Hotărîre nr.40 din 08.06.2010 privind Raportul auditului Sistemului Informaţional "Managementul şi Analiza Financiară a Datoriei Publice" implementat la Ministerul Finanţelor
CURTEA DE CONTURI
H O T Ă R Î R E
privind Raportul auditului Sistemului Informaţional
“Managementul şi Analiza Financiară a Datoriei Publice”
implementat la Ministerul Finanţelor
nr. 40 din 08.06.2010
(în vigoare 23.07.2010)
Monitorul Oficial nr.126-128 art.21 din 23.07.2010
* * *
Curtea de Conturi, în prezenţa dnei E.Saharnean, administratorul Î.S. “Fintehinform”, dnei O.Mereuţă, şef-adjunct al Direcţiei finanţare externă şi datorii a Ministerului Finanţelor, dlui V.Spînu, şeful Grupului specializat în administrarea serverelor şi bazelor de date ale Ministerului Finanţelor, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului Sistemului Informaţional “Managementul şi Analiza Financiară a Datoriei Publice” implementat la Ministerul Finanţelor.
________________
1 M.O., 2008, nr.237-240, art.864.
Misiunea de audit s-a desfăşurat în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2010, avînd ca scop obţinerea probelor de audit fiabile şi adecvate, întru susţinerea constatărilor şi concluziilor formulate în raportul de audit.
Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi, ca ghid servind Manualul de audit al performanţei, elaborat de Curtea de Conturi în baza Standardelor Internaţionale de Audit.
La efectuarea auditului domeniul de aplicare a fost evaluarea controalelor generale TI la Ministerul Finanţelor şi a controalelor aplicaţiilor din cadrul Sistemului Informaţional “Managementul şi Analiza Financiară a Datoriei Publice” (în continuare – SI “DMFAS”).
Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi
A CONSTATAT:
Unele controale generale TI din cadrul Ministerului Finanţelor nu sînt destul de dezvoltate pentru a oferi securitatea, accesibilitatea şi disponibilitatea necesară a SI “DMFAS”. Aceasta nu reprezintă o îngrijorare semnificativă privind SI “DMFAS”, deoarece ultimul nu este considerat unul critic, fiind utilizat în principal în calitate de instrument de stocare a informaţiei şi analiză a datelor, totodată informaţia păstrată în el este importantă şi necesită o gestionare adecvată.
Au fost identificate şi unele neajunsuri în controalele aplicaţiei, dar nu în măsura în care ar putea fi afectată integritatea, disponibilitatea şi confidenţialitatea datelor. Cu toate acestea, controalele generale TI influenţează infrastructura întregii organizaţii.
Nu au putut fi identificate documente care ar desemna valoarea sistemului şi dreptul de proprietate asupra acestuia, SI “DMFAS” nefiind reflectat în evidenţa contabilă a ministerului sau a Î.S. “Fintehinform”.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului Sistemului Informaţional “Managementul şi Analiza Financiară a Datoriei Publice” implementat la Ministerul Finanţelor, anexat la prezenta hotărîre.
2. Prezenta hotărîre şi Raportul anexat se remit:
2.1. Ministerului Finanţelor, pentru întreprinderea măsurilor necesare în vederea implementării recomandărilor auditului, expuse în Raport;
2.2. Guvernului Republicii Moldova, pentru informare şi o posibilă luare de atitudine.
3. Despre măsurile întreprinse pentru executarea punctului 2 din prezenta hotărîre se va informa Curtea de Conturi în termen de 3 luni.
4. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.
| PREŞEDINTELE CURŢII DE CONTURI | Ala POPESCU |
Chişinău, 8 iunie 2010. |
|
| Nr.40. |
RAPORTUL AUDITULUI
Sistemului Informaţional “Managementul şi Analiza Financiară
a Datoriei Publice” implementat la Ministerul Finanţelor
LISTA ABREVIERILOR
| SI “DMFAS” | Debt Management and Financial Analysis System (Sistemul Informaţional “Managementul şi Analiza Financiară a Datoriei Publice”) |
| BD | bază de date |
| CoBIT | Control Objectives for Information and Related Technology (obiectivele de control în domeniul TI) |
| COSO | Committee of Sponsoring Organizations of the Treadway Commission (Comitetul de Sponsorizare al Organizaţiilor Comisiei “Treadway”) |
| IFAC | International Federation of Accountants (Federaţia internaţională a contabililor) |
| IIA | The Institute of Internal Auditors (Institutul auditorilor interni) |
| INTOSAI | International Organization of Supreme Audit Institutions (Organizaţia Internaţională a Instituţiilor Supreme de Audit) |
| ISACA | Information Systems Audit and Control Association (Asociaţia de control şi audit al sistemelor informaţionale) |
| ISACF | The Information Systems Audit and Control Foundation (Fundaţia de control şi audit al sistemelor informaţionale) |
| ISO | International Organization for Standardization (Organizaţia Internaţională de Standardizare) |
| ITGA | Informational Technology Governance Association (Asociaţia de Guvernare în TI) |
| TI | tehnologii informaţionale |
| SI | sistem informaţional |
| SO | sistem operaţional |
SUMARUL REZULTATELOR
1. Î.S. “Fintehinform” gestionează toate activele TI ale Ministerului Finanţelor (inclusiv SI “DMFAS”). De calitatea controalelor generale TI depinde în mod direct posibilitatea asigurării integrităţii, fiabilităţii şi disponibilităţii tuturor sistemelor informaţionale.
2. Pe parcursul misiunii de audit, au fost revizuite controalele generale, constatîndu-se că la momentul actual unele sînt insuficiente, iar altele lipsesc. Aceasta poate afecta atît sistemele informaţionale existente, cît şi implementarea şi dezvoltarea Sistemului Integrat de Management Financiar.
3. SI “DMFAS” a fost elaborat şi implementat cu sprijinul Conferinţei Naţiunilor Unite pentru Comerţ şi Dezvoltare şi este utilizat în peste 60 de ţări. Fiind o aplicaţie destinată gestionării şi analizei eficiente a datelor privind datoria publică, a fost proiectată şi dezvoltată cu un set de controale bine definite. În mare parte controalele aplicaţiei sînt de încredere şi oferă o asigurare suficientă asupra fiabilităţii, exactităţii şi integrităţii datelor SI “DMFAS”.
4. Pentru asigurarea unei dezvoltări şi gestiuni adecvate necesităţilor de TI, excluderea riscurilor în accesibilitatea, fiabilitatea şi disponibilitatea resurselor informaţionale, propunem Ministerului Finanţelor:
a. să implementeze recomandările expuse în raportul respectiv;
b. să efectueze o analiză a costurilor şi beneficiilor, pentru a evalua beneficiile obţinute în urma unei eventuale treceri la o versiune mai nouă a SI “DMFAS”.
INFORMAŢIE GENERALĂ DESPRE ENTITATE
ŞI SISTEMUL INFORMAŢIONAL
Potrivit Legii nr.419-XVI din 22.12.20061, administrarea datoriei de stat şi a garanţiilor de stat, raportarea şi monitorizarea datoriei publice sînt puse în sarcina Ministerului Finanţelor. Politica în domeniul datoriei de stat pe anii 2008-2010 a fost stabilită prin Hotărîrea Guvernului nr.756 din 02.07.20072.
________________
1 Legea nr.419-XVI din 22.12.2006 “Cu privire la datoria publică, garanţiile de stat şi recreditarea de stat” (cu modificările şi completările ulterioare; în continuare – Legea nr.419-XVI).
2 Hotărîrea Guvernului nr.756 din 2.07.2007 “Cu privire la Cadrul de cheltuieli pe termen mediu (2008-2010)” (cu modificările ulterioare).
În scopul ţinerii evidenţei tuturor obligaţiilor directe şi condiţionale ale Republicii Moldova acordate din mijloacele obţinute din împrumuturile de stat interne sau externe, Ministerul Finanţelor este unicul organ autorizat să instituie şi să ţină următoarele registre de stat:
a) Registrul de stat privind datoria de stat;
b) Registrul de stat privind garanţiile de stat;
c) Registrul de stat privind recreditarea de stat.
Registrele de stat menţionate se ţin de Ministerul Finanţelor sub formă electronică şi sînt unicele înregistrări oficiale privind obligaţiile directe şi condiţionale ale Republicii Moldova, precum şi privind recreditarea de stat.
În Registrul de stat privind datoria de stat se înregistrează, în ordine cronologică şi sistematică, informaţia privind obligaţiile directe ale statului care rezultă din împrumuturile de stat interne şi externe, privind dinamica împrumuturilor de stat, numărul de identificare al datoriei, data contractării, data scadenţei, suma agregată. Registrul datoriei de stat are următoarele subregistre:
a) subregistrul datoriei de stat interne;
b) subregistrul datoriei de stat externe.
Pentru gestionarea datoriei de stat şi ţinerii registrelor de stat menţionate, Ministerul Finanţelor utilizează aplicaţia specializată (software) “DMFAS”, care a fost instalată în primăvara anului 1998 şi implementată cu suportul Conferinţei Naţiunilor Unite pentru Comerţ şi Dezvoltare datorită programului de asistenţă tehnică privind aplicaţia “DMFAS”.
Programul de asistenţă tehnică privind aplicaţia “DMFAS” este implementat în mai multe ţări şi oferă acestora un set de soluţii care deja şi-au dovedit capacitatea de a gestiona datoriile publice şi de a produce date fiabile pentru managementul şi monitorizarea datoriei de stat. Acestea includ software de gestionare a datoriei “DMFAS”, care facilitează munca în domeniul managementului datoriei, precum şi oferă servicii de consultanţă şi activităţi de instruire în cadrul managementului datoriilor.
SI “DMFAS” este utilizat pentru gestiunea, analiza şi raportarea informaţiei privind datoria publică. Informaţia nu este utilizată pentru generare de plăţi sau gestiune financiară. Reieşind din destinaţia sa şi aspectul consultativ-analitic, putem considera SI “DMFAS” unul ce nu este critic. Deci, în caz de stopare a funcţionării, nu poate cauza stoparea activităţii de bază a instituţiei.
SI “DMFAS” este utilizat şi de Banca Naţională a Moldovei. Pentru aceste scopuri este instalată o altă copie a sistemului. Ministerul Finanţelor primeşte săptămînal de la Banca Naţională date despre cursul valutar. Prin intermediul Sistemului de telecomunicaţii al autorităţilor administraţiei publice este posibilă accesarea sistemului de către alte organe ale administraţiei publice centrale. Astfel, a fost organizat accesul pentru un post de lucru din cadrul Guvernului (Anexa nr.1).
Administrarea şi menţinerea SI “DMFAS” este prestată de către Î.S. “Fintehinform” în baza contractului nr.34 încheiat cu Ministerul Finanţelor la 01.01.2010.
Î.S. “Fintehinform” îşi desfăşoară activitatea pe principiul autofinanţării şi a fost fondată în baza Hotărîrii Guvernului nr.516 din 2.06.20053, în urma desfiinţării Direcţiei generale tehnologii informaţionale din subordinea Ministerului Finanţelor.
________________
3 Hotărîrea Guvernului nr.516 din 2.06.2005 “Cu privire la structura şi efectivul-limită ale aparatului central al Ministerului Finanţelor” (cu modificările ulterioare). Abrogată la 21.11.2008 prin Hotărîrea Guvernului nr.1265 din 14.11.2008.
Conform prevederilor statutului Î.S. ”Fintehinform”, scopurile de bază ale întreprinderii sînt administrarea, menţinerea, dezvoltarea şi asigurarea funcţionării sistemului informaţional de gestionare a finanţelor publice al Ministerului Finanţelor, reprezentarea acestuia în chestiunile ce ţin de implementarea şi promovarea tehnologiilor informaţionale atît în cadrul ministerului, cît şi în afara lui. Principalele genuri de activitate sînt: prestarea serviciilor de elaborare, întreţinere şi implementare a produselor-program, echipamentelor şi sistemelor informatice; prestarea serviciilor de proiectare, elaborare, implementare a sistemelor informaţionale automatizate de importanţă statală şi serviciilor de asigurare a funcţionării acestora.
|
Obiectivul auditului Asigură controalele generale TI existente în cadrul Ministerului Finanţelor şi controalele aplicaţiei ale Sistemului Informaţional “DMFAS” acurateţea, integritatea şi fiabilitatea datelor, precum şi securitatea şi disponibilitatea sistemului? |
CONCLUZII
Echipa de audit a evaluat controalele aplicaţiei prin testări la Direcţia generală datorii publice a Ministerului Finanţelor şi controalele generale TI existente prin observări directe la Î.S. “Fintehinform”, deoarece ultima este responsabilă de administrarea, menţinerea şi asigurarea funcţionării SI “DMFAS”.
În mare parte controalele aplicaţiei sînt de încredere şi oferă o asigurare suficientă asupra fiabilităţii, exactităţii şi integrităţii datelor SI “DMFAS”.
Unele controale generale TI din cadrul Î.S. “Fintehinform” nu sînt destul de dezvoltate pentru a oferi securitatea, accesibilitatea şi disponibilitatea necesară SI “DMFAS”. Cele relatate nu manifestă o îngrijorare semnificativă privind SI “DMFAS”, deoarece ultimul nu este considerat unul critic, fiind utilizat în principal în calitate de instrument de stocare a informaţiei şi analiză a datelor. Cu toate acestea, controalele generale TI influenţează infrastructura întregii organizaţii. Î.S. “Fintehinform” este responsabilă de gestionarea şi de controlul tuturor sistemelor informaţionale ale Ministerului Finanţelor, inclusiv de Sistemul Integrat de Management Financiar (la momentul actual în proces de implementare), care nu numai că este de o importanţă majoră pentru minister, dar şi pentru Guvernul Republicii Moldova.
Recomandăm să fie analizate constatările din acest raport în context mai larg, sub aspectul influenţei asupra tuturor sistemelor informaţionale ale Ministerului Finanţelor aflate în gestiunea Î.S. “Fintehinform”.
Deşi echipa de audit a fost informată că se pregăteşte pentru a fi dată în exploatare o nouă încăpere pentru a stoca toate sistemele existente şi viitoare, este esenţial ca Ministerul Finanţelor să analizeze recomandările din raportul respectiv pe parcursul dotării acestei noi încăperi. Dacă sistemele informaţionale vor continua să fie ţinute în încăperea veche, va fi necesar să se facă modificări semnificative pentru a se asigura securitatea, disponibilitatea şi accesul la sisteme. Suplimentar, Ministerul Finanţelor urmează să elaboreze, să aprobe şi să pună în aplicaţie un set de documente strategice, politici şi proceduri aferente gestionării şi dezvoltării TI.
CONSTATĂRI
Implementarea SI “DMFAS”
Conform afirmaţiilor conducerii Direcţiei generale datorii publice şi Î.S. “Fintehinform”, proiectul de implementare a aplicaţiei “DMFAS”, finanţat de PNUD, a demarat în anul 1998, valoarea proiectului fiind de 327,5 mii dolari americani, din care Guvernul Republicii Moldova a achitat 158,5 mii lei, şi s-a finalizat în anul 2001. În prezent este utilizată versiunea 5.3, care a fost lansată la 8 aprilie 2005. De implementarea versiunii 5.3, întreţinerea şi elaborarea rapoartelor a fost responsabil proiectul “Susţinere în Administrarea Datoriei Publice în Moldova”, care în septembrie 2005 a transmis la bilanţul Î.S. “Fintehinform” serverul pentru lucru cu baza de date “DMFAS” (Actul de primire-predare din 15.09.2005), iar la bilanţul Ministerului Finanţelor – 8 calculatoare şi 4 imprimante. După lansarea versiunii 5.3 a aplicaţiei “DMFAS”, a fost posibilă legătura cu aplicaţia pentru evidenţa datoriei interne, lucru care a făcut posibil schimbul de informaţie şi înregistrarea acordurilor de datorie internă.
Pe parcursul efectuării misiunii de audit, nu au putut fi identificate documente care ar desemna valoarea sistemului şi dreptul de proprietate asupra acestuia, SI “DMFAS” nefiind reflectat în evidenţa contabilă a ministerului sau a Î.S. “Fintehinform”.
Recomandarea nr.1: Să se întreprindă măsuri în scopul reflectării în evidenţa contabilă a SI “DMFAS”.
PREZENTAREA CONTROALELOR TI
Deşi SI “DMFAS” nu este o aplicaţie critică pentru activitatea Ministerului Finanţelor, informaţia păstrată în el este importantă şi necesită o gestionare adecvată.
Pentru evaluarea sistemelor informaţionale există o varietate mare de ghiduri, instrucţiuni, standarde şi bune practici. Ele nu sînt obligatorii, însă au principii similare şi în caz că la nivel naţional nu sînt aprobate unele din ele, pot fi utilizate cele care corespund mai bine necesităţilor. Astfel, există instrucţiuni, standarde şi alte publicaţii ale INTOSAI (în particular ale Comitetului Permanent pentru Auditul TI) şi ale grupurilor de lucru regionale. Standardele de audit INTOSAI nu au o formă obligatorie, ele reflectă o selecţie de bune practici.
Documente relevante:
• Standardele de audit TI ale ISACA şi Cadrul CoBIT al ITGA;
• Rapoartele IIA;
• Standarde elaborate de organizaţii de specialitate, cum ar fi ISACF sau IFAC, COSO;
• Pentru ramuri separate ale TI sînt elaborate standarde internaţionale ISO;
• Standardele de audit ale tehnologiilor informaţionale, aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009.
Controalele generale
Politicile, procedurile, standardele şi structurile organizaţionale sînt menite să ne prezinte siguranţă că obiectivele, scopurile şi sarcinile business-proceselor vor fi realizate şi, totodată, oricare evenimente nedorite vor fi prevenite, corectate sau înlăturate. Revederea controalelor generale prezintă un interes deosebit, deoarece existenţa şi calitatea lor afectează în mod direct toate activele aflate în gestiune.
Politici şi Standarde
Din politicile şi standardele utilizate conform bunelor practici internaţionale în domeniul TI, Ministerul Finanţelor nu are aprobate următoarele documente strategice importante:
• Strategia de dezvoltare TI.
• Evaluarea şi gestionarea riscurilor.
• Planul de recuperare în caz de dezastru sau planul de continuitate în afaceri.
• Nu există o politică de efectuare a copiilor de rezervă, deşi pentru SI “DMFAS” se efectuează copii de rezervă, utilizînd instrucţiunile din documentaţia aplicaţiei.
• Registru şi proceduri de gestiune a incidentelor.
• Registru de gestiune a modificărilor. Deşi din momentul trecerii în gestiune la Î.S. “Fintehinform” SI “DMFAS” nu a suportat modificări importante, un astfel de registru este necesar gestiunii oricărei aplicaţii.
• Unele prevederi din Regulamentul “Privind asigurarea securităţii informaţionale în cadrul Ministerului Finanţelor”, aprobat prin Ordinul ministrului finanţelor nr.460-C din 20.08.2009, nu pot fi aplicate în cadrul SI “DMFAS”, drept motiv servind limitările funcţionale ale aplicaţiei.
Urmare a delegării împuternicirilor şi responsabilităţilor de gestionare, menţinere şi dezvoltare a tuturor sistemelor informaţionale către Î.S. “Fintehinform”, eficienţa controalelor generale ar putea acorda Ministerului Finanţelor siguranţă privind continuitatea şi securitatea activelor informaţionale. Lipsa sau insuficienţa unor documente strategice, respectarea sau utilizarea lor inadecvată prezintă un factor esenţial de risc pentru SI existente, în curs de dezvoltare sau implementare.
Recomandarea nr.2: Să se elaboreze şi să se aprobe politicile şi strategiile necesare, iar cele existente să fie revăzute şi actualizate.
Nu există proceduri scrise care ar solicita ca cerinţele utilizatorilor să fie îndeplinite prin achiziţie, elaborare, modificare de sistem. Totuşi, cererile utilizatorilor sînt abordate în modul corespunzător.
Nu există o procedură scrisă care ar cere ca performanţa şi utilizarea capacităţilor mediului TI să fie măsurate, raportate şi examinate de către conducere, pentru a asigura executarea la timp, procesarea completă şi disponibilitatea datelor. Deşi pînă acum nu au fost documentate cazuri de depăşire a capacităţilor echipamentului, apariţia lor poate fi inevitabilă.
Recomandarea nr.3: Să fie elaborate şi puse în aplicare unele proceduri operaţionale, după cum urmează:
• procedura de management al modificărilor în aplicaţii şi echipamente, care ar asigura că orice modificare adusă sistemului este monitorizată, aprobată, implementată şi poate fi înlăturată în caz de necesitate;
• procedura de adresare şi soluţionare a cererilor utilizatorilor.
Recomandarea nr.4: Să fie revăzute în mod periodic capacităţile echipamentului, pentru asigurarea continuităţii funcţionării, iar în baza acestei analize să fie elaborat un plan de reutilare şi achiziţii pe termen mediu şi pe termen lung.
Controalele fizice şi de mediu
Accesul în clădire este restricţionat, la intrare se află un gardian. Alte protecţii fizice şi de mediu sînt la nivel redus. Nu există sistem de supraveghere video, nu toate geamurile necesare au gratii, nu este completat în mod regulat registrul vizitatorilor ş.a. Încăperea pentru servere are numeroase neajunsuri privind asigurarea protecţiei fizice.
Vizitînd încăperea pentru servere, am observat următoarele neajunsuri:
- uşa de la intrare nu este de fier, doar capitonată cu tablă;
- uşa de la intrare este protejată numai prin lacăt cu broască;
- în încăperea respectivă trec ţevile de la sistemul de încălzire;
- lipsesc detectoarele de apă şi umiditate sau sistemul antiinundaţie;
- nu există podea falsă sau echipamentele să fie ridicate la 15-20 cm de la podea;
- încăperea nu este alimentată din două surse electrice independente din cauza limitărilor furnizorului de energie electrică;
- lipsesc dispozitivele de detectare a fumului/focului;
- nu există sistem de supraveghere video;
- la geamuri nu sînt instalate gratii.
Conform afirmaţiilor conducerii Î.S. “Fintehinform”, echipamentul de reţea şi serverele vor fi transferate în curînd într-o încăpere nouă, care corespunde tuturor cerinţelor de securitate şi protecţie.
Recomandarea nr.5: Întru ameliorarea situaţiei, recomandăm:
• să fie revăzute toate documentele de reglementare internă privind securitatea fizică şi de mediu;
• să fie elaborată şi aprobată politica de securitate fizică şi de mediu (cu procedurile respective);
• să fie înlăturate toate deficienţele şi neajunsurile necesare asigurării unei securităţi fizice şi de mediu adecvate.
Securitatea sistemului şi auditul intern
Verificarea periodică a jurnalelor de securitate şi jurnalelor de activitate
Pentru asigurarea securităţii la toate nivelele se utilizează diverse echipamente, programe şi metode: firewall, program-antivirus, restricţii de acces în reţea şi în aplicaţii etc.
Jurnalele de tranzacţii (loguri) sînt utilizate pentru a urmări procesarea prin sistem şi pentru a verifica autorizarea şi integritatea procesării efectuate.
Instrumentele de securitate a informaţiei nu sînt configurate şi activate pentru raportarea evenimentelor de securitate (de exemplu, rapoartele privind încălcarea securităţii, tentative de acces neautorizat la resursele informatice). Nu există rapoarte generate în mod automat sau în mod regulat/periodic, care ar urma să fie examinate cu periodicitate.
Pentru aplicaţia “DMFAS” şi pentru platforma acesteia Oracle nu sînt păstrate jurnalele de activitate (logurile). Atunci cînd o activitate nu este documentată este dificil de urmărit dacă acea activitate se desfăşoară conform intenţiilor conducerii şi cînd se modifică modul de desfăşurare al unei activităţi. Lipsa documentării poate cauza confuzie şi întîrzieri în exercitarea activităţii. În mod particular, urmărirea jurnalelor de securitate este o activitate critică pentru asigurarea securităţii informaţionale. Dacă aceste jurnale nu sînt urmărite în totalitate şi la timp, pot apărea încălcări grave ale securităţii informaţionale. Conform afirmaţiilor persoanelor responsabile, jurnalele de activitate nu sînt păstrate din motivul capacităţilor scăzute ale serverelor.
Recomandarea nr.6: Recomandăm Ministerului Finanţelor să identifice şi să documenteze împreună cu Î.S. “Fintehinform” toate procedeele de asigurare a securităţii informaţionale. În baza lor, recomandăm ca pentru fiecare procedeu să se stabilească ce evenimente trebuie înregistrate de către sistem, unde sînt stocate jurnalele, de către cine sînt urmărite şi cu ce frecvenţă, cum se gestionează şi se urmăresc eventualele probleme sau tentative neautorizate de acces.
Copii de rezervă. Pentru SI “DMFAS” copiile de rezervă se efectuează zilnic în mod automat (export pe serverul de back-up), lunar se fac copii ale BD Oracle cu arhivare şi copiere într-o altă locaţie. Nu este utilizată o procedură de verificare, testare şi validare a copiilor de rezervă. Copiile de rezervă se păstrează aproximativ o lună.
Recomandarea nr.7: Să se efectueze în mod periodic, conform unui grafic, proceduri de testare, verificare şi validare a copiilor de rezervă. Copiile de rezervă să fie păstrate în conformitate cu bunele practici în domeniu.
Politicile de parole. Deşi Regulamentul “Privind asigurarea securităţii informaţionale în cadrul Ministerului Finanţelor” prevede o serie de cerinţe faţă de complexitatea parolelor, periodicitatea modificării şi formatul acesteia, majoritatea utilizatorilor SI “DMFAS” nu le respectă. Astfel, există utilizatori care nu au modificat niciodată parola de acces, sau ea coincide cu numele de utilizator. Există cazuri cînd de un cont de utilizator se folosesc cîteva persoane sau o persoană utilizează contul alteia. Această situaţie are loc din cauză imposibilităţii forţării unor restricţii de către SI “DMFAS” şi a faptului că utilizatorii nu folosesc prevederile regulamentului menţionat.
Recomandarea nr.8: Toţi utilizatorii să fie instruiţi privind politica de securitate şi, în special, în privinţa cerinţelor faţă de parole. Să fie adus la cunoştinţă “Regulamentul privind asigurarea securităţii informaţionale în cadrul Ministerului Finanţelor” şi să fie monitorizată respectarea prevederilor acestuia.
Evaluarea sistemelor informaţionale
De către Direcţia audit intern nu au fost evaluate sistemele informaţionale în cadrul Ministerului Finanţelor. Nu sînt evaluate şi monitorizate respectarea politicilor, standardelor şi procedurilor, acest fapt fiind un motiv de îngrijorare privind aplicarea lor.
Recomandarea nr.9: Recomandăm elaborarea, implementarea şi respectarea documentelor strategice interne, iar în baza celor existente să se efectueze evaluarea sistemelor informaţionale existente.
Selectarea, examinarea şi instruirea personalului.
În SI “DMFAS”, pentru accesare, sînt definite 3 tipuri de roluri:
• Administrator (3 persoane – specialişti TI);
• Operator, introducerea datelor (8 persoane – angajaţii Direcţiei generale datorii publice);
• Operator – consultant, vizionarea datelor şi generarea rapoartelor (o persoană din Direcţia generală datorii publice).
Atît persoanele care utilizează SI “DMFAS”, cît şi cele care sînt antrenate în administrarea lui corespund fişelor postului şi regulamentelor subdiviziunilor în care activează. Angajaţii Î.S. “Fintehinform”, antrenaţi în administrarea şi deservirea SI “DMFAS”, manifestă cunoştinţe ce par a fi suficiente pentru asigurarea funcţionalităţii continue a lui. Pe parcursul implementării SI “DMFAS” au fost desfăşurate cîteva cursuri de instruire privind utilizarea şi administrarea lui (ultimul curs fiind organizat în anul 2007). În urma intervievărilor persoanelor care utilizează SI “DMFAS”, la capitolul “Instruiri”, patru din ei au răspuns că nu au beneficiat de instruire. Atît administraţia Direcţiei datorii publice, cît şi angajaţii ei, au manifestat interes pentru trecerea la versiunea 6.0 a SI “DMFAS”, care deja este disponibilă şi oferă mai multe posibilităţi.
Recomandarea nr.10: Instruirea periodică a utilizatorilor, analiza problemelor existente şi asistarea lor întru înlăturarea deficienţelor în utilizarea SI “DMFAS”.
Accesul la reţea şi Sistemul Operaţional
Drepturile şi atribuţiile utilizatorilor în reţea sînt atribuite în mod diferenţiat de cele ale drepturilor de utilizare a aplicaţiei. În particular, SI “DMFAS” nu este integrat în Active Directory. Astfel, toate staţiile de lucru sînt conectate la reţea, fiind integrate în Active Directory. Aceasta permite administratorilor să gestioneze şi să monitorizeze drepturile fiecărui utilizator sau grup de utilizatori. De obicei utilizatorii au drepturi restricţionate corespunzător, dar există cazuri de acordare a drepturilor privilegiate în mod neadecvat (unii utilizatori au drepturi de administrator la staţiile de lucru). Cu toate acestea, există unele neajunsuri, care pot submina securitatea informaţională:
- drepturi privilegiate acordate în mod necorespunzător (utilizatorii pot instala şi dezinstala programe, pot modifica setările şi politicile locale). De către persoanele responsabile de la Î.S. “Fintehinform” au fost întreprinse măsuri pentru înlăturarea problemei în cauză, însă mai există cîteva asemenea cazuri;
- existenţa unor resurse de reţea, altele decît dosarele pentru schimb de fişiere (mape cu fişiere de sistem, aplicaţii în uz şi baze de date), cu acces deplin pentru toţi utilizatorii;
- la staţiile de lucru deseori nu se efectuează actualizarea sistematică a SO, nefiind înlăturate vulnerabilităţile acestuia, iar calculatoarele sînt expuse unui risc iminent de a fi infectate de viruşi.
Recomandarea nr.11: Revizuirea necesităţii acordării drepturilor privilegiate utilizatorilor şi restricţionarea lor adecvată.
Recomandarea nr.12: Restricţionarea accesării de către utilizatori a unor resurse de reţea, revizuirea acordării drepturilor privilegiate sau modului de funcţionare a aplicaţiilor pentru a exclude crearea acestora.
Recomandarea nr.13: Efectuarea unei analize repetate a produselor-program instalate pe staţiile de lucru, dezinstalarea versiunilor-pirat sau a celor ce pot prezenta pericol pentru securitatea informaţională.
Recomandarea nr.14: Întreprinderea acţiunilor necesare întru actualizarea sistematică a SO la staţiile de lucru.
Controale ale aplicaţiei
Controalele aplicaţiei sînt parte integrantă a sistemului de control intern şi existenţa lor asigură că toate tranzacţiile sînt valide, autorizate şi înregistrate. Acestea sînt controale automatizate specifice unei aplicaţii şi au un impact direct asupra procesării tranzacţiilor individuale. Obiectivele principale de control sînt realizate dacă există proceduri de efectuare a controlului plenitudinii şi acurateţei introducerii, procesării şi ieşirii datelor din sistem.
Controalele de introducere, procesare şi ieşire a datelor existente în SI “DMFAS” au fost analizate de către echipa de audit. Controalele au fost evaluate prin observaţii directe la Direcţia generală datorii publice.
Controalele intrării (introducerii) datelor în sistem presupun examinarea procedurilor şi controalelor care asigură autorizarea, plenitudinea, nedublarea, acurateţea şi oportunitatea intrării datelor.
La etapa introducerii datelor, pe parcursul familiarizării cu sistemul SI “DMFAS”, de către auditori au fost identificate următoarele controale:
• Generarea mesajelor de preîntîmpinare a existentei numărului de identificare a creditului. Sistemul notifică despre existenţa unui număr de identificare.
• La ieşirea din interfaţa menită pentru introducerea datelor, aplicaţia întreabă utilizatorul să salveze modificările făcute sau să nu le salveze.
• Fiecare credit este compus minimum din o tranşă. La introducerea tranşei aplicaţia propune din start suma totală a creditului. La introducerea tranşei următoare aplicaţia propune automat suma rămasă.
• La înregistrarea achitării sistemul preîntîmpină că tranzacţia este completă: una sau mai multe înregistrări sînt aplicate şi salvate.
• Programul nu permite modificarea graficului de rambursări daca plăţile efective au fost înregistrate.
• Actualizarea cursurilor de schimb valutar se efectuează printr-o interfaţă cu Banca Naţională. Deşi la momentul efectuării auditului în SI “DMFAS” lipseau datele despre cursul de schimb valutar de mai mult de 10 zile, acest fapt nu prezintă o deficienţă a aplicaţiei SI “DMFAS”, dar a factorului uman care ar trebui sa lanseze procesul de descărcare.
• În caz de inexistenţă a cursului de schimb valutar pentru data efectuării tranzacţiei, sistemul refuză înregistrarea datelor.
• Sistemul nu permite înregistrarea unei tranzacţii dacă unele cîmpuri nu sînt completate. Sistemul preîntîmpină dacă un cîmp anume nu este completat.
Aplicaţia DMFAS dispune de suficiente controale integrate care verifică automat dacă introducerea datelor a fost efectuată cu acurateţe, pentru a fi validată, însă există unele aspecte care prezintă îngrijorări şi urmează să fie înlăturate: operatorii au posibilitatea de a introduce date în clasificatorii sistemului şi în alte tabele de sistem, lucru care poate afecta acurateţea şi integritatea datelor prin dublarea înregistrărilor sau ştergerea lor.
Recomandarea nr.15: Să fie revăzută posibilitatea restricţionării dreptului operatorilor de a introduce, modifica sau şterge date în clasificatorii bazei de date a SI “DMFAS”, sau să fie prevăzută o posibilitate de evidenţă a atare operaţiuni pentru a exclude dublarea datelor sau introducerea lor eronată.
Controalele procesării datelor sînt controalele care asigură utilizarea aplicaţiei şi fişierelor de date corecte, procesarea tuturor datelor şi actualizarea fişierelor adecvate.
Exemplificăm, în acest sens, următoarele controale ale procesării datelor:
• Aplicaţia informează utilizatorul despre executarea cu succes a unui proces intern al aplicaţiei.
• Sistemul nu permite aplicarea dobînzii datate înaintea intrării în vigoare a creditului.
• Sistemul calculează automat dobînda la credite, iar la scadenţe este folosit pentru reconciliere cu factura spre plată emisă de organizaţia internaţională de finanţare.
Pentru nivelul de date existent, aplicaţia “DMFAS” are destule controale de procesare, pentru a asigura completitudinea şi corectitudinea datelor.
Controalele ieşirii (raportării) datelor reprezintă controalele care asigură producerea corespunzătoare a tuturor ieşirilor (rapoartelor), plenitudinea şi expedierea acestora conform destinaţiei şi în timp util.
Pe lîngă rapoartele-standarde existente în aplicaţia “DMFAS” au fost elaborate un număr mare de rapoarte cu caracter generic în aplicaţia “Excel”, care cuprind majoritatea aspectelor necesare. Nu toate tipurile de rapoarte sînt utilizate sistematic. Majoritatea rapoartelor necesare sînt produse în “Excel”. Cu toate acestea, există anumite rapoarte care se generează manual din datele obţinute din alte rapoarte. Prezintă îngrijorări modalitatea de înnoire a datelor în rapoartele din “Excel”. Generarea rapoartelor reprezintă o procedură destul de complicată, care poate fi afectată în mod drastic de factorul uman. Mai mult decît atît, rapoartele generate pot fi modificate neautorizat, iar aceste erori se pot reflecta în alte rapoarte generalizatoare importante, care ar trebui să posede un nivel maxim de siguranţă şi constituie rezultatul de bază al activităţii Direcţiei generale datorii publice.
Drept urmare, unele neajunsuri minore ar putea afecta decisiv fiabilitatea şi corectitudinea datelor sau a rapoartelor importante activităţii Direcţiei generale datorii publice.
Recomandarea nr.16: Să fie analizată posibilitatea optimizării sau automatizării procesului de modificare a rapoartelor spre generare. Să fie prevăzută o posibilitate de a genera în mod automat rapoartele generalizatoare, excluzînd factorul uman. Drept oportunitate poate fi analizată posibila migrare la versiunea 6.0.
| Echipa de audit: |
|
| Şeful echipei de audit, | |
| controlor superior de stat, auditor public | V.Şargarovschi |
| Membrul echipei, şef de Direcţie | G.Antoci |
|
Anexa nr.1 |