Hotărîre nr.28 din 17.07.2015 cu privire la Raportul auditului TI cu elemente de performanţă: "Platforma guvernamentală de registre şi acte permisive (PGRAP) asigură atingerea scopului propus?"
CURTEA DE CONTURI
H O T Ă R Î R E
cu privire la Raportul auditului TI cu elemente de performanţă:
“Platforma guvernamentală de registre şi acte permisive
(PGRAP) asigură atingerea scopului propus?”
nr. 28 din 17.07.2015
(în vigoare 18.09.2015)
Monitorul Oficial al R.Moldova nr. 258-261 art. 32 din 18.09.2015
* * *
Curtea de Conturi, în prezenţa Secretarului General Adjunct al Guvernului dl Sergiu Ceauş, directorului executiv al Centrului de Guvernare Electronică dl I. Ţurcanu, managerului e-servicii sectoriale al Centrului de Guvernare Electronică dl I. Bercu, directorului Î.S. “Centrul de telecomunicaţii speciale” dl S. Popovici, precum şi a specialiştilor implicaţi în procesul de elaborare, administrare şi utilizare a Platformei guvernamentale de registre şi acte permisive (PGRAP), delegaţi la şedinţă de către Cancelaria de Stat, Ministerul Tehnologiei Informaţiei şi Comunicaţiilor, Ministerul Agriculturii şi Industriei Alimentare, Ministerul Mediului, Ministerul Transporturilor şi Infrastructurii Drumurilor, Agenţia Naţională pentru Siguranţa Alimentelor, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului TI cu elemente de performanţă: “Platforma guvernamentală de registre şi acte permisive (PGRAP) asigură atingerea scopului propus?”, efectuat la Centrul de Guvernare Electronică (CGE), cu culegerea probelor de audit şi de la alte autorităţi publice implicate în implementarea serviciilor electronice conform agendei de e-Transformare.
_____________________________
1 Monitorul Oficial al Republicii Moldova, 2008, nr.237-240, art.864.
Misiunea de audit a fost realizată în temeiul art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2015, avînd drept scop obţinerea probelor de audit competente, relevante şi rezonabile pentru susţinerea raţionamentelor, constatărilor şi concluziilor formulate în Raportul de audit, înaintarea recomandărilor constructive, fiabile şi utile.
Auditul a fost planificat şi s-a desfăşurat potrivit Standardelor Internaţionale de Audit puse în aplicare de Curtea de Conturi, Manualului de audit al performanţei şi Manualului de audit al tehnologiilor informaţionale, aprobate de Curtea de Conturi, precum şi bunelor practici în domeniul auditului tehnologiilor informaţionale.
Examinînd rezultatele auditului şi audiind Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţa publică, Curtea de Conturi
A CONSTATAT:
Curtea de Conturi este, inevitabil, preocupată de inteligenţa ce stă la baza investiţiilor în TI de către autorităţile publice subordonate Guvernului, şi nu în ultimul rînd din cauza semnificaţiei atribuite acestui lucru prin Programul guvernamental de e-Transformare, dar şi de faptul ca autorităţile publice să poată obţine valoare pentru bani/performanţe din utilizarea fondurilor publice şi administrarea serviciilor publice.
Platforma guvernamentală de registre şi acte permisive, achiziţionată de Guvernul Republicii Moldova din contul creditului nr.5000-MD, oferit de Banca Mondială, reprezintă o investiţie inteligentă în TI, care, instituită adecvat, ar putea contribui semnificativ la progresul Programului strategic de modernizare tehnologică a guvernării (e-Transformare), prin dinamizarea implementării serviciilor electronice la nivel sectorial şi prin modelarea proceselor de business din cadrul autorităţilor publice, colectarea şi diseminarea informaţiei după necesitate.
Potrivit cadrului normativ, Centrul de Guvernare Electronică este desemnat posesor al PGRAP, inclusiv responsabil de asigurarea administrării şi dezvoltării continue a acesteia, prin instituirea activităţilor de control necesare şi adecvate. Costul iniţial al Proiectului de dezvoltare a PGRAP, împreună cu patru sisteme informaţionale complet funcţionale generate de PGRAP, a constituit 650,0 mii dolari SUA, iar în urma amendamentelor operate pînă la finele lunii mai 2015 s-a majorat pînă la 684,7 mii dolari SUA.
Realizarea proiectului PGRAP implică implementarea PGRAP în sine, cu 4 aplicaţii bazate pe aceasta:
1. Serviciul de eliberare a Autorizaţiei de folosinţă specială a apei;2
2. Registrul de Stat al Controalelor;3
3. Registrul Producătorilor şi Procesatorilor Produselor de Origine Animală şi Vegetală;4
4. Serviciul electronic ”e-Autorizaţie în Transport”5, iniţial fiind selectată aplicaţia Programări on-line la Autorităţile publice.
_____________________________
2 Beneficiari ai SI: Ministerul Mediului (Inspectoratul Ecologic de Stat).
3 Beneficiar al SI: Cancelaria de Stat.
4 Beneficiari al SI: Ministerul Agriculturii şi Industriei Alimentare (Agenţia Naţională pentru Siguranţa Alimentelor).
5 Beneficiari al SI: Ministerul Transporturilor şi Infrastructurii Drumurilor (Agenţia Naţională de Transport Auto).
Prin examinările efectuate, auditul înainte de toate a determinat dacă există condiţii bune pentru ca proiectul să reuşească, înaintînd recomandări prin care acestea ar putea fi asigurate în viitorul apropiat.
Criteriile generale de bază ale auditului au constituit prevederile din setul de reglementări tehnice, aprobat prin Ordinul Ministerului Tehnologiei Informaţiei şi Comunicaţiilor nr.94 din 17.09.20096, care vizează cerinţe generale pentru prestarea calitativă a serviciilor publice electronice, asigurarea securităţii informaţionale la prestarea acestora şi alte aspecte relevante. Aceste reglementări se conformează, în general, bunelor practici în domeniul TI, îndeosebi Cadrului de referinţă COBIT 4.1., însă necesită a fi actualizate/ajustate, urmare modificărilor operate în cadrul legislativ-normativ pe parcursul anilor.
_____________________________
6 Ordinul Ministerului Tehnologiei Informaţiei şi Comunicaţiilor nr.94 din 17.09.2009“Cu privire la aprobarea unor reglementări tehnice”.
La momentul efectuării auditului, PGRAP era în etapa de implementare, fiind operaţionale PGRAP şi primele 2 aplicaţii. În acest context, este necesar de menţionat faptul că concluziile auditului sînt provizorii sau se referă doar la ce a fost realizat pînă la momentul finalizării acestuia.
Reieşind din constatările şi concluziile de audit, menţionate în Raport, se relevă existenţa unor impedimente, problematici şi disfuncţionalităţi, care ar putea afecta succesul proiectului PGRAP şi care necesită întreprinderea măsurilor concrete de către părţile responsabile implicate, în vederea eliminării acestora. Totodată, pentru realizarea unui spectru larg de activităţi prevăzute în Programul strategic de reformare a guvernării (e-Transformare), Centrul de Guvernare Electronică are nevoie de susţinere şi încurajare din partea Guvernului şi a Cancelariei de Stat, precum şi de o conlucrare constructivă şi inteligentă, mai deschisă şi mai transparentă cu Ministerul Tehnologiei Informaţiei şi Comunicaţiilor, cu Î.S. “Centrul de telecomunicaţii speciale” şi alte autorităţi publice, care dispun, sau vor dezvolta în viitor aplicaţii pe PGRAP. Fără susţinerea şi conlucrarea profesională constructivă între părţi va fi greu de atins obiectivele majore prevăzute în documentele de politici aprobate.
De menţionat şi necesitatea intensificării monitorizării aplicării reglementărilor tehnice în vigoare la prestarea serviciilor electronice de către autorităţile publice înainte de implementarea activităţilor expuse în Planul de acţiuni privind implementarea Programului de reformare a serviciilor publice pentru anii 2014-20167, care vizează responsabilitatea Cancelariei de Stat de a elabora şi a aproba metodologia-cadru de stabilire a tarifelor pentru serviciile publice prestate, în comun cu Ministerul Finanţelor, pînă în decembrie anul curent (pct.1.4.), precum şi metodologia de elaborare a regulamentelor administrative de prestare a serviciilor publice, pînă în aprilie 2016 (pct.1.6).
_____________________________
7 Hotărîrea Guvernului nr.122 din 18.02.2014 “Cu privire la Programul de reformare a serviciilor publice pentru anii 2014-2016”.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului TI cu elemente de performanţă: “Platforma guvernamentală de registre şi acte permisive (PGRAP) asigură atingerea scopului propus?” (se anexează).
2. Prezenta Hotărîre şi Raportul de audit se remit:
2.1. Centrului de Guvernare Electronică, pentru examinare, şi se cere:
2.1.1. să întreprindă măsurile necesare în vederea eliminării carenţelor/deficienţelor constatate de audit, prin implementarea recomandărilor expuse în Raportul de audit;
2.1.2. să informeze Comisia Naţională pentru e-Transformare despre rezultatele auditului;
2.1.3. să efectueze o revizuire completă şi să consolideze sistemele de back-up al datelor şi de recuperare în caz de dezastru, relevante pentru utilizarea PGRAP de către beneficiari, care să includă, cel puţin, evaluarea serviciilor de continuitate a activităţii, de recuperare în caz de dezastru şi de back-up, disponibile CGE, pentru a ajuta la protejarea PGRAP, şi disponibile beneficiarilor, pentru a ajuta la protejarea aplicaţiilor bazate pe PGRAP;
2.2. Cancelariei de Stat pentru informare, precum şi pentru:
2.2.1. urgentarea aprobării Acordului-tip cu privire la utilizarea PGRAP, în vederea protejării şi responsabilizării părţilor implicate;
2.2.2. intensificarea activităţilor de monitorizare şi control asupra instituirii/dezvoltării PGRAP;
2.2.3. a ţine cont de Reglementările tehnice în vigoare, la implementarea activităţilor expuse în Planul de acţiuni privind implementarea Programului de reformare a serviciilor publice pentru anii 2014-2016;
2.3. Î.S. “Centrul de telecomunicaţii speciale” pentru implementarea recomandărilor din Raportul de audit şi îmbunătăţirea procesului de prestare a serviciilor în conformitate cu prevederile contractului încheiat cu Centrul de Guvernare Electronică, în vederea asigurării calităţii serviciilor prestate pe PGRAP;
2.4. Cancelariei de Stat, Ministerului Mediului, Ministerului Transporturilor şi Infrastructurii Drumurilor, Ministerului Agriculturii şi Industriei Alimentare, Centrului Naţional de Sănătate Publică, pentru:
2.4.1. informare şi implicarea mai activă în procesul de dezvoltare, promovare şi utilizare a aplicaţiilor dezvoltate pe baza PGRAP;
2.4.2. asigurarea delegării angajaţilor potriviţi din rîndul specialiştilor săi, precum şi a specialiştilor din cadrul instituţiilor din subordine relevante, astfel încît ultimii să fie capabili să utilizeze şi să administreze aplicaţiile plasate pe PGRAP, precum şi să instruiască colegii ori de cîte ori va fi necesar;
2.4.3. întreprinderea măsurilor necesare orientate spre păstrarea memoriei instituţionale, care ar asigura durabilitatea şi funcţionalitatea aplicaţiilor dezvoltate pe PGRAP;
2.5. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, pentru întreprinderea măsurilor necesare în vederea:
2.5.1. intensificării monitorizării şi controlului asupra respectării Reglementărilor tehnice la prestarea serviciilor publice electronice;
2.5.2. actualizării Reglementărilor tehnice potrivit modificărilor şi completărilor operate în cadrul normativ şi legislativ relevant;
2.6. Guvernului Republicii Moldova, pentru informare, şi se recomandă să stabilească un set minim de indicatori ai performanţei obligatorii la prestarea serviciilor de către entităţile desemnate ca fiind responsabile de executarea Hotărîrilor Guvernului, inclusiv Î.S. “Centrul de telecomunicaţii speciale”, precum şi mecanisme de monitorizare şi evaluare a acestora;
2.7. Parlamentului Republicii Moldova, pentru docu-mentare şi posibila utilizare a informaţiei respective la luarea deciziilor aferente domeniului tehnologiilor informaţionale şi comunicaţiilor;
2.8. Oficiului Băncii Mondiale, pentru informare.
3. Despre executarea cerinţelor din punctele 2.1. - 2.4. ale prezentei Hotărîri, inclusiv despre implementarea recomandărilor auditului, Curtea de Conturi va fi informată în termen de 6 luni de la data publicării în Monitorul Oficial al Republicii Moldova, cu excepţia cerinţelor din subpunctele 2.1.3., 2.2.3. şi pct.2.5., pentru executarea cărora se stabileşte un termen de 12 luni de la data publicării Hotărîrii, cu informarea semestrială despre măsurile întreprinse.
4. Prezenta Hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi.
| PREŞEDINTELE CURŢII DE CONTURI | Serafim URECHEAN |
| Nr.28. Chişinău, 17 iulie 2015. | |
Aprobat
prin Hotărîrea Curţii de Conturi
nr.28 din 17 iulie 2015
RAPORT DE AUDIT TI CU ELEMENTE DE PERFORMANŢĂ
“Platforma guvernamentală de registre şi acte permisive (PGRAP)
asigură atingerea scopului propus?”
Lista de abrevieri
| AP | Autoritate Publică |
| BM | Banca Mondială |
| CGE | Centrul de Guvernare Electronică |
| E-Guvernare | Guvernare Electronică |
| IaaS | Infrastructură în calitate de serviciu |
| CTS | Întreprinderea de Stat “Centrul de telecomunicaţii speciale” |
| MCloud | Platforma tehnologică comună a Guvernului Republicii Moldova care se implementează pe baza tehnologiei Cloud Computing |
| MPass | Serviciul electronic guvernamental de autentificare şi control al accesului (MPass) |
| Mpay | Serviciul guvernamental de plăţi electronice |
| MSign | Serviciul electronic guvernamental integrat de semnătură digitală (MSign) |
| MTIC | Ministerul Tehnologiei Informaţiei şi Comunicaţiilor |
| PaaS | Platformă în calitate de serviciu |
| PAD | Documentul de aprobare/evaluare a Proiectului (Project Appraisal Document din 07.05.2011) |
| PGRAP | Platforma guvernamentală de registre şi acte permisive (eng. ECMP – Enterprise Content Management Platform) |
| SaaS | Software în calitate de serviciu |
| SI | Sistem informaţional |
| TI | Tehnologii informaţionale |
| TIC | Tehnologii informaţionale şi comunicaţii |
Terminologie
Acceptanţă (ITILv3): Acord formal ca un Serviciu TI, Proces sau alte Livrabile să fie complete, corecte, de încredere şi să satisfacă cerinţele specificate.
Acord (ITILv3): Un Document care descrie un acord formal între două sau mai multe părţi. Un Acord nu reprezintă o obligaţie legală, decît doar dacă face parte dintr-un Contract.
Acord Nivel Serviciu Agreat (SLA) (ITILv3): Un Acord între un Furnizor de Servicii TI şi un Client. SLA descrie Serviciul TI, documentează Ţintele Nivelului de Servicii şi specifică responsabilităţile Furnizorului de Servicii TI şi ale Clientului. Un singur SLA poate acoperi mai multe Servicii TI sau mai mulţi Clienţi.
Aplicaţie PGRAP (HG717/29.08.2014) – sistem informatic elaborat pe baza PGRAP în cadrul unui tenant;
Back-up/Salvare date (ITILv3): Copierea datelor pentru a fi protejate împotriva pierderii sau distrugerii integrităţii sau disponibilităţii originalului.
Beneficiari ai aplicaţiilor PGRAP (HG717/29.08.2014) – persoane fizice, juridice şi funcţionari publici;
Beneficiari ai PGRAP (în continuare – beneficiari) (HG717/29.08.2014) – ministerele, alte autorităţi administrative centrale subordonate Guvernului şi structurile organizaţionale din sfera lor de competenţă (autorităţile administrative din subordine, instituţiile publice şi întreprinderile de stat în care ministerul sau altă autoritate administrativă centrală are calitatea de fondator), precum şi instituţiile publice autonome, persoanele juridice de drept privat care folosesc PGRAP pentru a dezvolta sisteme informaţionale;
Beneficiari ai platformei MCloud (în continuare – beneficiari) (HG128/20.02.2014) – ministerele, alte autorităţi administrative centrale subordonate Guvernului şi structurile organizaţionale din sfera lor de competenţă, alte autorităţi publice, precum şi întreprinderile de stat, alte persoane juridice de drept privat care folosesc platforma MCloud pentru a livra servicii utilizatorilor finali (persoane fizice sau juridice);
Ciclu de viaţă (ITILv3): Diferite stadii din viaţa unui Serviciu TI, unui Element de Configuraţie, Incident, unei Probleme, Schimbări etc. Ciclul de viaţă defineşte Categoriile pentru Stare şi tranziţiile Stării care sînt permise.
Cloud computing (“nor informaţional”) (HG128/ 20.02.2014) – model de furnizare a serviciilor TI, care permite accesul, la cerere, pe bază de reţea, la totalitatea configurabilă a resurselor de calcul virtualizabile (de exemplu, reţele, servere, echipamente de stocare, aplicaţii şi servicii), ce pot fi puse rapid la dispoziţie cu un efort minim de administrare sau interacţiune cu furnizorul acestor servicii;
Client (ITILv3): Cineva care cumpără bunuri sau Servicii. Clientul unui Furnizor de Servicii TI este persoana sau grupul care defineşte şi agreează ţintele Nivelului de Servicii.
Contract (ITILv3): Un Acord legal obligatoriu între două sau mai multe părţi.
Dezvoltare (ITILv3): Procesul responsabil de crearea sau modificarea unui Serviciu TI sau a unei Aplicaţii. De asemenea, este folosit pentru a se referi la un Rol sau la un grup care îndeplineşte o muncă de Dezvoltare.
Furnizor al serviciilor PGRAP (în continuare – furnizor) (HG717/29.08.2014) – Centrul de Guvernare Electronică (E-Government), posesor al PGRAP, responsabil de promovarea, menţinerea, funcţionarea şi dezvoltarea continuă a PGRAP;
Furnizor al Platformei guvernamentale de registre şi acte permisive, inclusiv 4 aplicaţii (în continuare - furnizorul platformei) – Compania cîştigătoare în urma licitaţiei internaţionale (Contractul nr.14/ICB/2.2 din 07.05.2013).
Furnizor al serviciilor platformei MCloud (în continuare – furnizor) (HG128/20.02.2014) – Centrul de Guvernare Electronică (E-Government), care este împuternicit să furnizeze servicii electronice din platforma MCloud;
Help Desk/Service Desk (ITILv3): Punctul Unic de Contact între Furnizorul de Servicii şi Utilizatori. Un Help Desk/Service Desk tipic administrează Incidentele si Cerinţele de Servicii şi, de asemenea, gestionează comunicarea cu Utilizatorii.
Infrastructura ca serviciu (în continuare – IaaS) (HG128/20.02.2014) – model de furnizare a serviciilor şi resurselor TI în care furnizorul asigură doar disponibilitatea resurselor TI solicitate de beneficiar, celelalte activităţi aferente rulării şi administrării sistemelor informaţionale revenind beneficiarului;
Infrastructură TI (ITILv3): Toate hardware-urile, software-urile, reţelele şi facilităţile etc. necesare pentru a dezvolta, testa, livra, monitoriza, controla sau oferi suport Serviciilor TI. Termenul de Infrastructură TI include Tehnologia Informaţiei, dar nu şi oamenii asociaţi, Procesele şi documentaţia.
Managementul Continuităţii Afacerii (BCM) (ITILv3): Procesul de Afacere /Business, responsabil de managementul Riscului, care ar putea afecta negativ şi semnificativ Afacerea.
Managementul Serviciilor TI (ITSM) (ITILv3): Implementarea şi Managementul Calităţii Serviciilor TI care întrunesc necesităţile unei Afaceri. Managementul Serviciului TI este realizat de Furnizorii de Servicii TI, prin intermediul unei combinaţii potrivite de persoane, Procese şi Tehnologia Informaţiei.
Operator tehnico-tehnologic al platformei MCloud (în continuare – operator) (HG 128/20.02.2014) – Întreprinderea de Stat “Centrul de telecomunicaţii speciale”, care funcţionează în conformitate cu legislaţia Republicii Moldova şi care găzduieşte şi administrează platforma MCloud, în condiţiile prezentului Regulament şi ale contractului încheiat cu furnizorul;
Participant la PGRAP (HG717/29.08.2014) – furnizor al serviciilor PGRAP, operator tehnico-tehnologic, beneficiar al PGRAP, beneficiar al aplicaţiilor PGRAP, orice alt participant la operarea şi utilizarea PGRAP;
Participanţi la platforma MCloud (HG128/ 20.02.2014) – furnizor al serviciilor platformei MCloud, operator tehnico-tehnologic al platformei MCloud, beneficiari ai platformei MCloud, alţi participanţi la administrarea platformei MCloud;
Platforma guvernamentală de registre şi acte permisive (PGRAP) (HG717/29.08.2014) – platformă tehnologică, parte a platformei MCloud, destinată dezvoltării sistemelor informaţionale de ţinere a registrelor electronice şi/sau de eliberare a actelor permisive, în special a autorizaţiilor;
Platforma MCloud (HG128/20.02.2014) – infrastructura informaţională guvernamentală comună care funcţionează în baza tehnologiei de “cloud computing”;
Plan (ITILv3): Un proiect detaliat care descrie Activităţile şi Resursele necesare pentru a atinge un Obiectiv. De exemplu, un Plan care implementează un Serviciu TI nou sau un Proces. ISO/IEC 20000 cere un Plan pentru a administra fiecare Proces al Managementului Serviciilor TI.
Prestator de Servicii TI (ITILv3): Un Furnizor de Servicii care furnizează Servicii TI către un Client Intern sau un Client Extern.
Proces (ITILv3): Un set structurat de Activităţi proiectate pentru a atinge un Obiectiv specific. Un Proces porneşte cu anumite intrări şi le transformă în rezultatul dorit. Un Proces poate include Roluri, responsabilităţi, instrumente şi Controale de management, necesare pentru a livra cu încredere rezultatele dorite. Un Proces poate defini, dacă sînt necesare, Politici, Standarde, Îndrumare, Activităţi şi Instrucţiuni de Lucru.
Serviciu (ITILv3): Mijloace de a livra valoarea către Clienţi prin facilitarea acelor Rezultate pe care Clienţii le doresc să fie atinse, fără deţinerea costurilor şi riscurilor specifice.
Serviciu TI (ITILv3): Un Serviciu furnizat unuia sau mai multor Clienţi de către un Furnizor de Servicii TI. Un Serviciu TI se bazează pe folosirea Tehnologiei Informaţiei şi suportă Procesele de Business ale Clientului. Un Serviciu TI este alcătuit dintr-o combinaţie de persoane, Procese şi tehnologii şi ar trebui să fie definit într-un Acord de Nivel Serviciu Agreat/SLA.
Software ca serviciu (în continuare – SaaS) (HG128/20.02.2014) – model de furnizare a serviciilor şi resurselor TI în care beneficiarului i se oferă soluţii TI complete. În acest model furnizorul asigură componentele necesare funcţionării şi administrării soluţiei TI, inclusiv a datelor, unele responsabilităţi de administrare a serviciului revenind beneficiarului;
Tehnologia Informaţiei (TI): Aplicarea ştiinţei la prelucrarea datelor în conformitate cu instrucţiunile programate pentru a obţine rezultate. În sensul cel mai larg, aceasta include toate informaţiile şi toată tehnologia; într-un sens mult mai îngust, tehnologia de telecomunicaţii este exclusă, sau pentru un motiv special, trebuie accentuată.
Tenant (HG717/29.08.2014): – spaţiu de lucru oferit unui beneficiar în scopul dezvoltării unei sau mai multor aplicaţii PGRAP. Sistemele informatice dintr-un tenant vor utiliza resurse comune (licenţe, nomenclatoare, utilizatori etc.);
Platforma ca serviciu (în continuare – PaaS) (HG128/ 20.02.2014) – model de furnizare a serviciilor şi resurselor TI în care beneficiarului i se oferă componente software pe care le poate utiliza pentru implementarea serviciilor TI proprii. În acest model furnizorul asigură componentele necesare funcţionării şi administrării soluţiilor TI utilizate de beneficiar, responsabilităţile de administrare a serviciului revenind beneficiarului.
SUMAR EXECUTIV
Platforma guvernamentală de registre şi acte permisive, achiziţionată de Guvernul Republicii Moldova, reprezintă o investiţie inteligentă în TI, care ar putea contribui semnificativ la progresul Programului strategic de modernizare tehnologică a guvernării (e-Transformare), prin reducerea timpului şi a resurselor necesare pentru a crea sisteme informatice guvernamentale noi şi prin asigurarea unui mediu virtual, conectat la Internet, unde noile sisteme informatice pot fi exploatate şi întreţinute cost-eficient şi de unde pot fi accesate de către utilizatorii lor. Utilizatorii finali ai aplicaţiilor PGRAP pot fi cetăţeni, întreprinderi sau funcţionari publici şi entităţi guvernamentale (autorităţile publice).
PGRAP este în curs de implementare şi se află în posesia Centrului de Guvernare Electronică, care asigură administrarea şi dezvoltarea acesteia conform împuternicirilor delegate de Guvern şi de Cancelaria de Stat1. După unele analize iniţiale, se denotă faptul că potenţial ar putea fi dezvoltate şi găzduite cel puţin 100 de aplicaţii noi bazate pe PGRAP, de calitate, mult mai ieftine, fără costuri suplimentare de licenţiere şi în timp mai redus decît se credea posibil în mod tradiţional, prin instruirea şi echiparea personalului cu un set de instrumente software, pentru a proiecta, construi şi a găzdui sisteme informatice. Toate aceste instrumente şi ceea ce le reprezintă sînt denumite în continuare PGRAP.
Obiectivele de activitate şi cerinţele tehnice ale noii platforme propuse au fost ulterior definite, iar aspectele legate de proiectarea, dezvoltarea, integrarea şi testarea sistemului - externalizate după ce au fost supuse unei licitaţii internaţionale competitive.
PGRAP rezultată este în sine un sistem software care utilizează serviciile de hardware, conectivitate şi suport ale platformei tehnologice guvernamentale comune (MCloud). Costul anticipat de dezvoltare a PGRAP, împreună cu patru sisteme informaţionale complet funcţionale generate de PGRAP, cunoscute sub numele de “Aplicaţii”, este de 650,0 mii dolari SUA, care la momentul efectuării auditului a constituit 684,7 mii dolari SUA, ca urmare a amendamentelor operate. Proiectul este în etapa de dezvoltare, elementele principale ale noului sistem software există, sînt operaţionale şi au fost deja acceptate ca fiind adecvate. Din cele 4 aplicaţii ce urmează a fi dezvoltate în cadrul proiectului pe PGRAP, două sunt operaţionale şi acceptate ca fiind corespunzătoare, în timp ce altele două rămîn în curs de dezvoltare şi sînt programate pentru lansare ulterioară.
În mod avantajos, costul de dezvoltare şi operaţionalizare a sistemului PGRAP, împreună cu patru aplicaţii noi bazate pe PGRAP, ca exemple de lucru, de asemenea, comandate de la dezvoltatorul PGRAP, se aşteaptă să nu fie nejustificat mai mare decît costul de dezvoltare a acestor patru sisteme informaţionale noi, ceea ce înseamnă că beneficiile ce pot fi obţinute din investiţia făcută în acest proiect în ansamblu sunt potenţial enorme.
Prin intermediul acestui audit, Curtea de Conturi a încercat să ofere un răspuns la întrebarea dacă “Platforma guvernamentală de registre şi acte permisive (PGRAP) asigură atingerea scopului propus?, reprezentînd o soluţie de succes în domeniul dezvoltării TI, inclusiv în viitor. Pentru a răspunde la această întrebare, Curtea a încercat să stabilească dacă activităţile, procesele şi controalele executate de către CGE în efortul de a realiza un proiect de dezvoltare a PGRAP de succes în ansamblu, oferind în acelaşi timp servicii TI acelor entităţi guvernamentale care posedă deja aplicaţii funcţionale bazate pe PGRAP, au fost bine concepute şi gestionate pînă în luna mai 2015 şi în ce măsură modificările introduse şi alţi factori relevanţi care au intervenit pe parcurs erau susceptibile să aibă un impact semnificativ asupra principalelor deficienţe identificate.
Curtea de Conturi (Auditorul) consideră că prin obţinerea răspunsurilor la întrebările de audit, potrivit obiectivelor stabilite, poate înţelege aspectele situaţiei actuale a proiectului de dezvoltare a PGRAP şi, totodată, ar putea fi uşor identificate oportunităţi de îmbunătăţire a situaţiei în beneficiul părţilor interesate de proiect, în special incluzînd Cancelaria de Stat, CGE şi autorităţile publice ce deţin, sau vor deţine în viitor, aplicaţii proprii bazate pe PGRAP, şi nu numai.
Concluzia generală a Curţii de Conturi este că, per ansamblu, cu unele rezerve de îmbunătăţire, PGRAP, care se află în etapa de implementare/dezvoltare, prezintă un potenţial promiţător în obţinerea impactului dorit, reprezentînd o provocare semnificativă pentru digitalizarea serviciilor publice în Republica Moldova. Totodată, auditul constată unele probleme, condiţii, precum şi alţi factori care ar putea afecta succesul proiectului PGRAP şi, respectiv, beneficiarii serviciilor de platformă. Identificarea riscurilor pentru succesul proiectului este văzută ca o responsabilitate serioasă, iar gestionarea adecvată a acestor riscuri de către părţile responsabile este considerată a fi de o importanţă şi valoare maximă. Dacă CGE va ţine cont de menţiunile auditului, expuse în prezentul Raport, şi va întreprinde măsuri concrete de implementare a recomandărilor înaintate, precum şi va analiza şi va înlătura disfuncţionalităţile de sistem identificate de către companiile private specializate în auditul securităţii informaţionale, atunci scopurile propuse atît pentru PGRAP, cît şi pentru MCloud în general, ar putea fi atinse. Totodată, menţionăm că pentru realizarea unui spectru larg de activităţi prevăzute în Programul strategic de reformare a guvernării (e-Transformare), CGE are nevoie atît de susţinere politică, cît şi de susţinere din partea partenerilor/beneficiarilor/fondatorului etc. Fără o susţinere şi o conlucrare constructivă între părţi va fi greu de atins obiectivele majore prevăzute în documentele de politici aprobate.
Avînd în vedere faptul că dezvoltarea PGRAP este încă în desfăşurare, trebuie de remarcat că concluziile la care a ajuns auditorul sunt neapărat de natură provizorie. Acestea nu trebuie să fie interpretate ca un comentariu cu privire la implementarea PGRAP în ansamblu, nici a capacităţilor părţilor auditate dincolo de domeniul de aplicare a auditului curent.
Sinteza principalelor constatări şi concluzii rezultate în urma misiunii de audit poate fi vizualizată în tabelul ce urmează:
| Întrebarea de audit 1. | Cum a controlat CGE dezvoltarea platformei şi a aplicaţiilor acesteia? |
| CGE a folosit instrumente şi tehnici de management al proiectului recunoscute la nivel internaţional, pentru a ajuta la gestionarea dezvoltării PGRAP şi aplicaţiilor bazate pe ea, dar ar trebui să se asigure că riscurile de nerealizare a obiectivelor-cheie de activitate sunt încontinuu reevaluate şi controlate. | |
| Întrebarea de audit 2. | Cum a facilitat CGE utilizarea registrelor din punct de vedere tehnic? |
| Instruirea utilizatorilor PGRAP şi documentaţia sistemului, oferite de către furnizorul externalizat în conformitate cu contractul iniţial, s-au dovedit a fi insuficiente ca atare, pentru a susţine dezvoltarea platformei şi a aplicaţiilor sale. Ca urmare, a fost achiziţionată o instruire suplimentară pentru Domain Experts, mărind valoarea contractului în circumstanţe care ar fi putut fi evitate prin aplicarea de către CGE a celor mai bune practici de management al proiectului şi al riscurilor. | |
| Întrebarea de audit 3. | Cum sunt definite cerinţele de performanţă şi de calitate ale PGRAP(parte a platformei MCloud)? |
| Desi au fost definite unele măsuri de performanţă, ca mijloc de încurajare/stimulare a îmbunătăţirii calităţii serviciilor pentru administrarea şi gestionarea serviciilor TI necesare funcţionării PGRAP şi a aplicaţiilor dezvoltate pe aceasta, forma şi statutul cadrului de management al performanţei existent la moment sunt incomplete şi insuficiente. Astfel, Modelul de Operare, care se află în fază de proiect şi testare şi urmează a fi ajustat şi aprobat, include doar unii indicatori de performanţă şi calitate, proceduri de gestiune şi monitorizare a acestora, precum şi metode de raportare. Această situaţie ar putea condiţiona dispute contractuale privind performanţa slabă în detrimentul beneficiarilor platformei PGRAP şi a aplicaţiilor sale. | |
| Întrebarea de audit 4. | În ce mod CGE monitorizează acordurile cu furnizorii de servicii? |
| Deşi sunt depuse eforturi comune de către CGE şi CTS pentru a monitoriza performanţa platformei MCloud (PGRAP constituind o parte componentă a MCloud), în conformitate cu criteriile stabilite/asumate, auditul relevă că o astfel de monitorizare nu este încă sistematică. Definitivarea şi aprobarea unui cadru cuprinzător de management al performanţei, care în prezent se află la etapa de testare şi implementare, este o condiţie necesară pentru o monitorizare eficientă, precum şi pentru adoptarea unui regim de raportare transparentă şi în timp util. | |
| Întrebarea de audit 5. | A implementat CGE SLA conform cerinţelor beneficiarilor? |
| În prezent, prestarea serviciilor TI pentru beneficiarii care utilizează PGRAP este inadecvat protejată contractual, iar beneficiarii nu pot fi siguri de drepturile şi responsabilităţile lor precise, nici de calitatea performanţei sistemului, nefiind formalizate relaţiile dintre CGE (prestator al serviciilor PGRAP) şi beneficiarii serviciilor de pe platformă, urmare a neaprobării unui acord-tip. Există incertitudinea şi privind drepturile şi responsabilităţile contractuale care pot exista în viitor, odată ce stadiul de dezvoltare a PGRAP este încheiat, iar măsurile menite să corecteze acest lucru sunt într-un stadiu avansat de dezvoltare. | |
| Întrebarea de audit 6. | Cum este gestionată securitatea sistemului de aplicaţii bazate pe PGRAP(parte a platformei MCloud)? |
| Deşi tehnologia "cloud computing" (nor informaţional) şi serviciile obţinute prin această tehnologie pot aduce beneficii semnificative prin scalabilitatea şi flexibilitatea resurselor, o concentraţie de date într-o singură locaţie sporeşte potenţial riscul pentru confidenţialitatea, integritatea şi disponibilitatea lor. Concluzionăm că CGE poate şi trebuie să intensifice activităţile pentru a oferi asigurare mai mare beneficiarilor PGRAP, mai ales prin oficializarea Acordurilor privind nivelul de deservire şi contractelor subiacente, precum şi prin introducerea proceselor verificabile de management al securităţii TI, asigurînd implementarea completă a prevederilor Arhitecturii de Securitate pentru sistemele TI din sectorul public, cum ar fi PGRAP şi aplicaţiile sale. | |
| Întrebarea de
audit 7. |
Cum sunt gestionate mecanismele de back-up al datelor şi de recuperare după dezastre pentru PGRAP şi aplicaţiile bazate pe aceasta(parte a platformei MCloud)? |
| În prezent, serviciile disponibile de copii de rezervă ale datelor şi de recuperare în caz de dezastru pentru deţinătorii aplicaţiilor existente bazate pe PGRAP oferă protecţie necorespunzătoare a datelor, pun în pericol continuitatea serviciului şi ar putea afecta capacitatea beneficiarilor de a se conforma cu responsabilităţile legale. Ca o consecinţă a acestui fapt, riscurile pentru prestarea serviciilor sunt sporite. |
Recomandările auditului
Centrul de Guvernare Electronică, în comun cu CTS:
1. să asigure consolidarea şi perfecţionarea cadrului de management al serviciilor TI prin stabilirea indicatorilor de performanţă şi de calitate în prevederile contractelor încheiate cu furnizorii de servicii, în vederea conformării cu cele mai înalte standarde posibile de bună practică în domeniu;
2. să definitiveze şi să aprobe în mod regulamentar “Modelul de Operare a Platformei tehnologice comune guvernamentale (MCloud) şi a serviciilor livrate din platforma respectivă”.
Centrul de Guvernare Electronică:
3. să intensifice procedurile de monitorizare şi control asupra implementării prevederilor contractuale de către furnizorul platformei şi CTS, în scopul asigurării calităţii serviciilor prestate pe PGRAP;
4. să stabilească un mecanism eficient de selectare a potenţialilor cursanţi în vederea asigurării sustenabilităţii proiectelor în domeniul TI;
5. să definitiveze şi să înainteze, în modul stabilit, proiectul Acordului-tip de prestare a serviciilor de pe PGRAP, asigurînd că versiunea finală este capabilă să răspundă cerinţelor de activitate şi legislative ale beneficiarilor (în ceea ce priveşte disponibilitatea TI, fiabilitatea serviciilor, calitatea serviciilor, capacitatea de creştere, nivelul de suport, planificarea continuităţii, securitatea şi constrîngerile cererii);
6. să încheie acorduri de prestare a serviciilor de pe PGRAP cu beneficiarii aplicaţiilor dezvoltate şi funcţionale;
7. să elaboreze şi să asigure implementarea unui plan de continuitate şi recuperare în caz de dezastru pentru PGRAP şi aplicaţiile sale, ce presupune inclusiv crearea copiilor de rezervă ale datelor şi restabilirea acestora în caz de dezastru, pentru a ajuta la protejarea PGRAP şi a aplicaţiilor sale;
8. să instituie proceduri de control intern privind asigurarea şi monitorizarea implementării cerinţelor de securitate potrivit nivelurilor de responsabilitate definite în Arhitectura de securitate.
CGE şi Ministerul Mediului:
9. să opereze modificări în Actul de primire-predare în folosinţă a SI “Autorizaţia de mediu pentru folosinţa specială a apei” din 20 martie 2015, în vederea corectării perioadei de garanţie potrivit perioadei de garanţie asigurate de furnizorul platformei, conform contractului în vigoare.
_____________________________
1 Hotărîrea Guvernului nr.717 din 29.08.2014 “Privind platforma guvernamentală de registre şi acte permisive (PGRAP)” (în continuare - H.G. nr.717 din 29.08.2014).
INTRODUCERE
Platforma guvernamentală de registre şi acte permisive (PGRAP), care în prezent este achiziţionată de Guvernul Republicii Moldova, reprezintă un instrument foarte special pentru dinamizarea/accelerarea implementării serviciilor electronice la nivel sectorial prin modelarea proceselor de business din cadrul autorităţilor publice, colectarea şi diseminarea informaţiei după necesitate. Acest instrument, implementat în mod eficient şi de o calitate corespunzătoare, ar putea contribui semnificativ la realizarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare), care urmăreşte ca până în anul 2020 Guvernul va deveni mai transparent, mai performant şi mai receptiv, datorită investiţiilor inteligente în TI şi utilizării masive a acestora în sectorul public.2
Funcţia principală a instrumentului PGRAP este de a servi ca un “atelier virtual”, unde pot fi proiectate şi dezvoltate sisteme informaţionale de ţinere a registrelor electronice şi/sau de eliberare a actelor permisive noi, eficiente, de înaltă calitate, dar relativ simple de către utilizatori instruiţi, în mare parte personal guvernamental, care posedă anumite abilităţi tehnice, dar nu neapărat de programare software.
PGRAP este în sine un sistem software. Aceasta nu cuprinde hardware în sensul tradiţional, dar foloseşte hardware-ul şi conectivitatea Platformei tehnologice guvernamentale comune (MCloud), platforma Cloud Computing, care a fost dezvoltată (Faza 1) şi se află în posesia CGE, asigurînd administrarea şi funcţionalitatea conform mandatului oferit de Guvern şi Cancelaria de Stat. Beneficiind de serviciile MCloud, PGRAP are la dispoziţie avantajele pe care Cloud Computing le oferă în plus la modalităţile tradiţionale de furnizare a serviciilor TI, care rezultă în utilizarea rentabilă a resurselor, inclusiv prin utilizarea hardware existente, costurilor de administrare şi gestionare, costurilor de deservire şi de securitate, toate partajate cu alte platforme şi sisteme bazate pe MCloud.
PGRAP permite elaborarea sistemelor informatice (e-serviciilor) de tip registre, autorizări şi programări on-line în baza principiilor de interoperabilitate, flexibilitate, extensibilitate şi configurabilitate. PGRAP oferă autorităţilor publice o platformă comună de mecanisme tehnologice de digitalizare a registrelor şi serviciilor publice mai rapid şi la costuri reduse.
Aplicaţiile dezvoltate pe PGRAP vor fi accesate prin intermediul Internet-ului, astfel încît cetăţenii, agenţii economici şi instituţiile guvernamentale vor putea interacţiona în mod convenabil, sigur şi de la distanţă. Totodată, toate aplicaţiile bazate pe PGRAP vor avea capacitatea de a valorifica funcţionalitatea avansată încorporată a PGRAP, pentru a interacţiona inteligent cu alte sisteme existente, cum ar fi poşta electronică, plăţile electronice, sistemele de securitate a informaţiilor şi de stocare a datelor. De asemenea, este posibilă capacitatea de a interacţiona în mod automat cu elemente ale suitei de programe MCloud, cum ar fi MPay, MPass şi MSign, precum şi cu alte sisteme informatice guvernamentale externe.
Potenţialul PGRAP de a contribui semnificativ la realizarea Programului strategic de modernizare tehnologică a guvernării este greu de subestimat. Dacă sunt create/asigurate condiţiile corespunzătoare, se consideră că PGRAP ar putea fi potrivită pentru dezvoltarea şi găzduirea a cel puţin 100 de aplicaţii3 noi bazate pe PGRAP, de calitate, mult mai ieftine, fără costuri suplimentare de licenţiere şi în timp mai redus decît se credea posibil în mod tradiţional. În mod avantajos, costul de dezvoltare şi operaţionalizare a sistemului PGRAP, împreună cu patru aplicaţii noi bazate pe PGRAP, de asemenea, comandate de la dezvoltatorul PGRAP, se aşteaptă să nu fie nejustificat mai mare decât costul de dezvoltare a acestor patru sisteme informaţionale noi, ceea ce înseamnă că beneficiile ce pot fi obţinute din investiţia făcută în acest proiect în ansamblu sunt potenţial enorme.
Condiţiile adecvate pentru maximizarea beneficiilor pot include:
1. În general, caracterul adecvat al PGRAP pentru a servi ca un atelier virtual, unde pot fi dezvoltate relativ uşor, rapid şi eficient aplicaţii viabile bazate pe PGRAP.
2. Disponibilitatea competenţelor tehnice şi de management necesare pentru operarea şi administrarea PGRAP.
3. Implementarea tehnicilor solide de management al riscurilor şi al proiectelor în gestionarea dezvoltării externalizate a PGRAP şi aplicaţiilor iniţiale.
4. Susţinerea în continuare din partea cetăţenilor şi Guvernului Republicii Moldova, precum şi a agenţiilor internaţionale de dezvoltare şi altor persoane implicate în proiectul de dezvoltare a PGRAP, inclusiv furnizorul platformei.
5. Deţinători şi potenţiali deţinători de aplicaţii bazate pe PGRAP care au încredere în capacitatea PGRAP de a fi un loc sigur pentru a desfăşura activităţi electronice.
6. Deţinători şi potenţiali deţinători de aplicaţii bazate pe PGRAP care au încredere că aplicaţiile dezvoltate şi găzduite pe PGRAP pot şi vor îndeplini necesităţile lor de activitate şi obligaţiile statutare.
7. Un cadru juridic adecvat.
Curtea de Conturi (Auditorul) recunoaşte importanţa acestor condiţii, precum şi a altor factori care ar putea afecta succesul proiectului PGRAP. Identificarea riscurilor pentru succesul proiectului este văzută ca o responsabilitate serioasă, iar gestionarea adecvată a acestor riscuri de către părţile responsabile este considerată a fi de o importanţă şi valoare maximă.
Auditorul este neapărat preocupat de inteligenţa ce stă la baza investiţiilor în TI de către AP subordonate Guvernului, şi nu în ultimul rând din cauza semnificaţiei atribuite acestui lucru prin Programul guvernamental de e-Transformare, dar şi de faptul ca APC să poată obţine valoare pentru bani/performanţe din utilizarea fondurilor publice şi administrarea serviciilor publice.
Prin acest Raport de audit, Curtea de Conturi doreşte ca cititorul să aprecieze unele dintre dificultăţile care ar putea avea nevoie să fie depăşite pentru a permite să prevaleze condiţiile bune pentru succes. Este regretabil faptul că procesele de audit TI4 produc uneori constatări sau concluzii care se concentrează mai mult pe aspectele negative ale domeniului auditat. Aceasta, desigur, se poate întîmpla şi cînd se auditează proiecte foarte bune, dar şi proiecte mai puţin reuşite.
Nu este deloc surprinzător să fie identificate riscuri şi probleme într-un proiect de dezvoltare TI complex, în derulare, care implică mai mulţi parteneri/participanţi ce activează sub constrângeri considerabile, de fapt, acest lucru fiind de aşteptat. Unul dintre scopurile identificării problemelor de management şi control prin auditul TI este de a contribui la înţelegerea problemelor sau a potenţialelor probleme, astfel încât acestea să poată fi abordate într-o manieră oportună şi eficientă, cu obţinerea încrederii că toate problemele pot fi transformate într-o oportunitate de îmbunătăţire sau de succes.
Prin examinarea proiectului PGRAP, auditorul înainte de toate vrea să determine dacă există condiţii bune pentru ca proiectul să reuşească şi, dacă în prezent nu sunt îndeplinite aceste condiţii, să sugereze modalităţi prin care acestea ar putea fi asigurate în viitorul apropiat.
În cele din urmă, trebuie de remarcat că auditul sistemului PGRAP nu a fost fără provocări sau dificultăţi, care au inclus:
• PGRAP este o lucrare în curs de desfăşurare.
• Cadrul legal complex, care afectează dezvoltarea şi operaţionalizarea PGRAP.
• Conjunctura politică dificilă în Republica Moldova în momentele cînd PGRAP era în curs de dezvoltare, care a inclus perioade cînd conducerea politică a fost absentă datorită schimbărilor/demisiilor în Guvern.
• Interdependenţe complexe şi responsabilităţi potenţial conflictuale între principalele părţi interesate implicate în proiectul de dezvoltare a PGRAP.
• Un mediu de activitate uneori dificil, cînd PGRAP era în curs de dezvoltare, cu principalele părţi interesate care activează sub constrîngeri bugetare semnificative.
• Specificarea în documentele de proiect pentru dezvoltarea PGRAP a unei varietăţi de standarde internaţionale şi celor mai bune practici în privinţa cărora auditorii CCRM au experienţă de lucru anterioară limitată.
• Dificultăţi inerente în auditarea proceselor de management TI, dacă aceste procese nu sunt formalizate şi înregistrate. Acest lucru poate fi şi mai provocator dacă procesele de management TI sunt încă în curs de dezvoltare.
Unele dintre aceste provocări au afectat nu doar nivelul de dificultate al auditului, dar şi, în mod direct, proiectul de dezvoltare a PGRAP în ansamblu. În plus, avînd în vedere faptul că dezvoltarea PGRAP este încă în desfăşurare, concluziile la care a ajuns auditorul sunt neapărat de natură provizorie. Acestea nu trebuie să fie interpretate ca un comentariu cu privire la implementarea PGRAP în ansamblu, nici a capacităţilor părţilor auditate dincolo de domeniul de aplicare a auditului curent.
Sfera şi abordarea auditului
Curtea de Conturi, în calitate de Instituţie Supremă de Audit care realizează auditul public extern, fiind motivată de interesul sporit din partea societăţii, organismelor internaţionale şi a donatorilor străini privind reformarea guvernării prin implementarea şi utilizarea eficientă a TI, a iniţiat şi a efectuat auditul tehnologiilor informaţionale cu elemente de performanţă cu tema: “Platforma guvernamentală de registre şi acte permisive (PGRAP) asigură atingerea scopului propus?”. Misiunea de audit a fost planificată şi realizată în conformitate cu Programul activităţii de audit pe anul 20155 şi potrivit prevederilor Standardelor Internaţionale de Audit relevante, puse în aplicare de către Curtea de Conturi6, cu manualele de audit relevante7 şi bunele practici în domeniul auditului TI.
Obiectivul general al auditului a constat în examinarea dezvoltării PGRAP pînă în prezent, în scopul de a obţine o înţelegere a activităţilor, proceselor şi controalelor instituite în cadrul managementului proiectului, executate de către CGE în efortul de a realiza un proiect de dezvoltare a PGRAP de succes, oferind în acelaşi timp servicii TI de calitate acelor autorităţi publice care posedă deja aplicaţii funcţionale bazate pe PGRAP, în vederea oferirii unor recomandări viabile şi oportune, care vor contribui la asigurarea realizării scopului propus.
Auditorul consideră că prin obţinerea răspunsurilor la următoarele întrebări poate înţelege aspectele situaţiei actuale a proiectului de dezvoltare a PGRAP şi, în acelaşi timp, ar putea fi uşor identificate oportunităţile de îmbunătăţire a stării actuale în beneficiul părţilor interesate de proiect, în special incluzînd Cancelaria de Stat, CGE şi autorităţile publice ce deţin, sau vor deţine în viitor, aplicaţii proprii bazate pe PGRAP.
În acest context, auditul a avut drept obiectiv furnizarea de răspunsuri la următoarele întrebări:
1. Cum a controlat CGE dezvoltarea platformei şi a aplicaţiilor acesteia?
2. Cum a facilitat CGE utilizarea registrelor din punct de vedere tehnic?
3. Cum sunt definite cerinţele de performanţă şi de calitate a PGRAP?
4. În ce mod CGE monitorizează acordurile cu furnizorii de servicii?
5. A implementat CGE SLA conform cerinţelor beneficiarilor?
6. Cum este gestionată securitatea sistemului de aplicaţii bazate pe PGRAP?
7. Cum sunt gestionate mecanismele de back-up al datelor şi de recuperare după dezastre pentru PGRAP şi aplicaţiile bazate pe aceasta?
Criteriile de audit şi sursele acestora
Criteriile de audit sunt termeni de referinţă utilizaţi pentru a evalua sau a măsura în mod consecvent şi rezonabil un obiectiv specific al misiunii de audit. Auditul a stabilit un set de criterii de audit cu privire la conceperea, implementarea şi monitorizarea/evaluarea mecanismului actual de management al proiectului. Aceste criterii au fost elaborate pornindu-se de la alte audituri anterioare ale Curţii, precum şi pe baza legislaţiei, a documentelor şi a altor publicaţii relevante.
Astfel, în vederea realizării eficiente şi conforme a auditului, criteriile de audit utilizate au fost stabilite din următoarele surse:
- cadrul normativ-legislativ relevant în domeniu;
- cadrul regulator intern al CGE, inclusiv planurile de testare, planul de management al proiectului, rapoartele de progres, contractele de prestare a serviciilor, procesele-verbale etc.;
- bunele practici internaţionale în domeniul TI, standardele internaţionale relevante etc.
Criteriile de audit identificate din sursele menţionate, în vederea analizei performanţei proiectului în derulare de către CGE, sunt:
- capacitatea organizatorică şi funcţională de realizare a proiectului de către CGE, inclusiv existenţa unui plan adecvat de management al proiectului, pentru a gestiona şi a controla domeniul de aplicare a proiectului;
- existenţa unor proceduri adecvate de monitorizare şi evaluare a acţiunilor în cadrul derulării proiectului;
- oportunitatea proiectului sau acţiunilor întreprinse în raport cu necesităţile beneficiarilor de servicii publice electronice;
- existenţa unui sistem eficace şi suport necesar, asigurînd facilitarea din punct de vedere tehnic a utilizării extinse a platformei de către beneficiari, gradul de satisfacere a necesităţilor beneficiarilor şi utilizatorilor;
- mecanismele adecvate referitoare la proiectarea şi gestionarea nivelurilor de servicii, inclusiv indicatorii de performanţă stabiliţi în acordurile/contractele de prestare a serviciilor corespunzătoare în scopul asigurării calităţii, securităţii şi continuităţii acestora;
- efectele multiplicatoare ale proiectului sau acţiunilor, în scopul realizării obiectivelor propuse.
De asemenea, Curtea de Conturi a beneficiat de consultaţiile experţilor în domeniul auditului TI, antrenaţi în cadrul Proiectului Băncii Mondiale “Consolidarea capacităţilor Curţii de Conturi a Republicii Moldova”, cu privire la valabilitatea şi fezabilitatea acestor criterii de audit şi a analizat literatura de specialitate relevantă internaţională.
Sfera de audit a cuprins realizarea acţiunilor corespunzătoare, în perioada 2013 - mai 2015, prin intermediul CGE, CTS, Cancelariei de Stat, altor autorităţi implicate direct în dezvoltarea aplicaţiilor pe bază de PGRAP.
Abordarea de audit a fost una combinată, orientată pe sistem, precum şi pe măsurarea eficacităţii utilizării mijloacelor destinate realizării proiectului. Auditul s-a concentrat pe stabilirea celor mai importante progrese înregistrate în realizarea deciziilor aferente dezvoltării PGRAP, precum şi pe identificarea problemelor, disfuncţionalităţilor de sistem, care au tergiversat realizarea obiectivelor şi cerinţelor stabilite, prin determinarea existenţei, implementării şi monitorizării controalelor/proceselor/procedurilor adecvate aferente domeniului auditat.
Metodologia de audit a cuprins principalele proceduri de audit, precum: observarea directă, examinarea documentelor, intervievarea şi chestionarea participanţilor la procese, cu ulterioara analiză şi procesarea rezultatelor. În cadrul misiunii de audit au fost colectate, sintetizate, analizate şi interpretate toate tipurile de probe de audit: fizice, verbale, documentare, analitice. În scopul obţinerii probelor de audit, au fost aplicate un şir de tehnici şi proceduri de audit.
Rezultatele şi concluziile obţinute au fost comunicate responsabililor de la CGE, CTS, cu care au fost discutate constatările şi posibilele soluţii de îmbunătăţire.
_____________________________
2 Hotărîrea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)” //Monitorul Oficial nr.156-159/780, 23.09.2011 (în continuare - Hotărîrea Guvernului nr.710 din 20.09.2011).
3 Conform Cerinţelor tehnice ale PGRAP, parte componentă a Contractului nr.14/ICB/2.2. din 07.05.2013 dintre CGE şi Furnizorul de platformă.
4 Valabil şi pentru alte tipuri de audit, de exemplu auditul de conformitate.
5 Programul activităţii de audit pe anul 2015 , aprobat prin Hotărîrea Curţii de Conturi nr.57 din 08.12.2014 (cu modificările ulterioare).
6 ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 300 “Principiile fundamentale ale auditului de performanţă”.
Constatările auditului
1. Cum a controlat CGE dezvoltarea platformei şi a aplicaţiilor acesteia?
CGE a folosit instrumente şi tehnici de management al proiectului recunoscute la nivel internaţional, pentru a ajuta la gestionarea dezvoltării PGRAP şi aplicaţiilor bazate pe ea, dar ar trebui să se asigure că riscurile de nerealizare a obiectivelor-cheie de activitate sunt încontinuu reevaluate şi controlate.
Auditorul a căutat să stabilească dacă planul de management al proiectului a fost adecvat pentru a gestiona şi a controla aria de aplicare, calendarul şi costurile proiectului de dezvoltare a PGRAP şi aplicaţiilor sale, precum şi pentru a gestiona cerinţele beneficiarilor, resursele umane, comunicarea, calitatea, achiziţiile şi riscurile.
O revizuire a hotărîrilor guvernamentale relevante8 a stabilit CGE ca fiind responsabil de funcţionarea şi dezvoltarea continuă a PGRAP, care la moment este în curs de desfăşurare, în calitate de posesor şi furnizor al serviciilor PGRAP, pentru a asigura că obiectivele sale de activitate sunt îndeplinite.
Potrivit bunelor practici internaţionale, pentru a controla evoluţia platformelor TI şi, în general, a unor proiecte de această natură şi amploare, trebuie să existe cerinţe faţă de un sistem obligatoriu de management al proiectelor. De regulă, ciclul de dezvoltare poate fi descompus în faze sau etape distincte, fiecare cu diferite cerinţe de control din partea conducerii, pentru care au fost dezvoltate instrumente, procese şi tehnici de management utilizate frecvent. În acest sens, auditorul s-a condus şi a utilizat drept criteriu reglementările tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006, aprobate de MTIC.9
În faza iniţială de dezvoltare a PGRAP, o analiză a situaţiei a arătat că:
“Guvernul are trei categorii principale de aplicaţii a căror dezvoltare ar putea fi eficientizată prin implementarea unei platforme tehnologice comune: Sisteme de gestionare a registrelor, Sisteme de e-programări şi Sisteme de e-autorizare. Platforma tehnologică comună este justificată datorită unui grad sporit de similitudine între obiectele informaţionale, meta-structura şi fluxurile de activitate, precum şi de cerinţe generice funcţionale şi nefuncţionale valabile pentru majoritatea acestor sisteme. Răspunsul la această situaţie ar fi ceea ce noi numim o platformă guvernamentală de registre şi acte permisive (PGRAP) (Enterprise Content Management Platform (ECMP)). Înfiinţarea unei astfel de platforme ar spori mult eficienţa dezvoltării sistemelor informatice (în ceea ce priveşte bugetul şi timpul de dezvoltare), întreţinerii lor şi calităţii datelor. Aceasta va facilita, de asemenea, schimbul de date între sistemele informaţionale de stat şi va contribui la integrarea resurselor guvernamentale la nivel semantic, organizatoric şi tehnic».10
Auditorul nu are nici un motiv să pună la îndoială faptul că această fază iniţială a dezvoltării a fost planificată şi controlată în mod adecvat.
Obiectivele de activitate ce au rezultat şi cerinţele tehnice propuse ale noii PGRAP au fost ulterior definite, iar aspectele legate de proiectarea, dezvoltarea, integrarea şi testarea sistemului au fost externalizate după ce au fost supuse unei licitaţii internaţionale competitive, potrivit procedurilor Băncii Mondiale.
Achiziţia de servicii externalizate a fost efectuată utilizînd procedurile Licitaţiei internaţionale competitive (ICB), specificate în Ghidul Băncii Mondiale: Achiziţiile de bunuri, lucrări şi servicii de neconsultanţă în cadrul împrumuturilor BIRD şi creditelor şi granturilor AID din partea împrumutaţilor Băncii Mondiale, ediţia din ianuarie 2011, care reflectă rolul Băncii Mondiale ca o sursă majoră de finanţare. Nu sunt raportate preocupări cu privire la controlul proceselor de achiziţii care au dus la selectarea ofertantului, iar procesele de licitaţie şi de atribuire a contractului pot fi considerate a fi în ordine.
CGE a oferit auditorului documenul de planificare a managementului proiectului - “Plan de proiect şi Metodologii utilizate în implementarea proiectului PGRAP, inclusiv 4 sisteme informaţionale” (în continuare – Planul de proiect), aşa cum au fost elaborate de furnizorul platformei, care, în general, îndeplineşte cerinţele contractuale. Acest document de planificare a suferit cel puţin 2 revizuiri, ambele în ianuarie 2015, pentru a reflecta Amendamentele la contract intervenite pe parcurs. Versiunea originală a Planului de proiect elaborată a fost agreată de ambele părţi în iunie 2013.
Graficul de implementare cuprins în documentele de planificare indică că termenele proiectului întîrzie cu pînă la 13 luni pînă în august 2015. Graficul de implementare iniţial se aştepta să se încheie în luna iulie 2014. În Figura nr.1 poate fi observat faptul depăşirii termenului de implementare a aplicaţiei nr.3 cu 194 de zile, precum şi creşterea termenului de elaborare a aplicaţiei nr.4 (substituie) de la 120 de zile pînă la 195 de zile.
|
Figura nr.1 Sursa: Date generalizate de auditor, în urma comparării termenilor de implementare din 2(două) versiuni ale Planului de proiect şi Metodologii utilizate în implementarea proiectului PGRAP, inclusiv 4 sisteme informaţionale |
Auditorul constată că graficele de implementare au fost afectate negativ de modificările substanţiale la Cerinţele tehnice şi unele amendamente importante la contract, în unele cazuri, reflectate insuficient în cererile oficiale de modificări contractuale, sau nefiind în conformitate cu cerinţele informaţionale ale Clauzei 39.2.1. din Contractul dintre CGE şi furnizorul platformei. Amendamentele contractuale, de asemenea, indică costuri sporite ale proiectului şi modificări ale graficului de plată, care rezultă din cererile oficiale de modificări contractuale.
Datele din Figura nr.2 scot în evidenţă costurile reale legate de elaborarea PGRAP şi a 4 aplicaţii, care au depăşit cu 34,7 mii dolari SUA suma iniţială a contractului în mărime de 650,0 mii dolari SUA. Această situaţie se datorează, în primul rînd, amendamentelor legate de abandonarea unei aplicaţii în folosul altei, mai complexe, precum şi necesităţii alocării de resurse pentru instruiri suplimentare.
|
Figura nr.2 Sursa: Date generalizate de auditor în urma analizei a 5(cinci) amendamente la contractul de bază |
În acest sens, auditul relevă că, pînă în mai 2015, au fost realizate 5 Amendamente la Contractul iniţial (a se vedea Anexa nr.2), avînd la bază, după caz, 6 cereri de modificări acceptate de către părţi, dintre care 3 amendamente au dus la majorarea valorii/costului contractului. Auditul recunoaşte că modificările au fost efectuate în conformitate cu documentaţia-standard acceptată de BM. Totuşi, se atestă că atît cererile de modificare acceptate, cît şi amendamentele la contract nu reflectă efectul modificărilor asupra perioadei de garanţie a sistemului, precum şi nu toate modificările incluse în amendamente sunt argumentate prin cereri de modificare. Se poate exemplifica Amendamentul nr.4 din 27.11.2014, în care, urmare modificărilor la clauza 12.1. a Contractului, la componenta instruiri, costul a fost redus de la 13,0 mii dolari SUA pînă la 9, 1 mii dolari SUA, precum şi reduceri, majorări ale altor costuri. De asemenea, se evidenţiază cererea de schimbare cu nr.003 din 04.11.2014 acceptată, privind excluderea anumitor componente (serviciul Help Desk cu instruiri de utilizare a acestuia şi anumite licenţe), care ar duce la reducerea costului/valorii contractului cu suma de 19,946 mii dolari SUA. Potrivit modificării, resursele care nu mai sunt necesare (în valoare totală de 19,946 mii dolari SUA) urmau a fi realocate pentru realizarea cererii de modificare privind instruirea suplimentară pentru beneficiarii/utilizatorii aplicaţiei Registrului de Stat al Controalelor (valoarea de 9,1 mii dolari SUA), pentru suma rămasă nefiind specificată destinaţia. Astfel, se constată că pentru auditor este dificil de urmărit pista schimbărilor intervenite, inclusiv alocările/realocările efectuate în unele clauze contractuale, îndeosebi la clauza 12.1.
Auditul constată că obiectivele generale de activitate ale PGRAP, reflectate în H.G. nr.717 din 29.09.2015, sunt adecvate şi în conformitate generală cu constatările analizei situaţiei iniţiale. Acestea sunt următoarele:
1. optimizarea procesului de dezvoltare a aplicaţiilor de tip registre ţinute de autorităţile publice;
2. optimizarea procesului de elaborare a sistemelor informaţionale de eliberare a actelor permisive după principiul ghişeului unic pentru autorităţile publice;
3. economisirea bugetului TI în sectorul public prin reducerea costului plătit pentru achiziţionarea sistemelor informatice de ţinere a registrelor electronice şi eliberare a actelor permisive;
4. utilizarea proceselor şi instrumentelor omogenizate la dezvoltarea sistemelor informaţionale de ţinere a registrelor electronice şi de eliberare a actelor permisive de către beneficiari.
În plus, obiectivele specifice de activitate ale Cancelariei de Stat şi CGE, după cum se detaliază în documentele de licitaţie, includ următoarele:
1. a oferi Guvernului RM un instrument flexibil şi eficient, care permite implementarea rapidă a noilor sisteme informaţionale de stat cu dezvoltare puţină sau deloc din partea clientului;
2. a integra PGRAP în MCloud, inclusiv serviciile sale la nivel de platformă: Autentificare şi controlul accesului, Notificare, Plăţi electronice, Jurnalizare, Semnătură digitală.
Documentele de licitaţie precizează principala diferenţă a PGRAP de alte instrumente clasice de dezvoltare, care constă în faptul că procesul de dezvoltare este substituit cu configurarea componentelor de platformă predefinite. Conceptul general definit al PGRAP relevă că aceasta îşi propune să servească drept platformă pentru crearea uşoară (fără cod) de noi aplicaţii şi sisteme informatice tipice (SI).
Cu toate acestea, cerinţele tehnice ale noului sistem, aşa cum au fost expuse la licitaţie, care ar fi trebuit să susţină cu stricteţe realizarea obiectivelor de activitate menţionate, pot fi considerate că conţin cel puţin două puncte slabe semnificative, potenţial costisitoare:
1. Deşi Cerinţele tehnice pentru realizarea PGRAP şi pentru aplicaţiile dezvoltate pe aceasta prevăd şi posibilitatea integrării cu Plăţile electronice (MPay), nici una din Cerinţele tehnice ale celor patru aplicaţii originale bazate pe PGRAP nu a inclus funcţionalitatea efectivă de integrare cu Plăţile electronice (MPay), care este o cerinţă de interoperabilitate de bază. Costul suplimentar real al implementării funcţionalităţii MPay, sau creării componentelor de soluţii MPay testate operaţional, care ar putea fi plasate într-un depozit pentru reutilizarea viitoare, nu poate fi determinat din documentele proiectului, dar sunt de remarcat următoarele:
- Costul pentru a adăuga funcţionalitatea MPay, împreună cu alte modificări de remodelare şi configurare, a fost estimat de furnizorul platformei la 16,851 mii dolari SUA. (La finele misiunii de audit acest aspect a rămas la nivel de solicitare/estimare, fără a fi luată o decizie de acceptare a modificării respective).
- Costul negociat pentru dezvoltarea Sistemului informatic nou pentru Ministerul Transporturilor şi Infrastructurii Drumurilor, o completare întîrziată la proiect, care a adăugat funcţionalitatea MPay pentru prima dată, a ajuns la aproximativ 108,1 mii dolari SUA, o creştere de 48% la costurile de dezvoltare a Sistemelor informatice originale nr.1, nr.2, nr.3 şi nr.4.
Auditorul recunoaşte că, deoarece fiecare aplicaţie are propriile cerinţe tehnice specifice de complexitate diferită, fiind înregistrate costuri asociate cu modificările de la mijlocul proiectului, nu este posibil de a face o corelaţie directă între adăugarea funcţionalităţii MPay şi aceste costuri mai mari propuse sau reale, dar auditorul oferă aceste informaţii aici pentru a ilustra faptul că a fost ratată o oportunitate în specificaţiile tehnice originale de a supune toate funcţionalităţile vitale unei licitaţii competitive.
2. Nu a fost elaborată nici o prevedere pentru testarea efectivă/în lumea reală a caracterului adecvat al sistemului pentru a fi folosit de către Domain Experts ca un instrument uşor de utilizat şi rapid de dezvoltare a Sistemelor informatice de e-guvernare. Dimpotrivă, costul de remodelare a fluxurilor de lucru şi de modificare a configuraţiei componentelor sistemului, inclusiv pentru adăugarea funcţionalităţii efective a aplicaţiei nr.1 cu MPay, a fost estimat de furnizorul platformei la 16,851 mii dolari SUA, cu o creştere de 23% propusă la costurile iniţiale de dezvoltare a registrului.
În lipsa unei estimări detaliate a costurilor necesare potrivit prevederilor din Clauza 39.2.1. a Contractului, auditorul relevă că acest cost trebuia să fie reflectat, efortul estimat şi cheltuielile generale asociate cu configurarea capacităţilor sistemului existent, plus un element de profit, şi trebuie să servească drept indicator al riscului că configurarea aplicaţiilor noi sau modificate, chiar de către furnizorul platformei, nu este tocmai uşoară şi rapidă.
De asemenea, adăugarea, prin amendament contractual, a instruirii suplimentare şi la un cost suplimentar pentru Domain Experts (acel personal din cadrul autorităţilor publice care va avea ca sarcină elaborarea de noi aplicaţii în afara proiectului actual), pentru a complementa instruirea oferită de furnizorul platformei în temeiul angajamentelor sale, serveşte în continuare pentru a evidenţia necesitatea unei gestionări mai bune a riscului ca utilizatorii noului sistem să nu posede această capacitate sau ca sistemul/platforma, aşa cum este dezvoltat la moment, să nu poată susţine obiectivul de a oferi un instrument viabil pentru optimizarea dezvoltării de noi sisteme informatice conform cerinţelor, pentru a promova agenda de e-Transformare.
_____________________________
7 Manualul de audit al performanţei al Curţii de Conturi, aprobat prin Hotărîrea Curţii de Conturi nr.37 din 17.06.2010; Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărîrea Curţii de Conturi nr.69 din 30.12.2010.
8 Hotărîrea Guvernului nr.717 din 29.08.2014 “Privind platforma guvernamentală de registre şi acte permisive (PGRAP)” (în continuare - H.G. nr 717 din 29.08.2014).
9 Ordinul MTIC nr.78 din 01.06.2006.
2. Cum a facilitat CGE utilizarea registrelor din punct de vedere tehnic?
Instruirea utilizatorilor PGRAP şi documentaţia sistemului, oferite de către furnizorul externalizat în conformitate cu contractul iniţial, s-au dovedit a fi insuficiente ca atare, pentru a susţine dezvoltarea platformei şi aplicaţiilor sale. Ca urmare, a fost achiziţionată o instruire suplimentară pentru Domain Experts, mărind valoarea contractului în circumstanţe care ar fi putut fi evitate prin aplicarea de către CGE a celor mai bune practici de management al proiectului şi al riscurilor.
Conform Contractului nr.14/ICB/2.2 din 7 mai 2013 dintre CGE şi furnizorul platformei, ultima prestează servicii de instruire pentru PGRAP şi 4 aplicaţii. Instruirile furnizate sunt de următoarele tipuri:
• Instruire platformă: Utilizare platformă (5 zile * 8h) pentru 11 cursanţi = 6 Domain Experts (de la APC beneficiare de 4 aplicaţii), 3 Facilitatori (care ulterior vor instrui Domain experts) + 2 reprezentanţi CGE;
• Administrare platformă: (3 zile * 8h) pentru 5 cursanţi = 4 administratori (+1 din partea CGE).
Pentru fiecare din cele 4 soluţii se vor organiza cîte 2 sesiuni de instruire, după cum urmează:
• Instruire soluţie: Utilizare soluţie (5 zile * 8h) pentru 12 cursanţi, care reprezintă 12 facilitatori de la 4 ministere;
• Administrare soluţie: (3 zile * 8h) pentru 8 cursanţi, care reprezintă 4 administratori şi 4 facilitatori.
Este evident din clauzele relevante ale contractului cu furnizorul platformei că instruirea privind utilizarea şi administrarea aplicaţiilor este acoperită de instruirea oferită pentru 12 facilitatori în total, în medie trei persoane din fiecare dintre APC beneficiare. S-a presupus că, după participarea la cursurile oferite de furnizorul platformei, aceşti facilitatori ar putea să transmită cunoştinţele lor despre aplicaţii la oricare dintre colegii lor care necesită astfel de cunoştinţe. În mod similar, planul din contract prevedea că utilizatorii Domain Expert ai PGRAP vor primi întîi o instruire proprie şi apoi o pregătire suplimentară de la facilitatori.
Contractul cu furnizorul platformei (39.1.3.) prevede că: “Nici o schimbare necesară din cauza oricărei carenţe a prestatorului în efectuarea operaţiunilor sale conform contractului nu se consideră a fi o schimbare, iar o astfel de schimbare nu duce la nici o ajustare a preţului contractului ...” Acest punct este susţinut de R6.4.3. al cerinţelor tehnice (parte integrantă a contractului), care prevede că în perioada de garanţie a prestatorului se va acorda asistenţa tehnică necesară pentru instruirea şi reinstruirea personalului în cazul în care este descoperit “că nu pot fi rezolvate toate problemele după instruire”.
Astfel, soluţia contractată prevedea atît instruire unică, cît şi continuă pentru Domain Experts pe toată durata proiectului, fără a recurge la instruire suplimentară plătită din partea furnizorului platformei.
Deşi în Planul de management al riscurilor Proiectului PGRAP au fost identificate riscuri aferente procesului de instruire, avînd în vedere importanţa strategică a acestui tip de instruire pentru dezvoltarea aplicaţiilor bazate pe PGRAP, acesta nu a fost gestionat corespunzător, nefiind stabilit pentru prima etapă un mecanism, criteriile de selectare a participanţilor la instruiri, fapt ce a condiţionat neobţinerea rezultatelor prestabilite.
Calitatea şi eficacitatea instruirii oferite destinatarilor vizaţi pot fi evaluate prin rapoarte de feedback de la cursanţi/participanţi, organizate independent (de audit). Într-adevăr, majoritatea cursanţilor care au răspuns la sondajul organizat de auditor au fost de acord că, deşi calitatea generală a instruirii a fost cel puţin adecvată, ei nu au simţit că au cunoştinţele şi experienţa necesare pentru a instrui pe alţii şi, personal, încă necesită instruire suplimentară privind modul de utilizare a PGRAP.
CGE a solicitat instruire suplimentară prin Solicitarea de modificare nr.007 din 16.01.2015 (Contractul nr.14/ ICB / 2.2 din 7 mai 2013) pentru Domain Experts, care lucrează pe PGRAP, în valoare de 11,343 mii dolari SUA.
Dacă instruirea prevăzută în contract ar fi obţinut rezultatul dorit (adică, dacă facilitatorii instruiţi în prealabil ar fi fost capabili să ofere instruire suplimentară pentru Domain Experts conform cerinţelor (în conformitate cu cerinţa tehnică R6.2.4)), sau dacă furnizorul platformei ar fi fost obligat, prin contract, să actualizeze instruirea pentru Domain Experts în conformitate cu clauza 39.1.3. şi cerinţa tehnică R6.4.3., nu ar fi fost necesar să fie suportate aceste cheltuieli suplimentare.
În orice caz, în ianuarie 2015 a fost comandată instruirea suplimentară pentru 15 Domain Experts la un cost suplimentar de 11,343 mii dolari SUA. Noua instruire a fost justificată în parte prin “complexitatea platformei GRAP” şi în încercarea de a spori gradul de transfer al cunoştinţelor către participanţi, pe baza experienţei acumulate în instruirea anterioară similară. Aceasta a inclus o propunere de la furnizorul platformei de a limita instruirea numai pentru acele persoane care întrunesc anumite premise tehnice, din perspectiva cunoştinţelor de dezvoltare.
Astfel, ar putea fi negat faptul că s-a materializat riscul împărtăşit de furnizorul platformei şi CGE (că instruirea pentru Domain Experts în faza iniţială de instruire ar putea să nu-şi atingă obiectivele), dar costul de abordare a acestui risc odată materializat a fost de fapt suportat integral de CGE în pofida prevederilor contractuale contrare.
În conformitate cu acelaşi contract între CGE şi furnizorul platformei, ultimul trebuia să ofere documente, cum ar fi: Manualul PGRAP, Manual Domain Experts pentru configurarea PGRAP, materiale de instruire, metodologii pentru crearea aplicaţiilor bazate pe PGRAP şi manuale de utilizare şi administrare pentru fiecare aplicaţie. În conformitate cu documentul întitulat “Plan de proiect şi Metodologii utilizate în implementarea proiectului PGRAP, inclusiv 4 sisteme informaţionale”, aceste manuale trebuie actualizate în funcţie de necesităţi pentru a reflecta modificările aduse aplicaţiilor după ce au intrat în producţie.
Cît priveşte manualele produse de acelaşi prestator, menţionăm următoarele: Discuţiile purtate în cadrul unei şedinţe de lucru, care a avut loc la Curtea de Conturi la 28 mai 2015, cu beneficiarii Registrului de Stat al Controalelor şi Registrul autorizaţiilor de mediu pentru folosinţa specială a apei (proces-verbal şi înregistrare audio) confirmă neactualizarea manualelor în modul corespunzător.
Este posibil să concluzionăm, în baza celor relatate, că intenţia prestatorului ce ţine de documentaţia şi instruirea privind PGRAP şi registrele sale, o parte-cheie a conceptului de dezvoltare durabilă a aplicaţiilor utilizînd această platformă, nu a fost îndeplinită complet datorită unei varietăţi de motive şi factori de ordin extern şi intern, inclusiv:
• complexitatea de configurare a noilor aplicaţii bazate pe PGRAP;
• nealinierea iniţială a competenţelor tehnice ale cursanţilor Domain Experts comparativ cu abilităţile tehnice necesare pentru dezvoltarea aplicaţiilor pe PGRAP;
• necesităţile de instruire nu s-au evaluat în modul corespunzător şi nu a fost pe deplin apreciată importanţa lor strategică pentru PGRAP;
• APC nu au conştientizat pe deplin importanţa desemnării persoanelor potrivite pentru instruire în calitate de facilitatori şi Domain Experts atît pentru platformă, cît şi pentru soluţii pe care urmează să le administreze şi să le utilizeze în activitatea zilnică;
• planurile de instruire nu au luat în considerare corespunzător posibilitatea nivelurilor scăzute de memorie instituţională, care rezultă din fluctuaţia înaltă a personalului sau din expertiza tehnică insuficientă;
• instruirea insuficientă privind utilizarea PGRAP în comparaţie cu necesităţile reale;
• studiile de caz şi exemplele folosite în timpul sesiunilor de instruire au fost mult mai simple decît complexitatea efectivă a aplicaţiilor reale;
• manualele pentru utilizatori nu au fost actualizate în conformitate cu modificările în aplicaţii.
Mai mult decît atît, acesta a fost un alt prilej cînd angajarea costurilor incrementale pentru a rezolva o problemă prin mecanismul Solicitare de modificare nu a fost justificată de performanţa prestatorului, iar CGE nu a optimizat controlul asupra economiei serviciului externalizat.
3. Cum sunt definite cerinţele de performanţă şi de calitate ale PGRAP(parte a platformei MCloud)?
Desi au fost definite unele măsuri de performanţă, ca mijloc de încurajare/stimulare a îmbunătăţirii calităţii serviciilor pentru administrarea şi gestionarea serviciilor TI necesare funcţionării PGRAP şi a aplicaţiilor dezvoltate pe aceasta, forma şi statutul cadrului de management al performanţei existent la moment11,12 sînt incomplete şi insuficiente şi încă n-au fost puse pe deplin în aplicaţie. Astfel, Modelul de Operare, care se află în fază de proiect şi testare şi urmează a fi ajustat şi aprobat, include doar unii indicatori de performanţă şi calitate, proceduri de gestiune şi monitorizare a acestora, precum şi metode de raportare. Această situaţie ar putea condiţiona dispute contractuale privind performanţa slabă în detrimentul beneficiarilor PGRAP şi aplicaţiilor sale.
Ţinînd cont de faptul că CGE, în calitate de posesor şi furnizor al serviciilor PGRAP, în vederea realizării atribuţiilor stabilite de cadrul normativ relevant13, externalizează serviciile, auditul a evaluat acordurile/contractele încheiate de CGE pentru a obţine servicii TI de calitate nu doar pentru găzduirea PGRAP în sine, ci şi pentru a fi transmise spre utilizare beneficiarilor, care se bazează pe aplicaţiile de pe PGRAP pentru a-şi îndeplini necesităţile de activitate critice şi obligaţiile statutare. Serviciile TI de calitate pot fi definite ca servicii TI sau procese TI, care au capacitatea de a oferi valorile sale prevăzute. Se pot aplica şi alte definiţii, dar în domeniul managementului TI vor avea aceeaşi semnificaţie.
PGRAP este parte componentă a Platformei tehnologice guvernamentale comune (MCloud), fiind găzduită pe aceasta, pentru care tot CGE este desemnat în calitate de posesor şi furnizor.
Ca furnizor desemnat pentru ambele platforme - MCloud şi PGRAP, responsabilităţile CGE includ14:
• elaborarea procedurii de măsurare a volumului şi calităţii serviciilor prestate, precum şi asigurarea implementării acesteia;
• definirea parametrilor şi indicatorilor de performanţă ai serviciilor platformei MCloud.
Responsabilităţile enumerate solicită ca CGE să fie implicat în proiectarea şi managementul serviciilor TI, atît ca beneficiar de Servicii TI de pe MCloud găzduită şi administrată de CTS, cît şi ca furnizor de servicii TI de platformă (pentru beneficiari ai PGRAP).
În conformitate cu prevederile Hotărîrii Guvernului nr.128 din 20.02.2014, CGE, ca furnizor al serviciilor de pe platforma MCloud, trebuie să încheie cu Întreprinderea de Stat “Centrul de telecomunicaţii speciale” (desemnat ca operator tehnico-tehnologic al platformei MCloud) un contract privind găzduirea şi administrarea platformei tehnologice guvernamentale comune (MCloud).15 Auditul a examinat contractul respectiv, dat fiind că:
1. PGRAP ea însăşi este găzduită pe platforma MCloud;
2. aplicaţiile dezvoltate pe PGRAP sunt gazduite pe MCloud;
3. funcţionalitatea PGRAP depinde de capacitatea sa de a utiliza şi de a interacţiona cu alte servicii găzduite pe MCloud, cum ar fi MPay şi MPass;
4. noţiunea de “operator tehnico-tehnologic al PGRAP”, potrivit H.G. nr.717 din 29.08.2014, are înţelesul noţiunii definite în H.G. nr.128 din 20.02.2014, prin urmare, operatorul tehnico-tehnologic al PGRAP este, de asemenea, CTS.
Deşi nici un cadru special de management recunoscut pe plan internaţional sau un set de standarde de bună practică în Managementul Serviciilor TI nu este considerat obligatoriu pentru furnizorii de servicii informatice guvernamentale din Republica Moldova, există reglementări statutare care cer adoptarea unor standarde recunoscute ca fiind înalte. În acest context, auditorul consideră că referinţa la standardele internaţionale ar putea fi de ajutor pentru cititor ca să înţeleagă semnificaţia “standarde înalte” în alte ţări, precum şi din motive de comparaţie, pentru a înţelege ce ar putea fi disponibil în Republica Moldova acum sau în viitor.
Standardele de control al procesului COBIT (4.1.) solicită să fie clar definite caracteristicile serviciilor şi cerinţele de afaceri / activitate într-un acord sau contract privind nivelul de servicii între prestatorul de servicii TI şi beneficiar. Acestea ar trebui să aibă un caracter obligatoriu şi executoriu prin contract. Procesele de gestionare la nivel de servicii între beneficiar şi prestatorul de servicii trebuie să menţină concordanţa continuă cu cerinţele şi priorităţile de activitate şi să faciliteze înţelegerea comună între client şi prestator. Formalizarea procesului de management al relaţiilor tehnice şi organizaţionale cu furnizorii, prin intermediul unui contract, care să cuprindă rolurile şi responsabilităţile, obiectivele şi rezultatele aşteptate ale părţilor are menirea să asigure calitatea relaţiilor, bazată pe încredere şi transparenţă. Totodată, la prestarea serviciilor publice electronice urmează a fi luate în consideraţie Reglementările tehnice16 autohtone, care stabilesc componentele obligatorii ale procesului de prestare a serviciilor publice, asigurînd calitatea, transparenţa şi eficienţa funcţionării procesului.
Un Contract de servicii17, considerat relevant pentru PGRAP, este în prezent efectiv între CGE (în calitate de beneficiar al serviciilor) şi CTS (în calitate de prestator de servicii) şi a intrat în vigoare în ianuarie 2015. Acest contract se aplică pentru prestarea serviciilor de administrare a platformei tehnologice guvernamentale comune (MCloud) pentru perioada anului 2015.
Contractul defineşte drepturile, responsabilităţile şi obligaţiile ambelor părţi, răspunderea financiară a prestatorului de servicii în caz de indisponibilitate a serviciului, precum şi condiţiile pentru modificarea şi încetarea contractului.
Contractul recomandă ca la prestarea serviciilor prestatorul să se ghideze de un set de bune practici din domeniul TI - Infrastructure Library (ITIL) Nivel de Maturitate 3, recunoscut la nivel internaţional ca sursă de îndrumare şi bună practică, precum şi de Arhitectura de securitate a platformei tehnologice guvernamentale comune MCloud18.
ITIL Nivel de Maturitate 3 este o colecţie de bune practici potrivite pentru furnizarea serviciilor TI în medii de operare complexe, cum ar fi situaţiile în care responsabilitatea pentru aspecte legate de furnizarea serviciilor sunt împărtăşite de mai mulţi parteneri. Auditorul nu a realizat o evaluare oficială a conformităţii CTS cu practicile ITIL Nivel de Maturitate 3 şi nu vede nici un beneficiu din a proceda astfel la acest moment, dar remarcă faptul că diferenţele mari dintre cele mai bune practici operaţionale referitoare la administrarea serviciilor TI găsite în Nivelul 2 şi cele găsite în Nivelul 3 pot deveni evidente prin analiza înregistrărilor. În cei mai simpli termeni, aceasta se datorează faptului că ITIL Nivel de Maturitate 3 introduce şi descrie parteneriate oficializate, nivelul garantat de servicii TI şi dependenţa de procese verificabile şi documentate pentru îmbunătăţirea continuă a serviciului şi realizarea obiectivelor aferente serviciilor TI, în timp ce, conform Nivelului 2, Managementul Serviciilor TI poate în continuare să-şi atingă obiectivele sale într-un mod controlat, dar face acest lucru fără ca ele să se bazeze pe aceste practici uşor verificabile.
De asemenea, Contractul defineşte drepturile, responsabilităţile şi obligaţiile CGE şi CTS privind furnizarea serviciilor de administrare a MCloud, care găzduieşte PGRAP şi aplicaţiile bazate pe PGRAP, în aspect de servicii IaaS (infrastructură). Pentru beneficiarii actuali şi potenţiali de servicii PGRAP sunt importante clauzele referitoare la administrarea acelor calităţi ale serviciilor TI necesare pentru a permite beneficiarului să-şi exercite funcţiile sale statutare şi necesităţile de activitate în utilizarea PGRAP. CGE nu deţine un contract cu CTS cu privire la platforma PGRAP, dat fiind că aceasta în prezent este în faza de implementare/dezvoltare, fiind administrate de furnizorul platformei. În acest sens, CGE are încheiat un contract cu furnizorul platformei19.
Planul de Management al Calităţii şi Metodologia aprobată de CGE pentru utilizare de către furnizorul platformei în dezvoltarea PGRAP şi primelor 4 aplicaţii conţine obiectivele de calitate care trebuie îndeplinite:
• Fiabilitate;
• Eficienţă;
• Mentenabilitate;
• Gradul de utilizare;
• Densitatea defecţiunilor;
• Costul şi timpul de livrare.
Realizarea integrală a acestor obiective de calitate în numele deţinătorilor de aplicaţii bazate pe PGRAP presupune utilizarea infrastructurii TI şi administrarea MCloud, din cauza cerinţei de a găzdui aplicaţiile PGRAP pe MCloud. Fără a comenta cu privire la fiabilitatea, eficienţa sau rezilienţa la defecţiuni reală a MCloud, este clar că, prin prisma materializării riscului, rămîne vulnerabilă existenţa unei infrastructuri nesigure, ineficiente, predispuse la defecţiuni. Aceasta ar putea avea un impact asupra realizării obiectivelor de calitate şi abilităţii de a atinge obiectivele de activitate şi obligaţiile statutare. În cazurile cînd se aplică ITIL Nivel de Maturitate 3, măsurile de performanţă necesare pentru atingerea obiectivelor de activitate vor fi garantate de acorduri de servicii (deservire) semnate de părţi şi realizarea acestor măsuri de performanţă va fi monitorizată în mod oficial şi încontinuu.
Contractul de servicii menţionat anterior dintre CGE şi CTS defineşte explicit doar o caracteristică a serviciului, şi anume - disponibilitatea, însă fără a stabili expres o valoare minimă a acesteia. În timp ce Arhitectura de securitate defineşte un obiectiv minim de disponibilitate a serviciului de 97,5%, contractul permite un interval pentru care se pot aplica sancţiuni financiare în cazul nedisponibilităţii serviciului de la 99,97% pînă la 72,99%. Conform contractului, performanţa disponibilităţii la nivelul minim stabilit în Arhitectura de securitate ar condiţiona suportarea unei sancţiuni financiare de către CTS de 5% din costul total lunar al serviciilor, în timp ce disponibilitatea la partea de jos a intervalului, specificată în contract, ar atrage o sancţiune de pînă la 10%.
Pe parcursul auditului nu au fost stabilite probe privind perceperea unor sancţiuni financiare pentru disponibilitate nesatisfăcătoare. În plus, s-a constatat că pînă la finele auditului nu a fost făcută sau raportată de CTS pentru CGE nici o măsurare sistematică a disponibilităţii sistemului actual. Chiar dacă CGE monitorizează disponibilitatea serviciilor în timp real, această acţiune nu este suficientă pentru asigurarea calităţii serviciilor.
Astfel, deşi există o ţintă clară pentru disponibilitatea lunară a serviciilor, legată de penalităţi financiare în cazul în care disponibilitatea scade sub nivelul stabilit, această valoare nu este adecvată pentru măsurarea altor indicatori-cheie de performanţă propuşi de modelul de maturitate ITIL, cum ar fi fiabilitatea, abilitatea de recuperare, mentenabilitatea şi rezilienţa.
Verificările auditului relevă că Contractul dintre CGE cu CTS nu abordează pe deplin criteriile de performanţă considerate necesare pentru a gestiona infrastructura PGRAP şi a aplicaţiilor sale, desi cadrul normativ naţional20 reglementează cerinţele în procesul de prestare a serviciilor publice, inclusiv indicatorii de bază ai eficienţei şi eficacităţii proceselor.
Auditul constată că, în baza contractului existent, precum şi pentru ghidare şi racordare la bunele practici ITIL, în relaţiile de administrare a performanţei platformei MCloud, CTS şi CGE au elaborat şi utilizează/implementează “Modelul de Operare a Platformei tehnologice guvernamentale comune (MCloud) şi a serviciilor livrate din platforma respectivă” - document aflat în fază de proiect şi testare şi care urmează a mai fi ajustat şi aprobat, care include unele criterii de performanţă, proceduri de gestionare şi monitorizare a acestora, precum şi metode de raportare. Documentul descrie modelul operaţional implementat în comun de către CGE şi CTS în vederea asigurării funcţionării şi dezvoltării platformei MCloud şi serviciilor aferente acesteia şi se aplică asupra platformei MCloud şi serviciilor livrate din aceasta, din aria de responsabilitate a CGE, ca parte a implementării agendei de e-Transformare a guvernării.
Totodată, Anexa 2 a acestui model prevede că disponibilitatea lunară garantată a platformei este de 99,97%. Modelul de Operare, de asemenea, indică că serviciile de tip IaaS (infrastructură) sînt disponibile 7 zile pe săptămînă, cu program continuu. Perioada garantată pentru nivelul agreat de disponibilitate a serviciilor este între orele 8 şi 20 în zilele lucrătoare. În afara perioadei garantate, se va asigura disponibilitatea serviciilor în baza principiului “cel mai bun efort”, care defineşte, de asemenea, standarde de acord la nivel de servicii pentru efectuarea lucrărilor de întreţinere, precum şi timpul de reacţie şi soluţionare pentru rezolvarea incidentelor care afectează platforma MCloud şi serviciile acesteia. În plus, conţinutul logurilor incidentelor şi rapoartelor de măsurare a performanţei este prevăzut în anexa la Model. Cu toate acestea, acest document este încă în curs de elaborare/definitivare şi nu are încă nici o putere juridică, nefiind parte componentă a contractului dintre CGE şi CTS.
Într-o anexă separată la contractul menţionat sunt enumerate şi serviciile pe tip de activitate ce urmează a fi livrate ca parte a gestionării infrastructurii MCloud. Aceste servicii includ: mentenanţa serverelor; întreţinerea capacităţii de stocare; gestiunea infrastructurii de stocare; gestionarea reţelei, virtualizarea, infrastructura de automatizare şi autoservire; gestionarea securităţii MCloud şi gestiunea Virtual Desktop Infrastructure (VDI). Totodată, auditul relevă că nu sunt specificate ţinte definite pentru aceste elemente ale performanţei sistemului în însăşi contractul sau anexele sale.
Nu au fost încă definite măsuri-ţintă specifice pentru MCloud privind continuitatea serviciului, fiabilitatea, abilitatea de recuperare, mentenabilitatea şi rezistenţa pentru nici unul dintre serviciile de infrastructură (unde este cazul). De exemplu, în timp ce prestatorul este obligat, prin contract, “să ia toate măsurile necesare pentru prevenirea şi remedierea operativă a defecţiunilor apărute în infrastructura aferentă prestării serviciilor, precum şi pentru înlăturarea consecinţelor şi pagubelor rezultate”, nu este specificat în contract sau orice SLA separat activ între CTS şi CGE timpul maxim de întrerupere (timpul necesar pentru a restabili o componentă înapoi la starea sa de funcţionare după o defecţiune).
În afară de consideraţiile tehnice ale contractului sunt specificate următoarele condiţii:
• Contractul permite prestatorului o perioadă de pînă la 24 de ore pentru a restabili furnizarea serviciilor suspendate după plata restanţelor datorate de către Beneficiar;
• Prestatorul trebuie să înregistreze şi să rezolve, în limitele competenţei sale, toate plîngerile şi notificările primite de la Beneficiar, dar nu este stabilit nici un termen-limită pentru soluţionare prin contract sau orice SLA separat activ între CTS şi CGE cu privire la utilizarea MCloud pentru găzduirea PGRAP;
• Prestatorul nu se consideră responsabil, în conformitate cu contractul, de coruperea datelor, indisponibilitatea serviciilor, precum şi de alte consecinţe care sunt cauzate de acţiunile sau inacţiunile altor persoane decît prestatorul. Acest lucru accentuează necesitatea ca toate părţile responsabile de efectuarea acţiunilor aferente funcţionării PGRAP să fie supuse prevederilor normativ-legale comparabile, precum şi ca toate aceste prevederi să fie examinate împreună, pentru a asigura că nu sunt permise lacune în răspundere sau acestea sunt stipulate atît de clar, încît deţinătorii aplicaţiilor bazate pe PGRAP nu rămîn cu nici un dubiu privind împrejurările ce ar putea exista şi ar permite pierderea de date sau de servicii pentru care părţile terţe sunt responsabile, dar pentru care nimeni nu este în mod legal răspunzător.
• În cazurile în care apar ambiguităţi sau discrepanţe, acestea vor fi clarificate de comun acord de către ambele părţi. Totuşi, nu este specificată nici o autoritate sau proces de arbitraj în contract sau orice SLA separat activ între CTS şi CGE cu privire la utilizarea MCloud pentru găzduirea PGRAP.
În pofida sancţiunilor financiare pentru disponibilitate slabă a serviciului şi obiectivelor stabilite în Arhitectura de securitate şi proiectul Modelului de Operare, contractul nu specifică o limită minimă de performanţă pentru disponibilitate. Astfel, disponibilitatea reală ar putea fi semnificativ inferioară nivelului necesar pentru beneficiarii PGRAP, iar CGE nu ar avea nici un mijloc direct de a impune o performanţă mai bună din partea CTS. În plus, nu există nici o dovadă la moment că se fac încercări de a folosi sancţiunile financiare prevăzute de contract pentru a stimula CTS să ofere cel mai înalt nivel posibil de disponibilitate, care, de obicei, este motivul principal pentru includerea sancţiunilor financiare legate de performanţă în contractele de servicii TI. Acest fapt este condiţionat şi de numirea explicita de către Guvern a CTS în calitate de operator tehnico-tehnologic al platformei MCloud, PGRAP şi, respectiv, aplicaţiilor dezvoltate pe PGRAP şi date în exploatare la moment. În această conjunctură, auditul mai menţionează faptul că ambele instituţii publice (CTS şi CGE) au fost fondate de către unul şi acelaşi fondator - Cancelaria de Stat, ceea ce, în viziunea CGE, presupune implicit o colaborare colegială şi suficient de responsabilă, capabilă să evite rezolvarea unor cazuri pe cale judiciară. Totuşi, auditul menţine o doză de scepticism în această privinţă, considerînd necesar de a avea clauze contractuale explicite în acest sens.
Avînd în vedere obiectivul dorit de disponibilitate a serviciului, conform oricărui standard, 24 de ore este prea mult timp de aşteptat pentru ca operaţiunile MCloud să fie restabilite (după suspendarea serviciului din cauza disputelor asupra plăţilor între părţile contractuale), mai ales că pierderea serviciului nu ar fi cauzată de către deţinătorul aplicaţiilor PGRAP, dar care ar avea cel mai mult de suferit în urma pierderii serviciului.
Cît priveşte timpul necesar pentru a soluţiona toate reclamaţiile şi notificările primite de la Beneficiar, deşi este menţionat în Modelul de Operare, faptul că nu este specificată nici o perioadă maximă de soluţionare în unicul document efectiv obligatoriu juridic (însuşi contractul) generează expunerea CGE la riscul de performanţă slabă prelungită a serviciului din partea CTS, pe lîngă reducerea calităţii, generată de întîrzierea disponibilităţii complete a serviciului în timp ce sunt înlăturate problemele.
Scutirea prestatorului de răspundere pentru indisponibilitatea serviciului şi alte consecinţe provocate de acţiunea sau inacţiunea altor persoane ar putea duce la o situaţie în care nici una dintre organizaţii nu este în mod oficial responsabilă de eşecul MCloud sau serviciilor sale, cu excepţia cazului cînd CGE este protejat printr-un contract sau contracte care să specifice drepturile, obligaţiile şi responsabilităţile părţilor terţe implicate. Avînd în vedere că două sau mai multe părţi ar putea furniza sau folosi aceeaşi platformă, este esenţial să se definească cu suficientă claritate limitele de responsabilitate pentru incidente care duc la eşecul sistemului şi ca toate domeniile critice ale unei astfel de responsabilităţi să fie reglementate de contracte, cu competenţe adecvate de a aplica acţiuni sau a impune sancţiuni, după cum este necesar.
În mod similar, lipsa unor clauze contractuale clare privind posibilitatea soluţionării pe cale judiciară a subiectelor în caz de dispută gravă între CGE şi CTS ar condiţiona riscul de pierdere a serviciului perioade prelungite, în timp ce sunt rezolvate aceste dispute. În cel mai rău caz, dacă un mecanism eficient de arbitraj independent nu poate rezolva diferenţele dintre părţi, există riscul că poate fi reziliat contractul prematur, ceea ce duce la oprirea completă a MCloud şi a serviciilor sale, inclusiv PGRAP.
_____________________________
10 Documente de Tender - Secţiunea VI. (Bidding Documents - Section VI). Cerinţe Tehnice (inclusiv Graficul de Implementare) (Technical Requirements (Including Implementation Schedule) - 0.2. Obiectivele de Afaceri ale Cumpărătorului (Business Objectives of the Purchaser).
11 Modelul de Operare a Platformei tehnologice guvernamentale comune (MCloud) şi a serviciilor livrate din platforma respectivă (în continuare - Modelul de Operare).
12 Documente de management al proiectului în relaţiile cu dezvoltatorul PGRAP şi aplicaţiilor sale.
13 Conform Hotărîrii Guvernului nr.717 din 29.08.2014 CGE, este responsabil (printre altele) de:
• asigurarea funcţionării, administrării şi dezvoltării continue a PGRAP;
• încheierea cu beneficiarii a acordurilor de utilizare a PGRAP, conform modelului aprobat;
• organizarea seminarelor şi instruirilor de promovare şi utilizare a PGRAP pentru reprezentanţii beneficiarilor;
• stabilirea şi publicarea în Catalogul de servicii a parametrilor tehnici ai PGRAP;
• asigurarea securităţii informaţionale a PGRAP;
• monitorizarea activităţii operatorului PGRAP.
14 Hotărîrea Guvernului nr.128 din 20.02.2014 (atribuţiile generale ale participanţilor la platforma MCloud).
15 H.G. nr.128 din 20.02.2014 (pct. 8.4.).
16 Ordinul Ministerului Tehnologiilor Informaţionale şi Telecomunicaţiilor nr.94 din 17.09.2009 “Cu privire la aprobarea unor reglementări tehnice”.
17 Contractul nr.3001-02 din 19 ianuarie 2015 “Privind prestarea serviciilor de administrare a platformei tehnologice guvernamentale comune (MCloud)” .
18 Arhitectura de securitate a platformei tehnologice guvernamentale comune (MCloud), aprobată prin Ordinul Cancelariei de Stat nr.380 din 03.11.2014.
19 Contractul nr.14/ICB/2.2. din 07.05.2013 dintre CGE şi furnizorul platformei.
20 Ordinul Ministerului Tehnologiilor Informaţionale şi Telecomunicaţiilor nr.94 din 17.09.2009 “Cu privire la aprobarea unor reglementări tehnice”.
4. În ce mod CGE monitorizează acordurile cu furnizorii de servicii?
Deşi sunt depuse eforturi comune de către CGE şi CTS pentru a monitoriza performanţa platformei MCloud (PGRAP constituind parte componentă a MCloud), după cum s-a menţionat anterior, în conformitate cu criteriile stabilite/asumate, auditul relevă că o astfel de monitorizare nu este încă sistematică. Definitivarea şi aprobarea unui cadru cuprinzător de management al performanţei, care în prezent este la etapa de testare şi implementare, este o condiţie necesară pentru o monitorizare eficientă, precum şi pentru adoptarea unui regim de raportare transparentă şi în timp util.
Reglementările naţionale21 şi internaţionale recunoscute şi aplicate în Republica Moldova22 prevăd în mod clar cerinţa privind existenţa unui contract/acord între furnizor şi beneficiar cu privire la nivelul şi calitatea serviciilor pentru a asigura controlul permanent asupra performanţei serviciului. Totodată, cadrul normativ relevant specifică clar necesitatea monitorizării utilizării resurselor din platforma MCloud, evaluînd necesităţile de resurse pentru funcţionarea eficientă a platformei MCloud, precum şi pentru monitorizarea respectării indicatorilor de performanţă a serviciilor platformei MCloud şi întreprinderea tuturor masurilor de îmbunătăţire a acestora, atît din partea furnizorului (CGE), cît şi din partea operatorului (CTS). În acelaşi context, Reglementările tehnice23 relevă că “Procesul de monitorizare trebuie să realizeze urmărirea permanentă a indicatorilor eficienţei prestării serviciilor publice”.
Examinarea prevederilor Contractului dintre CGE şi CTS relevă că acesta include prevederile menţionate anterior. Totodată, Contractul prevede că CGE trebuie să “solicite de la Prestator informaţii cu privire la serviciile prestate de MCloud, indicatorii de utilizare a platformei MCloud în contextul prestării serviciilor.”
Prevederile contractuale conţin doar un singur indicator de performanţă (disponibilitatea). Anexa nr.1 la Contract conţine o listă a serviciilor externalizate de către CGE, necesare pentru a fi monitorizate, însă fără specificarea indicatorilor de performanţă şi a modalităţii de calculare a acestora. De altfel, Anexa nr.1 prevede şi cerinţa de a raporta privind performanţa reală pentru fiecare din serviciile prestate de către CTS, unde se menţionează că CTS va oferi “rapoarte periodice (zilnic/săptămînal/lunar) privind stadiul activităţilor desfăşurate, inclusiv a incidentelor, cererilor şi indicatorilor de performanţă stabiliţi”.
La nivelul 3 ITIL, companiile care îndeplinesc acest nivel de maturitate urmează să demonstreze măsurarea periodică a performanţei, folosind valori adecvate şi raportarea acestei performanţe pentru părţile interesate interne şi externe. Standardele de control COBIT privind monitorizarea şi raportarea realizării nivelului de servicii solicită analiza statisticilor de control, în scopul de a identifica tendinţele pozitive şi negative pentru toate serviciile identificate în prevederile contractuale.
Pentru ghidare şi racordare la bunele practici ITIL, CTS administrează şi monitorizează indicatorii de performanţă a platformei MCloud în conformitate cu “Modelul de Operare” - document în fază de proiect, care urmează a mai fi ajustat şi aprobat. Acesta descrie modelul operaţional implementat în comun de către CGE şi CTS în vederea asigurării funcţionării şi dezvoltării platformei MCloud şi serviciilor aferente acesteia (Anexa nr.1 la Contract) şi se aplică asupra platformei guvernamentale comune MCloud şi serviciilor livrate din cadrul platformei respective, din aria de responsabilitate a CGE, ca parte a implementării agendei de e-Transformare a guvernării, inclusiv asupra serviciilor PGRAP.
Pentru asigurarea monitorizării şi controlului operării PGRAP, CTS asigură funcţionalitatea modulului de raportare periodică automată, care actualizează indicatorii de performanţă tehnică pe parcursul implementării PGRAP. Cît priveşte monitorizarea PGRAP, CTS măsoară regulat unele aspecte ale performanţei tehnice a sistemului şi pune în aplicare recomandările CGE. Monitorizarea serviciilor, a resurselor MCloud la nivel de platformă se efectuează potrivit procedurilor stabilite în “Modelul de Operare” menţionat, prin:
1. intermediul sistemului de Help Desk - punctul unic de contact şi suport tehnic, acordat de către CTS pentru CGE;
2. monitorizarea automatizată la nivel de platformă a indicatorilor de performanţă prin intermediul instrumentelor specifice la nivelul platformei MCloud de către CGE;
3. desfăşurarea şedinţelor operaţionale periodice (la intervalul de 2 săptămîni fiecare lună), în cadrul cărora se analizează statutul resurselor MCloud, constatările curente, statutul tichetelor deschise în Help Desk.
Dovezile existente şi observaţiile directe ale auditorului confirmă organizarea frecventă a şedinţelor în cadrul cărora se discută aspecte ale activităţii operaţionale (în mod sumar/general). Totuşi, auditorul nu a reţinut cazuri în care să fi fost discutată situaţia privind calitatea şi performanţa tuturor serviciilor specificate în Anexa nr.1 la Contractul nr.3001-02 din 19 ianuarie 2015, încheiat între CEG şi CTS.
Auditorul constată că CGE şi CTS desfăşoară întîlniri operaţionale comune periodice, la fiecare două săptămîni, pentru a analiza starea resurselor MCloud, a discuta problemele actuale şi a revizui statutul tichetelor deschise de pe platforma de suport Help Desk. Documentarea rezultatelor şedinţelor se efectuează în conformitate cu forma de raportare “Şablon Raport de monitorizare a platformei MCloud”, prevăzută de Anexa nr.3 la “Modelul de Operare”. Examinările auditului asupra rapoartelor de monitorizare relevă că aceste întîlniri operaţionale periodice între CTS şi CGE nu prezintă:
1. o analiză detaliată a tuturor serviciilor de administrare a platformei MCloud, prestate de CTS;
2. rapoarte periodice de măsurare de la CTS, confirmînd că aceasta îndeplineşte cerinţele convenite pentru disponibilitatea sistemului;
3. desemnarea specifică a persoanelor responsabile pentru rezolvarea problemelor noi care apar;
4. indicaţii privind termenele-limită pentru soluţionarea incidentelor (după cum se menţionează în Anexa nr.2 la proiectul “Modelul de Operare”); sau
5. analiza problemelor curente, analiza riscurilor şi a impactului.
Aşa cum este indicat deja în acest raport, “Modelul de Operare” al performanţei serviciului este încă în stadiul de proiect şi, deşi se implementează, acesta deocamdată nu are o valoare juridică, nefiind aprobat şi/ sau constituind parte componentă a contractului respectiv. Prin urmare, Anexa nr.1 a contractului cu privire la administrarea MCloud este în prezent unicul document cu caracter juridic obligatoriu, care necesită monitorizare periodică a performanţei serviciilor şi această parte a contractului nu este respectată.
Faptul că CTS nu oferă în mod regulat rapoarte de monitorizare privind calitatea tuturor serviciilor specificate în Anexa nr.1 la Contractul nr.3001-02 din 19 ianuarie 2015 reduce eficacitatea controlului CGE asupra prestării serviciilor MCloud contractate în ceea ce priveşte calendarul, sfera de aplicare şi calitatea. În această conjunctură, garantînd că MCloud îndeplineşte standardul minim de performanţă necesar, CGE îşi asumă unilateral o mare responsabilitate neacoperită formal cu asigurare şi dovezi documentate.
Nespecificarea explicită în contract a tuturor indicatorilor de performanţă, a nivelului minim de disponibilitate, a modalităţii calculării acestora nu permite asigurarea unei monitorizări şi a unui control complet al nivelului serviciilor prestate. Astfel, în caz de incidente majore, CGE nu are nici un recurs/acoperire legală în cazul cînd standardele serviciilor cad sub niveluri acceptabile.
Totodată, nedeţinerea unui control exhaustiv din partea CGE asupra corespunderii serviciilor prestate de către CTS cu cerinţele înaintate privind accesibilitatea serviciului, inclusiv nestabilirea unei valori minime a disponibilităţii, a modalităţii de calcul al acesteia eschivează CTS de la penalităţile contractuale.
_____________________________
21 Ordinul MTIC nr.94 din 17.09.2009. Hotărîrile Guvernului nr.717 din 29.08.2014 şi nr.128 din 22.02.2014.
22 Standardele internaţionale (ISO / IEC 20000, ITIL, ISO 27001).
23 Capitolul 7 “Monitorizarea procesului de prestare a serviciilor publice” din Anexa nr.2 la Ordinul MTIC nr.94 din 17.09.2009.
5. A implementat CGE SLA conform cerinţelor beneficiarilor?
În prezent, prestarea serviciilor TI pentru beneficiarii care utilizează PGRAP este inadecvat protejată contractual, iar beneficiarii nu pot fi siguri de drepturile şi responsabilităţile lor precise, şi nici de calitatea performanţei sistemului. Există incertitudinea şi privind drepturile şi responsabilităţile contractuale care pot exista în viitor, odată ce stadiul de dezvoltare a PGRAP este încheiat, iar măsurile menite să corecteze acest lucru sunt într-un stadiu avansat de dezvoltare.
Reglementările tehnice24 stabilesc necesitatea, scopul, procesele şi cerinţele acordurilor documentate privind nivelul de deservire, aplicabile la prestarea serviciilor electronice în sectorul public din Republica Moldova. Totodată, acestea specifică cerinţele de bază privind organizarea procesului de prestare a serviciilor publice ce ţin de securitate şi calitate, condiţiile de realizare şi aplicare, precum şi de criteriile de organizare corectă şi evaluare efectivă a conformităţii serviciilor prestate, care sunt comparabile cu definiţiile de bază şi practicile de control aflate în cadrele recunoscute pe plan internaţional, cum ar fi COBIT 4.1. Ca şi cadrul COBIT, Reglementările tehnice descriu măsurile necesare pentru menţinerea alinierii cerinţelor de activitate ale utilizatorilor cu prestarea serviciilor TI. Astfel, în procesul de prestare a serviciilor publice, este necesar de îndeplinit următoarele procese:
► gestionarea capacităţilor;
► gestionarea finanţelor pentru prestarea serviciilor publice;
► gestionarea accesibilităţii;
► gestionarea nivelului de deservire;
► gestionarea continuităţii acordării serviciilor publice;
► gestionarea securităţii informaţionale;
► gestionarea calităţii serviciilor publice;
► gestionarea serviciilor de reţea.
De asemenea, Hotărîrea Guvernului nr.128 din 20.02.2014 prevede că CGE defineşte parametrii şi indicatorii de performanţă pentru serviciile de platformă MCloud (Secţiunea 1, pct.4.10)). În plus, Hotărîrea Guvernului nr.717 din 29.08.2014 se referă la o cerinţă pentru nivelurile de servicii ce trebuie agreate ca o precondiţie de accesare a PGRAP, fapt ce confirmă că utilizatorii de Internet din Republica Moldova aşteaptă “servicii publice online accesibile prin Internet sau telefon mobil 24 ore pe zi, 7 zile pe săptămînă”.
Cadrele contractuale, operaţionale şi juridice care stau la baza dezvoltării şi găzduirii aplicaţiilor PGRAP sunt complexe şi variate, sub rezerva potenţială a reglementărilor, legilor şi contractelor contradictorii, care sunt dictate/determinate, printre altele, de cerinţele beneficiarului aplicaţiei PGRAP, natura serviciilor TI dezvoltate, obligaţiile contractuale ale dezvoltatorului şi statutul juridic al furnizorilor de servicii.
La momentul efectuării auditului, erau considerate operaţionale două din cele 4 aplicaţii dezvoltate de către furnizorul platformei pe PGRAP: “Registrul de Stat al Controalelor” şi “ Registrul autorizaţiilor de mediu pentru folosinţa specială a apei ”. În fiecare caz, aplicaţiile au fost implementate fără a fi semnate careva acorduri/contracte care ar asigura protecţia pentru performanţa şi calitatea serviciilor.
Deşi, potrivit Hotărîrii Guvernului nr.717 din 29.08.2014, beneficiarii PGRAP urmează să încheie acorduri cu CGE privind utilizarea PGRAP, în baza modelului aprobat de Cancelaria de Stat, auditul denotă că un astfel de acord nu a fost încheiat cu beneficiarii celor 4 aplicaţii, deoarece modelul Acordului-tip, fiind elaborat, este încă în fază de proiect şi avizare. Totodată, s-a constatat formalizarea relaţiilor dintre CGE şi 3 din cei 4 beneficiari ai PGRAP, deţinători ai aplicaţiilor dezvoltate, sub forma unor acorduri de colaborare, după cum urmează potrivit Tabelului nr.1.
|
Tabelul nr.1. Lista acordurilor de colaborare încheiate între CGE şi beneficiarii aplicaţiilor |
||
| Nr. d/o |
Denumire /autoritate beneficiar | Data şi valabilitatea |
| 1. | Acordul de colaborare între Ministerul Mediului al Republicii Moldova, Fondul Provocările Mileniului Moldova şi Centrul de Guvernare Electronică din Moldova | 22/10/2012
Valabilitate: 34 luni |
| 2. | Acordul de colaborare între Centrul de Guvernare Electronică şi Ministerul Agriculturii şi Industriei Alimentare | 29.05.2012
Valabilitate: 3 ani |
| 3. | 3.1. Acordul de colaborare între Centrul de Guvernare Electronică şi Agenţia Naţională Transport Auto | 12.12.2013
Valabilitate: 3 ani cu prelungire în mod automat pentru perioade consecutive |
| 3.2. Acordul adiţional între Centrul de Guvernare Electronică şi Agenţia Naţională Transport Auto nr.1 12/12/2013 la Acordul de colaborare privind implementarea Sistemului informaţional “e-Autorizaţie transport” | 03.04.2014
Valabilitate: 2 ani cu prelungire în mod automat pentru perioade consecutive |
|
|
Sursa: Datele selectate şi generalizate de auditor în urma verificărilor efectuate. |
||
Auditul relevă că Acordurile menţionate nu specifică cerinţele de performanţă a serviciilor, dar în schimb descriu rolurile, responsabilităţile specifice de gestionare şi cerinţele de colaborare între părţi cu privire la dezvoltarea aplicaţiilor lor respective pe PGRAP. În acest context, este necesar de menţionat responsabilităţile deţinătorilor aplicaţiilor/sistemelor informaţionale privind participarea la elaborarea termenelor de referinţă/specificaţiilor tehnice ale SI, confirmînd corectitudinea şi gradul de detaliere a acestora, colaborarea directă, la necesitate, cu furnizorul platformei la dezvoltarea, testarea şi pilotarea sistemului, precum şi asigurarea promovării şi utilizării masive a aplicaţiei/sistemului, atît de către colaboratorii instituţiilor, cît şi de utilizatorii finali ai aplicaţiilor. Totodată, prevederile respective nu privează CGE de responsabilitatea asigurării funcţionării, administrării şi dezvoltării continue a PGRAP, calităţii aplicaţiilor dezvoltate pe baza PGRAP, care poate avea efect asupra calităţii şi continuităţii PGRAP şi viceversa.
Cu excepţia angajamentelor nedefinite referitoare la disponibilitate, nu au fost specificate expres nivelurile de performanţă a serviciului disponibil pentru deţinătorii aplicaţiilor PGRAP nici în contractul între CGE şi CTS (a se vedea întrebarea nr.4 a prezentului Raport de audit), care reglementează utilizarea serviciilor de pe platforma MCloud (relevant şi pentru infrastructura TI ce deserveşte PGRAP şi aplicaţiile bazate pe PGRAP) existente. Totodată, auditul relevă că proiectul “Modelul de Operare” este implementat în comun de către CGE şi CTS, pentru a asigura funcţionarea şi dezvoltarea MCloud, însă, nefiind parte componentă a contractului respectiv, nu are valoare juridică. Acest Model descrie rolurile, standardele şi cele mai bune practici, responsabilităţile şi alte angajamente de performanţă a serviciului şi este relevant pentru PGRAP în măsura în care aceasta este găzduită pe MCloud. Potrivit afirmaţiilor CGE, “Modelul de Operare” urmează a fi formalizat în viitorul apropiat.
Totodată, Contractul dintre CGE şi furnizorul platformei privind dezvoltarea PGRAP nu oferă asigurare suficientă beneficiarilor în ceea ce priveşte nivelurile de performanţă a sistemului în funcţiune, specificînd, spre exemplu, că remedierea erorilor critice trebuie să înceapă în termen de 4 ore de lucru şi să se finalizeze în 24 de ore, iar furnizorul platformei urmează să stabilească un timp de soluţionare şi să raporteze privind progresul de soluţionare în fiecare oră în timpul perioadei operaţionale şi de garanţie. Erorile critice sunt definite prin:
• Sistemul nu este operaţional sau stabil;
• Componenta funcţională importantă este întreruptă sau indisponibilă;
• Pierderea de date sau întreruperea în fluxul procesului principal;
• Componenta sistemului inutilizabilă din cauza unor defecţiuni sau a funcţionalităţii incorecte;
• Utilizatorii nu au posibilitatea de a efectua vreo lucrare.
În acest sens, auditul constată că lucrul pentru remedierea defectelor necritice şi prejudiciilor conform acestui contract este necesar să înceapă în termen de două zile, nefiind specificată limita de timp maximă pentru finalizarea lucrărilor de remediere.
La momentul efectuării auditului, în baza prevederilor contractuale, furnizorul platformei asigură utilizatorilor accesul la platforma de Help Desk, care ar permite o inregistrare rapidă şi eficientă a tuturor dificultăţilor apărute. Astfel, s-a constatat că, deşi conform cerinţelor tehnice stabilite de către CGE25 privind timpul de răspuns al aplicaţiilor pe PGRAP nu ar trebui sa depăşească mai mult de 5 secunde, deseori s-au înregistrat probleme grave de performanţă a sistemului. Toate operaţiunile sunt procesate cu întîrziere (în unele cazuri au fost necesare ~10 minute26 pentru accesarea sistemului www.rsc.gov.md). De altfel, deşi, potrivit prevederilor contractuale, problemele critice27 furnizorul platformei este obligat de a le rezolva într-un termen de 4 ore, auditul a constatat cazuri de nerespectare a acestui termen. De exemplu, prin scrisoarea nr.28-01/107 din 06.04.2015, Inspectoratul Principal de Stat pentru Supravegherea Tehnică a Obiectelor Industrial Periculoase a semnalat despre o problemă critică care a apărut la data de 30 martie 2015 şi a cărei soluţionare a durat pînă la 8 aprilie 2015.
În contextul în care, potrivit cadrului normativ relevant28 aplicaţiile dezvoltate pe baza PGRAP vor fi găzduite pe platforma MCloud, urmînd a fi încheiate acorduri sau contracte, după caz, cu CGE privind prestarea serviciilor platformei MCloud, în baza modelelor aprobate de Cancelaria de Stat, auditul relevă că prevederile Acordului-tip privind prestarea serviciilor din platforma MCloud29 întrunesc cerinţele obişnuite ale unui SLA, pentru servicii de infrastructură (tip IaaS), nu şi pentru serviciile de tip PaaS. Auditorul a constatat existenţa cel puţin a unui acord detaliat, încheiat între CGE şi un beneficiar (de exemplu, Ministerul Justiţiei - Acordul nr.MCloud/001/14 din 03.11.2014). Prin implementarea şi menţinerea acordurilor de acest gen, unde clauzele contractuale prevăd alinierea continuă a cerinţelor de activitate cu disponibilitatea resurselor TI, deţinătorii aplicaţiilor PGRAP se pot simţi asiguraţi că îşi pot executa în siguranţă funcţiile statutare, care necesită utilizarea PGRAP.
De menţionat şi faptul că prevederile acordurilor de colaborare încheiate între CGE şi deţinătorii celor 3 din 4 aplicaţii specifică clauza de transmitere a sistemului informaţional spre administrare deţinătorului, în baza actului de predare-primire, iar ulterior (la expirarea perioadei de garanţie, instituită prin contractul încheiat cu operatorul economic responsabil de dezvoltarea aplicaţiei) - în gestiune. Astfel, deşi la momentul auditului erau operaţionale 2 din cele 4 aplicaţii, la data de 20 martie 2015 a fost semnat Actul de primire-predare în folosinţă a Sistemului informatic “Autorizaţia de mediu pentru folosinţă specială a apei”, fără încheierea unui acord, în care să fie definite careva măsuri-ţintă specifice cu privire la disponibilitatea, continuitatea, fiabilitatea sau abilitatea de recuperare a serviciului în careva termene agreate de ambele parţi (CGE şi Beneficiar al PGRAP/Ministerul Mediului). Totodată, auditul denotă că, deşi prevederile contractuale stabilesc o perioadă de garanţie de 36 de luni, care pentru Registrul în cauză a fost iniţiată din data de 01.01.2015, actul de predare-primire menţionat vizează o perioadă de numai 24 de luni.
Deţinătorii aplicaţiilor dezvoltate pe baza PGRAP şi viitorii deţinători necesită asigurări că investiţiile în serviciile TI bazate pe PGRAP sunt capabile să răspundă necesităţilor lor de activitate în ceea ce priveşte disponibilitatea, fiabilitatea, performanţa, capacitatea de creştere, nivelul de suport, planificarea continuităţii, securitatea şi constrîngerile cererii. Asigurarea poate fi, de asemenea, necesară că platforma tehnologică guvernamentală comună (MCloud) ce găzduieşte sistemul lor informaţional va permite deţinătorilor de aplicaţii bazate pe PGRAP să-şi îndeplinească responsabilităţile legale în ceea ce priveşte securitatea informaţiilor.
O astfel de asigurare este, de obicei, dobîndită prin acorduri de servicii oficiale şi executorii, dar la momentul auditului deţinătorii aplicaţiilor pe PGRAP nu puteau să se bazeze pe vreun acord executoriu între părţile relevante, adică deţinătorii aplicaţiilor pe PGRAP, CGE, CTS sau furnizorul platformei, pentru a direcţiona/stabili cerinţele de performanţă sau disponibilitate a sistemului.
În timp ce deţinătorii aplicaţiilor PGRAP care rămîn neoperaţionale, adică sunt în faza de dezvoltare, pot să nu fie prea preocupaţi de acest lucru, deţinătorii aplicaţiilor operaţionale nu pot obţine o asigurare privind capacitatea platformei PGRAP de a satisface cerinţele TI actuale sau viitoare, cel puţin în prezent nefiind protejaţi contractual.
După cum am menţionat anterior, CGE a elaborat un proiect al Acordului-model privind utilizarea PGRAP, care la momentul efectuării auditului era la etapa de avizare/consultare din partea entităţilor responsabile în modul stabilit, ulterior urmînd a fi înaintat spre aprobare către Cancelaria de Stat. Auditorul nu a revizuit în detaliu proiectul de acord/SLA, nici nu a examinat procesul de consultare cu autorităţile responsabile, cert e că acordurile oficiale standardizate trebuie să conţină măsuri de performanţă ale serviciului prestat, detaliind drepturile şi responsabilităţile părţilor, care prin natura lor pot fi similare celor ce se găsesc în Acordul de prestare a serviciilor de pe platforma MCloud / 001/14, enunţat mai sus.
_____________________________
24 Ordinul Ministerului Tehnologiilor Informaţionale şi Telecomunicaţiilor nr.94 din 17.09.2009 “Cu privire la aprobarea unor reglementări tehnice”.
25 Cerinţele Tehnice, secţiunea VI, parte a contractului cu furnizorul de platformă (Technical Requirements ICB 5_BDs_ECMP_SectionVI_final, pag. 24, p. R1.31).
26 Conform procesului-verbal al Cancelariei de Stat din 09.02.2015.
27 Contractul nr.14/ICB/2.2.
28 Hotărîrea Guvernului nr.717 din 29.08.2014.
29 Ordinul Cancelariei de Stat nr.305 din 09.09.2014 “Cu privire la aprobarea Acordului-tip şi a Contractului-tip privind prestarea serviciilor din platforma tehnologică guvernamentală comună (MCloud)”.
6. Cum este gestionată securitatea sistemului de aplicaţii bazate pe PGRAP(parte a platformei MCloud)?
Deşi tehnologia “cloud computing” (nor informaţional) şi serviciile obţinute prin această tehnologie pot aduce beneficii semnificative prin scalabilitatea şi flexibilitatea resurselor, o concentraţie de date într-o singură locaţie sporeşte potenţial riscul pentru disponibilitatea lor. Concluzionăm că CGE poate şi trebuie să intensifice activităţile pentru a oferi asigurare mai mare beneficiarilor PGRAP, mai ales prin oficializarea Acordurilor privind nivelul de deservire şi contractelor subiacente şi prin introducerea proceselor verificabile de management al securităţii TI, asigurînd implementarea completă a prevederilor Arhitecturii de Securitate pentru sistemele TI din sectorul public, cum ar fi PGRAP şi aplicaţiile sale.
Hotărîrea Guvernului nr.710 din 20.09.201130 prevede în mod expres că riscurile de securitate legate de serviciile publice electronice trebuie să fie gestionate pe tot parcursul ciclului de livrare a serviciilor (planificare, analiză, proiectare, dezvoltare, testare, implementare, operare si menţinere, scoatere din uz). Pentru a preveni frauda sau eroarea care implică servicii electronice (inclusiv furtul de identitate şi accesul neautorizat la datele cu caracter personal) trebuie implementate măsuri de securitate adecvate.
Totodată, Standardele internaţionale pentru securitatea sistemului şi datelor, care vizează direct PGRAP şi aplicaţiile bazate pe aceasta includ, dar nu se limitează la:
1. ISO/IEC 27001:2013
“Tehnologia informaţiei - Tehnici de securitate - Sisteme de management al securităţii informaţiei - Cerinţe”
2. ISO/IEC 27002:2013
“Tehnologia informaţiei - Tehnici de securitate - Cod de practică pentru managementul securităţii informaţionale”
3. COBIT
Cadrul de management al proceselor COBIT prevede măsuri pentru asigurarea securităţii sistemului şi datelor în orice moment (a se vedea DS5 - Asigurarea Securităţii Sistemelor). Obiectivul cadrului de bune practici COBIT este elaborarea, implementarea, testarea şi monitorizarea unui plan general de securitate TI compatibil cu resursele şi cultura de securitate a organizaţiei.
Arhitectura de Securitate, aprobată de Cancelaria de Stat31, mandatează definirea nivelurilor de securitate ale sistemului şi cerinţele minime de securitate care trebuie implementate şi menţinute în timpul funcţionării platformei MCloud, precum şi stabileşte în mod clar rolurile şi responsabilităţile legate de securitatea TI, pentru care fapt trebuie apreciat ca un document foarte util.
De asemenea, CGE (“prestatorul”), CTS (“operatorul”) şi beneficiarii, în cazul controalelor de acces ale utilizatorilor finali, toţi sunt obligaţi să interacţioneze în scopul de a întruni cerinţele celor cinci niveluri-cheie de securitate pentru mediul de platformă sub controlul lor comun, şi anume:
► securitatea fizică a centrelor de date şi echipamentelor de procesare a informaţiilor (PS 1-8);
► securitatea infrastructurii de reţea (NS 1-8);
► securitatea infrastructurii virtuale (VS 1 – 16);
► controlul accesului şi securitatea datelor (ADS 1- 15);
► monitorizarea şi testarea securităţii (SMT 1 -11).
În total, Arhitectura de Securitate prevede 59 de cerinţe separate privind securitatea sistemului legat de platformă şi a datelor, care acoperă domeniile de mai sus ale infrastructurii TI, pentru care CGE şi CTS sunt fie răspunzători, fie responsabili. Alte domenii, inclusiv controalele de securitate asupra dezvoltării software şi operaţionalizarea controalelor, de asemenea, fac parte din cadrul Arhitecturii de Securitate.
Potrivit Arhitecturii de Securitate, beneficiarii care-şi găzduiesc aplicaţiile pe platforma PGRAP, respectiv MCloud, sunt responsabili pentru următoarele cerinţe de securitate:
• ADS12 - Modificarea accesului angajaţilor la nivel de maşini virtuale, aplicaţii, baze de date trebuie implementată la orice schimbare a statutului angajatului;
• ADS14 - Toate nivelurile de acces al angajaţilor la nivel de maşini virtuale, aplicaţii, baze de date trebuie să fie revizuite de conducere la intervale planificate şi documentate. Pentru violările identificate ale accesului trebuie aplicate remedieri /sancţiuni.
Totodată, conform aceleiaşi politici, beneficiarii poartă răspundere pentru următoarele cerinţe de securitate:
• ADS1 - Volumul şi perioada de stocare a datelor trebuie conformate la cerinţele legale, regulatorii şi de afaceri.
În calitate de furnizor al PGRAP, în responsabilitatea CGE sunt stabilite următoarele cerinţe de securitate:
1. TOATE cerinţele privind securitatea fizică a centrelor de date şi echipamentelor de procesare a informaţiilor (PS 1-8);
2. TOATE cerinţele privind securitatea infrastructurii de reţea (NS 1-8);
3. TOATE cerinţele privind securitatea infrastructurii virtuale (VS 1 – 16);
4. UNELE cerinţe privind controalele de acces şi securitatea datelor (ADS 2- 9, ADS11, ADS13, ADS15);
5. TOATE cerinţele privind monitorizarea şi testarea securităţii (SMT 1 -11).
În virtutea contractului său privind furnizarea serviciilor de administrare a platformei tehnologice guvernamentale comune (MCloud), CGE a asigurat responsabilitatea CTS în realizarea majorităţii cerinţelor de securitate de mai sus, dar din cauza limitărilor în natura contractului său, CGE rămîne responsabil pentru următoarele cerinţe:
• ADS3 - Datele din mediul de producere nu trebuie replicate sau utilizate în medii de nonproducere.
• ADS4 - Trebuie implementate mecanisme de securitate pentru a preveni scurgerea de date.
• ADS5 - Trebuie implementate mecanisme securizate (de ex., mecanisme criptografice) pentru a proteja datele stocate împotriva accesului şi utilizării neautorizate a pierderii şi falsificării.
• ADS6 - Trebuie implementate mecanisme de back-up de date şi redundanţă pentru a asigura conformitatea cu cerinţele de reglementare, contractuale sau de afaceri. Testarea copiilor de rezervă trebuie efectuată la intervale planificate.
• ADS7 - Trebuie implementate mecanisme securizate pentru a proteja copiile de rezervă împotriva accesului şi utilizării neautorizate, pierderii şi a contrafacerii.
• SMT4 - Înregistrările de audit la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale, care fixează activităţile utilizatorilor, administratorilor de sistem şi operatorilor de sistem, dar şi excepţii, erori, evenimente de securitate, trebuie să fie generate şi păstrate în conformitate cu:
o cerinţele de securitate;
o cerinţele legale, regulatorii şi contractuale.
• SMT6 - Înregistrările de audit colectate la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale trebuie agregate pe un sistem dedicat şi protejate împotriva falsificării şi accesului neautorizat.
• SMT8 - Înregistrările de audit colectate la nivel de maşini virtuale, aplicaţii, baze de date şi reţele virtuale din cadrul organizaţiei virtuale trebuie să fie analizate regulat (de ex., zilnic) şi întreprinse acţiuni în conformitate cu politicile şi procedurile operaţionale interne.
Auditul denotă că cadrul de reglementare a cerinţelor de securitate pentru serviciile de tip PaaS, precum PGRAP, asigură cerinţele minime de securitate (conform prevederilor cadrului naţional32, dar şi celor mai bune practici internaţionale în acest domeniu) şi descrie (în capitolul 15 din Arhitectură) majoritatea domeniilor cu riscuri potenţiale de securitate. Astfel, auditul relevă că sunt luate în considerare, în ceea ce priveşte externalizarea serviciilor de pe platforma MCloud, cele mai bune practici în domeniul securităţii informaţiilor (ISO / IEC 27001 şi 27002).
Totodată, Arhitectura de Securitate stabileşte că CGE este singurul responsabil pentru executarea cerinţelor de securitate oneroase şi tehnice în numele beneficiarilor ce utilizează serviciile PGRAP, doar că executarea anumitor cerinţe de securitate nu se reflectă în prezent în acorduri obligatorii cu beneficiarii şi ar putea duce la faptul că beneficiarii vor fi în imposibilitate de a demonstra că au fost implementate măsuri de securitate corespunzătoare în conformitate cu H.G. nr.710 din 20.09.2011.
În contextul în care CGE a ales să externalizeze serviciile prestate ca parte a infrastructurii MCloud, ar trebui să ofere direcţionare CTS în ceea ce priveşte funcţiile TI critice. CGE ar trebui să definească, de asemenea, o procedură clară pentru monitorizarea conformităţii cu cerinţele de securitate ale sistemului convenite. Acest aspect este prevăzut în Hotărîrea Guvernului nr.717 din 29.08.2014, potrivit căreia CGE trebuie să exercite o monitorizare permanentă a îndeplinirii responsabilităţilor de către operatorul PGRAP, respectiv CTS. Monitorizarea şi controlul trebuie efectuate pe baza raportării periodice, în timp util a informaţiilor relevante în modul stabilit.
Contractul dintre CGE şi CTS, la moment în vigoare33, precizează că CGE trebuie să solicite de la CTS asigurarea implementării de către acesta a celor mai bune practici şi standarde naţionale şi internaţionale în vederea administrării eficiente şi securizării platformei MCloud. În acest context, auditul denotă că, în scopul monitorizării funcţionării platformei MCloud, inclusiv a PGRAP, CGE organizează şedinţe săptămînale comune cu CTS, la care sunt discutate defecţiunile sistemului, rapoartele de Help Desk, statutul încercărilor de atac şi incidentele de securitate pe platforma M-Cloud.
În plus, în timp ce autorităţile responsabile de controlul şi administrarea tehnică a aplicaţiilor dezvoltate pe baza PGRAP dispun de instrumente adecvate pentru a raporta incidentele de securitate (Help Desk, e-mail şi prin telefon), CGE nu solicită beneficiarilor să furnizeze informaţii cu privire la controalele de acces la sistem pentru care sunt responsabili, potrivit cerinţelor Arhitecturii de securitate (ADS 10, 12 şi 14,) şi, prin urmare, securitatea la nivelul utilizatorului final nu este, de asemenea, gestionată sistematic.
Deşi CGE întreprinde măsuri în vederea implementării controalelor de securitate, în lipsa documentelor care descriu implementarea controalelor de securitate a sistemului şi monitorizarea eficienţei acestora, CGE nu poate oferi asigurare că cerinţele relevante ale politicii Arhitecturii de Securitate, inclusiv cele pentru care CTS este direct responsabil, sunt implementate pe deplin şi în mod sistematic. Această vulnerabilitate este compensată de către CGE, prin contractarea unui audit al securităţii informaţionale.
_____________________________
30 Hotărîrea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”. M.O. nr.156-159/780 din 23.09.2011.
31 Ordinul Cancelariei de Stat nr.380 din 03.11.2014 “Privind aprobarea Arhitecturii de Securitate a platformei tehnologice guvernamentale comune (MCloud). M.O. nr.358-363 din 04.12.2014.
32 Ordinul MTIC nr.94 din 2009.
33 Contractul nr.3001-02 din 19.01.2015.
7. Cum sunt gestionate mecanismele de back-up al datelor şi de recuperare după dezastre pentru PGRAP şi aplicaţiile bazate pe PGRAP(parte a platformei MCloud)?
În prezent, serviciile disponibile de copii de rezervă ale datelor şi de recuperare în caz de dezastru pentru deţinătorii aplicaţiilor existente bazate pe PGRAP oferă protecţia necorespunzătoare a datelor, pun în pericol continuitatea serviciului şi ar putea afecta capacitatea beneficiarilor de a se conforma la responsabilităţile legale. În consecinţă, sporesc riscurile pentru prestarea serviciilor.
Auditorul a căutat să stabilească existenţa planurilor operaţionalizate de back-up al datelor şi de recuperare în caz de dezastru pentru protejarea PGRAP şi a aplicaţiilor bazate pe PGRAP, care sunt deservite pe MCloud.
Reglementările naţionale34 atribuie responsabilităţi specifice instituţiilor publice în ceea ce priveşte managementul continuităţii activităţii, după cum urmează: “Continuitatea activităţii instituţiei trebuie asigurată în scopul minimalizării consecinţelor negative, cauzate de calamităţi şi încălcările securităţii, pînă la un nivel admisibil, cu ajutorul unor combinări între activităţile profilactice şi de restabilire ce ţin de managementul securităţii”.
Cerinţele stabilite în ceea ce priveşte managementul continuităţii trebuie să includă:
1. elaborarea şi documentarea strategiei de asigurare a continuităţii, precum şi a planurilor de asigurare a continuităţii şi de restabilire a activităţii;
2. utilizarea sistemelor adecvate de rezervare şi restabilire;
3. cerinţe la planurile de continuitate şi restabilire a activităţii.
Totodată, necesită e fi evidenţiate cerinţele privind locaţiile de rezervă pentru procesarea informaţiei, inclusiv:
1. trebuie asigurat nivelul garantat de protecţie fizică şi de protecţie împotriva influenţelor din partea mediului ambiant pentru copiile de rezervă;
2. trebuie actualizate şi testate în mod regulat procedurile de restabilire, pentru asigurarea eficienţei executării acestora;
3. trebuie identificate locaţiile de păstrare de rezervă a informaţiei şi trebuie soluţionate aspectele administrative privind păstrarea copiilor de rezervă ale informaţiei;
4. locaţiile de păstrare a copiilor de rezervă ale informaţiei trebuie să fie delimitate în spaţiu (geografic) de locaţiile principale de păstrare a informaţiei, pentru a nu fi supuse unor pericole identice.
Cancelaria de Stat a aprobat Arhitectura de Securitate pentru MCloud35 (infrastructura TI ce deserveşte PGRAP şi aplicaţiile bazate pe aceasta), care mandatează elaborarea planurilor de continuitate a activităţii, planurilor de recuperare şi procedurilor de urgenţă în caz de dezastru. Documentul prevede în mod expres punerea în aplicare a procedurilor, pentru a asigura funcţionarea continuă a platformei MCloud şi serviciilor conexe în cazul unui incident de scară largă. În special, în conformitate cu aceeaşi politică, CGE (“furnizorul” MCloud, PGRAP şi aplicaţiilor bazate pe PGRAP, conform ordinului) şi CTS (“operatorul” MCloud) sunt obligaţi să interacţioneze în scopul de a oferi următoarele rezultate:
1. La intervale regulate trebuie definite, aprobate şi revizuite politicile şi procedurile de securitate a informaţiei referitoare la platforma şi serviciile MCloud (PRB1);
2. Evaluarea la intervale regulate a riscurilor de securitate, ameninţărilor, vulnerabilităţilor, impactului şi acţiunilor necesare pentru minimizarea riscurilor platformei şi serviciilor MCloud, precum şi a infrastructurii de reţea (PRB2);
3. Trebuie definite şi menţinute planurile de continuitate a afacerilor şi procedurile de recuperare după incidente /dezastre, pentru a asigura continuitatea funcţionării platformei şi serviciilor MCloud (PRB7);
4. În cazul unor dezastre care afectează disponibilitatea centrului de date curent, trebuie asigurată capacitatea necesară pentru restabilirea platformei şi serviciilor MCloud într-un centru de date de rezervă (PRB8);
5. La intervale regulate trebuie efectuată testarea copiilor de rezervă, precum şi a procedurilor de restabilire a platformei şi serviciilor MCloud, iar deficienţele constatate de testare trebuie eliminate (PRB 10).
Prin Hotărîrea Guvernului nr.128 din 20.02.2014 se cere ca participanţii la platforma MCloud să asigure continuitatea fiecărui tip de serviciu (IaaS, PaaS şi SaaS). În conformitate cu această hotărîre, CGE (în calitate de furnizor) este responsabil de elaborarea, aprobarea şi revizuirea procedurilor de asigurare a securităţii platformei MCloud.36
În temeiul Arhitecturii de Securitate aprobate, în calitate de furnizor al PGRAP Platforma ca Serviciu, CGE este responsabil de implementarea unui set de cerinţe de securitate pentru platformă, dintre care multe sunt externalizate către CTS şi descrise în Contractul privind MCloud Infrastructura ca Serviciu. Unele cerinţe de securitate pentru care CGE este responsabil, dar care nu sunt incluse în contractul de servicii, cuprind:
1. ADS6 - Trebuie implementate mecanisme de back-up de date şi redundanţă pentru a asigura conformitatea cu cerinţele de reglementare, contractuale sau de afaceri. Testarea copiilor de rezervă trebuie efectuată la intervale planificate.
2. ADS7 - Trebuie implementate mecanisme securizate pentru a proteja copiile de rezervă împotriva accesului şi utilizării neautorizate, pierderii şi contrafacerii.
Auditul relevă că, desi Contractul dintre CGE şi CTS nu prevede expres responsabilitatea privind necesitatea stabilirii unei proceduri de realizare a copiilor de rezervă, Modelul de Operare, care se implementează la moment, prevede: componentele de pe MCloud, periodicitatea de creare şi păstrare a copiilor de rezervă, precum şi locul de stocare a acestora. De asemenea, Modelul face referinţă şi la existenţa unor Ghiduri de asigurare a continuităţii.
Deşi sunt organizate întîlniri operaţionale periodice între CGE şi CTS, pentru a discuta chestiuni operaţionale şi de performanţă referitoare la MCloud (infrastructura TI ce deserveşte PGRAP şi, prin extensie, aplicaţiile bazate pe PGRAP), procesele-verbale ale acestor întîlniri nu arată că continuitatea sistemului este discutată ca parte a agendei obişnuite. Dacă monitorizarea sau managementul planurilor de continuitate a serviciului sunt discutate mai puţin formal, de exemplu în timpul conferinţelor telefonice între reprezentanţii CGE şi CTS, atunci auditorul nu poate determina dacă aceste discuţii au avut vreun impact, pozitiv sau negativ, asupra planificării şi managementului continuităţii serviciului, deoarece conţinutul acestor discuţii nu poate fi verificat independent.
În momentul efectuării auditului CTS nu creează copii ale platformei MCloud în ansamblul său. Totodată, implementarea fazei MCloud 2, care este în proces, prevede asigurarea redundanţei platformei MCloud.
De asemenea, auditul constată că, desi sunt stabilite/documentate procedurile care trebuie urmate pentru a restabili sistemul după eşec, acestea nu descriu scenarii de recuperare în caz de dezastru, care să permită restaurarea autentică a datelor sincronizate din centrele de date paralele în locaţii diferite, dar vizează numai restabilirea unor servicii sub formă de maşini virtuale.
Cît priveşte PGRAP, la momentul actual, procedurile de back-up sunt realizate de furnizorul platformei, în temeiul prevederilor contractuale şi potrivit procedurilor de realizare a copiilor de rezervă pentru componentele acesteia, prevăzute în “Manualul de instalare a componentelor pe mediul de productie ECMP”, versiunea 5, elaborat de către acesta în cadrul proiectului, pentru CGE.
De asemenea, auditorul a analizat constatările din cadrul unui proiect de raport de testare a securităţii produsului PGRAP din 2015, comandat de la o companie privată de către CGE. S-a constatat că termenii de referinţă pentru această evaluare limitează domeniul de aplicare a auditului securităţii la software aplicaţiei. Riscurile legate de hardware şi operaţiunea umană au rămas în afara domeniului de aplicare a evaluării. Raportul nu a identificat nici un risc special pentru continuitatea activităţii sau recuperarea în caz de dezastru care rezultă din utilizarea software-ului, fiind identificate alte riscuri, care sunt controlate adecvat.
În afară de lipsa procedurilor de continuitate a activităţii şi a planurilor de testare care ar atesta planificarea, implementarea şi monitorizarea capacităţii complete a copiilor de rezervă şi de recuperare în caz de dezastru, după cum prevede Arhitectura de Securitate pentru PGRAP şi aplicaţiile sale, CGE recunoaşte, de asemenea, că nu a introdus astfel de sisteme.
Beneficiarii care utilizează PGRAP Platforma ca Serviciu de la CGE necesită servicii de back-up a datelor pentru a respecta cerinţele Ordinului nr.94 şi trebuie să poată să se bazeze pe acorduri executorii cu forţă juridică, care fac părţile implementatoare responsabile pentru aceste cerinţe de securitate. În prezent nu există astfel de acorduri protectoare în operaţiune. Actualmente, un proiect de SLA, care este în curs de revizuire şi avizare, ar atribui CTS, în calitate de furnizor, responsabilitatea de a îndeplini anumite funcţii de continuitate a serviciului şi de restabilire a datelor. Totodată, aceste servicii nu sunt incluse în contractul existent între CGE şi CTS.
Sistemele de back-up a datelor şi de recuperare în caz de dezastru reprezintă controale obligatorii menite să reducă riscul de pierdere în proporţii considerabile şi permanente a datelor publice esenţiale, ori absenţa acestora, precum şi cadrul de management formal inconsecvent împreună cu lipsa capacităţii de monitorizare din partea autorităţii delegate să supravegheze buna implementare, indică în mod clar că acest risc nu este controlat. În mod specific, există rezerve în ceea ce priveşte oferirea de către CGE a asigurării beneficiarilor aplicaţiilor că sistemele de back-up şi de recuperare în caz de dezastru sunt solide, fiabile şi sigure. O atare situaţie necesită o revizuire şi o consolidare a sistemelor de back-up a datelor şi de recuperare în caz de dezastru relevante pentru utilizarea PGRAP de către beneficiari, care să includă, cel puţin, evaluarea serviciilor de continuitate a activităţii, de recuperare în caz de dezastru şi de back-up disponibile CGE, pentru a ajuta la protejarea PGRAP, şi beneficiarilor, pentru a ajuta la protejarea aplicaţiilor bazate pe PGRAP.
_____________________________
34 Ordinul MTIC nr.94 / 2009, Anexa nr.3, pct.5.10. “ Managementul continuităţii activităţii”.
35 Reglementată prin Ordinul Cancelariei de Stat nr.380 din 03.11.2014.
36 Hotărîrea Guvernului nr.128 din 20.02.2014“ Atribuţiile generale ale participanţilor la platforma Mcloud”.
Concluzii generale de audit
Curtea de Conturi susţine şi recunoaşte eforturile depuse de către participanţii implicaţi în vederea instituirii unui instrument eficient care ar contribui semnificativ la realizarea Programului strategic de reformare a guvernării (e-Transformare). Auditul concluzionează că, per ansamblu, PGRAP, care se află în etapa de implementare/dezvoltare, prezintă un potenţial promiţător în obţinerea impactului dorit, reprezentînd o provocare semnificativă pentru digitalizarea serviciilor publice în Republica Moldova. Totodată, auditul constată unele probleme, condiţii, precum şi alţi factori care ar putea afecta succesul proiectului PGRAP şi, respectiv, beneficiarii serviciilor de platformă. Identificarea riscurilor pentru succesul proiectului este o responsabilitate serioasă, iar gestionarea adecvată a acestor riscuri de către părţile responsabile este considerată a fi de o importanţă şi valoare maximă.
În acest context, se denotă anumite problematici care afectează capacitatea de monitorizare şi control din partea CGE asupra bunei desfăşurări a proiectului, precum şi riscuri pentru beneficiarii aplicaţiilor bazate pe PGRAP, dintre care se pot menţiona:
1. Necesitatea îmbunătăţirii calităţii cadrului de management al performanţei, prin stabilirea unor indicatori de performanţă măsurabili, precum şi a modalităţilor de calculare şi monitorizare permanentă a acestora;
2. Asigurarea continuităţii serviciilor, inclusiv prin stabilirea/consolidarea unui plan privind recuperarea datelor în caz de dezastru;
3. Consolidarea monitorizării/gestionării riscurilor ce ţin de disponibilitatea şi funcţionalitatea PGRAP şi a aplicaţiilor dezvoltate pe aceasta;
4. Implicarea insuficientă a APC în procesele de dezvoltare, instruire şi administrare a aplicaţiilor;
5. Urgentarea definitivării proiectului de acord-tip pentru prestarea serviciilor PGRAP şi semnarea cu beneficiarii aplicaţiilor dezvoltate pe PGRAP în vederea asigurării calităţii serviciilor şi responsabilizării părţilor implicate.
Echipa de audit consideră că dacă CGE va ţine cont de menţiunile auditului, expuse în prezentul Raport, şi va întreprinde măsuri concrete de implementare a recomandărilor înaintate, precum şi va analiza şi va înlătura disfuncţionalităţile de sistem identificate de către companiile private specializate în auditul TI, atunci scopurile propuse atît pentru PGRAP, cît şi pentru MCloud în general, ar putea fi atinse. Totodată, menţionăm că pentru realizarea unui spectru larg de activităţi prevăzute în Programul strategic de reformare a guvernării (e-Transformare), CGE are nevoie atît de susţinere politică, cît şi de susţinere din partea partenerilor/beneficiarilor/fondatorului etc. Fără această susţinere şi conlucrare constructivă între părţi va fi greu de atins obiectivele majore prevăzute în documentele de politici aprobate.
| Echipa de audit a Curţii de Conturi: | |
| Şeful echipei de audit, controlor de stat superior | Petru Donţu |
| Controlor de stat principal | Natalia Balaban-Uncu |
| Controlor de stat | Vladimir Cazimir |
|
Anexa nr.1 Lista surselor criteriilor de audit I. Cadrul normativ-legislativ: 1. Legea nr.173 din 28.07.2011 “Privind ratificarea Acordului de finanţare dintre Republica Moldova şi Asociaţia Internaţională pentru Dezvoltare în vederea realizării Proiectului “e-Transformare a Guvernării”; 2. Legea nr.235-XVI din 20.07.2006 “Cu privire la principiile de bază de reglementare a activităţii de întreprinzător”; 3. Legea nr.229 din 23.09.2010 “Privind controlul financiar public intern”; 4. Hotărîrea Guvernului nr.733 din 28.06.2006 “Cu privire la Concepţia guvernării electronice”; 5. Hotărîrea Guvernului nr.760 din 18.08.2010 “Cu privire la Instituţia publică Centrul de Guvernare Electronică (E-Government)”; 6. Hotărîrea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”; 7. Hotărîrea Guvernului nr.222 din 01.04.2011 “Cu privire la crearea Consiliului coordonatorilor pentru e-Transformare”; 8. Hotărîrea Guvernului nr.44 din 26.01.2012 “Privind aprobarea Planului de acţiuni pe anul 2012 pentru implementarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”; 9. Hotărîrea Guvernului nr.972 din 21.12.2012 “Privind aprobarea Planului de acţiuni pe anul 2013 pentru implementarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”; 10. Hotărîrea Guvernului nr.797 din 26.10.2012 “Cu privire la aprobarea Programului de reformare a serviciilor publice pentru anii 2012-2015”; 11. Hotărîrea Guvernului nr.1096 din 31.12.2013 “Privind aprobarea Planului de acţiuni pe anul 2014 pentru implementarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)”, cu modificările şi completările ulterioare; 12. Hotărîrea Guvernului nr.147 din 25.02.2013 “Pentru punerea în aplicare a prevedrilor Legii nr.131 din 8 iunie 2012 privind controlul de stat asupra activităţii de întreprinzător”; 13. Hotărîrea Guvernului nr.894 din 12.11.2013 “Cu privire la organizarea şi funcţionarea ghişeului unic în domeniul autorizării de mediu pentru folosinţa specială a apei”; 14. Hotărîrea Guvernului nr.694 din 05.09.2013 “Cu privire la aprobarea Metodologiei generale de planificare a controlului de stat asupra activităţii de întreprinzător în baza analizei criteriilor de risc”; 15. Hotărîrea Guvernului nr.128 din 20.02.2014 “Privind platforma tehnologică guvernamentală comună (MCloud); 16. Hotărîrea Guvernului nr.717 din 29.08.2014 “Privind platforma guvernamentală de registre şi acte permisive (PGRAP)”; 17. Hotărîrea Guvernului nr.122 din 18.02.2014 “Cu privire la Programul de reformare a serviciilor publice pentru anii 2014-2016”; 18. Ordinul Ministerului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006”; 19. Ordinul Ministerului Tehnologiilor informaţionale şi Telecomunicaţiilor nr.94 din 17.09.2009 “Cu privire la aprobarea unor reglementări tehnice”; 20. Ordinul Cancelariei de Stat nr.380 din 03.11.2014 “Privind aprobarea Arhitecturii de Securitate a platformei tehnologice guvernamentale comune (MCloud); 21. Ordinul Cancelariei de Stat nr.305 din 09.09.2014 “Cu privire la aprobarea Acordului-tip şi a Contractului-tip privind prestarea serviciilor din platforma tehnologică guvernamentală comună (“MCloud). II. Documente relevante de management al proiectului: 1. Documentul de evaluare a proiectului (eng. PAD) E-Transformare a Guvernării din 07.05.2011; 2. Contractul nr.14/ICB/2.2. din 07.05.2013 dintre CGE şi furnizorul platformei, inclusiv amendamentele; 3. Contractul nr.3001-02 din 19 ianuarie 2015 de prestare a serviciilor de administrare a platformei tehnologice guvernamentale comune (MCloud); 4. Contractul nr.3001-10 din 11 noiembrie 2014 de prestare a serviciilor cu privire la “serviciile de colocare a echipamentului”(furnizarea spaţiului fizic si a resurselor tehnice necesare depozitării si conectării corespunzătoare a echipamentului); 5. Contractul nr.TS/67-14(3001-03) din 27 mai 2014 de prestare a serviciilor de administrare a platformei tehnologice guvernamentale comune (MCloud); 6. Contractul nr.TS/36-14 din 2 ianuarie 2014 de prestare a serviciilor; 7. Acordul de colaborare între Ministerul Mediului al Republicii Moldova cu Fondul Provocările Mileniului Moldova şi Centrul de Guvernare Electronică din Moldova din 22.10.2012; 8. Acordul de colaborare între Centrul de Guvernare Electronică şi Agenţia Naţională Transport Auto din 12.12.2013; 9. Acordul adiţional între Centrul de Guvernare Electronică şi Agenţia Naţională Transport Auto nr.1 12/12/2013 la Acordul de colaborare privind implementarea Sistemului informaţional “e-Autorizaţie transport” din 03.04.2014. Totodată, au fost examinate şi analizate: 1. Documentele de licitaţie; 2. Ofertele depuse la licitaţie; 3. Proiectul “Modelul de Operare a Platformei Tehnologice Comune Guvernamentale (MCloud) şi a serviciilor livrate din platforma respectivă”; 4. Proiectul “Acordul-tip de prestare a serviciilor de pe PGRAP; 5. Rapoartele de stare ale proiectului; 6. Planul de testare; 7. Rezultatele testării; 8. Criteriile de acceptare/refuz. III. Standarde/practici internaţionale relevante: 1. ISO/IEC 27001:2013 “Tehnologia informaţiei - Tehnici de securitate - Sisteme de management al securităţii informaţiei - Cerinţe”; 2. ISO/IEC 27002:2013 “Tehnologia informaţiei - Tehnici de securitate - Cod de practică pentru managementul securităţii informaţionale”; 3. COBIT 4.1. “Cadrul de referinţă. Obiectivele controlului. Ghiduri pentru management. Modele de maturitate”; 4. ITILv3 “Biblioteca Infrastructurilor Tehnologiei Informaţiei”. |
|
Anexa nr.2 Modificările operate în Contractul încheiat între CGE şi furnizorul platformei La situaţia din mai 2015 existau 5 amendamente (acorduri adiţionale) la Contractul între CGE şi furnizorul platformei, după cum urmează: |
|||
| Nr. d/o | Amendamente/ nr./data | Ce se modifică | Valoarea contractului (dolari SUA) |
| 1. | Amendamentul nr.1 din 10.07.2013 |
Modificarea managerului din partea furnizorului platformei. |
- |
| 2. | Amendamentul nr.2 din 24.03.2014 |
Modificarea formei juridice a furnizorului platformei din SRL în SA. |
- |
| 3. | Amendamentul nr.3 din 25.07.2014, |
1. S-a modificat articolul 2 al Contractului: valoarea contractului devine 659,1 mii dolari SUA; 2. Modificări în clauza 12.1., prin suplinirea cu 9,1 mii dolari SUA - instruirea suplimentară pentru beneficiarii (utilizatorii) Registrului de Stat al Controalelor. |
659,1 mii |
| 4. | Amendamentul nr.4 din 27.11.2014 |
1. Articolul 2 din Contract (valoarea/costul contractului) - 672,098 mii (73, 125 mii dolari SUA val. iniţială Aplicaţia 4, instruiri aplicaţia 4 – 3,9 mii dolari SUA (garanţia pentru aplicaţia 4 – 9,75 mii dolari SUA nu a fost luată în calcul ); CR 001, 003, 005); 2. Modificarea managerului proiectului din partea furnizorului platformei; 3. S-a modificat clauza 12.1.: - la lit.b) Plata pentru Acceptanţa Operaţională a Aplicaţiei 4 substituită – 86,495 mii dolari SUA (iniţial – 68,25 mii dolari SUA), cu 18,245 mii dolari SUA mai mare decît iniţial; - la lit.c) Servicii în afară de instruiri, de la valoarea 52,0 mii dolari SUA pentru Acceptanţa Operaţională - delimitarea Acceptanţei Operaţionale pentru Registrul de Stat al Controalelor – 21,45 mii dolari SUA, şi autorizaţii de transport – 14,3 mii dolari SUA, prin urmare, reducerea cu 16,25 mii dolari SUA faţă de iniţial; - la lit d) Instruiri: reducerea sumei pentru instruire de la 13,0 mii dolari SUA pînă la 9,1 mii dolari SUA; - la lit.f) Integrarea completă a sistemului - majorarea sumei pentru Acceptanţa Operaţională a sistemului integrat complet cu 14,903 mii dolari SUA, de la 65,0 mii dolari SUA pînă la 79,903 dolari SUA. De asemenea, plata pentru perioada de garanţie în sumă de 52,0 mii dolari SUA se divizează: 31,2 mii dolari SUA pentru PGRAP şi Aplicaţiile 1 şi 2, iar 20,8 mii dolari SUA pentru ultimele 2 aplicaţii. S-a modificat Secţiunea Specificaţiile tehnice ale Aplicaţiei VI, C5 şi Secţiunea VI, E.); Aplicaţia Programare on-line în audienţă la autorităţile APC este înlocuită cu Aplicaţia e-Autorizaţie transport |
672,098 mii
(valoarea contractului creşte cu 12,998 mii dolari SUA) |
| 5. | Amendamentul nr.5 din 24.04.2015 |
1. Art.2 al Contractului - Costul/valoarea Contractului – 684,695 mii dolari SUA; 2. Modificarea Managerului de proiect din partea furnizorului platformei; 3. Modificări în condiţiile de plată (clauza 12.1.: - la lit.b) includerea costului privind integrarea PGRAP cu Registrul Fiscal – 1,254 mii dolari SUA (CO006); - lit.d) Instruiri - suplimentarea cu suma de 11,343 dolari SUA pentru instruiri suplimentare pentru Domain Experts. |
684,695 mii
(valoarea contractului creşte cu 12,597 mii dolari SUA) |
|
Sursa: Amendamentele la Contract operate pînă în luna mai 2015. |
|||
|
La baza amendamentelor au stat următoarele cereri de modificare: |
|||||
| Cerere/solicitare pentru propunerea de modificare | Cerere/propunerea de modificare | Ordin de modificare | Motivul modificării | Obiectivul modificării | Modificările |
| RC001 17.05.2014 | - | Priorităţile Guvernului potrivit Agendei e-transformare şi Planului de acţiuni pentru implementarea Programului Strategic-transformare. | Înlocuirea Aplicaţiei Programare on-line în audienţă la autorităţile APC cu Aplicaţia e-Autorizaţie transport. | - | |
| RC001/02 din 26.09.2014 | PO001/2 din 04.11.2014 | CO 001din 05.11.2014 | Priorităţile Guvernului potrivit Agendei e-transformare şi Planului de acţiuni pentru implementarea Programului Strategic-transformare. | Înlocuirea Aplicaţiei Programare on-line în audienţă la autorităţile APC cu Aplicaţia e-Autorizaţie transport. | suma – 108,119 mii dolari SUA;
timpul necesar - 6,25 luni |
| RC002 din 22.05.2014 | CP002 din 02.07.2014 | CO002 din 24.07.2014 | Complexitatea Registrului de Stat al Controalelor şi nr.mare de utilizatori implicaţi în utilizarea sistemului. | Instruirea suplimentară pentru beneficiarii (utilizatorii) Registrului de Stat al Controalelor. | suma – 9,1 mii dolari SUA;
timpul necesar - 9 zile |
| RC003 din 25.07.2014 | CP003 din 04.11.2014 | CO003 din 04.11.2014 | a) Nu mai sunt necesare licenţele pentru Windows Server 2008, dat fiind că CGE a procurat licenţele necesare pentru MCloud după ce a fost semnat contractul de achiziţie separat cu furnizorul platformei;
b) Nu mai este necesară instalarea serviciului help desk şi instruirea privind utilizarea acestuia pentru PGRAP, dat fiind că CGE dispune de un help desk, care poate fi extins şi asupra PGRAP. |
Realocarea resurselor, care nu mai sunt necesare, conform specificaţiilor tehnice, de la Licenţe Windows Server 2008 (3,696 mii dolari SUA) şi instalarea şi instruirea Help-desk (16,25 mii dolari SUA), pentru implementarea CP002 65,0 mii dolari SUA+9,1 mii dolari SUA - (16,25 mii +3,696 mii). | - reducerea costului contractului cu suma de 19,946 mii dolari SUA
(valoarea contractului - 639,154 mii dolari SUA) |
| RC004/2 din 22.10.2014 CEP 004 | - | - | a) Potrivit reglementărilor existente ale Inspectoratul Ecologic de Stat, unele autorizaţii trebuie aprobate la nivel de Aparatul central al Inspectoratului. Procesul de aprobare necesită a fi extins astfel încît inspectorii din teritoriu să poată solicita aprobarea din partea Oficiului/Aparatului central;
b) În conformitate cu reglementările existente referitor la IES şi Centrul Naţional de Sănătate Publică, unele activităţi necesare pentru aprobarea autorizării trebuie să fie plătite de către beneficiar. Astfel, este necesară integrarea cu MPay. |
Extinderea procesului de aprobare la nivel central; Integrarea cu MPay a Registrului apelor. | suma propusă – 16,851 mii dolari SUA;
termenul de realizare - 20 de zile lucrătoare |
| RC005 din 16.09.2014 | CP005 din 19.09.2014 | CO005 din 27.10.2014 | Numărul de înregistrare a documentului este o expresie complexă, de regulă, compus din 2 sau 3 blocuri separate de caractere/semne (-./..). | La numărul de înregistrare al documentului, de la Registrul de Stat al Controalelor, de modificat tipul de date din number (pentru numere, orice tip de numere, întregi sau cu zecimale) în string (folosit pentru. date ce contin orice text sau sir de caractere) | suma – 1,85 mii dolari SUA;
termenul necesar - 5 zile lucrătoare |
| RC006 din 25.09.2014 | - | - | Modificarea cerinţelor C3R18.03, C3R18.03, C3R18.04 (pentru Registrul de Stat al Controalelor). | - | - |
| -/RC006/2 | CP006/2 din 20.02.2015 | CO006/2 din 10.03.2015 | “Pentru a accesa persoane juridice de pe alte aplicaţii dezvoltate pe PRGAP”…“structura datelor privind persoanele juridice trebuie ajustată şi dezvoltată componenta de integrare a celorlalte aplicaţii de pe PGRAP cu RSUD (Registrul de stat al persoanelor juridice).” | Dezvoltarea componentei de integrare RSUD-FISC la nivel de PGRAP | suma – 1,254 mii dolari SUA;
termenul necesar - 15 zile |
| RC007 din 16.01.2015 | CP007 din 28.01.2015 | CO 007 din 30.01.2015 | Ţinînd cont de complexitatea ECMP şi modificările intervenite potrivit Amendamentului 4, este necesară o instruire suplimentară pentru Domain Expert pentru instituţiile publice (cel puţin 15 participanţi) care vor utiliza platforma pentru a dezvolta sistemele lor proprii utilizînd PGRAP. | Instruire suplimentară pentru Domain Experţi (ECMP) | suma – 11,343 mii dolari SUA;
timpul necesar - 30 zile/om |
|
Sursa: Cererile de modificare care stau la baza amendamentelor. |
|||||