiză comprehensivă a posibilităţii de utilizare a unui program unic de protecţie antivirus la staţiile de lucru, care să corespundă cerinţelor de securitate şi compatibilitate cu produsele-program existente. Să fie monitorizate şi analizate incidentele şi identificate metodele de protecţie complexă şi eliminare a riscurilor (această recomandare trebuie realizată numai după realizarea completă a Recomandărilor nr.32-38).

Recomandarea nr.40: Să fie efectuată o analiză comprehensivă a posibilităţii de utilizare a unui program de protecţie antivirus pentru servere, compatibil cu sistemele existente şi optimal pentru utilizarea canalelor de comunicare existente. Să fie monitorizate şi analizate incidentele, precum şi identificate metodele de protecţie complexă şi eliminare a riscurilor.

Planul de Continuitate în Afaceri, Planul de Recuperare

în caz de Dezastru şi Copiile de Rezervă

Scopul elaborării şi implementării Planului de Continuitate în Afaceri (Business Continuity Plan – BCP) şi Planului de Recuperare în caz de Dezastru (Disaster Recovery Plan – DRP) şi controalelor aferente este de a asigura că organizaţia îşi va putea realiza misiunile şi nu-şi va pierde capacităţile de procesare, recepţionare şi protecţie a datelor chiar şi în cazul de stopare bruscă sau provocată de un dezastru (calamitate, factor necontrolat) care va aduce la pierderea temporară sau totală a funcţionalităţii infrastructurii TI.

Absenţa unul BCP şi a unui DRP bine definite şi testate ar putea reprezenta următoarele ameninţări majore la adresa existenţei înseşi a organizaţiei:

• Capacitatea organizaţiei de a-şi îndeplini misiunea după reluarea (repornirea) funcţionalităţii;

• De a prelua şi proteja informaţia deţinută;

• De a menţine intacte toate activele organizaţiei după dezastru;

• De a începe operaţiunile în proporţii depline cît mai curînd posibil, de a minimaliza pierderile de resurse financiare, umane şi active.

BCP şi DRP trebuie să fie documentate adecvat, testate periodic şi actualizate în mod regulat. Pentru a determina dacă planurile vor funcţiona aşa cum este prevăzut, ele ar trebui să fie testate periodic prin exerciţii de simulare a cazurilor de dezastru.

Importanţa unei documentaţii corespunzătoare este majoră în caz de dependenţă semnificativă de unele persoane-cheie. Pierderea persoanelor-cheie poate afecta capacitatea unei organizaţii de a relua operaţiunile într-un interval de timp rezonabil.

Copiile de rezervă (Back-up) ale SI, ale aplicaţiilor şi ale tuturor datelor importante trebuie efectuate în mod regulat. Copiile de rezervă trebuie să aibă un caracter ciclic bine determinat, utilizînd o combinaţie a periodicităţii de efectuare. Copiile Back-Up trebuie păstrate împreună cu DRP şi cu documentaţia de sistem într-un loc bine protejat în afara sediului.

SV ar trebui să aibă evaluate ameninţările în adresa sistemului, vulnerabilitatea şi impactul pierderii de funcţionalitate care pot afecta posibilitatea de atingere a obiectivelor organizaţionale. Trebuie puse în aplicaţie măsuri adecvate, care ar reduce riscurile la un nivel acceptabil pentru conducerea instituţiei. Reieşind din criticismul şi importanţa SIIV, rezultă necesitatea implementării unor BCP şi DRP comprehensive, actualizate, testate şi care includ “active în aşteptare” (ce pot fi lansate în orice moment cu funcţionalitate deplină) în locaţii alternative.

Copia de rezervă constă din două părţi: o imagine “Snap-shot” a partiţiei12 de lucru şi copia unei mape ce conţine logurile13 bazei de date. Conform procedurilor, copia de tip “Snap-shot” trebuie efectuată săptămînal, iar copierea logurilor – zilnic. Ambele părţi urmează să fie salvate pe bandă magnetică şi păstrate în sediul Î.S. “Vamtehinform”.

____________________

12 Structură logică de repartizare a spaţiului pe un dispozitiv de păstrare a informaţiei.

13 Înregistrări automate şi tipizate ale unor evenimente în cadrul unei aplicaţii sau SI.

Deşi colaboratorii subdiviziunii TI conştientizează necesitatea existenţei unei soluţii de asigurare a continuităţii activităţii şi aceştia au informat în mai multe rînduri conducerea privind riscurile existente în acest sens, pînă în prezent nu există o astfel de soluţie. În anul 2008 a fost lansată iniţiativa de creare a unui centru de rezervă (nodul II) la BV Chişinău, pentru care a fost repartizată o încăpere separată. Cu toate că a fost creată infrastructura încăperii, lucrările s-au stopat din lipsă de finanţare.

Deşi pentru SI “Asycuda World” se efectuează copii de rezervă, acestea nu prezintă o sursă sigură de informaţie, care ar permite recuperarea datelor la momentul necesar. Pentru efectuarea procedurii de Back-up, se utilizează documentaţia tehnică, care a însoţit echipamentul şi produsele-program specializate. Nu există un document oficial, aprobat şi implementat de către SV, care ar reglementa şi indica exact toate procedurile, persoanele, resursele şi acţiunile necesare. Pentru efectuarea copiei de rezervă este nevoie de a opri lucrul serverelor pe o perioadă de aproximativ 40 de minute.

La efectuarea copiei de rezervă pe data de 1 decembrie 2010 (la iniţiativa echipei de audit) s-a constatat că copia precedentă fusese făcută doar pe data de 7 octombrie 2010.

Pentru recuperarea datelor de pe copia de rezervă efectuată, este necesar de a utiliza copia de tip “Snap-shot” (ce reprezintă o imagine completă a datelor la data efectuării, dar nu este actuală, de îndată ce se fac unele modificări sau înregistrări). Pentru a ajunge la datele-ţintă cu actualizare la o oarecare zi urmează a fi efectuate următoarele procese:

- Stopat complet SI, adică aplicaţiile şi bazele de date.

- Efectuată recuperarea de pe copia de tip “Snap-shot” la data de efectuare a acesteia.

- Pe datele recuperate trebuie aplicate toate modificările operate de la data creării copiei pînă la ultima copie a mapei cu loguri în mod manual. Acest lucru presupune stoparea lucrului SI pentru o perioadă îndelungată, îndeplinirea unui lucru manual complicat, migălos şi de durată pentru recuperarea datelor.

Procesul integru de recuperare nu este o soluţie eficientă şi fiabilă, deoarece nu este raţional de a stopa lucrul pentru o perioadă aşa de lungă, iar recuperarea datelor în modul menţionat nu garantează integritatea datelor recuperate.

Procedura presupusă de recuperare a copiilor de rezervă prin metoda disponibilă sus-menţionată estimativ poate dura timp dublu perioadei dintre data ultimei copii de tip “Snap-shot” şi data desfăşurării procedurii.

Metoda utilizată de Back-up nu poate fi considerată ca soluţie aplicabilă, unicul beneficiu existent reprezintă existenţa datelor la o dată de reper (la care a fost creată copia de tip “Snap-shot”) şi nu poate asigura reluarea activităţii în cazuri de accidente, dezastre sau de pierdere a datelor.

Echipamentul existent nu permite efectuarea unor copii de rezervă fiabile. Mai mult, locaţia amplasării lui este aceeaşi ca şi a serverului de producţie, ceea ce reprezintă un risc iminent în caz de apariţie a necesităţii de restabilire a aplicaţiei, precum şi a bazelor de date. Chiar şi plasarea dispozitivelor magnetice cu copii de rezervă în locaţie separată nu se efectuează. Copiile de rezervă nu se testează sau nu se validează.

Amploarea pericolului la care poate duce lipsa BCP şi DRP a fost resimţită în urma unui incident în anul 2009. Lipsa unui centru de rezervă, care să preia automat funcţiile celui de bază a dus la necesitatea stopării funcţionării întregului SIIV pînă la refacerea capacităţii de lucru şi recuperarea completă a datelor. Copiile de rezervă disponibile nu au putut fi utilizate drept sursă de informaţie pentru reluarea activităţii SIIV în termene rezonabile şi nu exista garanţia că informaţia poate fi recuperată integral. În astfel de condiţii s-a decis utilizarea metodei manuale de recuperare a datelor pierdute.

În rezultatul incidentului produs la 12.11.2009 au fost pierdute date (declaraţii vamale, declaraţii T1, carnete TIR şi chitanţiere PV-14 ) din sistem pentru o perioadă de circa 8 ore. După evaluarea eforturilor, la 13.11.2009 au fost stabilite listele documentelor vamale pierdute pe fiecare post vamal, apoi în baza acestor liste a fost organizată reînregistrarea documentelor respective de către brokerii vamali, iar inspectorii vamali au verificat documentele reintroduse cu cele de pe suport de hîrtie. În zilele de 14-15.11.2010, cu scopul excluderii dublării, a fost efectuată o verificare repetată de către specialiştii din cadrul aparatului central al SV. Astfel, în perioada respectivă, în total pe Serviciul Vamal au fost reperfectate 816 declaraţii vamale, 262 de carnete TIR, 291 de declaraţii T1 şi 132 de chitanţiere PV-14.

Ca rezultat al incidentului exemplificat, în condiţiile lipsei unui centru de rezervă, precum şi a documentaţiei relevante (BCP, DRP şi politicii de Back-up) a staţionat serverul de producţie al SV pentru o perioadă de 4 ore, iar restabilirea datelor pierdute din sistem a durat 3 zile. Ideal în caz de dezastru, de asemenea activităţi nu este nevoie, ci de o trecere simultană la serverul de rezervă, care va prelua automat funcţiile celui de bază .

Recomandarea nr.41: În termene cît mai restrînse, să fie elaborate, aprobate şi implementate BCP şi DRP cu procedurile şi documentaţia aferentă. Să se efectueze simularea periodică a situaţiilor de calamităţi şi testarea documentelor respective.

Recomandarea nr.42: În termene optime, să fie identificată, achiziţionată şi implementată o soluţie complexă, integră şi automatizată de efectuare a copiilor de rezervă şi infrastructura de “active în aşteptare” (într-o locaţie diferită), care ar permite recuperarea fără întrerupere a funcţionalităţii depline a sistemului.

Recomandarea nr.43: Să fie elaborate, aprobate şi testate procedurile şi politica de efectuare a copiilor de rezervă. Copiile de rezervă să fie efectuate cu o regularitate planificată, să fie testate şi validate, iar fiecare copie să fie însoţită de o descriere complexă a întregului proces. Să se asigure păstrarea lor, împreună cu documentaţia şi procedurile de recuperare, într-un loc separat şi sigur.

Controlul schimbărilor

Controlul schimbărilor este necesar pentru a obţine o asigurare că sistemele continuă să facă ceea ce ar trebui să facă şi controalele continuă să funcţioneze aşa cum au fost prevăzute, indiferent de schimbările sau ajustările efectuate, pe parcursul întregului ciclu de viaţă. Se analizează schimbări referitoare atît la hardware, cît şi la software.

Controlul schimbărilor este conceput pentru a asigura că toate modificările operate asupra sistemelor sînt autorizate, testate, documentate, dirijate şi că sistemele funcţionează aşa cum a fost preconizat, precum şi că există o pistă de audit adecvată a modificărilor.

SIIV a suferit modificări, completări şi ajustări substanţiale, iar părţile componente ale acestuia au fost transferate de cîteva ori la versiuni mai noi. În afară de acest fapt, toate modificările în legislaţia fiscală şi vamală au fost şi vor trebui să fie reflectate prin operare de modificări în modulele şi componentele SIIV. Sînt inevitabile înlocuirea sau modificarea componentelor hardware şi a infrastructurii SIIV. Reieşind din acestea, sînt foarte importante un control şi o evidenţă a schimbărilor, precum şi o abordare strategică a efectuării lor.

Lipsa procedurilor organizaţiei privind controlul schimbării şi a unui document strategic de management şi planificare a schimbărilor (conformat cu strategia de dezvoltare TI) poate duce la: schimbări neautorizate, probleme de implementare, procesare sau raportare eronată, nemulţumirea utilizatorilor, dificultăţi în întreţinere, utilizarea de hardware şi software neautorizat şi la probleme cu schimbările de urgenţă.

Deşi au fost operate schimbări esenţiale asupra SIIV, componentelor hardware şi infrastructurii lui, acestea nu au fost documentate. Majoritatea modificărilor se aplică, fără o testare adecvată într-un mediu separat, identic celui de producţie. Modificările practic nu sînt documentate, unele se efectuează “în regim de urgenţă” pentru a înlătura unele deficienţe apărute, dar nu sînt autorizate. Aceasta duce la dificultăţi considerabile în întreţinerea sistemului şi la dependenţa prea mare de cîteva persoane-cheie (inclusiv din exterior).

Serverul de testare nu coincide nici după parametri, nici după conţinut cu cel de producţie.

Nu există o procedură de solicitare a modificărilor (RFC14). Solicitările existente nu sînt analizate sau luate în consideraţie. La momentul actual, brokerii vamali nu utilizează interfaţa SI “Asycuda World” pentru introducerea declaraţiilor vamale.

____________________

14 Request For Changes – solicitare de efectuare a modificărilor.

Nu sînt analizate adresările la serviciul “Hot-Line”, motivul şi natura acestora.

Modificările nu sînt operate cu o abordare strategică şi există riscul că în orice moment schimbările necesare de efectuat nu vor fi compatibile cu cele operate anterior sau vor necesita investiţii neplanificate. În astfel de condiţii persistă riscul că la o anumită etapă va apărea necesitatea de înlocuire a întregii infrastructuri sau a unei părţi considerabile, pentru a putea face faţă necesităţilor de schimbare.

Recomandarea nr.44: Să fie elaborate, aprobate şi implementate procedurile de management al schimbărilor şi de solicitare a modificărilor. Să fie asigurată documentarea şi autorizarea tuturor modificărilor. Să fie implementată şi testată procedura de trecere la versiunea precedentă.

Evaluarea controalelor aplicaţiei

Controale de intrare

Controalele introducerii (de intrare) vor asigura că:

• toate tranzacţiile sînt introduse cu acurateţe;

• toate tranzacţiile sînt introduse;

• toate tranzacţiile sînt valide;

• toate tranzacţiile au fost autorizate;

• toate tranzacţiile au fost introduse în perioada contabilă corespunzătoare; şi

• toate tranzacţiile au fost înregistrate conform clasificaţiei.

SI “Asycuda World” este un sistem ce operează în timp real (on-line data processing).

Fiecare utilizator are meniul aplicaţiei format (limitat) în dependenţă de rubricile şi funcţiile la care are acces. SI “Asycuda World” este suficient de sinuos pentru a fi posibilă eliminarea la un nivel acceptabil a erorilor de intrare. În acest context, ponderea declaraţiilor care au necesitat intervenţie repetată (anulare sau modificare după înregistrare) este suficient de mare.

Autorizarea introducerii datelor

După cum s-a menţionat în “Controalele de acces logic”, toate tranzacţiile sînt autorizate prin parolă şi fiecare poate fi asociată cu utilizatorul care a efectuat-o. Reieşind din neajunsurile descrise în capitolul respectiv, nu putem confirma că controalele de autorizare sînt suficiente.

Din cauza numeroaselor probleme tehnico-organizatorice şi de compatibilitate, pînă în prezent nu este implementată tehnologia cheilor digitale. Implementarea semnăturii digitale ar reprezenta o metodă importantă de asigurare a autorizării corecte a datelor şi de preîntîmpinare a acţiunilor frauduloase.

Plenitudinea introducerii şi validarea datelor

Întru verificarea plenitudinii datelor, se efectuează verificarea controalelor pentru a ne asigura că tranzacţiile introduse sînt complete, şi anume că tranzacţiile nu lipsesc.

Plenitudinea datelor este verificată atît automatizat, cît şi manual. Există un set minim de rubrici cu caracter obligatoriu, fără completarea cărora sistemul informaţional nu acceptă declaraţia vamală. Acurateţea şi plenitudinea introducerii datelor este verificată suplimentar de către ofiţerul vamal. Controalele de validare sînt suficiente pentru a asigura că toate datele acceptate în sistem vor fi acceptate de toate procesele subsecvente, inclusiv de alte sisteme care prevăd un transfer electronic de date. În aşa condiţii devine foarte important rolul ofiţerului vamal care acceptă informaţia importată în format electronic şi corespunderea acesteia cu cea în format de hîrtie.

O parte din cîmpuri trebuie completate de ofiţerul vamal, însă anumite rubrici, chiar dacă sînt obligatorii, se completează superficial sau parţial.

Pentru procedura de validare sînt utilizate proceduri-standard, cum ar fi:

- Controlul formatului (pentru a exclude erori la completarea cîmpurilor standarde cu conţinut-şablon)

- Controlul seriei/şirului/tipului şi limitei

- Caractere de control

- Controlul validităţii datelor

- Verificarea/controlul compatibilităţii.

În cadrul SI “Asycuda World” se mai utilizează următoarele controale de intrare:

Concordanţa datelor – verifică şi compară o înregistrare a tranzacţiei cu datele incluse în altă tranzacţie relevantă.

Controale de consecutivitate – efectuarea anumitor acţiuni şi introducerea de date pot fi efectuate numai într-o consecutivitate anumită sau cu condiţia efectuării anterioare a unor acţiuni predefinite.

Cu toate că SI “Asycuda World” posedă o interfaţă destul de comodă şi flexibilă, brokerii vamali utilizează alte aplicaţii pentru introducerea informaţiei primare (fie aplicaţia “Valah”, fie aplicaţia “Informbusiness-C”). Informaţia introdusă trebuie importată prin intermediul fişierelor (format .xml) în SI “Asycuda World”. Astfel, în continuare sînt descrise controalele de intrare ale SI “Asycuda World”, nu şi cele ale aplicaţiilor utilizate de către companiile de brokeri. Deşi la importare în sistem majoritatea datelor sînt supuse procedurii de validare, acest lucru exclude posibilitatea aplicării pe deplin a controalelor de intrare. Mai mult decît atît, brokerii au posibilitatea de a imprima datele pe blanchetele declaraţiei vamale din sistemele proprii, ceea ce poate duce la imprimarea de date eronate15.

____________________

15 De către echipa de audit a fost documentat un caz în care în arhivă este păstrată o declaraţie vamală imprimată din SI “Valah” şi conţinutul acesteia nu coincide considerabil cu informaţia din Asycuda World.

Există un număr impunător de declaraţii modificate după acceptare de către sistem (10696 “modify registered” din totalul de 141381 declaraţii). Acest lucru poate fi cauzat de: insuficienţa controalelor de intrare (care permit înregistrarea declaraţiilor cu cîmpuri greşite) sau de controlul manual slab din partea ofiţerilor vamali, sau de tentativa de a ocoli acţiunea controalelor de intrare prin operare de modificări în declaraţii acceptate deja de sistem.

Pentru excluderea subiectivismului în repartizarea declaraţiilor către ofiţerii vamali, la 16 posturi vamale a fost implementată funcţia de repartizare automată a declaraţiilor vamale în dependenţă de gradul de încărcătură de lucru a ofiţerilor vamali şi de complexitatea declaraţiilor. Repartizarea este efectuată de către examinatorii şefi la punctele de recepţie a declaraţiilor. În urma efectuării unui şir de analize, s-a depistat evitarea intenţionată a acestui control de intrare prin repartizarea manuală a declaraţiilor vamale.

Deşi la 23.11.2007 a fost emis Ordinul SV nr.454-O prin care este interzisă lichidarea examinatorilor şefi şi suspendarea examinatorilor, precum şi utilizarea opţiunii de repartizare manuală, pînă în prezent există asemenea cazuri. Astfel, la BV Chişinău (posturile vamale cu repartizarea automatizată instalată), pe parcursul anului 2010, din totalul de 131525 de declaraţii, 19628 (14,9%) au fost repartizate manual. Comparativ cu perioadele precedente (anii 2008, 2009), în anul 2010, numărul declaraţiilor repartizate manual a crescut considerabil. În anul 2010, numărul declaraţiilor repartizate manual a crescut de 12 ori comparativ cu anul 2008 (1636 de declaraţii repartizate manual) şi de 4,4 ori comparativ cu anul 2009 (4501 declaraţii repartizate manual). Menţionăm că pe parcursul acestor perioade numărul total de declaraţii procesate de BV Chişinău nu a fost în creştere şi a constituit în anul 2008 – 138194 de declaraţii; în anul 2009 – 121992 de declaraţii şi în anul 2010 – 131525 de declaraţii. Cele expuse sînt reflectate în Diagrama nr.2.

Dinamica creşterii cazurilor de repartizare manuală a declaraţiilor vamale, divizată pe anii 2008, 2009 şi 2010, este ilustrată în Diagrama nr.3.

Din Diagrama nr.3 observăm că pe parcursul întregului an 2008 şi primului semestru al anului 2009 s-a înregistrat o tendinţă relativ similară, numărul declaraţiilor vamale repartizate manual încadrîndu-se în limitele de 63–226 de declaraţii pe lună. Începînd cu luna iulie 2009, numărul declaraţiilor vamale repartizate manual începe a creşte considerabil şi practic se dublează (395 de declaraţii pe lună), ca în luna august 2010 (1819 declaraţii pe lună) să depăşească nivelul întregului an 2008 cu 183 de declaraţii vamale, iar în luna decembrie 2010 să atingă cota maximă de 2773 de declaraţii vamale pe lună, repartizate manual. Astfel, putem concluziona că deşi numărul total de declaraţii vamale procesate de către posturile vamale la care a fost implementată procedura de repartizare automatizată nu a fost în creştere, numărul declaraţiilor vamale repartizate manual numai în luna decembrie 2010 a depăşit numărul de declaraţii vamale repartizate manual pe întregul an 2008 de 1,7 ori.

Dinamica creşterii numărului declaraţiilor repartizate manual, pentru perioada anilor 2008-2010, este ilustrată în Diagrama nr.4.

Conform afirmaţiilor reprezentanţilor SV, creşterea numărului declaraţiilor repartizate manual în anul 2009 (semestrul II) şi în anul 2010 a fost condiţionată de prevederile Ordinului nr.43 din 08.07.2009 “Cu privire la modificarea schemei tehnologice de declarare şi vămuire a mărfurilor în cadrul “ghişeului unic” al Biroului Vamal Chişinău”. Conform ordinului nominalizat, repartizarea manuală este permisă doar în cazuri excepţionale pentru grupajele de mărfuri şi doar în baza raportului şefului postului vamal, autorizat de către şeful biroului vamal.

În urma analizelor, de către echipa de audit, au fost constatate două metode de evitare a efectului procedurii de repartizare automatizată:

- repartizarea manuală forţată a declaraţiei (exemplele descrise anterior); şi

- deconectarea temporară a unui număr de utilizatori din sistem în timpul aplicării procedurii de repartizare automatizată.

Una din urmările ocolirii metodei de repartizare automatizată este procesarea declaraţiilor vamale ale unor agenţi economici de către aceiaşi ofiţeri vamali. Drept urmare, nu putem exclude existenţa cazurilor de utilizare intenţionată a metodelor de evitare a repartizării automatizate şi influenţa factorului uman la aplicarea corectă a legislaţiei vamale.

De asemenea, la unele posturi vamale, unde nu este implementată repartizarea automatizată, au fost constatate cazuri cînd aceleaşi persoane procesau majoritatea declaraţiilor unor agenţi economici.

Recomandarea nr.45: Să fie efectuată o analiză a posibilităţilor de excludere a riscurilor asociate cu imprimarea datelor eronate (care nu au trecut validarea şi verificarea de rigoare) pe formularele tipizate. În baza analizei să fie întreprinse măsuri fiabile de excludere a asemenea cazuri.

Recomandarea nr.46: Să fie efectuată o analiză minuţioasă a motivelor modificărilor operate asupra declaraţiilor înregistrate, pentru excluderea sau minimizarea numărului de astfel de cazuri.

Recomandarea nr.47: Să fie monitorizate şi analizate toate cazurile de repartizare manuală şi cazurile de repartizare preferenţială a declaraţiilor unor agenţi economici. Să fie elaborată şi implementată o procedură de gestionare a cazurilor de repartizare manuală. În baza analizei, să fie determinată exact lista posturilor pentru care va fi aplicată repartizarea automatizată. Lista respectivă să fie revăzută periodic de către conducerea SV. Repartizarea manuală să fie limitată doar pentru cazurile excepţionale, aprobate şi documentate corespunzător.

Recomandarea nr.48: Să fie efectuată o analiză completă a cauzelor neutilizării SI “Asycuda World” pentru introducerea datelor de către brokerii vamali. Să fie identificată posibilitatea efectuării ajustărilor pentru înlăturarea posibilelor deficienţe. În urma acestor analize, să fie determinată oportunitatea utilizării numai a SI “Asycuda World” pentru introducerea declaraţiilor vamale.

Controalele procesării datelor

Controalele procesării vor asigura obligatoriu ca:

• Datele să fie procesate adecvat;

• Toate datele să fie procesate;

• Datele să fie procesate doar o dată; şi

• Procesările să fie aplicate doar pe datele validate.

În cadrul SI “Asycuda World” orice declaraţie vamală este procesată:

• în dependenţă de culoarul stabilit de sistemul selectivităţii încărcăturilor, bazat pe activitatea de analiză a riscurilor;

• în baza unor algoritme prestabilite în limbajul SOClass la calculul drepturilor de import şi export.

Direcţionarea declaraţiilor vamale pe anumite culoare se bazează pe “Selecţia în baza criteriilor de selectivitate” şi pe “Selecţia aleatorie”. Selectivitatea în baza selecţiei aleatorii permite reglarea fluxului de procesare a declaraţiilor în conformitate cu politica de control vamal şi capacitatea organului vamal de a executa controale fizice sau documentare. Selectivitatea în baza criteriilor de risc permite interceptarea şi verificarea anumitor produse sau tranzacţii care prezintă risc sporit (în dependenţă de codul marfar, ţara de origine, lista neagră etc.).

Culoarul de vămuire reprezintă gruparea realizată în baza unor criterii de selectivitate predefinite, care determină aplicarea unor tipuri de control vamal diferite în procesul de vămuire a mărfurilor.

Conform informaţiei prezentate la data de 10.01.2011, în SI “Asycuda World” sînt înregistrate 163 de criterii naţionale, 53 de criterii regionale şi 29 de criterii locale. Criteriile de risc sînt introduse în sistem de către colaboratorii Direcţiei analiza riscurilor şi audit postvămuire în baza ghidurilor şi instrucţiunilor SV. Fiecare criteriu introdus în sistem reflectă un indicator de risc. Astfel, dacă o declaraţie vamală întruneşte unele caracteristici care cad sub incidenţa unui anumit criteriu, atunci ea este redirecţionată în mod automat pe culoarul “Galben” (control documentar) sau “Roşu” (control documentar şi control fizic). În cazul atribuirii declaraţiei vamale a culoarului “Verde”, conform “Selecţiei în baza criteriilor de selectivitate”, declaraţia trece la “Selecţia aleatorie”, căreia, de asemenea, îi poate fi atribuit culoarul “Roşu”, “Galben” sau “Verde” în dependenţă de procentajul stabilit.

Iniţial, potrivit “Selecţiei aleatorii” din 25.04.2006, culoarului “Roşu” de control i-au fost stabilite 90% din volumul total al declaraţiilor vamale la import şi export, iar celelalte 10% din declaraţiile vamale au fost direcţionate pe culoarul “Galben” – 6% şi, respectiv, pe “Verde” – 4%16. În prezent, cota procentuală estimată pentru import (“Roşu” – 20%, “Galben” – 25%, “Verde” – 55%) şi export (“Roşu” – 10%, “Galben” – 20%, “Verde” – 70%) este stabilită uniform pentru toate posturile vamale.

____________________

16 Ordinul SV nr.148-o din 14.04.2006.

Misiunii de audit nu i-a fost prezentat un document oficial al SV, prin care a fost stabilită cota actuală a procentajului distribuit conform “Selecţiei aleatorii”.

Criteriile de selectivitate sînt introduse în sistem de către responsabilii de riscuri în lipsa unei documentaţii tehnice. Mai mult, criteriile sînt introduse, modificate direct în mediul de producţie, fără a fi testate.

Există un număr mare de persoane care au dreptul să introducă sau să modifice criteriile de selectivitate, iar în lipsa documentaţiei tehnice acţiunile acestora pot prezenta riscuri serioase pentru SI.

Calculul drepturilor de import şi export se efectuează conform unor algoritmi introduşi în SI “Asycuda World” de către administratori. Dreptul de a introduce sau modifica algoritmii de calcul îl au doar 2 angajaţi ai aparatului central al SV (administratorul şi locţiitorul acestuia).

Algoritmii sau regulile de calcul se elaborează în dependenţă de tipurile de impozite şi taxe (TVA, accize, proceduri vamale, taxă vamală, taxă specială etc.) în corelare cu codurile marfare, precum şi de unele facilităţi sau scutiri pe cazuri concrete.

Conform declaraţiilor administratorului, algoritmii se introduc/modifică la apariţia necesităţii doar în baza ordinelor directorului general al Serviciului Vamal, care sînt elaborate potrivit modificărilor în legislaţie. Fiecare algoritm de calcul reprezintă o procedură separată care poate funcţiona autonom sau se poate baza pe altele. Procedurile respective utilizează clasificatorii din sistem, unele liste şi chiar date dinamice. Din aceste considerente e foarte complicat de a determina cum se modifică acţiunea fiecărui algoritm la schimbarea datelor iniţiale. Din acest motiv este foarte importantă păstrarea separată a conţinutului fiecărei proceduri, cu descrierea detaliată a funcţiilor acesteia, perioadei de valabilitate şi scopului creării.

Nu există nici un document aprobat, cu descrierea procesului de introducere/modificare a algoritmilor de calcul, fapt ce generează riscuri în cazul asigurării continuităţii la preluarea funcţiilor date de către alte persoane.

Fiecare algoritm de calcul are perioadă de valabilitate, fiind posibil de stabilit şi perioade nelimitate de valabilitate. În cazul algoritmilor de calcul cu termene de valabilitate stabilite, SI “Asycuda World” nu avertizează despre expirarea lor.

Nu este efectuată evidenţa algoritmilor utilizaţi, cu o descriere coerentă.

Recomandarea nr.49: Să fie identificată posibilitatea asigurării accesului colaboratorilor relevanţi la documentaţia tehnică şi la materialele metodologice necesare. Toate criteriile de selectivitate şi algoritmii de calcul să fie supuşi unei testări adecvate înainte de aplicare pe serverul de producţie.

Recomandarea nr.50: Să fie revizuită atribuirea drepturilor de introducere sau modificare a criteriilor de selectivitate către un număr limitat de persoane.

Recomandarea nr.51: Să fie documentat procesul de creare, aplicare, modificare şi anulare a algoritmilor de calcul şi să fie ţinută evidenţa detaliată a acestora.

Sistemele on-line ar trebui să includă controale pentru a monitoriza şi raporta tranzacţiile neprelucrate sau neclare. Ar trebui să existe proceduri care să permită identificarea şi revizuirea tuturor tranzacţiilor neclare, care au trecut de o perioadă de aşteptare stabilită.

Au fost constatate cazuri în care declaraţiile vamale stocate în sistem nu au fost prelucrate perioade îndelungate (de la 29 de zile pînă la 306 zile).

Menţionăm că Codul vamal17 prevede un termen maxim de 10 zile pentru verificarea declaraţiei vamale, a documentelor, controlul mărfurilor şi mijloacelor de transport.

____________________

17 Legea nr.1149-XIV din 20.07.2000 Codul vamal al Republicii Moldova, art.199, alin.(1) (cu modificările şi completările ulterioare).

Recomandarea nr.52: Să fie identificate şi înlăturate motivele existenţei declaraţiilor vamale cu termen expirat de procesare. Să fie implementate posibilităţi de automatizare a înştiinţării SIIV despre existenţa declaraţiilor neprocesate.

Controalele ieşirii datelor

Controalele datelor-rezultat (de ieşire) vor asigura obligatoriu că:

• Se produce un rezultat atunci cînd se aşteaptă un rezultat;

• Rezultatul este complet;

• Rezultatul este exact (acurat) şi procesat;

• Rezultatul este rezonabil în termeni de cantitate şi format;

• Rezultatul este produs în timp util; şi

• Rezultatul este distribuit la destinaţia corectă într-un mod securizat.

SI “Asycuda World” posedă instrumente şi funcţii de raportare, dar acestea se utilizează doar pentru necesităţile specialiştilor TI. Pentru optimizarea procedurilor de raportare, asigurarea securităţii SIIV şi din insuficienţa capacităţilor echipamentului a fost creat “Portalul de Statistică Vamală”. Portalul utilizează informaţia primară, prin replicarea datelor de pe serverul de producţie o dată în 15 minute. Funcţiile de bază ale portalului sînt asigurarea accesului securizat şi rapid la informaţia din SIIV pentru angajaţii SV şi utilizatorii din exterior. În acest scop există o mulţime de rapoarte predefinite, precum şi posibilitatea de modelare a rapoartelor conform unor criterii. Datorită unor optimizări în structura bazelor de date şi excluderii din pachetele de replicare a datelor inutile, este obţinut un nivel bun de productivitate, astfel rapoartele ordinare se generează suficient de rapid.

Actualmente, din 952 de utilizatori înregistraţi, 97% nu au schimbat parola niciodată. Există persoane care nu mai activează în posturile pentru care au primit acces la portal, dar conturile acestora sînt active pînă în prezent. Deoarece portalul poate fi accesat din exteriorul SV, restricţionarea accesului doar către persoanele autorizate este esenţială pentru asigurarea securităţii informaţiei cu caracter personal, comercial sau secret.

Recomandarea nr.53: Listele utilizatorilor care au acces la portal să fie revizuite periodic, pentru a exclude persoanele care nu mai au temei să posede acces. Să fie implementată funcţia de solicitare a modificării periodice a parolei şi să fie monitorizată implementarea acesteia.