BIZLEXLegislația Republicii Moldova
Hotărâri

Hotărîre nr.12 din 05.04.2012 privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă la Ministerul Tehnologiei Informaţiei şi Comunicaţiilor şi la unele instituţii subordonate

Tipul documentului
Hotărâri
Data adoptării
05.04.2012

CURTEA DE CONTURI

H O T Ă R Î R E

privind Raportul auditului tehnologiilor informaţionale cu elemente de

performanţă la Ministerul Tehnologiei Informaţiei şi Comunicaţiilor

şi la unele instituţii subordonate

nr. 12  din  05.04.2012

 (în vigoare 27.04.2012) 

Monitorul Oficial nr.82-84 art.7 din 27.04.2012

* * *

Curtea de Conturi, în prezenţa ministrului tehnologiei informaţiei şi comunicaţiilor dl P.Filip, consultantului principal al Comisiei permanente economie, buget şi finanţe a Parlamentului dl A.Conişescu, şefului Direcţiei politici în domeniul tehnologiilor informaţionale a Ministerului Tehnologiei Informaţiei şi Comunicaţiilor dl P.Şincariuc, directorului general al Biroului Naţional de Statistică dna L.Spoială, directorului adjunct al Agenţiei Achiziţii Publice dl Gh.Grib, directorului general al Întreprinderii de Stat “Centrul Resurselor Informaţionale de Stat “Registru”” (în continuare – Î.S. “CRIS “Registru””) dl S.Railean, directorului general al Î.S. “Centrul de telecomunicaţii speciale” dl S.Popovici, directorului executiv al Centrului de Guvernare Electronică dna S.Mocanu, şefului Direcţiei finanţe publice a Ministerului Finanţelor dl A.Prisacari, precum şi a altor persoane responsabile, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului tehnologiilor informaţionale cu elemente de performanţă la Ministerul Tehnologiei Informaţiei şi Comunicaţiilor şi la unele instituţii subordonate.

____________________

1 M.O., 2008, nr.237-240, art.864.

Misiunea de audit s-a realizat în conformitate cu prevederile art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi cu Programele activităţii de audit a Curţii de Conturi pe anii 2011 şi 2012, avînd ca scop obţinerea dovezilor de audit competente, relevante şi rezonabile, întru susţinerea raţionamentelor, constatărilor şi concluziilor formulate în Raportul de audit, pentru înaintare de recomandări constructive, fiabile şi utile.

Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi, Manualele de audit al performanţei şi de audit al tehnologiilor informaţionale, elaborate de Curtea de Conturi în baza Standardelor Internaţionale de Audit.

Curtea de Conturi şi-a propus ca obiectiv de a răspunde la următoarele întrebări:

♦ Ministerul Tehnologiei Informaţiei şi Comunicaţiilor, în calitate de autoritate publică centrală de specialitate responsabilă de implementarea Strategiei “Moldova electronică”, a contribuit la realizarea obiectivelor acesteia şi activităţilor aferente, în condiţii de economicitate, eficienţă şi eficacitate şi ce beneficii a adus aceasta statului şi societăţii?

♦ Asigură oare controalele generale în cadrul Î.S. “CRIS “Registru”” şi controalele aplicaţiei Sistemului Informaţional Automatizat ,,Registrul de stat al populaţiei” integritatea, exactitatea, securitatea, veridicitatea şi disponibilitatea datelor?

La efectuarea auditului, domeniul de aplicare a cuprins instituţiile publice de specialitate implicate în gestionarea tehnologiilor informaţionale şi comunicaţiilor (în continuare – TIC) şi activităţile specifice aferente domeniului vizat.

Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi

A CONSTATAT:

Ministerul Tehnologiei Informaţiei şi Comunicaţiilor (în continuare – MTIC), fiind organul central de specialitate al administraţiei publice în domeniul societăţii informaţionale cu atribuţii ce ţin de monitorizarea şi evaluarea implementării şi impactului politicilor sectoriale, a fost responsabil de monitorizarea procesului de realizare a Planului de acţiuni pentru realizarea Strategiei “Moldova electronică”, în perioada anilor 2005-2010.

Rezultatele şi efectul Strategiei urmau să se materializeze în edificarea societăţii informaţionale, care a avut drept scop asigurarea unei dezvoltări umane durabile, bazate pe dreptate socială şi egalitate a şanselor, libertate, diversitate culturală, participare civică şi progres ştiinţific prin implementarea tehnologiilor informaţionale în toate domeniile vieţii sociale.

Pentru realizarea Strategiei “Moldova electronică” au fost executate mijloace financiare (din mai multe surse) în sumă totală de 43,9 mil.lei, inclusiv 39,8 mil.lei din Fondul pentru implementarea Strategiei “Moldova electronică”, alocate de la bugetul de stat. Se remarcă că, din aceste mijloace, 18,9 mil.lei au fost utilizaţi pentru crearea a 13 sisteme informaţionale, care nu sînt puse în exploatare industrială, ceea ce demonstrează gestionarea ineficientă a mijloacelor respective.

Misiunea de audit a constatat că, din 279 de acţiuni aprobate în cadrul Strategiei, au fost: realizate integral – 123 (44,1% din numărul total), realizate parţial – 30 de acţiuni (10,7%) şi nerealizate – 119 acţiuni (42,7%). Ca rezultat, din 67 de obiective aprobate, au fost realizate doar 12 (17,9%). În consecinţă, în prezent se oferă doar 5 din cele 12 servicii on-line publice de bază pentru cetăţeni, precum şi 6 din 8 – pentru agenţi economici. Totodată, n-a fost asigurată trecerea administraţiei publice şi a societăţii spre infrastructura de e-Guvernare, cu utilizarea pe scară largă a tehnologiilor informaţionale în diferite domenii, iar integrarea sectorului TIC în Societatea informaţională europeană durează în timp.

Factorii determinanţi care au influenţat direct mersul realizării acţiunilor din cadrul Strategiei şi, drept urmare, au constituit impedimente majore pentru succesul final al acesteia sînt următorii:

• Nerealizarea uneia din condiţiile-cheie la etapa de elaborare a Strategiei – inventarierea resurselor şi sistemelor informaţionale existente în cadrul autorităţilor publice, pentru identificarea necesităţilor reale ale acestora, cu privire la elaborarea sau modernizarea şi dezvoltarea sistemelor informaţionale existente şi evaluarea capacităţilor şi posibilităţilor de automatizare.

• Neevaluarea de către MTIC şi Comisia Naţională e-Transformare a punctelor slabe şi a riscurilor aferente realizării Strategiei “Moldova electronică”, în funcţie de circumstanţele schimbătoare.

• Aprobarea unui şir de acţiuni cu finalitate neclară, neunivoce, precum şi a unora ce nu ţineau de edificarea societăţii informaţionale (dovadă şi urmare a lipsei fundamentării Strategiei). În condiţiile implicării insuficiente a MTIC şi a altor factori de decizie în procesul de implementare a Strategiei, acţiunile nu au fost revizuite şi au rămas nerealizate.

• Neelaborarea sau neaprobarea unor acte normative importante, ce trebuiau să reglementeze domeniul şi să servească în calitate de instrumente pentru implementarea acţiunilor Strategiei.

• Monitorizarea ineficientă de către MTIC şi neimplicarea factorilor de decizie ai administraţiei publice în mersul realizării acţiunilor trasate.

• Efectuarea cheltuielilor în sumă de 9,5 mil.lei din Fondul pentru realizarea Strategiei, pentru unele acţiuni care n-au fost prevăzute în Strategie.

• Achiziţionarea unor sisteme informaţionale în lipsa analizelor de rigoare şi evaluării costurilor acestora.

• Nerespectarea principiilor transparenţei, economicităţii şi eficienţei la valorificarea banilor publici din Fondul pentru realizarea Strategiei “Moldova electronică”.

• Neredistribuirea alocaţiilor nevalorificate de către unii beneficiari în sumă de 2,6 mil.lei, destinate implementării unor acţiuni ale Strategiei, către alte autorităţi ale administraţiei centrale, în vederea continuităţii finanţării proiectelor deja lansate şi nefinalizate.

Se remarcă că Strategia “Moldova electronică” putea fi realizată prin implementarea unor acţiuni şi activităţi interdependente, care trebuiau să se complementeze şi care erau dependente de 4 factori primordiali:

1. Planificarea corectă a activităţilor şi capacitatea decizională: selectarea direcţiilor mai importante, planificarea realizării în consecutivitate corectă şi revizuirea periodică a activităţilor şi obiectivelor în dependenţă de priorităţi şi rezultate.

2. Resurse: utilizarea în regim de economicitate şi eficacitate maximă a resurselor disponibile prin folosirea procedurilor transparente de achiziţii, direcţionarea şi redistribuirea mijloacelor în dependenţă de priorităţi.

3. Capacitatea instituţională: monitorizarea şi intervenţia promptă a MTIC, inclusiv prin intermediul Comisiei Naţionale, Guvernului, precum şi cu implicarea activă a tuturor autorităţilor publice interesate.

4. Baza normativă şi interoperabilitatea: interconectarea resurselor informaţionale ale autorităţilor publice şi integrarea cu resursele informaţionale de bază. Aceasta implică reglementarea domeniului şi implementarea prevederilor respective.

De asemenea, s-a constatat că MTIC exercită, în numele Guvernului, funcţiile de posesor al patru Registre de stat, iar funcţia de ţinere a acestora îi este delegată Î.S. “CRIS “Registru””. Acestea trebuie să constituie surse primare de informaţie pentru alte sisteme informaţionale ale autorităţilor administraţiei publice. În gestionarea acestora au fost relevate unele probleme şi deficienţe, care reprezintă riscuri în asigurarea unui nivel tolerant al integrităţii, exactităţii, securităţii, veridicităţii şi disponibilităţii datelor, după cum urmează:

• Neonorarea în modul stabilit de către MTIC a funcţiilor de posesor al resurselor informaţionale şi registrelor menţionate, inclusiv:

- nedocumentarea transmiterii funcţiilor de deţinător către Î.S. “CRIS “Registru””;

- nestipularea cerinţelor privind gestionarea resurselor informaţionale de bază;

- neposedarea de instrumente normative, de reglementare şi administrative suficiente pentru exercitarea controlului intern şi evaluarea gestiunii TIC în cadrul întreprinderii.

• Neorganizarea corespunzătoare a gestiunii TIC de către Î.S. “CRIS “Registru””:

- neaprobarea Regulamentelor privind gestionarea şi evaluarea riscurilor;

- neelaborarea politicilor şi procedurilor de gestionare a activelor;

- neaprobarea unui Plan de dezvoltare strategică;

- nereglementarea domeniului ce ţine de protecţia împotriva viruşilor şi altor pericole;

- inexistenţa Regulamentului de acces la datele cu caracter personal;

- lipsa politicilor şi procedurilor de management al incidentelor;

- lipsa Regulamentelor privind modul de ţinere şi analiză a jurnalelor de activitate;

- neelaborarea unui Plan de continuitate în afaceri şi a unui Plan de recuperare în caz de dezastru;

- neintegrarea şi lipsa de schimb de date cu principalele surse de informaţie.

În contextul celor expuse, se concluzionează că Strategia “Moldova electronică” a avut obiective importante în dezvoltarea societăţii informaţionale, care, datorită unui şir de factori obiectivi şi subiectivi, practic nu au fost atinse, iar evoluţia domeniului în ţară rămîne a fi în curs de dezvoltare şi majoritatea resurselor informaţionale ale organelor administraţiei publice nu sînt interconectate şi integrate într-un spaţiu unic de interoperabilitate, ceea ce stagnează reformarea şi dezvoltarea socială în ansamblu.

Întru ameliorarea situaţiei şi pentru excluderea riscurilor majore în funcţionarea resurselor informaţionale de bază, este necesară implicarea promptă a MTIC, în vederea stabilirii distincte şi exhaustive a cerinţelor privind ţinerea acestora, şi suportul Guvernului în consolidarea capacităţilor ministerului în scopul creării şi dezvoltării instrumentelor de exercitare a controlului intern asupra registrelor ale căror posesor este, precum şi al formării unui cadru de reglementare necesar monitorizării gestionării acestora de către deţinători şi registratori.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului tehnologiilor informaţionale cu elemente de performanţă la Ministerul Tehnologiei Informaţiei şi Comunicaţiilor şi la unele instituţii subordonate, care se anexează la prezenta Hotărîre.

2. Hotărîrea şi Raportul de audit se remit autorităţilor indicate în punctele 2.1.–2.5. din prezenta Hotărîre şi se recomandă să ia atitudine, conform competenţelor, referitor la rezultatele auditului, după cum urmează:

2.1. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor şi Î.S. “CRIS “Registru””, pentru întreprinderea măsurilor necesare în vederea lichidării deficienţelor identificate de auditul respectiv, precum şi a implementării recomandărilor expuse în Raport şi în prezenta Hotărîre;

2.2. Agenţiei Achiziţii Publice, pentru întreprinderea măsurilor necesare în vederea asigurării concurenţei libere la desfăşurarea procedurilor de achiziţie a lucrărilor de elaborare a sistemelor informaţionale, în scopul sporirii potenţialului de a obţine cel mai bun raport cost-eficienţă;

2.3. Cancelariei de Stat şi Ministerului Economiei, pentru investigarea cazurilor de netransmitere a sistemelor informaţionale de către autorităţile lichidate (Ministerul Administraţiei Publice Locale şi Ministerul Industriei şi Infrastructurii), cu întreprinderea măsurilor de rigoare, în vederea înregistrării acestora în evidenţa contabilă;

2.4. Guvernului, pentru informare şi luare de atitudine, precum şi pentru:

2.4.1. atragerea unei atenţii primordiale dezvoltării ramurii, reieşind din importanţa strategică a acesteia, precum şi din situaţia nefavorabilă din domeniu, creată în republică;

2.4.2. evaluarea punctelor slabe şi problemelor care au stat la baza nerealizării obiectivelor Strategiei “Moldova electronică”, în vederea excluderii din programele sale de edificare a societăţii informaţionale şi de “e-Transformare” şi asigurării continuităţii şi consecutivităţii acţiunilor şi a obiectivelor similare din Strategia “Moldova electronică” şi celor din Programul “e-Transformare”, inclusiv prin instituţionalizarea monitorizării şi evaluării permanente a progresului;

2.4.3. consolidarea cadrului instituţional în domeniul TIC, definind clar atribuţiile fiecărei instituţii implicate în dezvoltarea societăţii informaţionale, asigurînd o finanţare adecvată a proiectelor pentru maximizarea efectului în timp rezonabil şi micşorarea cheltuielilor pe termen mediu şi termen lung;

2.4.4. examinarea posibilităţii de instituire a unui organ abilitat cu expertizarea şi certificarea sistemelor informaţionale privind corespunderea acestora prevederilor legale şi altor acte normative în domeniu, în vederea asigurării interoperabilităţii resurselor informaţionale ale organelor autorităţilor publice;

2.4.5. examinarea oportunităţii aprobării Regulamentului cu privire la modalitatea de ţinere a Registrului resurselor şi sistemelor informaţionale de stat, precum şi a punerii în exploatare industrială a sistemului informaţional automatizat “Registrul resurselor şi sistemelor informaţionale de stat”, reieşind din direcţiile de dezvoltare strategică a domeniului în prezent;

2.4.6. aducerea actelor sale normative în concordanţă cu Legea cu privire la registre nr.71-XVI din 22.03.2007, prin determinarea posesorului Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule;

2.4.7. atenţionarea autorităţilor administraţiei publice centrale şi locale referitor la nerespectarea de către acestea a cerinţelor de coordonare cu Ministerul Tehnologiei Informaţiei şi Comunicaţiilor a concepţiilor sistemelor şi resurselor informaţionale automatizate de stat;

2.4.8. examinarea posibilităţilor de creare în regim de urgenţă a Centrelor de Certificare a produselor şi serviciilor TIC, încît autorităţile administraţiei publice să coordoneze sarcinile tehnice şi documentele de licitaţie pentru certificarea ulterioară a produselor finale.

2.5. Ministerului Finanţelor, pentru informare şi luare de atitudine.

3. Rezultatele auditului se aduc la cunoştinţă Preşedintelui Republicii Moldova, Parlamentului, Comisiei permanente economie, buget şi finanţe a Parlamentului, Comisiei Naţionale pentru e-Transformare şi Centrului de Guvernare Electronică, pentru o posibilă luare de atitudine.

4. Despre măsurile întreprinse pentru executarea subpct.2.1-2.4 din prezenta Hotărîre, precum şi pentru implementarea recomandărilor auditului se va informa Curtea de Conturi în termen de 6 luni.

5. Prezenta Hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.

ABREVIERI

SUMARUL REZULTATELOR

Curtea de Conturi a iniţiat auditul tehnologiilor informaţionale cu elemente de performanţă la MTIC şi la unele instituţii din subordine pentru a evalua rezultatele realizării Strategiei “Moldova electronică” (anii 2005-2010); modul de implicare a instituţiilor responsabile, factorii şi cauzele ce au condiţionat insuccesul unor acţiuni; pentru a evalua controalele generale din cadrul Î.S. “CRIS “Registru”” şi cele ale aplicaţiei din cadrul SIA “Registrul de stat al populaţiei”, în vederea determinării posibilităţii de asigurare la un nivel tolerant a integrităţii, exactităţii, securităţii, veridicităţii şi disponibilităţii datelor. Suplimentar, misiunea de audit a auditat modul în care posesorul şi deţinătorul Registrelor de stat îşi îndeplineşte atribuţiile legale. De asemenea, a fost auditat şi motivul interoperabilităţii scăzute a sistemelor informaţionale din cadrul organelor administraţiei publice.

I. Au fost identificate probleme şi nereguli în procesul de implementare şi în atingerea obiectivelor trasate în Strategia “Moldova electronică”, precum:

- La etapa de elaborare a Strategiei n-a fost realizată una din condiţiile-cheie – inventarierea resurselor şi sistemelor informaţionale existente în cadrul autorităţilor publice, pentru identificarea necesităţilor reale ale acestora, cu privire la elaborarea sau modernizarea şi dezvoltarea sistemelor informaţionale existente şi evaluarea capacităţilor şi posibilităţilor de automatizare. Astfel, Guvernul nu a posedat date reale privind modul de realizare a Strategiei şi necesităţile în resurse, precum şi despre succesiunea logică a activităţilor.

- MTIC şi Comisia Naţională n-au evaluat punctele slabe şi riscurile aferente realizării Strategiei “Moldova electronică” în funcţie de circumstanţele schimbătoare, iar în combinaţie cu monitorizarea ineficientă şi lipsa de acţiuni prompte, problemele şi reţinerile unor proiecte au influenţat negativ sau au făcut imposibilă realizarea altora, dată fiind interdependenţa lor.

- Din cauza aprobării unui şir de acţiuni cu finalizare neclară, neunivoce precum şi a unora ce nu ţineau de edificarea societăţii informaţionale (dovadă şi urmare a lipsei fundamentării Strategiei), în condiţiile implicării insuficiente a MTIC şi altor factori de decizie în procesul de implementare a Strategiei, acţiunile nu au fost revizuite, unele din ele rămînînd nerealizate.

- Deşi de la bugetul de stat au fost alocate mijloace în sumă de 39,8 mil.lei, care aparent nu au putut acoperi integral realizarea activităţilor Strategiei, o parte din acestea nu au fost utilizate în condiţii de economicitate şi eficienţă, iar MTIC, abilitat cu funcţii de monitorizare şi evaluare a implementării şi impactului politicilor sectoriale, nu a contribuit la redresarea situaţiei. În consecinţă, doar 44,1% din acţiunile propuse spre realizare au fost îndeplinite, iar 13 sisteme informaţionale (54,2%) din numărul total de 24 propuse spre elaborare n-au fost date în exploatare industrială, astfel mijloacele în sumă de 18,9 mil.lei au fost utilizate ineficient.

- Mijloacele financiare destinate MTIC în mărime de 6,6 mil.lei (din suma totală de 39,8 mil.lei) au vizat, în special, elaborarea şi implementarea sistemelor informaţionale şi reglementărilor tehnice de importanţă majoră şi cu funcţii-cheie în realizarea obiectivelor generale şi specifice ale strategiei per ansamblu. Deşi mijloacele bugetare au fost valorificate integral, nici unul din sistemele informaţionale vizate nu au fost date în exploatare industrială si nu se utilizează, iar 2 reglementări tehnice din 4 preconizate nu au fost aprobate. În afară de aceasta, neatingerea obiectivelor stabilite pentru minister a constituit un factor negativ şi determinant pentru succesul altor activităţi din Strategie, datorită dependenţei directe a acestora şi necesităţii inter-operabilităţii soluţiilor finale.

- La valorificarea banilor publici din Fondul pentru realizarea Strategiei “Moldova electronică” n-au fost respectate principiile transparenţei, economicităţii şi eficienţei. Astfel, 16 contracte din cele 50 încheiate de către beneficiarii de mijloace bugetare (pentru crearea a 12 sisteme informaţionale, în valoare de 11,7 mil.lei, sau 27,6% din suma totală a alocaţiilor) au fost atribuite prin procedura de achiziţii “dintr-o singură sursă”, diminuînd posibilitatea realizării de economii prin metodele de achiziţii transparente, bazate pe libera concurenţă. Totodată, 10 SI (în valoare de 11,2 mil.lei) din aceste 12 sisteme, nu sînt date în exploatare industrială, ceea ce denotă şi utilizarea ineficientă a mijloacelor publice respective.

- Unul din factorii care au creat impedimente la gestionarea Fondului în condiţii de economicitate şi eficacitate, la planificarea şi repartizarea corectă a surselor financiare urma a fi înlăturat prin elaborarea şi utilizarea reglementărilor tehnice, inclusiv prin aprobarea Regulamentului “Evaluarea costurilor elaborării şi implementării sistemelor informaţionale automatizate, normative şi estimări ale cheltuielilor de muncă pentru crearea sistemelor”. Deşi acesta trebuia să servească drept temei pentru calculele de estimare şi de repartizare, bazate pe priorităţi ale investiţiilor, Regulamentul a fost publicat abia la 23.04.2010. Lipsa acestuia n-a permis exercitarea funcţiilor de control şi gestionare conformă a mijloacelor bugetare în perioada anilor 2005-2009, creînd premise pentru investiţii ineficiente şi, ca urmare, obiective ratate.

- Una din cauzele principale ale nivelului scăzut de realizare a Strategiei a fost monitorizarea ineficientă de către MTIC şi neimplicarea factorilor de decizie ai administraţiilor publice în mersul realizării acţiunilor trasate. Acţiunile de monitorizare întreprinse de MTIC în perioada anilor 2005-2011 s-au axat pe colectarea şi raportarea informaţiei statistice. Ca rezultat, fiind raportată Guvernului realizarea Strategiei “Moldova electronică”, acesta, la rîndul său, nu şi-a îndeplinit pe deplin rolul în crearea condiţiilor necesare pentru apariţia unei societăţi informaţionale naţionale.

- În situaţia în care reglementarea domeniului TIC în cadrul autorităţilor publice a fost una din condiţiile de bază pentru interoperabilitatea SI, nefiind aprobate regulamentele tehnice în acest domeniu şi nefiind realizată integral consolidarea cadrului legislativ-normativ, a devenit imposibilă crearea Centrelor sau Laboratoarelor de certificare a produselor-program şi a serviciilor TIC, care urmau să devină un instrument în asigurarea compatibilităţii soluţiilor utilizate. Din cauza lipsei acestora şi în condiţiile inexistenţei regulamentelor tehnice în domeniu, SI achiziţionate sau create în cadrul realizării Strategiei n-au putut fi implementate astfel încît să permită integrarea şi interconectarea lor ulterioară, precum şi consolidarea lor cu resursele informaţionale de bază.

- În prezent, în Republica Moldova lipseşte evidenţa centralizată a resurselor informaţionale de stat existente şi a sistemelor informaţionale care formează şi utilizează resursele respective. Aceasta este o consecinţă a procesului haotic de informatizare, cînd fiecare instituţie creează independent, fără a coordona cu alte instituţii, iar în unele cazuri şi cu subdiviziunile sale, sisteme variate de diferite calibre, care exclud posibilitatea integrării lor ulterioare.

- Datorită disponibilităţii reduse a resurselor informaţionale de stat de bază, necesare pentru integrarea cu alte SI de importanţă statală sau ale organelor administraţiei publice, precum şi flexibilităţii reduse a serviciilor acordate de către MTIC în domeniul TI (şi anume la capitolul organizarea administrării procesului de constituire şi utilizare a resurselor informaţionale de stat), nu au fost realizate proiecte importante de implementare a serviciilor on-line: servicii de căutare a unui loc de muncă prin intermediul oficiilor de muncă, documente personale (paşaport şi licenţe pentru conducătorii auto), înmatricularea maşinilor, cereri pentru obţinerea autorizaţiilor de construcţie, biblioteci publice, registre de stare civilă, înscriere la universităţi/facultăţi, anunţarea schimbării de domiciliu, servicii legate de sănătate, înregistrarea unei noi companii, transmiterea de date către oficiile de statistică, achiziţii publice etc.

- Actualmente se oferă doar 5 din 12 servicii on-line publice de bază pentru cetăţeni, precum şi 6 din 8 – pentru agenţii economici. Totodată, n-a fost asigurată trecerea administraţiei publice şi a societăţii spre infrastructura de e-Guvernare, cu utilizarea pe scară largă a tehnologiilor informaţionale în diferite domenii, iar integrarea sectorului TIC în Societatea informaţională europeană durează în timp.

II. Au fost identificate domenii importante ce pot diminua eficienţa controalelor existente şi care urmează a fi îmbunătăţite, precum:

- MTIC, fiind desemnat posesor al patru Registre de stat, nu-şi îndeplineşte în modul stabilit atribuţiile legale. Ministerul nu posedă capacităţi şi resurse suficiente pentru a-şi onora funcţiile menţionate, pe cînd atribuţiile de ţinere au fost transmise Î.S. “CRIS “Registru””, fără documentarea procesului şi stipularea cerinţelor şi a condiţiilor de gestionare a resurselor respective. În condiţiile create, MTIC nu efectuează controlul intern al registrelor, din cauza lipsei regulamentelor necesare, chiar dacă aceasta este prevăzut în lege1.

____________________

1 Legea nr.71-XVI din 22.03.2007 “Cu privire la registre” (în continuare – Legea nr.71-XVI din 22.03.2007).

- MTIC n-a înaintat cerinţe şi n-a elaborat regulamente privind gestionarea Registrelor de stat şi a versiunilor electronice ale acestora şi nici nu dispune de resurse pentru a efectua controale în acest sens. Astfel, aceasta este cauza principală a neajunsurilor în gestionarea resurselor informaţionale de bază în cadrul Î.S. “CRIS “Registru””.

- Î.S. “CRIS “Registru”” nu dispune de un Plan de dezvoltare strategică, ghidîndu-se doar de planurile anuale de activitate, ceea ce nu poate permite o abordare temeinică de dezvoltare şi de perspectivă, în baza unor obiective înalte, bazate pe durabilitatea şi continuitatea dezvoltării. Astfel, acţiunile şi activităţile aferente dezvoltării şi reformării instituţiei nu pot garanta continuitate şi integrarea acestora în programele ramurale de nivel naţional.

- Deşi în cadrul Î.S. “CRIS “Registru”” gestionarea TIC este organizată la un nivel suficient, anumite aspecte-cheie pot diminua la maxim eficienţa controalelor existente. Unul din aspectele importante este lipsa unei gestionări şi evaluări a riscurilor, precum şi a clasificării şi gestionării activelor, acestea stînd la baza gestionării conforme a TIC.

- Nu este reglementat domeniul ce ţine de protecţia împotriva viruşilor şi altor pericole, iar soluţiile de protecţie existente sînt insuficiente. Cu toate că există o soluţie corporativă de protecţie împotriva viruşilor, întreprinderea necesită o reglementare complexă a domeniului.

- Nu există un Regulament de acces la datele cu caracter personal, iar unii utilizatori externi ai sistemului informaţional automatizat “Registrul de stat al populaţiei” utilizează conturi generice de acces, astfel nu poate fi asociată informaţia accesată cu persoane concrete, ceea ce contravine legislaţiei în vigoare.

- Lipsesc politicile şi procedurile de management al incidentelor şi, respectiv, nu este reglementată analiza lor şi acţiunile rezultante ale acesteia. Nu există regulamente privind modul de ţinere şi analiză a jurnalelor de activitate, fapt ce diminuează considerabil capacitatea de exploatare a unui instrument fundamental de gestiune a incidentelor şi prevenire a situaţiilor critice.

- Nu este aprobat un Plan de continuitate în afaceri şi un Plan de recuperare în caz de dezastru, iar în aceste condiţii nu poate fi asigurată şi verificată capacitatea întreprinderii de a continua exercitarea funcţiilor de bază şi de recuperare a capacităţilor în cazuri de dezastru.

- Pentru SIA “RSP” controalele aplicaţiei sînt utilizate reuşit, însă datorită nivelului scăzut de integrare cu alte sisteme informaţionale şi a existenţei informaţiei de balast, veridicitatea şi disponibilitatea datelor nu poate fi asigurată.

Cele constatate demonstrează că, deşi au fost investite mijloace considerabile şi asumate unele sarcini măreţe de către Guvern, în prezent domeniul TIC, la nivel de organe ale administraţiei publice, este caracterizat printr-o eficienţă redusă şi nu poate fi asigurat nivelul minim admisibil de disponibilitate, completitudine, exactitate şi securitate a datelor. Schimbul de date se efectuează prin căi şi metode ineficiente, care creează impedimente considerabile în dezvoltarea sectorului TIC în cadrul instituţiilor de stat. Noile proiecte în domeniu ar trebui să ia în consideraţie experienţa realizării Strategiei “Moldova electronică” şi să încerce să asigure continuitatea procesului de reformare a domeniului TIC în ţară. Ministerul Tehnologiei Informaţiei şi Comunicaţiilor, fiind organul de specialitate în domeniu, care are un rol esenţial în gestionarea domeniului TIC în ţară, fiind abilitat cu atribuţii ce ţin de monitorizarea şi de evaluarea implementării şi impactului politicilor sectoriale, trebuie să întreprindă măsuri concrete, cu implicarea altor factori de decizie, întru redresarea situaţiei şi crearea premiselor unei dezvoltări temeinice.

Prezentul Raport conţine o serie de recomandări de îmbunătăţire a situaţiei şi de excludere a unor posibile efecte negative pe viitor.

INTRODUCERE

Tehnologiile informaţiei şi comunicaţiilor nu numai că au devenit parte indispensabilă a tuturor aspectelor vieţii, dar şi s-au transformat într-un factor determinant pentru dezvoltarea social-economică, promovarea reformelor, integrarea în economia mondială, asigurarea securităţii naţionale şi multe altele. Orice intenţie de dezvoltare sau reformare devine dependentă de succesul utilizării noilor tehnologii. Proiectele de automatizare a oricărui proces presupun implicit asumarea unor riscuri şi responsabilităţi suplimentare. Efectele pozitive sau negative ale utilizării TIC sînt proporţionale cu gradul de automatizare şi de importanţă a datelor. Astfel, gestionarea TIC devine un domeniu foarte important, ce necesită reglementat şi controlat deseori mult mai minuţios decît oricare alte activităţi obişnuite pentru care există şi se aplică de mult timp legi, norme, standarde, proceduri etc.

Fructificarea avantajelor TIC poate deveni dificilă în condiţiile în care celelalte aspecte ale activităţii nu se conformează cerinţelor. Aceasta duce la dublarea activităţilor manuale cu cele automatizate şi diminuează aspectele de performanţă, stagnînd dezvoltarea domeniului vizat.

“Cine controlează informaţia – controlează lumea” (Nathan Mayer Rothschild). În prezent, acest aforism este cît se poate de actual: datele de diferită natură pot deveni ţinta doritorilor de a le obţine pe cale legală sau pe cale ilegală. Principalele domenii de responsabilitate în gestionarea TIC sînt asigurarea securităţii, integrităţii, acurateţei, veridicităţii şi disponibilităţii datelor. Fără a putea asigura la nivel tolerant gestionarea TIC, nu putem vorbi despre unele efecte pozitive obţinute prin utilizarea lor. În prezent, deja s-a format un patrimoniu enorm de diverse soluţii care pot îndeplini practic orice cerinţă de automatizare, în dependenţă de cerinţele specifice ale beneficiarului. Pentru a putea selecta soluţia optimală, trebuie formulate corect cerinţele şi evaluate riscurile.

Din moment ce TIC pătrund tot mai adînc în toate aspectele vieţii, dependenţa de ele creşte, sporind şi necesitatea gestionării lor conforme. Utilizînd experienţa altor state în domeniu, standardele internaţionale şi bunele practici, trebuie creat un cadru normativ-metodologic pentru evaluarea TIC, a modului de gestiune şi a posibilităţilor de îmbunătăţire a acestora. Auditul intern şi cel extern, bazate pe instrumente fiabile de control, dezvoltate în interiorul instituţiilor şi ghidate centralizat, trebuie să fie instrumente principale în asigurarea unui nivel suficient în gestiunea TIC.

Pe arena mondială instituirea unei guvernări moderne şi eficiente este asociată doar cu utilizarea TIC moderne şi cu reformarea activităţilor în conformitate cu noile trenduri tehnologice. Aplicarea noilor tehnologii şi metode de lucru în administraţia publică devine o prioritate, ce afectează funcţionarea tuturor organelor puterii de stat şi capacitatea acestora de a-şi optimiza activitatea.

Dat fiind că TIC sînt menite să automatizeze business-procesele din cadrul instituţiilor publice, în mediile digitale circulă tot mai multă informaţie pentru care trebuie asigurată securitatea, integritatea, fiabilitatea, exactitatea, veridicitatea şi acurateţea. Complexul de măsuri destinat să asigure aceste cerinţe ar fi ineficient, dacă nu ar controla suficient măcar una din ele. Investiţiile şi eforturile depuse pentru asigurarea îndeplinirii acestor cerinţe sînt ineficiente şi pot fi considerate drept risipă, dacă nu ar fi asigurată plenitudinea datelor. Conştientizînd importanţa integrării şi interconectării resurselor informaţionale ale instituţiilor publice, pe baza unor principii unice şi bine concepute, au fost făcute tentative repetate în acest sens, însă, pînă în prezent, nici cetăţenii, nici mediul de afaceri şi nici organele administraţiei publice nu pot beneficia de avantajele unui spaţiu informaţional şi tehnologic unic. Întru edificarea societăţii informaţionale în care TIC influenţează pozitiv asupra tuturor domeniilor vieţii şi contribuie la dezvoltarea social-economică a statului şi la ridicarea nivelului de trai al populaţiei şi în scopul integrării Republicii Moldova în spaţiul informaţional european, prin Hotărîrea Guvernului nr.255 din 09.03.20052, a fost aprobată Strategia “Moldova electronică”.

____________________

2 Hotărîrea Guvernului nr.255 din 09.03.2005 “Privind Strategia Naţională de edificare a societăţii informaţionale – “Moldova electronică” (în continuare – Hotărîrea Guvernului nr.255 din 09.03.2005).

Prin Hotărîrea Guvernului nr.27 din 06.01.20063, a fost aprobat Regulamentul privind mecanismul de realizare a Planului de acţiuni “Moldova electronică”, care stabilea mecanismul de finanţare a măsurilor din Planul de acţiuni pentru realizarea Strategiei “Moldova electronică”.

____________________

3 Hotărîrea Guvernului nr.27 din 06.01.2006 “Pentru aprobarea Regulamentului privind mecanismul de realizare a Planului de acţiuni “Moldova electronică” (în continuare – Hotărîrea Guvernului nr.27 din 06.01.2006).

Rolul Comisiei Naţionale în edificarea societăţii informaţionale

Comisia Naţională este organul consultativ pe lîngă Guvern, instituit în conformitate cu Hotărîrea Guvernului nr.632 din 08.06.20044, în scopul coordonării activităţilor de edificare a societăţii informaţionale în republică. Managementul MTIC a fost reprezentat în componenţa Comisiei Naţionale de 2-3 membri din numărul total de 17-25 de membri, desemnaţi în perioada anilor 2005-2010.

____________________

4 Hotărîrea Guvernului nr.632 din 08.06.2004 “Despre aprobarea Politicii de edificare a societăţii informaţionale în Republica Moldova”.

Rolul Ministerului Tehnologiei Informaţiei şi Comunicaţiilor

Potrivit Regulamentului MTIC, aprobat prin Hotărîrea Guvernului nr.389 din 17.05.20105, şi Hotărîrii Guvernului nr.255 din 09.03.2005, ministerul are atribuţii ce ţin de monitorizarea şi evaluarea implementării şi impactului politicilor sectoriale, inclusiv monitorizarea procesului de îndeplinire a Planului de acţiuni pentru realizarea Strategiei “Moldova electronică”.

____________________

5 Hotărîrea Guvernului nr.389 din 17.05.2010 “Pentru aprobarea Regulamentului privind organizarea şi funcţionarea Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor, structurii şi efectivului-limită ale aparatului central al acestuia”.

Totodată, MTIC, în comun cu Ministerul Economiei şi Comerţului, i s-au atribuit următoarele funcţii: a) examinarea proiectelor propuse de către autorităţile administraţiei publice, întocmirea listelor şi argumentărilor financiare şi prezentarea anuală a acestora spre examinare Comisiei Naţionale; b) înaintarea către Guvern a propunerilor de redistribuire a mijloacelor neutilizate altor autorităţi ale administraţiei publice în baza analizei realizării Planului de acţiuni pentru implementarea guvernării electronice în anii 2007-2008 şi a rapoartelor financiare.

Conform Regulamentului aprobat prin Hotărîrea Guvernului nr.27 din 06.01.2006, autorităţile administraţiei publice centrale şi locale (în continuare – beneficiari) prezintă anual MTIC darea de seamă despre utilizarea mijloacelor financiare, precum şi nota informativă privind realizarea măsurilor din Planul de acţiuni.

Rolul Î.S. “CRIS “Registru”” în gestionarea Registrelor de stat

Î.S. “CRIS “Registru””, fondată de MTIC, deţine un rol esenţial în gestionarea unor Registre de stat prin intermediul sistemelor informaţionale, care în mod particular deseori se numesc resurse informaţionale de bază. Aceasta are ca obiectiv principal de activitate ţinerea resurselor informaţionale de stat de bază, Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule, precum şi a Registrului resurselor şi sistemelor informaţionale de stat; proiectarea, elaborarea şi implementarea sistemelor informaţionale automatizate de importanţă statală, crearea resurselor informaţionale de stat şi gestionarea lor.

Registrul de stat al populaţiei reprezintă unica sursă de date personale pentru toate sistemele informaţionale ale autorităţilor administraţiei publice care utilizează informaţiile despre persoanele fizice. Astfel este evidentă importanţa disponibilităţii, completitudinii şi exactităţii datelor din SIA “RSP”. În prezent, SIA “RSP” furnizează date către multe alte sisteme, iar cu unele din ele este integrată la nivel de nucleu de date.

În contextul celor expuse, MTIC, fiind organul de specialitate în domeniu, are un rol esenţial în gestionarea domeniului TIC în ţară. Despre performanţele în exercitarea atribuţiilor MTIC şi cauzele unui nivel redus de integrare a resurselor informaţionale ale organelor administraţiei publice va fi relatat pe parcursul prezentului Raport.

SFERA ŞI ABORDAREA AUDITULUI

Auditul tehnologiilor informaţionale cu elemente de performanţă s-a axat, în măsură semnificativă, pe evaluarea rolului şi contribuţiei MTIC în realizarea Strategiei “Moldova electronică” şi pe performanţele atinse în acest scop, precum şi pe evaluarea controalelor generale din cadrul Î.S. “CRIS “Registru”” şi celor ale aplicaţiei SIA “RSP”. Au fost evaluate eficienţa, economicitatea şi eficacitatea gestionării mijloacelor financiare din Fondul pentru implementarea Strategiei şi au fost determinate deficienţele principale în realizare, precum şi cauzele ce au adus la acestea. Deoarece Î.S. “CRIS “Registru”” gestionează resurse informaţionale de importanţă majoră, iar ministerul, în calitate de posesor, este obligat să asigure condiţiile juridice, organizatorice şi financiare, precum şi să exercite controlul intern asupra ţinerii Registrelor de stat (prin intermediul adoptării şi aprobării documentelor de politici, regulamentelor şi procedurilor) întru asigurarea integrităţii, exactităţii, securităţii, veridicităţii şi disponibilităţii – este foarte importantă evaluarea controalelor generale şi celor ale aplicaţiei SIA “RSP”.

Acţiunile de audit au fost iniţiate în scopul localizării zonelor în care rezultatele activităţii manageriale au înregistrat un nivel redus, precum şi al identificării cauzelor, cu formularea recomandărilor menite să îmbunătăţească managementul în domeniu şi să eficientizeze utilizarea resurselor.

Reieşind din importanţa evaluărilor şi analizelor menţionate, a localizării deficienţelor şi cauzelor existenţei acestora, precum şi pentru determinarea posibilităţilor de ameliorare a situaţiei şi de excludere a acestora pe viitor, au fost stabilite următoarele obiective de audit:

♦ MTIC, în calitate de autoritate publică centrală de specialitate responsabilă de implementarea Strategiei “Moldova electronică”, a contribuit la realizarea obiectivelor acesteia şi activităţilor aferente, în condiţii de economicitate, eficienţă şi eficacitate şi ce beneficii a adus aceasta statului şi societăţii?

♦ Asigură oare controalele generale în cadrul Î.S. “CRIS “Registru”” şi controalele aplicaţiei SIA “Registrul de stat al populaţiei” integritatea, exactitatea, securitatea, veridicitatea şi disponibilitatea datelor?

Criteriile utilizate pentru evaluarea performanţei au fost rezultate atît din legislaţia generală, cît şi din legislaţia specifică care reglementează realizarea Strategiei “Moldova electronică”, alocarea şi utilizarea fondurilor pentru implementarea acesteia, determină rolurile şi obligaţiunile MTIC şi ale Î.S. “CRIS “Registru””, precum şi din actele normative naţionale, standardele şi bunele practici internaţionale, pentru evaluarea controalelor generale şi celor ale aplicaţiei.

Curtea de Conturi expune în acest Raport constatările şi concluziile principale ale auditului, considerîndu-le a fi relevante pentru entităţile auditate, Parlament, Guvern, societate, precum şi pentru alte părţi interesate. Recomandările poartă un caracter consultativ-analitic şi realizarea acestora trebuie să fie bazată pe analize şi raţionamente de rigoare, efectuate de părţile vizate.

Domeniul de aplicare a auditului şi Metodologia de audit sînt expuse în Anexa nr.1.

CONSTATĂRI DE AUDIT

Obiectivul I: MTIC, în calitate de autoritate publică centrală de specialitate responsabilă de implementarea Strategiei “Moldova electronică”, a contribuit la realizarea obiectivelor acesteia şi activităţilor aferente, în condiţii de economicitate, eficienţă şi eficacitate şi ce beneficii a adus aceasta statului şi societăţii?

Necesitatea integrării resurselor şi sistemelor informaţionale de stat şi celor ale autorităţilor publice; importanţa utilizării unor standarde unificate de creare şi gestionare a TIC; dependenţa directă a multor domenii de activitate de calitatea şi disponibilitatea datelor; importanţa asigurării unui nivel suficient al securităţii datelor; necesitatea protejării datelor cu caracter personal; optimizarea activităţii şi respectarea principiilor de economicitate, eficienţă şi eficacitate au stat la baza lansării programelor naţionale în domeniul guvernării electronice şi, în particular, a creării strategiilor şi conceptelor în domeniu. Întruchiparea principiilor de bază şi-a găsit reflectare în acţiunile prevăzute de Strategia Naţională de edificare a societăţii informaţionale – “Moldova electronică” şi în Planurile de acţiuni privind realizarea acesteia, aprobate prin Hotărîri de Guvern6,7,8.

____________________

6 Hotărîrea Guvernului nr.255 din 09.03.2005.

7 Hotărîrea Guvernului nr.606 din 01.06.2007 “Cu privire la unele acţiuni de implementare a Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică” în anul 2007” (în continuare – Hotărîrea Guvernului nr.606 din 01.06.2007).

8 Hotărîrea Guvernului nr.476 din 27.03.2008 “Cu privire la unele acţiuni de realizare a Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică” în anul 2008” (în continuare – Hotărîrea Guvernului nr.476 din 27.03.2008).

Edificarea societăţii informaţionale a avut drept scop asigurarea unei dezvoltări umane durabile, bazate pe dreptate socială şi egalitate a şanselor, libertate, diversitate culturală, participare civică şi progres ştiinţific prin implementarea tehnologiilor informaţionale în toate domeniile vieţii sociale.

În cadrul realizării Strategiei “Moldova electronică”, Republica Moldova a lansat implementarea guvernării electronice. La etapa incipientă de realizare a acesteia urmau a fi soluţionate problemele ce ţin de pregătirea administraţiei publice şi a societăţii, în ansamblu, în domeniul formării infrastructurii de e-Guvernare şi utilizării pe scară largă a tehnologiilor informaţionale în diferite domenii. Planul de acţiuni, cu completările ulterioare, pentru realizarea Strategiei menţionate, este structurat în 7 compartimente şi conţine 279 de acţiuni, divizate în 67 de obiective, pentru perioada de realizare 2005-2010, inclusiv MTIC, în comun cu alţi beneficiari, fiind numit în calitate de instituţie responsabilă de realizarea a 78 din ele.

Mijloacele financiare alocate pentru implementarea Strategiei “Moldova electronică”

În scopul implementării Planului de acţiuni pentru realizarea Strategiei “Moldova electronică”, în Legile bugetare anuale9,10,11,12, în perioada anilor 2007-2010, s-au aprobat şi, ulterior, s-au repartizat, prin Hotărîri de Guvern13,14,15, alocaţii în mărime de 42,4 mil.lei.

____________________

9 Legea bugetului de stat pe anul 2006 nr.291-XVI din 16.11.2005 (cu modificările şi completările ulterioare).

10 Legea bugetului de stat pe anul 2007 nr.348-XVI din 23.11.2006 (cu modificările şi completările ulterioare).

11 Legea bugetului de stat pe anul 2008 nr.254-XVI din 23.11.2007 (cu modificările şi completările ulterioare).

12 Legea bugetului de stat pe anul 2010 nr.133-VIII din 23.12.2009 (cu modificările şi completările ulterioare).

13 Hotărîrea Guvernului nr.606 din 01.06.2007.

14 Hotărîrea Guvernului nr.476 din 27.03.2008.

15 Hotărîrea Guvernului nr.723 din 10.08.2010 “Cu privire la alocarea mijloacelor financiare” (în continuare – Hotărîrea Guvernului nr.723 din 10.08.2010).

Sursă: Anexele nr.2 aprobate prin Hotărîrile Guvernului nr.606 din 01.06.2007
şi nr.476 din 27.03.2008, precum şi Hotărîrea Guvernului nr.723 din 10.08.2010

Conform datelor prezentate, ponderea cea mai mare a alocaţiilor revine anilor 2007-2008, pe parcursul cărora s-au alocat anual cîte 17,2 mil.lei (81,2% din totalul de mijloace).

Domeniile principale în care au fost direcţionate sursele destinate implementării Strategiei “Moldova electronică” (potrivit Hotărîrilor Guvernului nr.606 din 01.06.2007, nr.476 din 27.03.2008 şi nr.723 din 10.08.2010) se prezintă în Tabelul nr.1.

Datele din tabel denotă că ponderea principală în totalul cheltuielilor revine celor destinate elaborării şi/sau menţinerii sistemelor informaţionale, precum şi modernizării şi dezvoltării paginilor web oficiale, care constituie 78,5%.

Se remarcă că de sursele Fondului pentru implementarea Strategiei “Moldova electronică” au beneficiat 21 de autorităţi publice, care urmau să elaboreze 24 de SIA şi 4 reglementări tehnice în domeniul TI, să modernizeze şi/sau să dezvolte 2 SIA şi 3 pagini web oficiale, să organizeze conferinţe şi expoziţii de promovare a guvernării electronice, să deservească şi să întreţină sistemul de telecomunicaţii al autorităţilor administraţiei publice.

Conform informaţiei prezentate de beneficiari, în perioada anilor 2007-2011, au fost executate mijloace financiare (din mai multe surse) în sumă totală de 43,9 mil.lei, inclusiv 39,8 mil.lei din Fondul pentru implementarea Strategiei “Moldova electronică”.

Misiunea de audit, în urma verificărilor efectuate la MTIC, a identificat că, în perioada anilor 2007-2008, pentru implementarea acţiunilor ale căror responsabilitate directă a fost atribuită ministerului, au fost utilizate mijloace din sursele bugetului de stat în valoare de 6,6 mil.lei (sau 15,6% din mijloacele aprobate). Sursele respective au fost destinate pentru elaborarea, modernizarea şi dezvoltarea a 5 SIA (5,5 mil.lei), elaborarea a 5 reglementări tehnice în domeniul TI (0,6 mil.lei), precum şi pentru organizarea evenimentelor din cadrul “Săptămînii Tehnologiilor Informaţionale – 2008” (0,5 mil.lei). Analiza modului de repartizare a mijloacelor bugetare din Fondul pentru realizarea Strategiei “Moldova electronică” de către MTIC este reprezentată în Anexa nr.3.

Se remarcă că mijloacele financiare destinate MTIC au vizat, în special, elaborarea şi implementarea sistemelor informaţionale şi reglementărilor tehnice de importanţă majoră şi cu funcţii-cheie în realizarea obiectivelor generale şi specifice ale strategiei per ansamblu. Deşi mijloacele bugetare au fost valorificate integral, nici unul din sistemele informaţionale vizate n-a fost pus în exploatare industrială şi nu se utilizează, iar 2 reglementări tehnice din 4 preconizate n-au fost aprobate. În afară de aceasta, neatingerea obiectivelor stabilite ministerului au constituit un factor negativ şi determinant pentru succesul altor activităţi din Strategie, datorită dependenţei directe a acestora şi necesităţii interoperabilităţii soluţiilor finale.

În consecinţă, din 279 de acţiuni aprobate, au fost: realizate integral – 123 (44,1% din numărul total), realizate parţial – 30 de acţiuni (10,7%) şi nerealizate – 119 acţiuni (42,7%). Ca rezultat, din 67 de obiective au fost realizate doar 12 (17,9%). Se exemplifică că în domeniul Sănătatea electronică, din 21 de acţiuni aprobate au fost implementate 13, sau 61,9%, iar în domeniul Cultura electronică – din 21 de acţiuni – doar 4, sau 12,9%. Din 78 de acţiuni în care MTIC a fost numit în calitate de instituţie responsabilă împreună cu alte autorităţi au fost realizate 38 de acţiuni (48,7%). Totodată, nu toate sarcinile propuse au fost realizate în termenele stabilite. Nivelul de realizare a Planului de acţiuni al Strategiei Naţionale “Moldova electronică” este prezentat în Anexa nr.2.

Misiunea de audit a constatat că achiziţiile sistemelor informaţionale n-au fost bazate pe analize sau pe evaluarea costurilor. În contextul celor menţionate, se exemplifică cazul elaborării Portalului “e-Guvernare”, pentru care, în perioada anilor 2007-2010, au fost cheltuite mijloace bugetare în suma de 4,2 mil.lei, din care 1,7 mil.lei a constituit-o achiziţia de echipament. Lucrările de creare a Portalului n-au fost finalizate pînă în prezent, invocîndu-se necesitatea investiţiilor suplimentare. În condiţiile în care nu au fost evaluate costurile Portalului, iar o parte din bani a fost cheltuită pe echipament care nu poate fi utilizat conform destinaţiei şi soluţiile utilizate sînt supuse deprecierii morale şi tehnologice, investiţiile pot fi considerate ineficiente. Astfel, scopul principal al creării Portalului – de a asigura interacţiunea informaţională eficientă, operativă şi calitativă între componentele societăţii (Guvern, cetăţeni, mediul de afaceri, societatea civilă) a rămas nerealizat timp de 3 ani.

Un alt exemplu relevant este crearea SIA “Registrul funcţiilor publice şi al funcţionarilor publici”, pentru care MTIC a beneficiat de alocaţii bugetare în sumă de 975,0 mii lei şi, ulterior, a utilizat integral mijloacele menţionate doar pentru elaborarea sarcinii tehnice şi a caietului de licitaţie, deşi, potrivit Anexei nr.2 la Hotărîrea Guvernului nr.1373 din 01.12.200616, sistemul în cauză urma să fie dat în exploatare la finele anului 2007. Deoarece n-a fost asigurată continuitatea lucrărilor, sistemul n-a fost elaborat, astfel mijloacele respective fiind gestionate ineficient.

____________________

16 Hotărîrea Guvernului nr.1373 din 01.12.2006 “Cu privire la aprobarea Concepţiei sistemului informaţional automatizat “Registrul funcţiilor publice şi al funcţionarilor publici”.

Un alt caz de utilizare ineficientă a banilor publici este contractarea de către MTIC a lucrărilor de elaborare a SIA “Registrul resurselor şi sistemelor informaţionale de stat” în valoare de 1,1 mil.lei, care necesită elaborarea iniţială a Regulamentului cu privire la înregistrarea sistemelor şi resurselor informaţiilor automatizate de stat (pct.4 din Hotărîrea Guvernului nr.562 din 22.05.200617), dar care aşa şi nu este pus în exploatare industrială pînă în prezent. În condiţiile în care regulamentul nu este aprobat pînă la momentul actual, iar mijloacele financiare au fost asimilate integral, se relevă utilizarea ineficientă a acestora. Drept urmare, persistă riscul că sistemul ar necesita ajustare şi/sau înlocuire, din motivul învechirii morale şi tehnologice a soluţiei iniţiale.

____________________

17 Hotărîrea Guvernului nr.562 din 22.05.2006 “Cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat”.

Totodată, se menţionează că, la momentul desfăşurării misiunii de audit, 13 din 24 de SI (cu valoarea totală de 18,9 mil.lei), propuse spre elaborare în cadrul Strategiei, nu sînt puse în exploatare industrială, ceea ce demonstrează că mijloacele financiare respective au fost utilizate ineficient.

Cele relatate au fost condiţionate de următorii factori:

♦ Una din cauzele principale ale nivelului scăzut de realizare a Strategiei a fost monitorizarea necorespunzătoare de către MTIC şi neimplicarea factorilor de decizie ai organelor administraţiei publice în mersul realizării acţiunilor trasate. Acţiunile de monitorizare întreprinse de MTIC, în perioada anilor 2005-2011, s-au axat pe colectarea şi raportarea informaţiei statistice, fără a analiza situaţia la zi din domeniu (nefiind revizuite periodic obiectivele şi activităţile trasate în Strategia “Moldova electronică” şi în lipsa analizelor realizărilor, problemelor apărute şi schimbărilor în domeniu). În consecinţă, a fost raportată Guvernului doar statistic realizarea Strategiei “Moldova electronică”. Acesta, la rîndul său, nu şi-a îndeplinit pe deplin rolul în crearea condiţiilor necesare pentru apariţia unei societăţi informaţionale naţionale.

♦ La etapa de elaborare a Strategiei n-a fost realizată una din condiţiile-cheie – inventarierea resurselor şi sistemelor informaţionale existente în cadrul autorităţilor publice, pentru identificarea necesităţilor reale ale acestora, cu privire la elaborarea sau modernizarea şi dezvoltarea sistemelor informaţionale existente şi evaluarea capacităţilor şi posibilităţilor de automatizare. Deşi la etapa incipientă de lansare a Strategiei era binevenită aprobarea Concepţiei “Registrului resurselor şi sistemelor informaţionale de stat”, Guvernul a aprobat-o abia la 06.09.2006, aceasta nefiind realizată. Astfel, una din condiţiile principiale necesare realizării activităţilor din cadrul Strategiei n-a fost asigurată.

♦ MTIC şi Comisia Naţională n-au evaluat punctele slabe şi riscurile aferente realizării Strategiei “Moldova electronică” în funcţie de circumstanţele schimbătoare, iar în combinaţie cu monitorizarea ineficientă şi lipsa de acţiuni prompte, problemele şi reţinerile unor proiecte au influenţat negativ sau au făcut imposibilă realizarea altora, dată fiind interdependenţa acestora.

♦ Au fost efectuate cheltuieli în sumă de 9,5 mil.lei pentru realizarea unor acţiuni neprevăzute în Strategie, inclusiv Cancelaria de Stat a transferat Î.S. “CTS”  8,0 mil.lei în vederea acoperirii cheltuielilor ce ţin de procesul de deservire şi întreţinere a Sistemului de telecomunicaţii al autorităţilor administraţiei publice (conform Hotărîrii Guvernului nr.723 din 10.08.2010), iar Biroul Naţional de Statistică a utilizat 1,5 mil.lei pentru achiziţia tehnicii de calcul, deşi mijloacele respective urmau a fi îndreptate la realizarea activităţilor aferente Strategiei.

♦ Din cauza aprobării unui şir de acţiuni cu finalitate neclară, neunivoce, precum şi a unora ce nu ţineau de edificarea societăţii informaţionale (dovadă şi urmare a lipsei fundamentării Strategiei), în condiţiile implicării insuficiente a MTIC şi altor factori de decizie în procesul de implementare a Strategiei, acţiunile nu au fost revizuite şi au rămas nerealizate.

Recomandări MTIC:

Recomandarea nr.1: În comun cu autorităţile administraţiei publice, să efectueze o inventariere a sistemelor informaţionale, care au fost finanţate, dar n-au fost date în exploatare, în vederea determinării necesităţii definitivării lucrărilor respective, cu evaluarea investiţiilor ulterioare pentru finalizarea acestora şi transmiterea în exploatare industrială, şi să prezinte Guvernului informaţia respectivă, pentru luarea unor decizii fiabile şi argumentate.

Recomandarea nr.2: Să elaboreze documentul de politici, ce ar viza continuitatea dezvoltării sectorului TIC în republică, bazat pe procesele iniţiate în cadrul Strategiei “Moldova electronică”, cu prezentarea ulterioară a acestuia Guvernului, pentru examinare şi aprobare.

Recomandarea nr.3: Să revizuiască proiectele Regulamentelor tehnice: “Cu privire la integrarea resurselor informaţionale de stat”; “Pentru infrastructura informaţională internă (locală) a autorităţii publice” şi să examineze oportunitatea aprobării acestora, ţinîndu-se cont de situaţia actuală în domeniul societăţii informaţionale şi de tendinţele de dezvoltare a ramurii.

Recomandarea nr.4: Să asigure gestionarea conformă şi continuitatea investiţiilor în proiectele din domeniul TIC, prin exercitarea unui control riguros şi a unei monitorizări permanente a sectorului, cu intervenţii prompte, prin informarea Guvernului şi altor factori de decizie.

La valorificarea banilor publici din Fondul pentru realizarea Strategiei “Moldova electronică” n-au fost respectate principiile transparenţei, economicităţii şi eficienţei

Identificarea şi evaluarea necesităţilor de automatizare, posibilelor soluţii, oportunităţilor şi costurilor de asimilare, implementare şi mentenanţă reprezintă un element esenţial pentru desfăşurarea activităţilor de bază, reformarea şi optimizarea acestora şi gestiunea activelor în instituţiile de stat. Analiza detaliată a situaţiei curente, combinată cu determinarea tuturor factorilor aferenţi, poate reduce considerabil investiţiile necesare, riscurile asociate şi poate diminua semnificativ pierderile financiare.

Misiunea de audit, analizînd procesele-verbale ale grupurilor de achiziţii, a constatat că deciziile de acordare a contractelor prin procedura “dintr-o singură sursă” nu au fost bazate pe analize ale domeniului şi nici nu conţin unele argumentări tehnice, economice sau legale fiabile. Deciziile respective pot fi considerate neîntemeiate, iar rezultatul final demonstrează necesitatea desfăşurării unor asemenea analize. Astfel, 16 contracte din cele 50 destinate achiziţionării sistemelor informaţionale (pentru crearea a 12 sisteme informaţionale, în valoare de 11,7 mil.lei, sau 27,6% din suma totală a alocaţiilor) au fost atribuite prin procedura de achiziţii “dintr-o singură sursă”, diminuînd posibilitatea de realizare a economiilor prin metodele de achiziţii transparente, bazate pe libera concurenţă. Există cazuri cînd operatorul economic, contractat prin această procedură, la rîndul său, a încheiat cu alţi subantreprenori contracte de executare a lucrărilor respective. Menţionăm că 10 SI (în valoare de 11,2 mil.lei) din aceste 12 sisteme, nu sînt puse în exploatare industrială, ceea ce denotă şi utilizarea ineficientă a mijloacelor publice respective.

Mijloacele financiare destinate MTIC au vizat, în special, elaborarea şi implementarea a 4 sisteme informaţionale de importanţă majoră, contractele pentru elaborarea cărora erau atribuite prin procedura “dintr-o singură sursă”. Acesta argumentează legalitatea deciziei de selectare a procedurii de achiziţii menţionate, prin stipularea distinctă în Hotărîrile de Guvern a agenţilor economici responsabili de efectuarea lucrărilor. Astfel, Hotărîrile de Guvern prevăd următoarele:

• În pct.2 al Hotărîrii Guvernului nr.844 din 26.07.200718 este stipulat că se desemnează, în calitate de operator al Sistemului integrat de circulaţie a documentelor electronice în cadrul autorităţilor publice, Întreprinderea de Stat “Centrul de telecomunicaţii speciale”, care va implementa pe etape prezentul Sistem, va asigura funcţionarea, securitatea, deservirea şi modernizarea ulterioară a acestuia.

____________________

18 Hotărîrea Guvernului nr.844 din 26.07.2007 “Cu privire la aprobarea Concepţiei Sistemului integrat de circulaţie a documentelor electronice”.

• În pct.3 al Hotărîrii Guvernului nr.916 din 06.08.200719 este prevăzut că se desemnează, în calitate de operator tehnologic al Portalului guvernamental, Întreprinderea de Stat “Centrul de telecomunicaţii speciale”, care va crea sistemul informaţional al Portalului, va asigura funcţionarea, securitatea, deservirea şi modernizarea ulterioară a acestuia în componenţa Sistemului de telecomunicaţii al autorităţilor publice.

____________________

19 Hotărîrea Guvernului nr.916 din 06.08.2007 “Cu privire la Concepţia Portalului guvernamental”.

• Conform pct.14 al Concepţiei SIA “Registrul resurselor şi sistemelor informaţionale de stat”, aprobată prin Hotărîrea Guvernului 1032 din 06.09.200620, a fost desemnat, în calitate de deţinător al Registrului resurselor şi sistemelor informaţionale de stat, Întreprinderea de Stat “Registru”.

____________________

20 Hotărîrea Guvernului nr.1032 din 06.09.2006 “Cu privire la aprobarea Concepţiei sistemului informaţional automatizat “Registrul resurselor şi sistemelor informaţionale de stat” (în continuare – Hotărîrea Guvernului nr.1032 din 06.09.2006).

În toate aceste cazuri Ministerul n-a asigurat transparenţa achiziţiilor publice, nefiind desfăşurate licitaţii publice, iar mijloacele financiare alocate de la bugetul de stat au fost transferate integral întreprinderilor menţionate. Totodată, pentru executarea lucrărilor respective Î.S. “CTS” a încheiat contracte cu alţi agenţi economici, utilizînd aceeaşi procedură de achiziţii.

Un alt exemplu relevant este contractarea de către Agenţia Achiziţii Publice de la Î.S. “CRIS “Registru”” a lucrărilor pentru elaborarea SIA “Portalul Sistemului Achiziţiilor Publice Electronice” (Contractul nr.21-01/07 din 20.08.2008, în valoare de 8,7 mil.lei – executat 3,0 mil.lei), care, la rîndul său, a contractat lucrările respective de la S.R.L. “DAAC System Integrator” (Contractul nr.282 din 30.09.2008, în valoare de 8,4 mil.lei – executat 2,7 mil.lei). În consecinţă, Î.S. “CRIS “Registru”” a beneficiat de venituri neîntemeiate de la bugetul de stat în sumă de 0,3 mil.lei, ce puteau fi utilizate pentru crearea Portalului, care din lipsa mijloacelor băneşti nu este finalizat, iar obiectivele ce ţin de elaborarea SIA au rămas nerealizate. Agenţia Achiziţii Publice invocă drept motive ale neimplementării Portalului lipsa mijloacelor financiare, precum şi amînarea implementării tehnologiilor “time stamping” şi “semnătura digitală”. În contextul celor expuse, este iminent riscul învechirii morale a soluţiei selectate iniţial şi expirării termenului de garanţie. Mijloacele financiare utilizate (3,0 mil.lei) pot fi considerate ca ineficiente.

Situaţia descrisă a fost influenţată şi de faptul că beneficiarii de mijloace financiare n-au asigurat transparenţa şi economicitatea achiziţionării lucrărilor respective, iar neparticiparea mai multor operatori economici la procedurile de achiziţie a lucrărilor respective a influenţat raportul cost-eficienţă.

Se exemplifică că, în cazurile cînd a fost aplicată procedura de achiziţii publice “cererea ofertei de preţuri”, pentru elaborarea a două reglementări tehnice (fiind repartizate mijloace în sumă de 400 mii lei), MTIC a reuşit să economisească 68,0 mii lei, din care 49,3 mii lei au fost utilizate pentru elaborarea suplimentară a unei reglementări tehnice în domeniul evidenţei serviciilor publice prin mijloace electronice. Totodată, toate trei reglementări au fost aprobate, iar în cazul aplicării procedurii “dintr-o singură sursă”, pentru elaborarea altor două reglementări, mijloacele financiare aprobate (250 mii lei) au fost utilizate integral, acestea nefiind aprobate şi aplicate pînă în prezent.

Recomandarea nr.5: MTIC să consolideze cadrul de reglementare şi cel administrativ din instituţie, pentru a exclude cazurile de efectuare a achiziţiilor prin metode ce ar putea diminua economicitatea şi transparenţa acestora şi să asigure utilizarea mijloacelor bugetare în condiţii legale, respectînd principiile concurenţei libere.

Un factor determinant în utilizarea mijloacelor Fondului în condiţii de economicitate şi eficacitate, prin planificarea şi repartizarea corectă a surselor financiare, trebuia realizat prin elaborarea şi utilizarea regulamentului tehnic “Evaluarea costurilor elaborării şi implementării sistemelor informaţionale automatizate, normative şi estimări ale cheltuielilor de muncă pentru crearea sistemelor”. Deşi regulamentul urma să servească drept temei pentru calculele de estimare şi de repartizare, bazate pe priorităţi ale investiţiilor, acesta a fost publicat abia la 23.04.2010, fiind un impediment considerabil în exercitarea funcţiilor de control şi gestionare conformă a mijloacelor bugetare şi creînd premise pentru investiţii neeficiente şi obiective ratate.

În situaţia în care reglementarea domeniului TIC în cadrul autorităţilor publice a fost una din condiţiile de bază pentru interoperabilitatea SI, regulamentele tehnice în acest domeniu aşa şi n-au fost aprobate, iar consolidarea cadrului legislativ-normativ n-a fost realizată integral, ceea ce a făcut imposibilă crearea Centrelor sau Laboratoarelor de certificare a produselor-program şi a serviciilor TIC, care urmau să devină un instrument în asigurarea compatibilităţii soluţiilor utilizate. Deşi MTIC a elaborat proiectul hotărîrii de Guvern privind crearea Centrelor menţionate, aceasta pînă la momentul desfăşurării auditului n-a fost aprobată. Din cauza lipsei Centrelor şi în condiţiile lipsei regulamentelor tehnice în domeniu, SI achiziţionate sau create în cadrul realizării Strategiei n-au putut fi implementate, astfel încît să permită integrarea şi interconectarea lor ulterioară, precum şi consolidarea lor cu resursele informaţionale de bază.

N-au fost redistribuite alocaţiile nevalorificate de către unii beneficiari în sumă de 2,6 mil.lei, destinate implementării unor acţiuni ale Strategiei, altor autorităţi ale administraţiei centrale

Deşi pct.7 al Hotărîrii Guvernului nr.606 din 01.06.2007 şi pct.5 al Hotărîrii Guvernului nr.476 din 27.03.2008 prevăd că, în cazul neutilizării mijloacelor prevăzute în anexele nr.2 din hotărîrile respective, MTIC în comun cu Ministerul Economiei şi Comerţului, în temeiul analizei informaţiilor privind realizarea Planului de acţiuni pentru implementarea guvernării electronice în anii 2007-2008 şi a rapoartelor financiare, urmau să înainteze Guvernului propuneri de redistribuire a mijloacelor neutilizate altor autorităţi ale administraţiei centrale, în baza propunerilor de proiecte prezentate anterior, s-a constatat că alocaţiile în sumă de 2,6 mil.lei n-au fost redistribuite conform prescripţiilor.

Astfel, potrivit informaţiilor parvenite de la beneficiarii de mijloace financiare din Fond, s-a constatat că n-au fost valorificate mijloacele destinate unor acţiuni în cazul:

(1) Ministerului Protecţiei Sociale, Familiei şi Copilului – pentru dezvoltarea SIA “Protecţia copilului în Republica Moldova” (300,0 mii lei);

(2) Biroului Naţional de Statistică – pentru crearea Portalului “e-Statistica” (850,0 mii lei);

(3) Realizării economiilor (1450,0 mii lei) la organizarea procedurilor de achiziţii publice transparente (licitaţii publice) etc.

Astfel, MTIC şi Ministerul Economiei n-au intervenit în redistribuirea mijloacelor neutilizate de către unele autorităţi publice în vederea repartizării acestora pentru finanţarea altor activităţi. Aceste deficienţe au contribuit la nerealizarea unor eventuale acţiuni şi obiective ale Strategiei, pentru finalizarea proiectelor în derulare subfinanţate.

Ca urmare a celor constatate de misiunea de audit, se concluzionează că, în prezent, în Republica Moldova lipseşte evidenţa centralizată a resurselor informaţionale de stat existente şi a sistemelor informaţionale care formează şi utilizează resursele respective. Aceasta este o consecinţă a procesului haotic de informatizare, cînd unele instituţii creează independent SIA, fără coordonarea concepţiilor tehnice cu MTIC, deşi cadrul legal prevede că autorităţile administraţiei publice centrale şi locale pot crea sisteme şi resurse informaţionale automatizate de stat doar după coordonarea prealabilă a concepţiilor nominalizate cu ministerul21.

____________________

21 Hotărîrea Guvernului nr.562 din 22.05.2006 “Cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat”.

Lipsa documentaţiei tehnice accesibile a sistemelor informaţionale active (adesea aceasta neexistînd în genere) obligă fiecare creator de sisteme informaţionale să elaboreze din nou obiectele informaţionale şi identificatorii lor, precum şi clasificatoarele. Drept urmare, sistemele informaţionale create nu sînt în stare să asigure schimbul de informaţie între ele. Astfel, o abordare unică a elaborării sistemelor informaţionale ar permite economisirea timpului şi a mijloacelor financiare din contul utilizării soluţiilor-tip tehnice de program.

O altă problemă este lipsa unui sistem de certificare a sistemelor informaţionale, fapt care generează o dependenţă considerabilă a calităţii sistemului informaţional transmis beneficiarului de conştiinciozitatea elaboratorului sau de nivelul conlucrării cu beneficiarul.

Situaţia expusă îşi păstrează valabilitatea pînă în prezent, chiar dacă au fost trasate în numeroase rînduri obiective de guvernare şi investite mijloace financiare considerabile. În aceste condiţii, reieşind din eşecul sau semieşecul majorităţii proiectelor de automatizare, chiar şi cele realizate nu pot funcţiona normal şi nu pot avea randamentul scontat în condiţiile lipsei de integrare.

Generalizînd cele expuse la Obiectivul I, se concluzionează că scopul Strategiei “privind asigurarea unei dezvoltări umane durabile, bazate pe dreptate socială şi egalitate a şanselor, libertate, diversitate culturală, participare civică şi progres ştiinţific prin implementarea tehnologiilor informaţionale şi de comunicaţii în toate domeniile vieţii sociale”22 n-a fost atins.

____________________

22 Hotărîrea Guvernului nr.255 din 09.03.2005.

În consecinţă, în prezent se oferă doar 5 din cele 12 servicii on-line publice de bază pentru cetăţeni, precum şi 6 din 8 – pentru agenţii economici. Totodată, n-a fost asigurată trecerea administraţiei publice şi a societăţii spre infrastructura de e-Guvernare, cu utilizarea pe scară largă a tehnologiilor informaţionale în diferite domenii, iar integrarea sectorului TIC în Societatea informaţională europeană durează în timp. Reieşind din lipsa unei analize a rezultatelor Strategiei “Moldova electronică” şi a cauzelor eşecurilor din cadrul acesteia, putem concluziona că noile programe strategice ar trebui să excludă riscurile respective, întru neadmiterea unor astfel de cazuri pe viitor, cu preluarea realizărilor deja existente, pentru a fi asigurată continuitatea în dezvoltarea, valorificarea eforturilor şi cheltuielilor din cadrul Strategiei.

Obiectivul II. Asigură oare controalele generale în cadrul Î.S. “CRIS “Registru”” şi controalele aplicaţiei SIA “Registrul de stat al populaţiei” integritatea, exactitatea, securitatea, veridicitatea şi disponibilitatea datelor?

MTIC nu-şi onorează obligaţiunile legale de posesor al Registrelor de stat

Regulile de bază şi condiţiile de activitate în domeniul creării şi dezvoltării infrastructurii informaţionale naţionale ca mediu de funcţionare al societăţii informaţionale din Republica Moldova, precum şi reglementarea raporturilor juridice care apar în procesul de creare, formare şi utilizare a resurselor informaţionale automatizate de stat, a tehnologiilor, sistemelor şi reţelelor informaţionale sînt stabilite în Legea nr.467-XV din 21.11.200323.

____________________

23 Legea nr.467-XV din 21.11.2003 “Cu privire la informatizare şi la resursele informaţionale de stat” (în continuare – Legea 467-XV din 21.11.2003).

Reglementarea modului de instituire, înregistrare, ţinere, reorganizare şi lichidare a registrelor, a raporturilor juridice care apar în procesul de instituire, înregistrare, ţinere, reorganizare şi lichidare a registrelor, a tipului de registre şi formei de ţinere a acestora, a sistemului Registrelor de stat şi principiilor generale de interacţiune a Registrelor de stat, a condiţiilor de ţinere a Registrelor de stat şi a celor private, precum şi a cerinţelor faţă de acestea, a atribuţiilor organelor de control al registrelor este stabilită prin Legea nr.71-XVI din 22.03.2007. Subiecţii rapoartelor de drepturi juridice în domeniul registrelor, stabiliţi în Legea nr.71-XVI din 22.03.2007, sînt redaţi în Figura nr.1.

Sursă: Legea nr.71-XVI din 22.03.2007

În conformitate cu art.23 alin.(3) din Legea nr.467-XV din 21.11.2003, MTIC exercită, în numele Guvernului, funcţiile de posesor al resurselor informaţionale de bază: Registrul de stat al populaţiei; Registrul de stat al unităţilor de drept; Sistemul naţional informaţional geografic (nu este elaborat), iar potrivit pct.13 din Hotărîrea Guvernului nr.1032 din 06.09.200624 – de posesor al sistemului informaţional automatizat “Registrul resurselor şi sistemelor informaţionale de stat” (nu este transmis în exploatare industrială). Conform Concepţiei SIA “Registrul de stat al populaţiei”25, MTIC este şi deţinătorul acestuia. Totodată, ultimul a transmis, fără a documenta procesul, funcţiile de deţinător şi registrator Î.S. “CRIS “Registru””. Ca urmare, MTIC nu-şi onorează în modul cuvenit funcţiile de posesor.

____________________

24 Hotărîrea Guvernului nr.1032 din 06.09.2006.

25 Hotărîrea Guvernului nr.333 din 18.03.2002 “Pentru aprobarea Concepţiei sistemului informaţional automatizat “Registrul de stat al populaţiei” şi Regulamentului cu privire la Registrul de stat al populaţiei” (în continuare – Hotărîrea Guvernului nr.333 din 18.03.2002).

Guvernul a numit MTIC în calitate de deţinător al unor registre de stat care fac parte din Sistemul Informaţional Naţional al Republicii Moldova, cum ar fi: Registrul de stat al transporturilor26 şi Registrul de stat al conducătorilor de vehicule27, iar prin Hotărîrea de Guvern nr.625 din 22.05.200828 funcţia de ţinere a acestora a fost transmisă Î.S. “CRIS “Registru””, fără a determina posesorul lor în conformitate cu prevederile legale. Astfel, n-au fost asigurate condiţiile juridice, organizatorice şi financiare necesare pentru crearea şi ţinerea registrelor în cauză, precum şi pentru transmiterea atribuţiilor de ţinere a registrului deţinătorului registrului şi/sau registratorului.

____________________

26 Hotărîrea Guvernului nr.1047 din 08.11.1999 “Cu privire la reorganizarea Sistemului informaţional automatizat de căutare “Automobilul” în Registrul de stat al transporturilor şi introducerea testării a autovehiculelor şi remorcilor acestora”, pct.4 din Anexa nr.1 (în continuare – HG nr.1047 din 08.11.1999).

27 Hotărîrea Guvernului nr.1058 din 06.08.2002 “Cu privire la crearea sistemului informaţional automatizat “Registrul de stat al conducătorilor de vehicule”, pct.17 din Anexa nr.2 (în continuare – Hotărîrea Guvernului nr.1058 din 06.08.2002).

28 Hotărîrea Guvernului nr.625 din 22.05.2008 “Cu privire la optimizarea structurii Ministerului Dezvoltării Informaţionale”

Aceasta s-a datorat faptului că Guvernul n-a adus, în termenele stabilite, actele sale normative în concordanţă cu legea menţionată.

MTIC nu asigură controlul intern privind ţinerea registrelor al căror posesor a fost desemnat

Potrivit art.31 alin.(1) din Legea nr.71-XVI din 22.03.2007, ţinerea registrului este supusă controlului intern şi celui extern. Controlul intern se efectuează de posesorul registrului. Astfel, MTIC, în calitate de posesor al 2 registre funcţionale (Registrul de stat al populaţiei şi Registrul de stat al unităţilor de drept), n-a efectuat activităţi de control intern privind ţinerea acestora. Conform explicaţiilor persoanelor responsabile din cadrul MTIC, aceasta s-a datorat faptului că nu este reglementată modalitatea de efectuare a controlului intern asupra ţinerii registrelor, ceea ce face imposibilă exercitarea activităţilor de control intern în acest aspect.

În conformitate cu art.10 din Legea nr.71-XVI din 22.03.2007, proprietar al registrelor de stat este statul, care determină posesorul, deţinătorul, registratorul şi subregistratorul registrului.

Pentru Registrele de stat: al populaţiei; al unităţilor de drept; al transporturilor; al conducătorilor de vehicule, Î.S. “CRIS “Registru”” exercită funcţiile de registrator, nefiind încheiate acorduri în care să fie stabilite condiţiile juridice, organizatorice şi financiare pentru ţinerea acestora29 (introducerea, actualizarea, securitatea şi protecţia datelor, asigurarea accesului destinatarilor stabiliţi prin actele normative etc.).

____________________

29 Art.13 alin.(2) din Legea nr.71-XVI din 22.03.2007.

SIA “RSP”, precum şi alte resurse informaţionale de bază funcţionează pe infrastructura şi echipamentul Î.S. “CRIS “Registru””. Astfel, toate funcţiile-cheie aferente gestionării SIA “RSP” şi datelor revin în exclusivitate Î.S. “CRIS “Registru””, care le exercită fără suport legal şi în condiţiile lipsei controlului intern. În mod firesc apare necesitatea asigurării unui nivel suficient de încredere privind calitatea, corectitudinea şi eficienţa îndeplinirii atribuţiilor menţionate.

În condiţiile actuale, gestionarea TIC în cadrul Î.S. “CRIS “Registru”” trebuie să fie dictată de MTIC şi conformată la cerinţele acestuia, care, la rîndul său, trebuie să se asigure că ele corespund exigenţelor şi sînt excluse oricare riscuri aferente. Drept urmare, datorită faptului că MTIC nu-şi exercită atribuţiile de posesor în modul stabilit de lege, cauzele principale ale neajunsurilor pot fi considerate doar lipsa instrumentelor de control şi a reglementărilor din partea ministerului privind gestiunea resurselor informaţionale.

Lipsa posibilităţii de a asigura controlul intern al resurselor informaţionale de bază de către MTIC poate rezulta în efecte şi consecinţe cu urmări grave greu de controlat.

În continuare va fi analizată suficienţa controalelor generale din cadrul întreprinderii, pentru a determina dacă ultima poate asigura la un nivel tolerant securitatea, integritatea, exactitatea şi disponibilitatea datelor. De calitatea controalelor generale depinde în mod direct posibilitatea proprietarului şi posesorului registrelor de stat de a efectua controlul intern sau extern al acestora.

În cadrul Î.S.“CRIS “Registru”” gestionarea TIC este organizată la un nivel corespunzător. Deşi pentru majoritatea proceselor aferente gestionării TIC există unităţi structurale separate, în atribuţia cărora intră obligaţiuni distincte ce corespund cu principalele direcţii ce necesită reglementare, nu în toate cazurile există documente de politici30. O mare parte din problemele existente au fost abordate prin aprobarea Planului de acţiuni privind implementarea SMC/SMSI. În aceste condiţii vor fi accentuate numai aspectele care nu s-au regăsit în acest document sau cele cu impact direct asupra celorlalte constatări din prezentul Raport. În cele ce urmează, recomandările din cadrul prezentului Obiectiv trebuie privite ca o complementare a planului menţionat, care, la rîndul său, trebuie să fie realizat în măsură deplină.

____________________

30 Hotărîrea Guvernului nr.33 din 11.01.2007 “Cu privire la regulile de elaborare şi cerinţele unificate faţă de documentele de politici”.

Recomandarea nr.6: MTIC să elaboreze, să aprobe şi să aplice procedurile de efectuare a controlului intern privind ţinerea registrelor.

Recomandarea nr.7: MTIC să asigure transmiterea atribuţiilor de ţinere a registrelor registratorului acestora în conformitate cu prevederile legale, incluzînd în acordurile respective toate cerinţele şi condiţiile privind exercitarea atribuţiilor de deţinător, posesor şi registrator, după caz.

Recomandarea nr.8: Î.S. “CRIS “Registru”” să realizeze integral acţiunile prevăzute în Planul de acţiuni privind implementarea SMC/SMSI, precum şi oricare alte activităţi complementare sau aferente, necesare certificării, conform ISO 27001:2005, ISO 9001:2008, a activităţilor aferente îndeplinirii atribuţiilor faţă de resursele informaţionale de bază şi infrastructura tehnologică respectivă.

Î.S. “CRIS “Registru”” nu dispune de un Plan de dezvoltare strategică

Întreprinderea nu dispune de un Plan de dezvoltare strategică, ghidîndu-se doar de planurile anuale de activitate, ce nu permit o abordare de dezvoltare temeinică şi de perspectivă, în baza unor obiective înalte, întemeiate pe durabilitatea şi continuitatea dezvoltării. Astfel, acţiunile şi activităţile aferente dezvoltării şi reformării instituţiei nu pot garanta continuitate şi integrarea acestora în programele ramurale la nivel naţional.

Recomandarea nr.9: Î.S. “CRIS “Registru”” să asigure dezvoltarea întreprinderii în bază de planuri multianuale de dezvoltare, care să fie corelate şi conformate cu Strategiile naţionale în domeniul TIC şi coordonate cu MTIC.

Gestionarea oricăror active şi, în particular, a TIC presupune necesitatea protejării acestora, utilizării în condiţii de performanţă maximă (economicitate, eficienţă, eficacitate) şi asigurarea continuităţii, neîntreruperii şi scalabilităţii soluţiilor TIC. Pentru a distribui corect priorităţile, este primară şi primordială gestionarea riscurilor. În baza evaluării riscurilor, se construiesc controale menite să prezinte încredere în privinţa modului de gestiune a TIC, care pot fi reprezentate în formă de “ceapă”:

După cum este reprezentat în imagine, nivelurile controalelor reprezintă o succesiune a nivelului de interacţiune dintre ele şi indică ordinea în care acestea trebuie create/implementate şi, respectiv, analizate. Deci, controalele de nivel superior afectează în mod direct controalele de nivel mai inferior – eficienţa oricărui nivel de controale depinde de toate controalele aflate la nivel mai superior. Insuficienţa şi ineficienţa controalelor de nivel superior pune sub pericol utilizarea celor din nivelurile inferioare. Astfel, în anumite cazuri, ponderea şi importanţa controalelor aplicaţiei poate fi diminuată la maximum, fapt ce oricum nu rezultă în lipsa necesităţii lor. Cu toate acestea, misiunea de audit poate considera neoportună analiza controalelor de nivel inferior şi poate decide independent privind oportunitatea şi nivelul de detaliere a analizelor efectuate.

Pentru ridicarea ponderii răspunsurilor adecvate, a fost decisă evaluarea controalelor în baza SMV ISO/CEI 27002:200932.

____________________

32 SMV ISO/CEI 27002:2009 (Tehnologia Informaţiei/Tehnici de securitate/Cod de bună practică pentru managementul securităţii informaţionale), ce reprezintă adoptarea versiunii engleze a ISO/CEI 27002:2005 (Information technology/Security techniques/Code of practice for information security management).

Î.S. “CRIS “Registru”” nu efectuează evaluarea şi gestionarea riscurilor

Conform Standardelor Internaţionale ale Instituţiilor Supreme de Audit33, obiectivul securităţii unui program informaţional este de a proteja datele prin reducerea riscului de pierdere a confidenţialităţii, integrităţii şi accesibilităţii la un nivel acceptabil. Securitatea unui program informaţional implică două elemente principale: analiza riscurilor şi managementul riscurilor.

____________________

33 ISSAI 5310 – Information System Security Review Methodology.

În faza analizei riscurilor se face o inventariere a întregului sistem informaţional. Se stabileşte valoarea fiecărui element din sistem pentru organizaţie şi se determină riscul la care acestea sînt expuse. Pe de altă parte, managementul riscurilor implică selectarea controalelor şi măsurilor de securitate care reduc riscurile la care este expusă organizaţia, la un nivel acceptabil. Pentru ca acesta să fie eficace, eficient şi să reflecte încredere, managementul riscurilor trebuie efectuat într-un cadru în care măsurile generale ale securităţii informaţionale sînt complementate de către cele de nivelul: de sistem informaţional, de echipament, administrativ, de personal şi fizic.

Sursă: ISSAI 5310 – Information System Security Review Methodology

Î.S. “CRIS “Registru”” nu dispune de un document distinct privind evaluarea şi gestionarea riscurilor. Drept urmare, riscurile nu sînt clasificate şi nu este determinat impactul acestora şi metodele de prevenire, detectare sau corectare. Ţinem să amintim că, pentru evaluare, riscurile trebuie separate în trei categorii: riscuri inerente, riscuri de control şi riscuri de detecţie. Conform SMV ISO/CEI 27002:2009, cerinţele privind securitatea (nu numai informaţională) sînt determinate de rezultatele evaluării periodice a riscurilor. În plus, gestionarea şi evaluarea riscurilor presupune existenţa clasificării activelor şi determinarea proprietarilor sistemelor informaţionale, fapt nerealizat de către entitate pînă la momentul desfăşurării auditului.

În cadrul Î.S. “CRIS “Registru”” nu există politici şi proceduri privind gestionarea activelor

Funcţia de gestiune a activelor TIC este principalul punct de responsabilitate pentru gestionarea ciclului de viaţă al activelor de TIC în întreaga organizaţie. Aceasta include dezvoltarea şi întreţinerea de politici, standarde, proceduri şi criterii, care permit instituţiei gestionarea portofoliului de active TIC din aspectul riscului, costului, controlului, guvernării TI, conformităţii şi obiectivelor de performanţă.

În cadrul instituţiei nu există politică de management al resurselor TI, respectiv acestea nu sînt clasificate. Politica de securitate nu este parte şi nici nu face referinţe la proceduri de menţinere a continuităţii activităţii (în mod normal trebuie să existe un Plan de continuitate în afaceri). Elaborarea şi implementarea procedurii de management al resurselor, precum şi clasificarea activelor sînt prevăzute în pct.22 din Planul de acţiuni şi încă se află la etapa de elaborare.

După cum a fost relatat, gestionarea activelor şi cea a riscurilor reprezintă temelia pe care trebuie create şi pe datele cărora trebuie să se bazeze oricare alte controale. Lipsa sau insuficienţa politicilor şi procedurilor de gestionare a riscurilor şi activelor reduce considerabil eficienţa şi eficacitatea oricăror controale TI din instituţie. Pentru unele domenii pot fi şi trebuie implementate controale generale, însă determinarea domeniilor necesare de îmbunătăţit şi a metodelor utilizate trebuie să rezulte din gestionarea activelor, bazată pe riscuri.

Recomandarea nr.10: Î.S. “CRIS “Registru”” să identifice, să clasifice şi să evalueze riscurile. Să definitiveze lucrările de elaborare, să aprobe, să implementeze şi să revizuiască în mod periodic politica şi procedurile de analiză şi gestiune a riscurilor.

Recomandarea nr.11: Î.S. “CRIS “Registru”” să aprobe şi să implementeze politica şi procedurile de management al activelor, iar instrumentele deja existente în acest domeniu să fie adaptate şi integrate pentru asigurarea unui proces de continuitate. Să asigure centralizarea controlului procedurilor respective şi integrarea lor cu celelalte domenii de activitate.

Nu există o politică privind achiziţionarea şi renovarea echipamentului. Deşi se efectuează anumite analize în baza cărora se înaintează propuneri pentru planurile anuale de achiziţii, acestea nu au un caracter strategic multianual. Această procedură ar trebui să utilizeze date şi analize ale managementului capacităţilor. Astfel nu poate fi garantată continuitatea şi compatibilitatea soluţiilor în cadrul procesului de renovare sau de întreţinere a echipamentului.

Recomandarea nr.12: Î.S. “CRIS “Registru””, în conformitate cu prevederile de management al activelor şi cu cerinţele faţă de asigurarea continuităţii funcţionării (aspectul ce ţine de asigurarea unui plafon minim al capacităţii activelor şi de timpul minim de reacţionare în cazurile critice), să aprobe şi să implementeze politica privind achiziţionarea şi renovarea echipamentului.

Lipseşte reglementarea procesului de încetare a colaborării cu angajatul

În dependenţă de rolurile deţinute în cadrul sistemelor informaţionale, eliberarea din funcţie sau modificarea atribuţiilor personalului implică efecte directe sau indirecte în cadrul SI, iar uneori şi efecte în lanţ. Mai mult, datele personale, conturile interne şi externe de diferit tip (de exemplu: conturi de înregistrare a licenţelor sau echipamentului) pot avea efecte majore pentru instituţie în întregime şi, drept urmare, procesul de încetare a colaborării cu angajatul sau de modificare a rolurilor acestuia trebuie gestionat şi documentat într-o manieră unic stabilită, aprobată de managementul superior. La momentul actual nu este documentat procesul de încetare a colaborării cu angajatul, deşi este clară necesitatea existenţei unei proceduri documentate privind modul de încetare a colaborării cu acesta sau de modificare a statutului, precum şi referitor la acţiunile necesare de întreprins.

În cadrul întreprinderii nu este practicată politica de segregare a sarcinilor şi obligaţiunilor. Chiar dacă majoritatea activităţilor critice sînt divizate distinct în procese cu responsabili separaţi, nu întotdeauna pot fi excluse situaţiile de fraudă intenţionată din partea angajaţilor.

Recomandarea nr.13: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze politica şi procedurile de încetare (inclusiv temporară) a colaborării cu angajatul, precum şi în caz de modificare a drepturilor şi atribuţiilor acestuia.

Recomandarea nr.14: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze politica şi procedurile pentru segregarea sarcinilor.

Securitatea fizică şi de mediu

Deşi securitatea fizică şi de mediu este organizată la un nivel corespunzător, nu există document la nivel de politică, care ar aborda şi ar reglementa acest domeniu. La momentul actual nu există proceduri documentate privind asigurarea securităţii fizice şi de mediu, deci, managementul nu posedă instrumente fiabile pentru gestionarea securităţii fizice şi de mediu în domeniul respectiv, necesitînd o documentare detaliată.

Managementul operaţional şi de comunicare – nu toate procesele operaţionale şi tehnologice importante sînt documentate

Majoritatea proceselor aferente gestionării TIC sînt documentate. Însă nu sînt elaborate proceduri operaţionale şi proceduri tehnologice pentru toate procesele. Deşi modificările în sistem sînt documentate şi există cazuri cînd sînt revizuite şi sarcinile tehnice iniţiale, nu există o Politică de management al schimbărilor şi proceduri pentru managementul schimbărilor. Suplimentar există riscul ca oricare altă documentaţie tehnică şi/sau regulamente să fie neactuale sau neeficiente în condiţiile operării de schimbări esenţiale.

Recomandarea nr.15: Î.S. “CRIS “Registru”” să elaboreze proceduri operaţionale şi/sau proceduri tehnologice pentru toate procesele importante (în baza managementului de riscuri).

Recomandarea nr.16: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze politica şi procedurile de management al schimbărilor.

Mediile de dezvoltare, testare, instruire şi de producţie nu sînt delimitate în modul cuvenit şi nici nu există documente care ar reglementa sau ar stabili acest lucru, ceea ce poate duce la modificări neautorizate sau necontrolate şi la pătrunderea erorilor în mediul de producţie, cu efecte nefaste asupra funcţionării sistemelor.

Recomandarea nr.17: Î.S. “CRIS “Registru”” să asigure divizarea mediilor de elaborare, testare, instruire şi producţie, cu documentarea detaliată a acestora pentru toate SIA ale resurselor informaţionale de bază.

Nu este reglementat domeniul ce ţine de protecţia împotriva viruşilor şi altor pericole, iar soluţiile de protecţie existente nu par a fi suficiente

În entitate, în cadrul asistenţei tehnice sînt efectuate proceduri şi repartizate responsabilităţi pentru prevenirea problemelor asociate protecţiei de viruşi, codurilor maliţioase, atacurilor şi altor pericole. Cu toate acestea, nu există documente aprobate care ar reglementa domeniul respectiv, ceea ce diminuează considerabil posibilitatea prevenirii situaţiilor critice şi capacitatea managementului de gestiune a domeniului. Chiar dacă este procurată şi implementată o soluţie de antivirus corporativ, unele staţii de lucru ale utilizatorilor folosesc versiuni pirat ale altor produse. Aceasta demonstrează: a) ineficienţa soluţiei corporative şi, deci, o analiză proastă a pericolelor asociate; b) lipsa de monitorizare şi de gestiune a aplicaţiilor instalate pe staţiile de lucru, ceea ce poate duce la urmări dezastruoase şi situaţii critice, cînd nu va fi posibilă gestiunea pericolelor şi nici investigarea apariţiei acestora.

Recomandarea nr.18: Î.S. “CRIS “Registru”” să definitiveze elaborarea, să aprobe şi să implementeze politica de protecţie împotriva viruşilor, codurilor maliţioase, atacurilor şi altor pericole interne şi externe, cu documentarea procedurilor aferente. Să fie efectuate analize periodice ale soluţiilor de protecţie disponibile, în baza cărora să fie selectate cele utilizate.

Nu este documentat corespunzător şi nici nu există proceduri operaţionale pentru reglementarea proceselor de efectuare a copiilor de rezervă. Deşi în majoritatea cazurilor utilizarea purtătorilor externi de informaţie este restricţionată (în particular este interzisă utilizarea stick-urilor USB şi a CD/DVD-urilor), nu este reglementată folosirea purtătorilor externi de informaţie, iar utilizatorii cunosc doar că nu le pot folosi, dar nu cunosc din ce motiv şi care sînt pericolele asociate.

Pentru monitorizarea stării funcţionale a echipamentelor critice şi reacţionare în caz de erori, este utilizată o soluţie universală şi aplicaţiile-standard ce însoţesc echipamentul, însă aceasta nicidecum nu poate suplini necesităţile de management al încărcării echipamentului şi de management al capacităţilor acestuia. Drept urmare, procedurile utilizate nu pot fi considerate suficiente pentru asigurarea securităţii funcţionării echipamentului critic.

Recomandarea nr.19: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze proceduri de gestiune a capacităţilor, fundamentate pe analize detaliate ale funcţionării echipamentului pe perioade diferite de referinţă, combinate cu analizele bazate pe planificări medii şi lungi conform creşterii de necesităţi în spaţii de stocare, canale de comunicare şi capacităţi de calcul.

Nu există Regulament de acces la datele cu caracter personal, iar unii utilizatori externi ai SIA “RSP” utilizează conturi generice de acces

Deşi SIC “Acces WEB” este utilizat doar pentru consultarea datelor din SIA “RSP” şi din alte Registre de stat, pentru aceasta există utilizatori cu nume generice (de exemplu: SG-x, MA-y), care nu sînt asociate cu anumite persoane concrete, activitatea cărora nu poate fi monitorizată adecvat. Monitorizarea activităţii unor astfel de utilizatori este delegată administratorilor instituţiei care beneficiază de acces, ceea ce nu poate garanta existenţa şi eficienţa acesteia. În condiţiile respective, întreprinderea nu poate gestiona pe deplin accesul la datele cu caracter personal şi nu poate garanta restricţionarea acestuia în modul stabilit de lege. Una din cauze este lipsa Regulamentului de acces la datele cu caracter personal.

Recomandarea nr.20: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze Regulamentul de acces la datele cu caracter personal. Să excludă cazurile de oferire a accesului la datele cu caracter personal prin intermediul conturilor generice, fără a putea asigura asocierea accesărilor cu persoane concrete.

Interfeţele aplicaţiei SIA “RSP”, destinate angajaţilor întreprinderii şi Birourilor de documentare a populaţiei (cu excepţia SIC “Acces WEB”) nu solicită în mod automat modificarea parolelor. Ca urmare, utilizatorii le modifică mai rar decît prevăd regulamentele în vigoare. În astfel de condiţii creşte considerabil riscul de utilizare a conturilor de acces la sistem de către persoane neautorizate.

Recomandarea nr.21: Î.S. “CRIS “Registru”” să implementeze toate cerinţele faţă de gestionarea parolelor în cadrul tuturor aplicaţiilor şi interfeţelor aferente gestionării resurselor informaţionale de bază.

Accesul în sediu şi în încăperile-ţintă este restricţionat corespunzător. Totuşi, nu există un Regulament privind modul de acordare a accesului în încăperile-ţintă (camera de servere, încăperile cu echipament). Ca urmare, conducerea nu se poate asigura că accesul este restricţionat doar către persoanele relevante şi că acesta se acordă doar cu respectarea condiţiilor necesare.

Recomandarea nr.22: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze Regulamentul privind modul de acordare a accesului în încăperile-ţintă.

Managementul incidentelor şi comunicării – nu există politici şi proceduri de management al incidentelor şi, respectiv, nu sînt reglementate analiza lor şi acţiunile rezultante ale acesteia

Documentaţia despre incidente nu se păstrează în mod corespunzător pentru a putea fi utilizată în prevenirea altora şi înlăturarea cauzelor acestora. Incidentele nu sînt documentate şi nu sînt raportate corespunzător conducerii, respectiv, managementul nu numai că poate să nu cunoască despre incidente şi urmările lor, dar nici nu poate gestiona riscurile asociate pentru a exclude urmările majore şi a interveni prompt întru înlăturarea cauzelor şi consecinţelor acestora. Angajaţii nu cunosc despre modul de acţiune în cazul parvenirii incidentelor şi ar putea efectua acţiuni eronate, ce ar amplifica urmările acestora. În aşa mod, urmările asociate sînt amplificate considerabil, iar oricare incident necesită eforturi şi cheltuieli mari pentru a fi gestionat. Analiza apariţiei, cauzelor şi urmărilor incidentelor este un instrument pentru îmbunătăţirea gestionării riscurilor şi deciziilor în acest sens şi trebuie utilizată pentru planificări strategice şi curente în gestiunea TIC.

Recomandarea nr.23: Î.S. “CRIS “Registru”” să definitiveze elaborarea, să aprobe şi să implementeze politica şi procedurile de management al incidentelor.

Riscurile (pericolele) pot fi gestionate prin diferite metode. Analiza logurilor (jurnalelor de activitate) este o procedură obligatorie în administrarea TIC. Cu cît mai corect se păstrează şi se analizează logurile, cu atît mai utilă şi eficace este utilizarea acestora. Pentru fiecare caz în parte (aplicaţie, sistem de operare, SGBD, echipament) se determină durata, conţinutul păstrării, metodele de analiză şi de raportare a acestora. Prerogativa conducerii este de a defini politica instituţiei privind gestionarea logurilor, în baza căreia şi reieşind din criticismul elementului respectiv se determină modul de gestiune a acestora şi regulamentele şi procedurile aferente. În cadrul întreprinderii, de obicei, logurile se păstrează conform setărilor implicite şi nu există anumite modalităţi specifice de analizare a acestora sau de raportare a cazurilor excepţionale. Acestea se analizează doar la necesitate şi nu există o politică sau un regulament privind gestionarea logurilor. Astfel, nu este exploatat un instrument important de prevenire sau de investigare a evenimentelor.

Recomandarea nr.24: Î.S. “CRIS “Registru”” să elaboreze, să aprobe şi să implementeze proceduri de analiză a logurilor, pentru depistarea şi înlăturarea problemelor şi erorilor, asigurarea securităţii, monitorizarea performanţelor şi prevenirea incidentelor.

Nu există Plan de continuitate în afaceri şi Plan de recuperare în caz de dezastru

Scopul elaborării şi implementării Planului de continuitate în afaceri (Business Continuity Plan – BCP), Planului de recuperare în caz de dezastru (Disaster Recovery Plan – DRP) şi controalelor aferente este de a asigura că organizaţia îşi va putea realiza misiunile şi nu-şi va pierde capacităţile de procesare, recepţionare şi protecţie a datelor chiar şi în caz de stopare bruscă sau provocată de un dezastru (calamitate, factor necontrolat), care va aduce la pierderea temporară sau totală a funcţionalităţii infrastructurii TI.

Absenţa unui BCP şi a unui DRP bine definite şi testate ar putea reprezenta următoarele ameninţări majore la adresa existenţei înseşi a organizaţiei:

• capacitatea organizaţiei de a-şi îndeplini misiunea după reluarea (repornirea) funcţionalităţii;

• de a prelua şi proteja informaţia deţinută;

• de a menţine intacte toate activele organizaţiei după dezastru;

• de a începe operaţiunile în proporţii depline cît mai curînd posibil, de a minimaliza pierderile de resurse financiare, umane şi active.

BCP şi DRP trebuie să fie documentate adecvat, testate periodic şi actualizate în mod regulat. Pentru a determina dacă planurile vor funcţiona aşa cum este prevăzut, ele ar trebui să fie testate periodic prin exerciţii de simulare a cazurilor de dezastru.

Importanţa unei documentaţii corespunzătoare este majoră în caz de dependenţă semnificativă de unele persoane-cheie. Pierderea persoanelor-cheie poate afecta capacitatea unei organizaţii de a relua operaţiunile într-un interval de timp rezonabil.

În cadrul Î.S. “CRIS “Registru”” nu există un Plan de continuitate în afaceri şi un Plan de recuperare în caz de dezastru. Copiile de rezervă sînt efectuate cu regularitate, însă nu sînt testate adecvat şi nu există documente aprobate care ar reglementa efectuarea acestora, precum şi instrucţiuni tehnice în acest sens.

Recomandarea nr.25: Î.S. “CRIS “Registru””, în termene cît mai restrînse, să elaboreze, să aprobe şi să implementeze BCP şi DRP cu procedurile şi documentaţia aferente. Să efectueze simularea periodică a situaţiilor de calamităţi şi testarea documentelor respective.

Î.S. “CRIS “Registru”” nu posedă capacităţi interne pentru efectuarea auditelor TI, iar infrastructura tehnologică nu este testată la pericole şi vulnerabilitate

Deşi la momentul desfăşurării misiunii de audit nu era implementat un sistem de management al securităţii informaţionale şi nu existau persoane abilitate cu auditarea TIC, nefiind efectuate nici alte activităţi externe de evaluare a acestora, conducerea conştientizează problemele existente şi întreprinde paşi pentru ameliorarea situaţiei. Astfel, prin decizia Consiliului de administrare (Proces-verbal nr.12 din 28.06.2011), a fost aprobată structura organizatorică a întreprinderii, în cadrul căreia este instituită Direcţia audit intern. Potrivit Ordinului directorului general nr.1/p din 09.01.2012, s-a constituit grupul de auditori interni care vor efectua auditul sistemelor informaţionale. Potrivit Planului de acţiuni, a avut loc instruirea grupului de auditori în vederea conformării acestora la cerinţele Standardelor ISO 9001:200834 şi ISO/CEI 27001:200535.

____________________

34 ISO 9001:2008 “Sisteme de management al calităţii. Cerinţe”.

35 ISO/CEI 27001:2005 “Tehnologia Informaţiei. Tehnici de Securitate. Sisteme de management al securităţii informaţiei. Cerinţe”.

Necesitatea garantării unei gestiuni conforme a activelor TIC, a datelor din SIA “RSP” şi a altor resurse informaţionale este obligaţiunea directă a MTIC, care, de altfel, nu contribuie în nici un fel la realizarea ei. Constituirea capacităţilor proprii în cadrul Î.S. “CRIS “Registru”” în acest sens este un pas important şi necesar, dar nu este suficient pentru a putea prezenta asigurări Guvernului şi societăţii că acumularea, stocarea, prelucrarea, utilizarea şi radierea datelor cu caracter personal sau secret este efectuată în conformitate cu legislaţia în vigoare şi că sînt îndeplinite toate condiţiile necesare pentru excluderea evenimentelor nedorite. Pentru a îmbunătăţi situaţia respectivă, este necesară stabilirea unor măsuri preventive ciclice compensatorii, combinate cu o monitorizare externă strictă din partea MTIC şi a altor organe abilitate, efectuarea periodică a controlului intern şi îmbunătăţirea permanentă a bazei metodologice şi de reglementare.

Conducerea nu analizează cu regularitate conformitatea procesului de procesare a informaţiilor din domeniul lor de responsabilitate cu politicile, standardele şi cu orice alte cerinţe de securitate relevante. Politicile şi standardele de securitate existente nu sînt revizuite cu regularitate. Sistemele informaţionale nu sînt verificate cu regularitate pentru a vedea dacă respectă standardele de asigurare a securităţii.

Nu sînt efectuate teste periodice de penetrare a reţelei, pentru testarea gradului de securitate şi fiabilitate a acesteia. Sistemele existente şi cele elaborate nu iau în consideraţie necesitatea includerii (încorporării) unei piste de audit, necesare pentru desfăşurarea testelor de fond şi a procedurilor de audit specifice în cadrul acestora.

Recomandarea nr.26: MTIC să implementeze proceduri de monitorizare a modului de gestiune a resurselor informaţionale de bază în cadrul Î.S. “CRIS “Registru””; să efectueze analize periodice ale modului de gestiune a resurselor informaţionale de bază şi să raporteze rezultatele către Guvern.

Recomandarea nr.27: Î.S. “CRIS “Registru”” să finalizeze activităţile necesare formării capacităţilor interne de efectuare a auditelor TI cu o periodicitate de minim o dată în an pentru sistemele aferente resurselor informaţionale de bază.

Recomandarea nr.28: Î.S. “CRIS “Registru”” să asigure efectuarea periodică a testelor de vulnerabilitate ale reţelei şi sistemelor informaţionale, iar rezultatele să fie utilizate pentru înlăturarea neajunsurilor depistate.

Pentru SIA “RSP” controalele aplicaţiei sînt aplicate reuşit, însă datorită nivelului scăzut de integrare cu alte sisteme informaţionale şi existenţei informaţiei de balast, veridicitatea şi disponibilitatea datelor nu poate fi asigurată

Controalele de intrare au fost testate prin observaţii directe în cadrul ieşirilor pe teren şi prin asistarea la procesele de lucru la toate etapele. SIA “RSP” este un sistem complex cu diverse interfeţe de intrare/ieşire. Interfeţele utilizatorilor sînt strict restricţionate în dependenţă de funcţia îndeplinită de persoană în două moduri: a) interfaţă personalizată pentru o anumită operaţiune; b) dezactivarea/ascunderea meniurilor, butoanelor şi funcţiilor. Controalele de intrare funcţionează suficient pentru a asigura acurateţea introducerii datelor. Suplimentar există controale compensatoare, care presupun verificări repetate de fond şi manuale, precum şi urmarea anumitor proceduri specifice administrative şi tehnologice.

Din cauza limitării accesului echipei de audit la aplicaţiile din cadrul SIA “RSP” (argumentată prin considerente de securitate şi criticismul datelor), nu a fost posibilă testarea controalelor de procesare şi a celor de ieşire. Totodată, judecînd după procesele multinivel de acumulare a datelor, în care datele parcurg variate etape de verificare în dependenţă de importanţa acestora, putem presupune existenţa unui nivel tolerant al controalelor de procesare. Luînd în consideraţie existenţa deficienţelor în controalele generale, a problemelor în oferirea operativă a seturilor de date complete către sistemele informaţionale ale altor instituţii, precum şi păstrarea unor masive de date de balast (date cu caracter declarativ, care nu pot fi considerate nici complete, nici veridice, cum sînt: datele despre studii, locul de muncă, situaţia militară etc., care se bazează pe informaţia prezentată de către persoanele fizice care solicită perfectarea/modificarea actelor) ce urmau a fi obţinute prin interconectarea sistemelor informaţionale ale instituţiilor responsabile de formarea şi păstrarea datelor respective, definite în concepţia SIA “RSP”36, putem concluziona afectarea directă a controalelor de ieşire şi, drept urmare, a veridicităţii datelor de ieşire.

____________________

36 Hotărîrea Guvernului nr.333 din 18.03.2002.

Notă: Î.S. “CRIS “Registru””, pe parcursul misiunii de audit, a iniţiat lucrări concrete de îmbunătăţire a situaţiei, prin lansarea lucrărilor de elaborare şi implementare a unui şir de acte şi regulamente, după cum urmează:

- Managementul riscurilor;

- Securitatea fizică şi de mediu;

- Managementul comunicaţiilor şi operaţiunilor;

- Politica de securitate a datelor cu caracter personal;

- Politica de management al incidentelor.

Recomandarea nr.29: MTIC, în comun cu Centrul de Guvernare Electronică şi cu Î.S. “CRIS “Registru””, în regim prioritar, să efectueze o analiză complexă pentru identificarea posibilităţilor de realizare a interoperabilităţii cu sursele principale de informaţie, precum este prevăzut în concepţia SIA “RSP”.

Recomandarea nr.30: După realizarea recomandării precedente, Î.S. “CRIS “Registru”” să întreprindă paşii necesari pentru excluderea datelor de balast (declarative) din SIA “RSP”, precum şi din alte resurse informaţionale de bază.

CONCLUZII

Î.S. “CRIS “Registru”” posedă suficiente resurse şi instrumente pentru asigurarea unui nivel înalt al integrităţii, exactităţii, securităţii, veridicităţii şi disponibilităţii datelor, însă gestiunea TIC nu a fost bazată pe o abordare complexă şi structurată, astfel, eficienţa controalelor generale deseori este subminată de lipsa unor elemente fundamentale. Deşi întreprinderea gestionează sisteme informaţionale şi date de importanţă primară pentru stat şi care trebuie să constituie surse primare de informaţie pentru alte sisteme informaţionale, MTIC n-a documentat în modul cuvenit transmiterea atribuţiilor respective, precum şi nu dispune de instrumente şi personal calificat în domeniu pentru a asigura controlul intern. Lipsa documentelor oficiale ce ar stipula cerinţele privind modul de gestiune a resurselor informaţionale de bază de către minister şi insuficienţa de reglementări în domeniu pot fi considerate principalele motive ale existenţei neregulilor în controalele generale şi în cele ale aplicaţiei.

Principalele neajunsuri sînt lipsa gestiunii riscurilor, activelor şi incidentelor, care stau la baza formării şi implementării celorlalte controale. De altfel, nu există BCP şi DRP, deci nu poate fi garantată continuitatea funcţionării şi recuperarea capacităţilor după posibile calamităţi şi incidente majore. Conducerea întreprinderii, în vederea înlăturării deficienţelor în gestiunea TIC, a iniţiat implementarea prevederilor standardelor internaţionale în domeniul sistemului de management al calităţii şi sistemului de management al securităţii informaţionale, cu certificarea ulterioară. Deja este constituit un grup de auditori interni, care urmează a fi instruiţi întru formarea capacităţilor necesare pentru auditarea sistemelor informaţionale din gestiunea întreprinderii.

La momentul actual, SIA “RSP” nu este integrat şi nu face schimb de date cu principalele surse de informaţie definite în concepţia SIA “RSP”. Aceasta este o urmare a complexului de probleme analizate care a făcut imposibilă integrarea resurselor informaţionale de stat, precum: a) lipsa normelor legale şi metodologice şi a Regulamentelor tehnice în acest sens; b) nerealizarea activităţilor şi obiectivelor Strategiei “Moldova electronică”; c) flexibilitatea redusă a resurselor informaţionale de bază în contextul integrării cu sisteme informaţionale variate. Problemele menţionate sînt o consecinţă a gestiunii insuficiente a domeniului TIC în ţară, a monitorizării ineficiente şi a implicării superficiale a organelor reprezentative şi a Guvernului în gestionarea lor. Putem conchide că nu au fost realizate complet sarcinile şi prevederile stipulate în Concepţia SIA “RSP” şi nici funcţiile prevăzute nu sînt îndeplinite integral. Drept urmare, datele din SIA “RSP”, pe lîngă faptul că nu sînt complete, nu pot fi considerate veridice în totalitate (datele din sursele externe). Ca rezultat, disponibilitatea, exactitatea, acurateţea şi veridicitatea datelor nu poate fi garantată. Mai mult decît atît, SIA “RSP” conţine date de balast care nu pot fi considerate drept sursă veridică de informaţie, ci doar împovărează lucrul sistemului, sporind solicitările de spaţiu de stocare, capacităţi de calcul şi de comunicare. Se creează un cerc vicios în care entităţile ce utilizează datele din SIA “RSP” sînt nevoite să colecteze şi date din alte sisteme (care nu sînt integrate cu SIA “RSP”), fapt ce duce la necesitatea suprapunerilor şi verificărilor repetate de date sau chiar la păstrarea de seturi separate de date (de exemplu: Casa Naţională de Asigurări Sociale, Î.S. “Cadastru” etc.), ceea ce, la rîndul său, stagnează dezvoltarea sistemelor vizate şi nu permite integrarea deplină a acestora.

Alte probleme depistate ce necesită a fi evidenţiate întru înlăturarea lor

Posesorii de SIA n-au înregistrat adecvat în evidenţa contabilă valoarea acestora

Conform art.17 alin.(1) din Legea contabilităţii nr.113-XVI din 27.04.200737, se interzice deţinerea de către entitate a activelor cu orice titlu, înregistrarea surselor de provenienţă a acestora şi a faptelor economice fără documentarea şi reflectarea lor în contabilitate. Conform art.22 alin.(1) din aceeaşi lege, entităţile sînt obligate să ţină evidenţa activelor în baza conturilor contabile, iar potrivit art.4 şi art.6 alin.(3) din Legea nr.467-XV din 21.11.200338, se specifică obiectele dreptului de proprietate al statului în sfera informatizării şi includerea acestora în patrimoniul proprietarului şi posesorului. Totodată, prin Ordinul ministrului finanţelor nr.93 din 19.07.2010 “Cu privire la aprobarea Instrucţiunii cu privire la evidenţa contabilă în instituţiile publice”, este reglementată modalitatea de ţinere a evidenţei contabile a programelor şi purtătorilor tehnici.

____________________

37 Legea contabilităţii nr.113-XVI din 27.04.2007 (în continuare – Legea nr.113-XVI din 27.04.2007).

38 Legea nr.467-XV din 21.11.2003.

Nerespectînd aceste cerinţe, MTIC n-a evaluat şi n-a transmis în modul stabilit activele nemateriale, precum SIA: “Registrul de stat al populaţiei”; “Registrul de stat al unităţilor de drept”; “Registrul de stat al transporturilor”; “Registrul de stat al conducătorilor de vehicule”, iar Ministerul Culturii – SIA “Cultura electronică”, acestea nefiind înregistrate în evidenţa contabilă.

Totodată, misiunea de audit a constatat că MTIC a micşorat eronat valoarea de bilanţ a SIA “Registrul resurselor şi sistemelor informaţionale de stat” cu 635 mii lei, lucrările de creare a căruia au fost finanţate, în perioada anilor 2007-2008, din contul bugetului de stat. Astfel, în baza contractelor încheiate între MTIC şi Î.S. “CRIS “Registru”” (nr.28/11/4 din 05.12.2007 şi nr.20/10 din 03.11.2008), au fost executate şi recepţionate lucrări în valoare de 635,0 mii lei şi, respectiv, de 490,0 mii lei, iar înregistrarea activului nematerial respectiv în conturile contabile ale MTIC s-a efectuat doar cu valoarea de 490,0 mii lei.

Se menţionează că Ministerul Industriei şi Infrastructurii, precum şi Ministerul Administraţiei Publice Locale n-au asigurat transmiterea activelor nemateriale (Sistemul informaţional de administrare teritorială, cu valoarea de 565,0 mii lei şi, respectiv, documentaţia tehnică, în valoare de 65,0 mii lei, a Sistemului informaţional automatizat de monitorizare a întreprinderilor industriale şi energetice) succesorilor săi (Ministerul Economiei şi Cancelaria de Stat), cerinţă prevăzută în art.35 alin.(6) din Legea nr.113-XVI din 27.04.2007.

Ca urmare a unui management financiar necorespunzător în cadrul instituţiilor respective, precum şi a unui control intern ineficient, la crearea resurselor informaţionale, cheltuielile aferente elaborării documentaţiei tehnice, lucrărilor de implementare, modernizare şi dezvoltare a sistemelor informaţionale, procurării soft-urilor n-au fost contabilizate, nefiind constatată valoarea acestora în vederea înregistrării lor în calitate de patrimoniu al posesorului/deţinătorului. În consecinţă, în rapoartele financiare au fost înregistrate date eronate, fiind diminuată valoarea activelor.

Recomandarea nr.31: MTIC, în comun cu organele administraţiei publice, să efectueze inventarierea tuturor sistemelor informaţionale, licenţelor, iar, în caz de necesitate, să participe la estimarea valorii acestora pentru înregistrarea lor în evidenţă contabilă şi pentru utilizarea datelor necesare integrării sistemelor informaţionale ale autorităţilor publice.

Anexa nr.1

Domeniul de aplicare a auditului şi Metodologia de audit

Domeniul de aplicare

Domeniul de aplicare a auditului cuprinde instituţiile publice de specialitate implicate în gestionarea TIC şi oricare activităţi specifice aferente domeniului vizat.

Metodologia de audit

Metodologia de audit a cuprins principale proceduri de audit, precum: observarea directă, examinarea documentelor, listelor de verificare şi a chestionarelor. În cadrul acţiunii de audit au fost colectate, sintetizate, analizate şi interpretate toate tipurile de probe de audit: fizice, verbale, documentare, analitice.

Pe parcursul misiunii de audit, la efectuarea activităţilor aferente, echipa de Curţii de Conturi s-a ghidat de:

1. Standardele auditului performanţei39;

2. Manualul de audit al performanţei40;

3. Standardele de audit al tehnologiilor informaţionale41;

4. Manualul de audit al tehnologiilor informaţionale42;

____________________

39 Aprobate prin Hotărîrea Curţii de Conturi nr.11 din 03.04.2009.

40 Aprobat prin Hotărîrea Curţii de Conturi nr.37 din 17.06.2010.

41 Aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009.

42 Aprobat prin Hotărîrea Curţii de Conturi nr.69 din 30.12.2010.

5. Actele normative şi legislative în vigoare, Standardele naţionale şi internaţionale în domeniul TI;

6. Cadrul CoBIT ISACA şi bunele practici internaţionale.

În scopul obţinerii probelor de audit, au fost aplicate următoarele tehnici, metodologii şi proceduri de audit:

• Pentru a evalua obiectivele Strategiei “Moldova electronică”, modul de reglementare şi instituţiile responsabile de realizarea activităţilor din cadrul acesteia, a fost studiată legislaţia şi actele normative în domeniu, inclusiv Regulamentul MTIC.

• Pentru a analiza modul în care MTIC şi-a îndeplinit atribuţiile şi obligaţiunile legale în procesul de implementare a obiectivelor Strategiei “Moldova electronică”, au fost evaluate rapoartele anuale de progres, corespondenţa între MTIC şi instituţiile responsabile de implementarea Strategiei, Guvern, Cancelaria de Stat, precum şi alte documente relevante.

• În vederea aprecierii nivelului de realizare a obiectivelor, precum şi a motivelor de nerealizare a unora din ele şi pentru determinarea factorilor principali ce au influenţat rezultatele finale, a fost analizată corespondenţa cu entităţile şi contractele corespunzătoare acţiunilor din Strategie.

• Pentru a determina şi a aprecia modul de repartizare a mijloacelor Fondului şi nivelul de finanţare a activităţilor aferente Strategiei, au fost solicitate şi analizate date, precum şi purtate discuţii cu responsabilii din cadrul MTIC, cu beneficiarii de finanţare şi cu Ministerul Finanţelor. Suplimentar au fost efectuate vizite şi purtate discuţii cu persoanele responsabile din cadrul Cancelariei de Stat, Serviciului de Informaţii şi Securitate şi Î.S. “CTS”.

• Pentru a aprecia nivelul de realizare a acţiunilor, s-au analizat dările de seamă recepţionate de către MTIC de la instituţiile responsabile de implementarea Strategiei, s-au evaluat obiectivele scontate, în comparaţie cu cele realizate, precum şi s-au analizat documentele privind cheltuielile efective efectuate de către beneficiari.

• Pentru a analiza exercitarea de către MTIC a atribuţiilor de posesor al Registrelor de stat, am studiat şi am examinat prevederile normative în domeniu; am testat documentele contabile aferente înregistrării activelor.

• Pentru a determina domeniile de risc şi varietatea activelor TIC şi modul de gestiune a acestora, a fost analizată documentaţia tehnică, Concepţiile sistemelor informaţionale, precum şi Statutul Î.S. “CRIS “Registru””.

• Pentru a evalua controalele generale din cadrul Î.S. “CRIS “Registru””, au fost studiate regulamentele interne, ordinele, standardele de firmă şi alte acte interne relevante, precum şi date despre infrastructură în general, utilizatori ş.a. Acestea au fost comparate cu cerinţele naţionale în domeniu şi cu bunele practici internaţionale.

• Pentru a testa controalele fizice şi de mediu, au fost efectuate vizite în încăperile-ţintă şi desfăşurate observaţii directe în sediile întreprinderii.

• Pentru a evalua controalele aplicaţiei SIA “RSP”, s-a asistat la toate etapele proceselor de intrare, prelucrare şi ieşire a datelor.

• Pentru a aprecia rezultatele aplicării controalelor generale din cadrul Î.S. “CRIS “Registru””, au fost purtate discuţii cu persoane responsabile din diferite domenii-cheie.

• Pentru a obţine unele date mai specifice şi pentru efectuarea unor analize structurate, au fost elaborate, înaintate diferite tipuri de chestionare şi analizate rezultatele acestora.

• Pentru a formula concluzii, am efectuat analize, întocmind calcule privind evoluţia, ponderea şi gradul de executare a diferitor indicatori.

• Rezultatele şi concluziile obţinute au fost comunicate responsabililor de la MTIC şi de la Î.S. “CRIS “Registru””, cu care au fost discutate constatările şi posibilele metode de îmbunătăţire.

• Misiunea de audit s-a efectuat la Ministerul Tehnologiei Informaţiei şi Comunicaţiilor şi la Î.S. “CRIS “Registru””. Datorită nivelului scăzut de detaliere şi exactitate a probelor obţinute de la MTIC, au fost solicitate informaţii de la:

- Ministerul Finanţelor, care a fost responsabil de alocarea mijloacelor din Fondul pentru implementarea Strategiei “Moldova electronică”, totodată fiind şi beneficiar de mijloace din Fondul menţionat (responsabil pentru elaborarea a 4 SIA);

- alţi 17 beneficiari de mijloace din Fondul pentru implementarea Strategiei “Moldova electronică” (şi anume: Aparatul Parlamentului, Cancelaria de Stat, Serviciul de Informaţii şi Securitate, Ministerul Sănătăţii, Ministerul Culturii, Ministerul Educaţiei, Ministerul Apărării, Ministerul Justiţiei, Ministerul Afacerilor Interne, Ministerul Protecţiei Sociale, Familiei şi Copilului, Ministerul Afacerilor Externe şi Integrării Europene, Ministerul Economiei şi Comerţului, Biroul Naţional de Statistică, Camera de Licenţiere, Academia de Ştiinţe a Moldovei, Agenţia Relaţii Funciare şi Cadastru şi Agenţia Achiziţii Publice), responsabili de elaborarea a 18 SIA şi de modernizarea a unui SIA şi a 3 pagini web oficiale;

- Î.S. “CTS”, responsabil de elaborarea a 3 SIA şi de modernizarea a unui SIA şi a 2 pagini web oficiale, în baza contractelor încheiate cu MTIC şi sarcinilor trasate de Serviciul de Informaţii şi Securitate.

Anexa nr.2

Realizarea Planului de acţiuni al Strategiei “Moldova electronică”

Anexa nr.3

Pentru realizarea activităţilor menţionate, MTIC a contractat lucrări şi servicii, după cum urmează: