BIZLEXLegislația Republicii Moldova
Acte judiciare

Hotărîre nr.47 din 02.09.2011 privind Raportul auditului Sistemului informaţional automatizat "Cadastrul bunurilor imobile" al Întreprinderii de Stat "Cadastru"

Tipul documentului
Acte judiciare
Data adoptării
02.09.2011

CURTEA DE CONTURI

H O T Ă R Î R E

privind Raportul auditului Sistemului informaţional automatizat

“Cadastrul bunurilor imobile” al Întreprinderii de Stat “Cadastru”

nr. 47  din  02.09.2011

 (în vigoare 21.10.2011) 

Monitorul Oficial nr.176-181 art.47 din 21.10.2011

* * *

Curtea de Conturi, în prezenţa vicedirectorului general al Agenţiei Relaţii Funciare şi Cadastru, preşedintele Consiliului de Administrare al Î.S. “Cadastru” dl Şt.Crigan, directorului Î.S. “Cadastru” dna A.Matcov, directorului Departamentului monitorizare tehnică şi standardizare dl V.Diaur, şefului Direcţiei elaborare a sistemelor informaţionale dl A.Sîrbu, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului Sistemului informaţional automatizat “Cadastrul bunurilor imobile” al Întreprinderii de Stat “Cadastru”.

____________________

1 M.O., 2008, nr.237-240, art.864.

Misiunea de audit s-a realizat în temeiul prevederilor art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 20112, avînd ca scop obţinerea probelor de audit fiabile şi adecvate, întru susţinerea constatărilor şi concluziilor formulate în Raportul de audit.

____________________

2 Hotărîrea Curţii de Conturi nr.74 din 30.12.2010 “Privind aprobarea Programului activităţii de audit a Curţii de Conturi pe anul 2011”.

Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi3, ca ghid servind Manualul de audit al tehnologiilor informaţionale, elaborat de Curtea de Conturi în baza Standardelor Internaţionale de Audit.

____________________

3 Standardele de audit al tehnologiilor informaţionale, aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009.

La efectuarea auditului, domeniul de aplicare a fost evaluarea controalelor generale ale tehnologiilor informaţionale (în continuare – TI) din cadrul Î.S. “Cadastru” şi celor ale aplicaţiei, pentru sistemele informaţionale componente ale Sistemului informaţional automatizat “Cadastrul bunurilor imobile” (în continuare – SIA CBI).

Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi,

A CONSTATAT:

Î.S. “Cadastru” gestionează date extrem de importante pentru economia ţării, informaţia utilizîndu-se de alte sisteme informaţionale, inclusiv de cel al Inspectoratului Fiscal Principal de Stat, pentru acumulări de venituri. Stoparea funcţionării sau eventualele erori din cadrul sistemelor informaţionale ale întreprinderii pot avea urmări negative considerabile.

Controalele TI din cadrul Î.S. “Cadastru” sînt suficiente şi se dezvoltă continuu. Totodată, necesităţile de dezvoltare şi modernizare pun în pericol eficienţa lor.

Sistemele informaţionale existente nu fac faţă unor exigenţe şi cerinţe de securitate abordate, sau care se vor implementa pe viitor. Nu există o asigurare că sistemele informaţionale existente vor face faţă necesităţilor instituţiei în viitorul apropiat sau de perspectivă. Aceasta se datorează faptului că sistemele informaţionale nu posedă suficientă flexibilitate, nu sînt integrate pe deplin şi necesită elaborări suplimentare complicate pentru a fi ajustate la numeroasele cerinţe de securitate şi funcţionalitate şi, drept urmare, nu pot asigura implementarea oricăror modificări importante.

Controalele aplicaţiei, deşi sînt configurate şi aplicate eficient, în unele cazuri nu pot fi aplicate sau aplicarea lor necesită eforturi şi cheltuieli considerabile, din cauza dependenţei sistemelor informaţionale de resurse şi date externe. În afară de aceasta, nu este posibilă asocierea unor evenimente din cadrul sistemelor cu persoane concrete, datorită modului de interacţiune dintre componentele sistemelor. Aceasta duce la diminuarea eficienţei controalelor şi a efectului utilizării lor.

Î.S. “Cadastru” întreţine şi dezvoltă mai multe tehnologii învechite. Majoritatea sistemelor şi aplicaţiilor nu mai pot face faţă necesităţilor crescînde de modernizare, cerinţelor funcţionale, precum şi de securitate, fiabilitate, flexibilitate, continuitate şi disponibilitate. Necesităţile de modificare şi modernizare se datorează atît tendinţelor conducerii de a îmbunătăţi situaţia, cît şi cerinţelor crescînde din exterior (schimbul de date, cerinţe ale Guvernului etc.). Astfel, situaţia creată nu permite abordarea de perspectivă, care ar schimba temeinic dezvoltarea pe o cale calitativ superioară, bazată pe o viziune strategică clară.

Se remarcă că Guvernul, în scopul îmbunătăţirii calităţii actului de guvernare, prin aplicarea intensă a TI, a creat, la 19.05.2010, Centrul de Guvernare Electronică (E-Government), care trebuie să contribuie la crearea arhitecturii guvernării electronice; proiectarea, implementarea şi administrarea infrastructurii informaţionale şi de comunicaţii unice a guvernării electronice; elaborarea standardelor şi reglementărilor tehnice în domeniul guvernării electronice şi implementarea acestora; acordarea asistenţei autorităţilor publice centrale privind dezvoltarea proiectelor în domeniul guvernării electronice etc. Pe lîngă Centrul respectiv, la 01.04.2011, a fost creat Consiliul coordonatorilor pentru e-Transformare, care coordonează implementarea eficientă a tehnologiei informaţiei şi comunicaţiilor, pentru oferirea serviciilor publice de calitate şi creşterea performanţei sectorului public. Deşi după crearea acestor structuri, situaţia în domeniul TI urma să se îmbunătăţească la nivel de ţară, auditele efectuate la 5 entităţi importante în formarea şi gestionarea bugetului public naţional (Compania Naţională de Asigurări în Medicină, Casa Naţională de Asigurări Sociale, Ministerul Finanţelor, Serviciul Vamal, Î.S. “Cadastru”) denotă că se simte lipsa unei ghidări centralizate (la nivel de stat), care ar coordona activităţile şi ar oferi recomandări fiabile, ce ar ajuta la gestionarea activelor informaţionale şi ar crea premise pentru formarea unui spaţiu unic şi integru informaţional la nivel de ţară. Deciziile manageriale deseori sînt supuse riscului de a fi ineficiente şi a permite investiţii considerabile, care nu ar garanta posibilitatea integrării sau interacţiunii cu alte infrastructuri de stat şi comerciale. În aşa mod, unul din beneficiile principale ale automatizării business-proceselor deseori nu poate fi obţinut sau necesită investiţii suplimentare şi aduce la pierderi considerabile în eficienţă, funcţionalitate şi securitate. În condiţiile respective, obiectivul de bază al utilizării TI nu poate fi atins şi acest lucru stagnează considerabil automatizarea proceselor atît la nivel intern, cît şi la nivel de stat. În condiţiile insuficienţei unor reglementări fiabile şi ghidării strategice slabe în gestionarea TI la nivel de stat, cheltuielile aferente sînt ineficiente şi nu permit utilizarea lor pentru domenii critice. Astfel, în majoritatea instituţiilor şi întreprinderilor de stat nu este asigurat nivelul minim de securitate, fiabilitate, integritate şi disponibilitate a informaţiei, lucru ce împiedică dezvoltarea TI per ansamblu. În condiţiile documentării interne slabe, acestea devin dependente de persoane-cheie, iar fluctuaţia cadrelor creează impedimente considerabile în asigurarea continuităţii în dezvoltarea domeniului.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului Sistemului informaţional automatizat “Cadastrul bunurilor imobile” al Întreprinderii de Stat “Cadastru”, care este parte componentă a prezentei hotărîri, şi se remite:

1.1. Î.S. “Cadastru”, pentru întreprinderea măsurilor necesare în vederea lichidării deficienţelor identificate de auditul respectiv, precum şi a implementării recomandărilor expuse în Raport şi în prezenta hotărîre;

1.2. Agenţiei Relaţii Funciare şi Cadastru, pentru informare şi monitorizarea modului de implementare a recomandărilor înaintate, precum şi pentru întreprinderea unor acţiuni concrete întru susţinerea perspectivelor de dezvoltare.

2. Prezenta hotărîre se remite Guvernului Republicii Moldova, pentru informare şi se recomandă să solicite:

2.1. Centrului de Guvernare Electronică:

2.1.1 întreprinderea măsurilor necesare întru urgentarea interconectării într-un spaţiu informaţional unic a sistemelor informaţionale ce automatizează procesele de formare şi gestionare a bugetului public naţional sau furnizează date către acestea;

2.1.2 prioritizarea acţiunilor necesare formării unui cadru normativ fiabil pentru gestionarea şi dezvoltarea tehnologiilor informaţionale în cadrul instituţiilor şi întreprinderilor de stat;

2.1.3 includerea prioritară în planurile de dezvoltare a TI la nivel de stat a necesităţilor de reformare a sistemelor informaţionale din cadrul Î.S. “Cadastru”.

2.2. Consiliului coordonatorilor pentru e-Transformare monitorizarea modului de implementare eficientă a tehnologiei informaţiei şi comunicaţiilor în instituţiile statale, asigurarea transparenţei procesului decizional, prin informarea operativă a tuturor responsabililor de TI din cadrul acestora.

3. Prezenta hotărîre se remite Comisiei economie, buget şi finanţe a Parlamentului Republicii Moldova, pentru informare şi o posibilă luare de atitudine.

4. Despre măsurile întreprinse pentru executarea pct.1 din prezenta hotărîre se va informa Curtea de Conturi în termen de 6 luni.

5. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.

RAPORTUL AUDITULUI

Sistemului informaţional automatizat “Cadastrul bunurilor imobile”

al Întreprinderii de Stat “Cadastru”

ABREVIERI

PREFAŢĂ

Auditul tehnologiilor informaţionale este un domeniu important pentru orice organizaţie, instituţie şi întreprindere, care are scopul să ajute managementului acesteia să depisteze şi să conştientizeze posibilităţile de optimizare şi eficientizare a investiţiilor în domeniul TI, întru atingerea scopurilor de afacere şi să prezinte recomandări pentru dezvoltarea şi modernizarea acestora. Gestiunea TI reprezintă o parte indispensabilă importantă, care, de rînd cu alte activităţi, influenţează în mod direct calitatea serviciilor acordate, securitatea informaţională şi financiară. Instituţiile şi întreprinderile încearcă să automatizeze activitatea sa pentru a micşora timpul utilizat, cheltuielile indirecte şi influenţa factorului uman. În cazul în care instituţiile au responsabilitate să gestioneze activităţi aferente formării sau utilizării mijloacelor bugetare, prin calitatea managementului intern pot afecta în mod direct securitatea economică, informaţională sau chiar politică a statului.

SUMARUL REZULTATELOR

Curtea de Conturi a iniţiat auditul TI la Î.S. “Cadastru” pentru evaluarea modului de gestiune, precum şi pentru identificarea acţiunilor necesare eficientizării tehnologiilor informaţionale. Au fost identificate mai multe domenii ce necesită îmbunătăţire. O sinteză a evaluării efectuate poate fi prezentată astfel:

♦ Deşi Î.S. “Cadastru” gestionează TI la un nivel înalt şi conducerea de vîrf manifestă o implicare clară în sporirea calităţii şi eficienţei ramurii respective, totuşi nu există o corelare clară a direcţiei de dezvoltare a instituţiei şi a tehnologiilor informaţionale. Nu există o planificare strategică a dezvoltării TI ca parte a acţiunilor necesare pentru dezvoltarea instituţiei şi ramurii respective. La momentul actual, de către întreprindere sînt puse sarcini complicate faţă de gestionarea TI: a) conformarea gestionării cu standardul de calitate ISO 9001:20081; b) implementarea prescripţiilor Hotărîrii Guvernului nr.1123 din 14.12.20102; c) implementarea cerinţelor standardelor informaţionale ISO/IEC 27001:20053 şi ISO/IEC 17799:20054. Din cauza lipsei unei analize complexe a perspectivelor şi posibilităţilor de dezvoltare, implementarea completă a standardelor menţionate nu poate fi realizată pe infrastructura existentă, impunînd necesitatea de reformare a sistemelor informaţionale existente şi, drept urmare, a infrastructurii tehnologice.

____________________

1 ISO 9001:2008 – Quality management systems/Requirements (sisteme de management al calităţii/cerinţe).

2 Hotărîrea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal” (în continuare – HG nr.1123 din 14.12.2010).

3 ISO/IEC 27001:2005 – Information technology /Security techniques/Information security management systems/ Requirements (tehnologii informaţionale/tehnici de securitate/sisteme de management al securităţii informaţionale/cerinţe).

4 ISO/IEC 17799:2005 – Information technology/Security techniques/Code of practice for information security management (tehnologii informaţionale/tehnici de securitate/cod de practici pentru managementul securităţii informaţionale).

♦ Pînă în prezent se depune un efort considerabil pentru descrierea business-proceselor şi documentarea proceselor interne, cu toate acestea nu există o politică internă privind formarea, gestionarea, păstrarea şi actualizarea documentaţiei TI. Actualmente mai sînt domenii importante ce trebuie documentate. Unele documente interne importante par să nu fie cunoscute de utilizatori, deci, aplicarea lor nu poate fi asigurată. Documentarea soluţiilor TI existente urmează să aibă un efect benefic asupra standardizării relaţiilor dintre personalul specializat şi celelalte subdiviziuni, însă în cazul trecerii la versiuni noi de aplicaţii şi schimbării infrastructurii tehnologice (fapt ce pare inevitabil şi nu s-a luat în consideraţie) toate documentele interne vor necesita modificări esenţiale sau ajustări.

♦ Gestionînd un spectru larg de sisteme informaţionale, comunicaţii periferice şi acordînd servicii ce se bazează pe tehnologii informaţionale în 41 de locaţii diferite, entitatea nu are o persoană responsabilă de evaluarea funcţionării ramurii TI. Deşi în a.2009 a fost contractată o companie pentru evaluarea sistemului de management al securităţii informaţionale, nu există o persoană abilitată să efectueze auditul tehnologiilor informaţionale, pentru a prezenta conducerii recomandări, date veridice şi actualizate despre domeniu.

♦ Î.S. “Cadastru” utilizează o structură tehnologică decentralizată în care datele din sistemele informaţionale se acumulează şi se prelucrează pe servere separate, aflate în OCT. Serverele OCT efectuează continuu schimb de date cu serverele din OC. Pentru anumite operaţiuni sînt transmise pachete ce conţin integral bazele de date şi aplicaţiile. Schimbul de date se efectuează utilizînd canale VPN, gestionate integru de S.A. “Moldtelecom”. Întreprinderea nu controlează nici un segment din procesul de circulaţie a datelor, astfel datele putînd fi interceptate de furnizor fără impedimente şi fără a lăsa urme.

♦ Deşi se utilizează o soluţie software universală de monitorizare a echipamentului, nu se efectuează o analiză a performanţelor echipamentului şi pentru planificarea îmbunătăţirii acestora, reieşind din planurile de dezvoltare. Mai mult, logurile nu sînt analizate şi utilizate ca instrument de depistare şi prevenire a evenimentelor nedorite.

♦ În condiţiile în care există mai multe sisteme informaţionale, care funcţionează pe echipamente separate şi care se modifică şi dezvoltă continuu, interdependenţa acestora dictează necesitatea gestionării adecvate a modificărilor şi conformarea lor cu tendinţele generale de dezvoltare, perspectivele şi planurile strategice. În cadrul entităţii nu există documente care ar reglementa oficial gestionarea şi managementul schimbărilor, astfel încît acestea să se încadreze în planurile de dezvoltare a întreprinderii şi să fie asigurată compatibilitatea şi eficienţa lor la etapele ulterioare de dezvoltare.

♦ Fiind utilizată o gamă largă de soluţii TI interdependente, procedura de recuperare a funcţionalităţii devine o sarcină dificilă şi de durată. Cu toate acestea, Î.S. “Cadastru” nu are elaborate şi implementate BCP, DRP, iar copiile de rezervă nu sînt testate corespunzător.

♦ Controalele aplicaţiei sînt bine gîndite şi aplicate pe scară largă, însă eficienţa utilizării lor este diminuată considerabil de modul de interacţiune dintre sistemele informaţionale şi între nivelurile de arhitectură ale acestora.

♦ Deşi se cunoaşte doar un caz cînd funcţionarea tuturor sistemelor informaţionale a fost stopată accidental, reieşind din evaluările efectuate, TI din cadrul entităţii sînt supuse multor riscuri. Cu toate acestea, nu există documente care ar reglementa şi impune gestionarea riscurilor.

Raportul prezentat denotă că au fost depistate unele neajunsuri şi deficienţe. Totodată, Î.S. “Cadastru” a dat dovadă de profesionalism în gestionarea TI. Despre majoritatea neajunsurilor se cunoaşte, iar neînlăturarea acestora poate fi explicată prin lipsa mijloacelor băneşti necesare, precum şi a documentelor oficiale elaborate la nivel naţional care ar ghida şi standardiza domeniul TI.

Raportul ţine să prezinte recomandări ce vor contribui la îmbunătăţirea şi eficientizarea gestionării TI în cadrul Î.S. “Cadastru”.

INFORMAŢIE GENERALĂ DESPRE ENTITATE

ŞI SISTEMUL INFORMAŢIONAL

Agenţia Relaţii Funciare şi Cadastru este organul administraţiei publice centrale, care realizează politica statului în domeniul relaţiilor funciare, cadastrului, geodeziei, cartografiei, geoinformaticii şi este subordonată Guvernului.

Deoarece Cadastrul serveşte ca bază pentru crearea Infrastructurii Naţionale de Date Spaţiale, actualmente Agenţia este preocupată de elaborarea Sistemului Informaţional Geografic Naţional.

Cadastrul este un sistem unitar şi obligatoriu de evidenţă şi inventariere sistematică a tuturor bunurilor imobile de pe teritoriul ţării din punct de vedere cantitativ, calitativ si juridic, indiferent în posesia cui se află bunurile, precum şi de reprezentare a acestora pe planurile cadastrale şi în documentele cadastrale.

Importanţa Cadastrului constă în faptul că acesta furnizează date reale privind bunurile imobile (poziţie, mărime, folosinţă, proprietar), necesare în toate ramurile economiei naţionale. În zilele noastre, cînd bunurile imobile sînt utilizate activ în funcţie de catalizator al relaţiilor de piaţă între diferiţi agenţi economici, Cadastrului îi revine sarcina unui instrument deosebit de important pentru economia de piaţă, pentru că furnizează documentele care dau siguranţă tranzacţiilor care au loc pe piaţa bunurilor imobile.

De asemenea, importanţa lucrărilor de Cadastru este de prim-ordin pentru întocmirea sistemelor informaţionale ale teritoriului, capabile să furnizeze rapid date reale tuturor organismelor de gestionare şi planificare a bunurilor imobile din diverse sectoare ale economiei naţionale.

În Republica Moldova aceste sarcini îi revin Întreprinderii de Stat “Cadastru”, a cărei fondator este Agenţia Relaţii Funciare şi Cadastru, creată prin fuzionarea oficiilor cadastrale teritoriale la 01.04.2006, în scopul creării şi ţinerii Cadastrului bunurilor imobile, altor sisteme informaţionale şi registre de domeniu, executării lucrărilor cadastrale şi celor de evaluare a bunurilor imobile, precum şi administrării băncii centrale de date a Cadastrului bunurilor imobile. În prezent, întreprinderea dispune de o reţea de 39 de filiale, amplasate în majoritatea localităţilor urbane ale ţării.

Prin intermediul filialelor sale, întreprinderea prestează o gamă largă de servicii de înregistrare a bunurilor imobile (terenuri, clădiri şi construcţii, apartamente, alte încăperi izolate, porţiuni de subsol, obiecte acvatice separate), drepturilor de creanţă, faptelor sau rapoartelor juridice aferente. Concomitent cu înregistrarea drepturilor asupra proprietăţilor imobiliare, întreprinderea, prin intermediul filialelor sale, furnizează din “Cadastrul persoanelor fizice şi juridice” informaţie despre bunurile imobile şi drepturile asupra lor. Întreprinderea prestează servicii de evaluare individuală şi masivă, utilizînd metode de evaluare stabilite de legislaţia naţională şi de standardele internaţionale de evaluare. Totodată, întreprinderea realizează Programul de stat de evaluare a tuturor tipurilor de bunuri imobile în scopul impozitării şi reevaluării periodice. Rezultatele evaluării masive pot fi utilizate nu numai în scopuri fiscale, ci şi drept informaţie pentru ipotecare sau alt tip de tranzacţii.

În conformitate cu prevederile Legii cadastrului bunurilor imobile nr.1543-XIII din 25 februarie 1998 şi în scopul executării punctului 2 al Hotărîrii Guvernului nr.1298 din 28.10.2003 “Cu privire la crearea Sistemului Informaţional Geografic Naţional”, prin Ordinul directorului ARFC5 nr.20 din 11.02.2008, s-a decis:

____________________

5 Ordinul nr.20 din 11.02.2008 “Despre aprobarea Concepţiei sistemului informaţional automatizat “Cadastrul bunurilor imobile”.

- Aprobarea Concepţiei sistemului informaţional automatizat “Cadastrul bunurilor imobile”.

- Asigurarea realizării de către Î.S. “Cadastru” a prevederilor Concepţiei sistemului informaţional automatizat “Cadastrul bunurilor imobile” (în continuare – SIA CBI).

Conform Concepţiei, SIA CBI trebuie să asigure îndeplinirea funcţiilor de bază ale unui sistem informaţional tipic, aşa cum aceste funcţii sînt definite în Concepţia sistemului informaţional unificat al autorităţilor publice, precum şi executarea funcţiilor specifice stabilite conform destinaţiei sistemului.

La momentul actual, principalele business-procese sînt automatizate prin utilizarea unui set de sisteme informaţionale şi aplicaţii. Dintre acestea, principalele sînt:

1. LegalCad: înregistrarea obiectelor de imobil, drepturilor şi grevărilor.

2. ValueCad: evaluarea obiectelor de imobil cu scopul impozitării.

3. FisCad: subsistem informaţional pentru prezentarea informaţiei despre valoarea bunurilor imobile către IFPS, cu scopul impozitării.

4. Cadastru 2009, destinat asigurării evidenţei efectuării lucrărilor către clienţi: evaluarea obiectelor de imobil cu scopul impozitării; automatizarea proceselor, de la formarea solicitării clientului, calcularea şi recalcularea costului serviciilor, evidenţa şi analiza gradului de realizare a comenzii, pînă la prezentarea rezultatelor către client.

5. Portalul Î.S. “Cadastru” permite accesul autorizat persoanelor terţe către informaţia textuală şi grafică privind Cadastrul bunurilor imobile ş.a.

SIA CBI (componentele acestuia) automatizează şi sînt responsabile de activităţile de bază ale Î.S. “Cadastru”, gestionează date de importanţă statală, care se utilizează în operaţiuni financiare, stau la baza recepţionării de plăţi şi furnizează date către alte sisteme. Componentele SIA CBI sînt utilizate în 41 de locaţii diferite şi pot fi utilizate şi de la distanţă (din teren), astfel există peste 500 de utilizatori activi. Acestea suferă modificări mai mult de 5 ori pe an, fiind extrem de vulnerabile asupra riscului unui colaps. Cu toate acestea, nu există un plan de continuitate în afaceri, cu un plan de recuperare în caz de dezastru.

SFERA DE ABORDARE A AUDITULUI

Activitatea oricăror instituţii şi întreprinderi de stat are într-o oarecare măsură tangenţă cu utilizarea TI, iar tendinţa de automatizare este în creştere, astfel încît unele procese sînt efectuate numai în mediul computerizat. În felul acesta, creşte esenţial dependenţa entităţilor de TI moderne, care creează premise şi oportunităţi de dezvoltare continuă, dar necesită investiţii financiare şi umane gestionate în mod chibzuit. Orice beneficii aparente ale utilizării TI se pot transforma în riscuri majore, dacă nu sînt bazate pe nişte principii rigide. Experienţa statelor dezvoltate reprezintă o sursă sigură de înţelepciune şi inspiraţie pentru o gestiune bună a TI.

La evaluarea gestionării TI în cadrul Î.S. “Cadastru” au fost consultate standardele şi bunele practici acceptate internaţional, în conformitate cu care sînt înaintate recomandările. Misiunea de audit are scopul să prezinte o opinie independentă asupra modului de gestiune a TI şi metodelor de îmbunătăţire, riscurilor existente şi posibilităţilor de preîntîmpinare, precum şi o viziune asupra perspectivelor de dezvoltare în conformitate cu cele mai bune practici internaţionale.

Obiectivul auditului urmează să dea răspuns la următoarele întrebări: “Sînt oare controalele TI din cadrul Î.S. “Cadastru” suficiente pentru a asigura exactitatea, integritatea şi acurateţea datelor, precum şi securitatea, veridicitatea şi disponibilitatea datelor şi va putea oare face faţă întreprinderea necesităţilor de dezvoltare şi de modernizare în condiţiile existente?”

Controalele TI din cadrul Î.S. “Cadastru” par a fi suficiente şi se dezvoltă continuu. Necesităţile de dezvoltare şi modernizare pun sub pericol eficienţa controalelor. Sistemele informaţionale existente nu fac faţă unor exigenţe şi cerinţe de securitate abordate sau care se vor implementa pe viitor. Nu există o asigurare că sistemele informaţionale existente vor face faţă necesităţilor instituţiei în viitorul apropiat sau de perspectivă. Aceasta se datorează faptului că sistemele informaţionale nu posedă suficientă flexibilitate, nu sînt integrate pe deplin şi necesită elaborări suplimentare complicate pentru a fi ajustate la numeroasele cerinţe de securitate şi funcţionalitate şi, drept urmare, nu pot asigura implementarea oricăror modificări importante.

Controalele aplicaţiei, deşi sînt configurate şi aplicate destul de eficient, utilizarea lor necesită eforturi şi cheltuieli considerabile, acestea, în unele cazuri, nu pot fi aplicate. Faptul respectiv este cauzat de dependenţa sistemelor informaţionale de resurse şi de date externe. În afară de aceasta, nu este posibilă asocierea unor evenimente din cadrul sistemelor cu persoane concrete. Aceasta duce la diminuarea eficienţei controalelor şi a efectului utilizării lor.

Din motivul existenţei unui număr destul de impunător de SI (23 de sisteme), aplicaţii şi personal specializat, o abordare a performanţei gestiunii TI este inevitabilă. Astfel, Î.S. “Cadastru” este nevoită să întreţină şi să dezvolte mai multe tehnologii învechite. Majoritatea SI şi aplicaţiilor nu mai pot face faţă necesităţilor crescînde de modernizare, cerinţelor funcţionale, precum şi de securitate, fiabilitate, flexibilitate, continuitate şi disponibilitate. Necesităţile de modificare şi modernizare se datorează atît tendinţelor conducerii de a îmbunătăţi situaţia, cît şi cerinţelor crescînde din exterior (schimbul de date, cerinţe ale Guvernului etc.). Astfel, situaţia creată nu permite abordarea de perspectivă, care ar schimba temeinic dezvoltarea pe o cale calitativ superioară, bazată pe o viziune strategică clară.

CONSTATĂRI GENERALE

Programul de stat de creare a cadastrului bunurilor imobile, aprobat prin Hotărîrea Guvernului nr.1030 din 12 octombrie 1998 “Despre unele măsuri privind crearea cadastrului bunurilor imobile”, stabileşte că sistemul unificat de înregistrare a bunurilor imobile şi a drepturilor asupra acestora se implementează în Republica Moldova începînd cu anul 1999. Acest sistem funcţionează în cadrul Î.S. “Cadastru”.

La momentul actual, ca rezultat al aprobării unui întreg set de acte normative în domeniul informatizării şi al dezvoltării tehnologiilor informaţionale, a fost adusă în discuţie necesitatea reproiectării acestui sistem, pe baza experienţei acumulate şi în conformitate cu principiile cu privire la integrarea resurselor informaţionale de stat.

Versiunea existentă a sistemului automatizat al cadastrului are drept scop înregistrarea primară a unor tipuri de bunuri imobile: parcele de teren, clădiri şi încăperi izolate etc. Dezvoltarea pieţei imobiliare presupune înregistrarea tuturor categoriilor de bunuri imobile şi înregistrarea flexibilă şi completă a tranzacţiilor cu aceste bunuri care se realizează pe piaţa imobiliară secundară.

Obiectul sistemului constă în realizarea unei înregistrări cadastrale integrate şi unificate a bunurilor imobile, a drepturilor de proprietate, a grevărilor, a tranzacţiilor şi a altor operaţiuni imobiliare efectuate legal. Această înregistrare este realizată de organul împuternicit în mod legal în numele statului. Printre consecinţele juridice se numără, în primul rînd, constituirea drepturilor la momentul înregistrărilor şi garantarea acestora de către stat.

Registrele cu privire la subiecţii drepturilor (Registrul de Stat al Populaţiei şi Registrul de Stat al Unităţilor Juridice) şi alte registre pe domenii tematice (utilizate pentru formarea obiectului drepturilor) îi asigură cadastrului bunurilor imobile date-cheie cu privire la bunurile formate, inclusiv un identificator unic şi date care pot fi utilizate direct pentru înregistrare şi evaluare, precum şi pentru localizarea spaţială (poziţia şi configuraţia originală) pentru obiectul drepturilor. De menţionat că interacţiunea între sistemele informaţionale ale Î.S. “Cadastru” cu cel al Centrului Resurselor Informaţionale de Stat “Registru” nu este realizată la un nivel tehnologic suficient, astfel existînd impedimente în identificarea completă a persoanelor fizice, iar schimbul de date cu Serviciul Fiscal de Stat este realizat ineficient şi necesită lucrări considerabile efectuate repetat. Astfel, pentru schimbul de date cu Serviciul Fiscal de Stat a fost realizat şi este întreţinut un sistem informaţional separat. Conform afirmaţiilor responsabililor întreprinderii, au existat solicitări de recepţionare a unui spectru complet de date, care ar permite identificarea deplină a persoanelor, însă acestea nu au fost satisfăcute din motive tehnologice.

Evaluarea economică a bunurilor imobile, inclusiv a componentelor acestora, se realizează în conformitate cu regulamentele oficiale utilizate în scopul impozitării. Evaluarea cadastrală a bunurilor imobile în scopul impozitării este prerogativa exclusivă a sistemului cadastral.

Impozitarea în sine, politica fiscală, obligaţiile fiscale şi alte aspecte se regăsesc sub responsabilitatea respectivelor autorităţi şi ale sistemelor informaţionale ale acestora.

La momentul actual, există un set de sisteme informaţionale şi aplicaţii, care nu corespunde în totalitate cerinţelor Concepţiei sistemului informaţional automatizat “Cadastrul bunurilor imobile”. Integrarea părţilor componente este realizată doar la nivel de schimb şi utilizare reciprocă de date.

În cadrul Î.S. “Cadastru” există documente ce abordează dezvoltarea strategică a TI în ansamblu şi a unor sisteme informaţionale în particular, însă, preponderent, din lipsa de finanţare, acestea nu au fost aprobate şi, respectiv, nu sînt implementate, astfel existînd riscul ca dezvoltarea să fie spontană şi ineficientă, cu abateri de la obiectivele instituţiei, iar documentele elaborate să-şi piardă valabilitatea.

Conform concepţiei, scopul creării SIA CBI este:

1) îmbunătăţirea calităţii, accelerarea şi simplificarea serviciilor de furnizare a informaţiilor de stat către persoane fizice şi juridice;

2) recunoaşterea de către public şi protejarea drepturilor reale asupra bunului imobil;

3) crearea resurselor informaţionale de bază;

4) asigurarea autorităţilor publice cu informaţii analitice şi statistice veridice cu privire la componenţa cantitativă şi calitativă a bunurilor imobile necesare pentru a lua decizii manageriale.

Actualmente, arhitectura interacţiunii sistemelor informaţionale din cadrul Î.S. “Cadastru” este următoarea:

Figura nr.1. Componenţa şi interacţiunea sistemelor informaţionale ale Î.S. “Cadastru”

În perioada anilor 1996-1997, în Republica Moldova, în cadrul primului proiect-pilot de cadastru a fost analizată starea lucrurilor ce ţin de înregistrarea bunurilor imobile şi a drepturilor asupra lor. În calitate de rezultat, acest studiu urma să prezinte propuneri asupra direcţiilor creării şi dezvoltării acestui sistem. Firmele ILIS (Olanda) şi UMA Geomatics (Canada) au participat în calitate de consultanţi.

Una dintre direcţiile studiului din cadrul acestui proiect constă în elaborarea tehnologiei de înregistrare electronică a bunurilor imobile şi a drepturilor asupra lor. A fost formată o echipă de specialişti locali în domeniul tehnologiilor informaţionale. În colaborare strînsă cu consultanţii internaţionali şi cu participarea lor directă a fost modelată structura bazei de date, au fost selectate produsele de program pentru: mediul de elaborare (PowerBuilder), gestiunea bazei de date (SyBase şi ORACLE) şi prelucrarea informaţiei grafice (MapInfo). Ca urmare a colaborării, a fost scris codul de program, care a primit denumirea de SIA “LegalCad 1.0”, destinat pentru înregistrarea electronică a bunurilor imobile şi a drepturilor asupra lor.

În anul 1998 a fost elaborată a doua versiune a SIA “LegalCad”, care funcţionează în sistemul de înregistrare a bunurilor imobile din Republica Moldova pînă în prezent.

SIA “LegalCad” în a doua sa versiune, fiind o aplicaţie destinată pentru prelucrarea datelor textuale juridice, urma să soluţioneze următoarele probleme:

- înregistrarea primară masivă şi selectivă;

- înregistrarea curentă;

- înregistrarea restricţiilor şi interdicţiilor;

- eliberarea informaţiei privind bunul imobil.

Pe parcursul exploatării versiunii 2 a SIA “LegalCad”, au fost perfecţionate structura BD, codurile de program şi interfaţa, precum şi au fost adăugate module noi.

În anii următori au fost elaborate şi alte sisteme, integrate cu SIA “LegalCad”, cum ar fi: sistemul de evaluare a bunurilor imobile cu scopul impozitării (ValueCad) şi sistemul pentru transmiterea datelor către Serviciul Fiscal de Stat. Începînd cu anul 2004, funcţionează Portalul cadastrului bunurilor imobile.

Deşi obiectivul implementării TI este integrarea şi gestionarea unificată a resurselor informaţionale, din cauza creării şi dezvoltării separate a acestora în cadrul întreprinderii, gestionarea lor presupune şi o abordare separată pentru fiecare componentă. Autentificarea este separată pentru fiecare sistem informaţional sau aplicaţie, iar acestea nu sînt integrate în autentificarea la Active Directory. În aşa condiţii, pentru asocierea unor acţiuni în cadrul infrastructurii unei persoane concrete se presupune analiza unui număr exagerat de loguri. Impactul este amplificat de imposibilitatea păstrării logurilor pentru unele aplicaţii, iar pentru altele, din insuficienţa spaţiului de stocare, logurile se păstrează foarte puţin timp.

Interacţiunea sistemelor informaţionale cu BD Oracle se efectuează la nivel de autentificare cu conturi generice. Chiar şi în cazul accesării directe a bazelor de date, personalul de specialitate utilizează conturi generice, cum ar fi “admin” “supervizor” etc. În condiţiile lipsei unei politici şi a unor proceduri predefinite de analiză a logurilor, evenimentele nedorite de securitate nu pot fi preîntîmpinate sau anumite acţiuni nu pot fi asociate cu persoane concrete pentru a întreprinde acţiuni de remediere.

Toate aplicaţiile presupun o procedură de autentificare a utilizatorilor, dar nu există o politică a parolelor şi nici instrumente încorporate, care ar solicita modificarea regulată a parolelor, lungimea şi complexitatea acestora. Utilizatorii nu cunosc despre necesitatea respectării unor măsuri de securitate în folosirea conturilor de acces. Utilizatorii lasă deseori după autentificare aplicaţia lansată, iar aceasta nu efectuează finalizarea sesiunii de lucru în mod automat după o perioadă stabilită de timp.

Pentru schimbul de date între OC şi OCT, Î.S. “Cadastru” închiriază canale VPN de la compania “Moldtelecom”, care prezintă un produs finit. În astfel de condiţii, Î.S. “Cadastru” nu are parte în procesul de criptare, transmitere, decriptare a datelor, deci, nu poate controla calitatea serviciilor şi securitatea datelor. Drept urmare, persistă riscul că persoane cointeresate din angajaţii furnizorului să poată intercepta sau chiar modifica datele. Instrumentele de autentificare şi securitate nu sînt integrate şi nu permit asigurarea unui nivel acceptabil de fiabilitate şi siguranţă.

Fiecare OCT posedă Active Directory separat, care nu este integrat cu cel din OC. Acest fapt nu permite aplicarea corectă a politicilor de securitate, micşorează considerabil posibilităţile de monitorizare a acţiunilor utilizatorilor şi evenimentelor de securitate şi implică utilizarea iraţională de resurse pentru gestiune.

La staţiile de lucru utilizatorii au pînă în prezent drepturi depline, fapt care nu-i poate limita pe aceştia de la acţiuni premeditate sau întîmplătoare, care ar putea pune în pericol securitatea reţelelor locale şi a reţelei corporative. Cu toate acestea, pentru minimalizarea riscurilor asociate cu securitatea informaţională, majoritatea utilizatorilor din OCT sînt restricţionaţi în folosirea resurselor internet şi în utilizarea purtătorilor externi de informaţie.

O abordare de dezvoltare strategică a instituţiei în ansamblu, care va fi corelată cu posibilităţile şi necesităţile tehnologice, ar putea aduce plus valoare în perspectivă şi ar asigura o gestiune sigură a activelor informaţionale, datelor cu caracter personal şi a celor ce prezintă secret de stat sau comercial. Au fost depuse eforturi interne de abordare complexă a situaţiei, însă decizii în acest sens nu au fost luate.

În condiţiile în care întreţinerea infrastructurii TI necesită din ce în ce mai multe resurse şi dependenţă de persoane-cheie, care au tendinţa de migrare, eficienţa investiţiilor scade treptat, iar atingerea obiectivelor neputînd fi garantată, trebuie analizată posibilitatea trecerii la o soluţie complexă, scalabilă şi integră pentru automatizarea business-proceselor de bază.

Înlocuirea soluţiei tehnologice implică investiţii considerabile, care ar trebui să se răscumpere în perioada de exploatare prin micşorarea considerabilă a cheltuielilor de întreţinere, de comunicare şi îmbunătăţirea considerabilă a calităţii serviciilor şi nivelului de integrare cu alte resurse informaţionale de ramură şi de stat. Alte beneficii care trebuie să fie obţinute sînt: a) posibilitatea asigurării unui nivel ridicat al acurateţei, integrităţii, securităţii, veridicităţii şi disponibilităţii datelor; b) flexibilitatea sistemului, în perspectiva dezvoltării sau modernizării; c) scalabilitatea sistemului, care va permite dezvoltarea, completarea acestuia cu funcţii şi module noi, care se vor integra în ansamblul funcţional existent, moştenind toate beneficiile sistemului şi fără a pune în pericol funcţionarea celor existente; d) asigurarea continuităţii funcţionării în condiţii de accidente sau calamităţi; e) simplitatea în exploatare.

În prezent, gestiunea TI şi a sistemelor informaţionale specializate în cadrul Î.S. “Cadastru” este efectuată la un nivel înalt. Datorită implicării conducerii şi competenţei personalului specializat, întreprinderea îmbunătăţeşte continuu calitatea TI şi a serviciilor acordate. Cu toate acestea, obiectivele înalte asumate au scos în evidenţă vulnerabilitatea sistemului la eventuale schimbări considerabile şi necesitatea implementării unor tehnologii noi pe scară largă.

În contextul celor expuse şi întru lichidarea deficienţelor constatate, se recomandă conducerii Î.S. “Cadastru”:

Recomandarea nr.1: Să efectueze un studiu de fezabilitate, cu implicarea unei companii de specialitate sau prin crearea unei comisii interdepartamentale, cu participarea nemijlocită a ARFC, pentru desemnarea unei direcţii strategice de dezvoltare TI. În baza obiectivelor strategice stabilite de ARFC, Î.S. “Cadastru” să determine o soluţie tehnologică fiabilă de perspectivă, care să satisfacă toate exigenţele de securitate, productivitate şi economicitate.

Recomandarea nr.2: În baza rezultatelor studiului de fezabilitate, să elaboreze şi să aprobe revizuirea direcţiilor de dezvoltare strategică instituţională, cu întocmirea unui plan detaliat de acţiuni.

Recomandarea nr.3: Să efectueze o analiză economico-financiară şi tehnologică amplă asupra soluţiei selectate, a necesităţilor de reformare strategică, care să fie înaintate Consiliului de Administraţie, pentru identificarea surselor de finanţare, termenelor de realizare şi a eventualelor iniţiative legislative, cu prezentarea acestora pentru aprobare ARFC.

Următoarele recomandări din prezentul Raport urmează să fie implementate în funcţie de modul de realizare a Recomandărilor nr.1-3.

PREZENTAREA CONTROALELOR TI

Pentru evaluarea sistemelor informaţionale există o varietate de ghiduri, instrucţiuni, standarde şi bune practici (Anexa nr.1). Ele nu poartă un caracter obligatoriu, însă au principii similare şi în caz că la nivel naţional nu sînt aprobate unele din ele, acestea pot fi utilizate conform corespunderii lor necesităţilor. Astfel, există instrucţiuni, standarde şi alte publicaţii ale INTOSAI (în particular ale Comitetului Permanent pentru Auditul TI) şi ale grupurilor de lucru regionale. Standardele de audit INTOSAI nu au o formă obligatorie, ele reflectă o selecţie de bune practici.

Evaluarea controalelor generale

Controale organizaţionale şi de management (politici şi standarde)

Riscurile asociate cu controale inadecvate

Politicile, procedurile, standardele şi structurile organizaţionale sînt menite să ne prezinte siguranţă că obiectivele şi sarcinile business-proceselor vor fi atinse şi, totodată, că oricare evenimente nedorite vor fi prevenite, corectate sau înlăturate. Revederea controalelor generale prezintă un interes deosebit, deoarece existenţa şi calitatea lor afectează în mod direct toate activele aflate în gestiune.

SIA CBI are un nivel ridicat al criticismului, vulnerabilităţii şi sensibilităţii datelor, impactul la care poate duce stoparea funcţionării, accentuînd importanţa gestionării lui conforme6. Din aceste motive, este strict necesar de a asigura continuitatea funcţionării, securitatea, integritatea, disponibilitatea şi corectitudinea datelor. O gestionare coerentă a unui SI de o aşa importanţă implică în mod obligatoriu existenţa şi utilizarea adecvată a unui set complex de politici, standarde şi documente de reglementare.

____________________

6 Chestionarul nr.1 din 08.04.2011: Evaluarea gradului de risc al SI “Cadastrul bunurilor imobile”.

Strategia TI şi implicarea conducerii de vîrf

Strategia TI este, de fapt, punctul de plecare pentru orice investiţii în TI, deoarece aici se identifică schimbările ulterioare care trebuie să fie finanţate.

În cadrul Î.S. “Cadastru” sînt elaborate cîteva documente cu caracter strategic, însă acestea nu sînt corelate cu o viziune strategică de dezvoltare a instituţiei în ansamblu, precum şi între ele. În anul 2009 a fost elaborat un document care descrie business-procesele interne, interdependenţa lor, etapele şi paşii acestora. Documentul respectiv ar putea sluji drept punct de pornire pentru înţelegerea analitică a proceselor tehnologice şi construirea unui eventual nou schelet tehnologic.

Prin Ordinul directorului Î.S. “Cadastru” nr.214 din 27.10.20107, a fost iniţiată procedura de implementare a Sistemului de Management al Calităţii, prin care s-au stabilit: a) responsabilii de executarea proceselor de management al calităţii; b) planul de instruire, implementare şi audit privind implementarea standardului respectiv; c) planul de elaborare şi documentare a proceselor operaţionale şi procedurilor-standard de operare pentru prestarea serviciilor; d) responsabilii de monitorizare, control şi comunicare. În acest an, Î.S. “Cadastru” a obţinut aviz pozitiv la obiectul corespunderii cerinţelor standardului ISO 9001:2001, fapt confirmat prin conferirea certificatului respectiv.

____________________

7 Ordinul Î.S. “Cadastru” nr.214 din 27.10.2010 “Cu privire la implementarea Sistemului de Management al Calităţii ISO 9001:2008”.

După cum s-a menţionat, nu există o direcţie strategică de dezvoltare a instituţiei, care ar include drept parte componentă direcţiile, obiectivele, resursele, termenele de realizare şi cheltuielile necesare aspectelor ce ţin de TI. În acest scop, nu au fost efectuate un studiu de fezabilitate sau o analiză amplă a oportunităţilor, nivelului optimal al investiţiilor, o argumentare tehnico-financiară şi stabilirea domeniilor de risc. Documentele existente nu sînt parte a unui proces integru de dezvoltare aprobat, cu un plan detaliat de acţiuni. Deşi unele acţiuni se întreprind, acestea nu corespund aspiraţiilor iniţiale, iar documentele nu se revăd şi nu se actualizează. Aceasta poate duce la eforturi sau investiţii ineficiente, în direcţii care la un moment nu se vor încadra cu necesităţile reale sau cu direcţiile strategice selectate. Reieşind din criticismul sistemului şi din faptul că tehnologiile informaţionale sînt parte indispensabilă a activităţii entităţii, orice abordare sau acţiune de dezvoltare trebuie să fie corelată şi să corespundă direcţiei şi perspectivelor de dezvoltare a instituţiei în ansamblu.

Recomandarea nr.4: În conformitate cu realizarea Recomandărilor nr.1-3, toate documentele aferente dezvoltării tehnologiilor informaţionale să fie conformate cu direcţia de dezvoltare selectată, investiţiile să fie efectuate reieşind din perspectivele de integrare ulterioară în eventuala infrastructură tehnologică nouă.

Politicile pentru personal şi instruire

Fiecare persoană activează în baza fişei postului. Lucrul subdiviziunilor Î.S. “Cadastru” este organizat în conformitate cu regulamentele acestora.

Principalele direcţii de gestiune a TI sînt reprezentate prin subdiviziuni structurale separate. La momentul actual, subdiviziunile implicate în gestionarea şi dezvoltarea TI se află în proces de reorganizare.

Deşi personalul disponibil pare a fi competent, angajaţii atestă necesitatea unor instruiri suplimentare în domeniile-cheie.

Politicile de documentare şi de păstrare a documentelor

Politica privind documentarea ar trebui să stabilească că toată documentaţia cu privire la sistem trebuie actualizată la zi şi că doar cele mai recente versiuni ar trebui să fie utilizate. În conformitate cu standardele internaţionale, ar trebui să existe politici privind producerea, aprobarea şi emiterea documentelor, precum şi privind controlul modificărilor la documentele existente. În cazul sistemelor elaborate şi în cazul cînd entitatea are acces şi necesitate de a modifica operări în codul programelor, este obligatorie descrierea funcţională detaliată a modulelor, procedurilor, bibliotecilor şi funcţiilor utilizate, a modului de prelucrare şi cerinţelor faţă de date, iar deseori este necesară implementarea unui standard de alcătuire a codului.

Setul minim de documente ar trebui să includă: ghidurile administratorului; ghidurile utilizatorului; documentaţia tehnică a aplicaţiilor; documentaţia tehnică a infrastructurii; cerinţele tehnice; documentarea posibilităţilor şi compatibilităţii cu alte produse sau echipament; documentarea modificărilor operate; documentaţia soluţiei integre, documentarea componentelor bazelor de date, codului-sursă şi a rezultatelor testelor de funcţionalitate.

Din motivul elaborării independente a tuturor aplicaţiilor, dezvoltării şi ajustării permanente a acestora, documentarea completă şi adecvată este unica soluţie pentru asigurarea:

1. continuităţii funcţionării;

2. unui nivel acceptabil de compatibilitate cu alte componente;

3. unui nivel acceptabil de securitate a mediului de producţie;

4. excluderii dependenţei de unii programatori la ajustări sau modificări ale aplicaţiilor;

5. minimizării dependenţei de persoane-cheie;

6. minimizării cheltuielilor de întreţinere şi dezvoltare;

7. posibilităţii de investigare şi depistare operativă a erorilor şi cazurilor de accident;

8. corelării proceselor tehnologice cu business-procesele instituţiei.

Procesul de documentare este parte indispensabilă a activităţii subdiviziunilor TI. În cadrul Î.S. “Cadastru” importanţa reglementării stricte şi documentării coerente a proceselor tehnologice este conştientizată pe deplin, pînă în prezent se lucrează la optimizarea procesului în cauză. Etapa următoare este aprobarea unei politici de documentare şi introducerea unui registru electronic (sau bazei de date) a documentaţiei tehnice şi altor documente aferente TI.

Cu toate acestea, dezvoltarea părţilor componente ale sistemelor informaţionale şi ale infrastructurii, de obicei, nu se reflectă în documentaţia tehnică existentă, în ghiduri şi instrucţiuni. Chiar dacă, aparent, acest fapt nu influenţează direct procesele tehnologice, există o interdependenţă sigură, care trebuie luată în consideraţie.

Utilizatorii sistemului, de obicei, nu cunosc despre existenţa unor ghiduri sau instrucţiuni de utilizare, iar cei ce cunosc acest lucru, nu au acces la ele.

Recomandarea nr.5: Să fie finalizate toate procesele de documentare a TI, proces urmat de analiza completitudinii acestora şi suficienţei lor pentru asigurarea cerinţelor menţionate (1-8).

Recomandarea nr.6: Să fie implementată o politică de documentare şi gestiune a documentaţiei, care ar asigura o gestiune sistematizată, disponibilitatea datelor la orice nivel şi ar reglementa modul de revizuire şi actualizare a acesteia.

Politica de externalizare a serviciilor

Politica de externalizare reglementează principiile generale de construire a relaţiilor contractual-financiare cu furnizorii de bunuri sau servicii, astfel încît să fie asigurată:

1. respectarea tuturor reglementărilor interne ce au tangenţă cu activităţile vizate;

2. să fie prevăzute instrumente de monitorizare, documentare şi preîntîmpinare a situaţiilor critice sau accidentale;

3. respectarea confidenţialităţii şi securităţii datelor (politica de securitate, politica de parole etc.);

4. compatibilitatea şi continuitatea dezvoltării.

Majoritatea proceselor aferente TI, cu excepţia telecomunicaţiilor şi deservirii unor echipamente, sînt asigurate de specialiştii Î.S. “Cadastru”. Cu toate acestea, în funcţie de modul în care se vor dezvolta sistemele informaţionale, necesitatea existenţei unei politici de externalizare va fi amplificată.

Actualmente comunicaţiile cu subdiviziunile teritoriale sînt organizate prin contractarea serviciilor de la Compania “Moldtelecom”, care oferă canale VPN pentru organizarea schimbului de date. Utilizarea exclusivă a serviciilor acestei companii a fost posibilă din cauza că întreprinderea nu a evaluat riscurile asociate cu abordarea respectivă şi fiindcă nu există o politică de externalizare a serviciilor. Dependenţa directă de unii furnizori sporeşte considerabil necesitatea elaborării acesteia. În plus, întreprinderea nu controlează procesul de transmitere şi securizare a datelor. Pentru depăşirea situaţiei existente, Î.S. “Cadastru” ar trebui să implementeze chei (instrumente) proprii de criptare, înainte ca masivele de date să nimerească în circuitul de date organizat de furnizor.

Recomandarea nr.7: Să fie elaborată, aprobată şi implementată politica de externalizare a serviciilor TI cu procedurile de rigoare. Contractele de externalizare a serviciilor să fie conformate cerinţelor de securitate.

Recomandarea nr.8: Să fie revăzute serviciile incluse în contractele de externalizare a serviciilor, astfel încît acestea să corespundă cerinţelor de securitate informaţională şi să excludă orice posibilitate de interceptare nesancţionată a datelor. Serviciile şi activităţile externalizate să fie divizate în aşa mod, încît să fie exclus accesul la date către persoane neautorizate.

Implicarea auditului intern

Managementul are responsabilitatea finală pentru asigurarea implementării unui sistem adecvat de controale interne, implementează politici şi proceduri şi primeşte asigurarea că controalele sînt funcţionale şi în mod corespunzător reduc riscurile identificate, bazîndu-se pe activitatea de examinare efectuată de către auditorii interni.

În cadrul Î.S. “Cadastru” există o secţie de audit intern, dar aceasta nu are atribuţii aferente auditării tehnologiilor informaţionale şi activităţilor asociate. Pentru obţinerea unei analize complexe şi fiabile despre corespunderea securităţii informaţionale din cadrul întreprinderii cu standardele internaţionale şi pentru luarea deciziilor de ameliorare, au fost contractate servicii din exterior. Astfel, la 14.09.2009, cu o companie de consulting locală a fost semnat un contract de prestare a serviciilor de audit8 privind: a) evaluarea sistemului de management al securităţii informaţionale, cu elaborarea recomandărilor privind administrarea riscurilor identificate; b) elaborarea politicii de securitate a informaţiei; c) elaborarea normelor de securitate a informaţiei în cadrul Î.S. “Cadastru”; d) suportul consultativ la elaborarea Planului de acţiuni tehnico-organizatorice întru ridicarea eficienţei sistemului de management al securităţii Sistemelor informaţionale automatizate ale Î.S. “Cadastru”. Serviciile prestate au avut la bază standardele internaţionale ISO/IEC 27001:2005 şi ISO/IEC 17799:2005. Misiunea de audit a fot finalizată în circa 2 luni, cu prezentarea documentelor prevăzute de contract.

____________________

8 Contractul de prestare a serviciilor de audit nr.143-AA/PS din 14.09.2009 cu Compania “Credinfo” S.R.L.

Drept urmare a rezultatelor obţinute, de către Î.S. “Cadastru” a fost aprobat un plan de acţiuni privind implementarea recomandărilor de audit, care, conform afirmaţiilor reprezentanţilor instituţiei, din motivul termenelor prea restrînse adoptate, nu a fost realizat integral. În prezent, se lucrează la realizarea obiectivelor acestuia, la care s-au adăugat prevederile Hotărîrii Guvernului nr.1123 din 14.12.2010 privind protecţia datelor cu caracter personal. Periodic se efectuează analiza nivelului de implementare a recomandărilor.

Realizarea tuturor recomandărilor, potrivit evaluării sistemului de management al securităţii sistemelor informaţionale ale Î.S. “Cadastru” în conformitate cu standardele internaţionale, ar fi un pas enorm spre atingerea unor obiective înalte în managementul TI per ansamblu, însă, în condiţiile existente (infrastructura tehnologică şi sistemele informaţionale curente), acest lucru pare a fi irealizabil. Situaţia curentă a TI per ansamblu este depăşită în multe privinţe din punct de vedere tehnologic şi structural pentru a corespunde unor exigenţe moderne, iar implementarea unor cerinţe aparent simple necesită mult mai mult efort şi cheltuieli, fără a garanta calitatea şi rezultatul final.

Recomandarea nr.9: Să fie revizuite termenele de realizare pentru fiecare recomandare conform evaluării sistemului de management al securităţii SIA ale Î.S. “Cadastru”.

Recomandarea nr.10: Să fie efectuată o analiză a oportunităţii selectării altor soluţii tehnologice decît cele existente, inclusiv a posibilităţii trecerii la o soluţie integrală nouă, pentru realizarea sarcinilor principale reieşind şi din principiile de economicitate, eficacitate şi eficienţă.

Recomandarea nr.11: Să examineze oportunitatea instituirii funcţiei de auditor al tehnologiilor informaţionale în scopul prezentării către conducere a metodelor de îmbunătăţire a gestionării TI la întreprindere.

Politica de securitate TI

Este important ca instituţia să stabilească o politică de securitate TI, care prevede în mod clar poziţia organizaţiei. Controalele detaliate la un nivel mai inferior ar trebui să se bazeze pe politica de securitate TI. De exemplu, controalele detaliate asupra parolelor ar trebui să se bazeze pe secţiunea privind accesul logic din cadrul politicii de securitate TI.

Figura nr.2. Modelul interacţiunii Politicii de Securitate TI

şi managementului TI în cadrul instituţiei

În cadrul Î.S. “Cadastru” activează o comisie responsabilă de asigurarea securităţii informaţiei, alcătuită din reprezentanţi ai diferitor subdiviziuni structurale. La 25.02.2010, conform Ordinului directorului Î.S. “Cadastru” nr.329, a fost aprobată Politica de Securitate a Informaţiei şi Normele de Securitate a Informaţiei ale Î.S. “Cadastru”. La baza acestora au stat documentele livrate de compania de consulting menţionată. Deşi Politica de Securitate şi Normele de Securitate sînt bine structurate şi definesc clar domeniile de aplicare, acestea nu sînt corelate cu infrastructura tehnologică existentă, personalul existent şi legislaţia în vigoare. Totodată, nu este efectuată trimiterea la alte documente interne care reglementează domeniul, inclusiv din motivul inexistenţei setului complet de documente aferente managementului TI (ex: politica şi procedura de efectuare a copiilor de rezervă, politica parolelor, BCP, DRP etc.). În aşa mod este imposibil de a asigura realizarea prevederilor acesteia. Majoritatea utilizatorilor nu cunosc despre existenţa documentelor care ar reglementa domeniul securităţii informaţionale sau nu pot indica despre care document este vorba.

____________________

9 Ordinul nr.32 din 25.02.2010 “Cu privire la aprobarea Politicii de Securitate a Informaţiei şi Normelor de Securitate a Informaţiei ale Î.S. “Cadastru”.

Recomandarea nr.12: Să fie revizuită Politica de Securitate şi Procedurile de Securitate TI, astfel încît acestea să fie corelate cu infrastructura şi cu personalul existent. Să fie elaborate toate procedurile aferente asigurării securităţii informaţionale, reieşind din situaţia reală a TI în cadrul întreprinderii. Toţi utilizatorii instituţiei să fie instruiţi întru aplicarea prevederilor Politicii respective şi să posede acces la aceasta.

Segregarea sarcinilor

Segregarea (separarea) sarcinilor este o modalitate dovedită de a asigura că tranzacţiile sînt autorizate, înregistrate în mod corespunzător şi că activele sînt protejate. Separarea sarcinilor se produce atunci cînd o persoană efectuează un control asupra activităţilor altei persoane. De asemenea, aceasta este utilizată pentru a împiedica o persoană să desfăşoare o activitate de la început pînă la sfîrşit, fără implicarea unei alte persoane. Segregarea sarcinilor reduce riscul de fraudă, deoarece pentru a ocoli controlul ar fi necesare înţelegeri secrete.

În cadrul Î.S. “Cadastru” segregarea adecvată sarcinilor este favorizată de divizarea procesului de gestiune a TI pe etape tehnologice şi documentarea lor. La momentul actual sînt elaborate proceduri operaţionale pentru majoritatea business-proceselor, unele urmează să mai fie elaborate sau aprobate.

Elaborarea procedurilor operaţionale este un proces de durată, care necesită implicarea principalilor specialişti şi sustragerea acestora de la activitatea de bază. Procedurile operaţionale sînt alcătuite în conformitate cu TI existente şi au nevoie de un ciclu complet de utilizare pentru a fi testate şi ajustate (la necesitate). În condiţiile dezvoltării/modificării continue a sistemelor informaţionale şi infrastructurii tehnologice, este necesară revizuirea şi ajustarea periodică a procedurilor operaţionale.

Totuşi, există domenii-cheie care sînt dependente în mod considerabil de persoanele-cheie şi nu există o politică privind segregarea sarcinilor, astfel întreprinderea fiind supusă riscului de a nu putea asigura continuitatea gestionării TI.

Recomandarea nr.13: Pentru atenuarea efectului dependenţei de anumite persoane, să fie elaborată politica de segregare a sarcinilor şi elaborate/aprobate toate procedurile operaţionale aferente gestionării TI. Procedurile operaţionale să fie revizuite periodic, pentru adaptarea la schimbările în sistemele informaţionale sau infrastructura tehnologică.

Controale operaţionale (controlul operaţiunilor TI)

Controalele operaţionale trebuie să ofere asigurare că rolurile şi sarcinile operaţiunilor TI sînt executate calitativ şi la timp şi că acestea corespund aşteptărilor managementului.

Monitorizarea inadecvată a performanţelor şi lipsa unei analize a capacităţilor necesare pentru implementarea unor soluţii noi, adăugarea de componente, operarea de modificări duc la situaţii de suprasolicitare a sistemului (software şi hardware).

Planificarea capacităţilor şi monitorizarea performanţelor

Planificarea reprezintă asigurarea faptului că sistemele computerizate vor continua să ofere un nivel satisfăcător de performanţă pe termen mai lung. Acest lucru va implica personalul operativ TI să facă estimări ale cerinţelor viitoare de resurse, capacităţi, parametri, comunicaţii etc.

Se efectuează analize asupra depăşirii plafonului admisibil de solicitare a resurselor, necesităţii măririi capacităţilor echipamentului sau necesităţilor de achiziţionare de echipament nou. Monitorizarea capacităţilor serverelor se efectuează numai pentru componentele importante, iar ale echipamentului – la nivel de stare funcţională. Pentru monitorizare se utilizează o soluţie gratuită, recunoscută prin flexibilitatea şi scalabilitatea sa. Această soluţie permite monitorizarea în regim real a principalilor indicatori de performanţă a componentelor sistemului, cu excepţia aplicaţiilor şi bazelor de date. Pentru bazele de date Oracle se utilizează instrumente separate de monitorizare a performanţelor. Cu toate acestea, monitorizarea are un caracter de depistare a problemelor, dar nu şi de analiză complexă.

Toate analizele capacităţilor şi nivelului de solicitare se efectuează la necesitate şi nu au o abordare strategică sau a costeficienţei şi perspectivelor de dezvoltare. Majoritatea situaţiilor critice parvenite s-au datorat lipsei unei planificări a capacităţilor şi corelării cu necesităţile de modificare. Anumite proceduri operaţionale sînt limitate din cauza capacităţilor şi performanţelor echipamentului. Această situaţie este şi o consecinţă a lipsei unei monitorizări strategice a performanţelor, urmată de analiza soluţiilor şi planificarea capacităţilor.

Nu există instrumente şi proceduri bine definite şi acceptate de monitorizare a performanţelor, ale căror rezultate să fie analizate periodic şi utilizate pentru luare de decizii privind gestionarea şi dezvoltarea sistemului.

Schimbările operate în infrastructura tehnologică nu sînt analizate sub aspectul necesităţilor de creştere a performanţelor, precum şi nu sînt utilizate pentru a argumenta majorarea/planificarea capacităţilor.

Recomandarea nr.14: Să fie efectuată o planificare/prioritizare strategică a capacităţilor, în conformitate cu Strategia de dezvoltare TI şi în corelare cu analiza cost-eficienţei. La planificarea capacităţilor să fie luate în consideraţie scalabilitatea sistemului, compatibilitatea cu alte componente, precum şi problemele de întreţinere.

Recomandarea nr.15: Să fie elaborate, aprobate şi implementate proceduri de monitorizare şi analiză a performanţelor. Rezultatele analizelor să fie raportate în mod regulat managementului şi utilizate pentru determinarea şi planificarea necesităţilor şi modului de dezvoltare a componentelor SIA CBI.

Planificarea realizării sarcinilor

Planificarea realizării sarcinilor este bine pusă la punct. Majoritatea operaţiunilor de întreţinere a sistemelor informaţionale şi echipamentului se efectuează în afara orelor de lucru. Astfel, conform unui grafic stabilit, se efectuează actualizarea clasificatoarelor, versiunilor aplicaţiilor, a sistemelor de operare, precum şi copierea de rezervă.

Din motivul structurii decentralizate a SIA CBI şi lipsei unei integrări a instrumentelor de gestiune în acest sens, procesul de efectuare a lucrărilor de mentenanţă este anevoios şi cere multe resurse. În aşa condiţii, este dificilă monitorizarea proceselor respective, asigurarea calităţii acestora şi intervenirea promptă, în caz de necesitate. Reieşind din volumul mare de operaţiuni necesare, este implicat un număr sporit de persoane, fapt ce amplifică considerabil riscurile asociate.

Este cunoscut doar un caz de indisponibilitate îndelungată a sistemelor informaţionale, datorat răspîndirii unui virus, care a afectat funcţionarea tuturor sistemelor informaţionale şi a echipamentului.

Recomandarea nr.16: Să fie prevăzută posibilitatea centralizării definitive a gestiunii sarcinilor critice de mentenanţă, pentru excluderea factorilor de risc şi eficientizarea utilizării resurselor.

Centrul de asistenţă (help desk) şi managementul problemelor

În cadrul Î.S. “Cadastru” este organizată şi funcţionează o subdiviziune structurală responsabilă de managementul problemelor şi incidentelor. Utilizatorii şi specialiştii în domeniu pot adresa întrebările privind impedimentele şi incidentele în utilizarea sistemelor informaţionale. Adresările pot fi efectuate atît la telefon, cît şi în regim online prin interfaţă WEB. Conform documentaţiei existente, serviciul “ServiceDesk” se integrează organizatoric în sistemul de management al incidentelor.

Utilizatorii de obicei nu cunosc despre existenţa serviciului “ServiceDesk”. Problemele şi întrebările sînt adresate specialiştilor responsabili de gestionarea TI în sectorul respectiv sau persoanelor din OC. Acest lucru împiedică gestionarea problemelor şi incidentelor, din motiv că ele nu ajung la serviciul respectiv sau dacă ajung nu se cunosc toate detaliile necesare.

Recomandarea nr.17: Să fie revizuit modul de activitate a serviciului “ServiceDesk”, astfel încît toate problemele şi incidentele să treacă iniţial prin acesta. Să fie informaţi toţi utilizatorii despre existenţa serviciului, modul de contactare şi importanţa utilizării serviciilor acestuia. Toate adresările către serviciul “ServiceDesk” să fie analizate în vederea determinării necesităţilor de modificare şi ajustare a sistemelor informaţionale sau pentru depistarea neajunsurilor şi vulnerabilităţilor acestora. Să fie determinate metode predefinite de raportare către serviciu şi de la serviciu către conducere şi alte subdiviziuni TI.

Întreţinerea (hardware şi software)

Întreţinerea echipamentului se efectuează în mare măsură cu forţe proprii, sînt externalizare doar cazurile de reparaţii mai complicate. Pentru majoritatea echipamentului este expirată perioada de garanţie.

Din cauza că majoritatea echipamentului este învechit, acesta are nevoie de mentenanţă şi reparaţii frecvente. Astfel, o mare parte a specialiştilor din Secţia “Administrare a Sistemelor Informaţionale” este antrenată practic în permanenţă în deservirea tehnicii. Procurarea unor piese de schimb de obicei durează mult timp, din cauza organizării procedurilor de procurare repetate, astfel tărăgănîndu-se întoarcerea în utilizare a echipamentului. Unul din motivele acestei situaţii este varietatea mare de tehnică de calcul aflată în gestiune.

Recomandarea nr.18: Contractele de deservire a echipamentului să fie întocmite reieşind din criticismul componentelor. La planificarea achiziţiilor prioritatea să o constituie procurarea strategică de echipament nou, astfel încît componentele critice să fie la garanţie pe toată perioada de exploatare. La achiziţionare să fie luată în consideraţie posibilitatea internă de deservire, costurile de întreţinere şi cele postgaranţie.

Recomandarea nr.19: Să fie efectuată o analiză completă a componentelor SIA CBI (hardware, software şi comunicaţii), cu identificarea celora care vor fi necesare de modificat sau înlocuit în cel mai apropiat timp.

Monitorizarea şi administrarea reţelei

Topologia reţelei este destul de complicată şi include cîteva niveluri de delimitare. Reţeaua locală a oficiului teritorial este divizată în cîteva subreţele delimitate la nivel logic, astfel echipamentul responsabil de comunicările externe este plasat într-o zonă DMZ10. Comunicarea cu OCT se efectuează prin intermediul canalelor VPN oferite de Compania “Moldtelecom”. Fiecare OCT are reţeaua locală proprie şi servere proprii. În prezent se efectuează lucrări de divizare a resurselor în zone funcţionale, pentru asigurarea unui nivel ridicat de securitate.

____________________

10 DeMilitarized Zone – Tehnologie de asigurare a securităţii unui perimetru de reţea, în care serverele şi echipamentul activ responsabil de comunicarea cu reţele externe sînt plasate într-un segment separat (numit DMZ) şi sînt limitate în accesul la segmentele de bază ale reţelei prin intermediul unui paravan de protecţie, cu scopul minimizării daunelor în cazul atacurilor asupra componentelor aflate în interiorul DMZ.

Nu există o descriere detaliată a reţelelor din cadrul OCT. La momentul actual este în faza de realizare un proiect de modernizare a reţelelor LAN în OCT.

În majoritatea cazurilor tehnologiile utilizate în OCT nu permit păstrarea registrelor de activitate (logurilor) în reţea şi asocierea acestora cu evenimente concrete. Registrele jurnalelor de activitate în reţea nu sînt utilizate pentru o analiză a activităţii, depistare a problemelor şi pericolelor şi monitorizare a performanţelor.

Recomandarea nr.20: Să fie elaborate, aprobate şi implementate proceduri de analiză a logurilor de reţea, pentru depistarea şi înlăturarea problemelor şi erorilor, asigurarea securităţii, monitorizarea performanţelor şi prevenirea accidentelor.

Încărcarea (instalarea) iniţială a programelor

Include instalarea sistemelor de operare la staţiile de lucru şi a setului de programe-standard, necesare exercitării atribuţiilor de serviciu.

În cadrul întreprinderii este reglementat pentru fiecare tip de utilizator setul-standard de aplicaţii care trebuie instalat. Drepturile utilizatorilor în cadrul Active Directory şi, respectiv, în cadrul reţelei au fost delimitate corespunzător.

La nivel de sistem de operare utilizatorii au drepturi privilegiate. Cu toate că nu au fost desemnate cazuri de utilizare abuzivă a acestora, faptul respectiv reprezintă o vulnerabilitate considerabilă în securitate.

Recomandarea nr.21: Să fie limitate drepturile privilegiate ale utilizatorilor la nivel de sistem de operare, pentru excluderea riscurilor de securitate.

Managementul media

Include controlul discurilor şi dischetelor, CD/DVD ROM-urilor, stick-urilor de memorie, dispozitivelor externe de transportare a informaţiei (purtători de informaţie).

Restricţionarea utilizării purtătorilor externi de date este efectuată la nivelul corespunzător. Majoritatea utilizatorilor nu au posibilitatea să utilizeze la staţiile de lucru dispozitive externe de transport a informaţiei.

Astfel, în fiecare birou, doar o persoană are posibilitate să conecteze la staţia de lucru purtători de informaţie. Cu toate acestea, nu este impusă procedura de verificare a acestor purtători la viruşi, ceea ce poate duce la pătrunderea viruşilor pe staţia de lucru şi în reţeaua locală.

Recomandarea nr.22: Să fie implementată procedura de verificare obligatorie la viruşi a purtătorilor de informaţie prin configurarea corespunzătoare a programului de protecţie contra viruşilor sau prin obligarea utilizatorilor să efectueze acest lucru.

Analiza şi gestionarea riscurilor

Managementul riscului este responsabilitatea conducerii de vîrf. Acesta presupune procesul de identificare a riscului, evaluarea riscului şi întreprinderea unor măsuri pentru reducerea riscului la un nivel acceptabil, analizînd atît probabilitatea, cît şi impactul producerii riscului. Deciziile manageriale trebuie să ia în consideraţie analiza riscurilor asociate înainte de luarea deciziilor. De altfel, analiza riscurilor permite determinarea corectă a direcţiilor strategice de dezvoltare.

La momentul actual nu există proceduri aprobate şi metode de evaluare a riscurilor asociate TI. Astfel nu este posibilă determinarea criticismului evenimentelor, importanţei, termenelor şi metodelor de soluţionare ale acestora. Evaluarea inadecvată a riscurilor nu numai că împiedică preîntîmpinarea apariţiei acestora şi înlăturarea incidentelor produse, dar şi împiedică determinarea direcţiilor adecvate de dezvoltare. În condiţiile existenţei unui spectru atît de larg de TI, este binevenită desemnarea unei persoane separate pentru gestionarea riscurilor, analiza periodică a impactului acestora şi pentru determinarea metodelor de prevenire sau înlăturare.

Recomandarea nr.23: Să fie desemnate persoane responsabile de evaluarea şi gestionarea riscurilor, care să identifice toate riscurile asociate gestionării TI şi să le revizuiască periodic. În baza acestor riscuri, să fie efectuate analize periodice, prezentate conducerii împreună cu recomandări oportune. Să fie determinate şi revizuite periodic metodele de prevenire, înlăturare a riscurilor şi de acţiune în cazurile cu risc sporit.

Controale fizice şi de mediu

Conform datelor Asociaţiei de Control şi Audit al Sistemelor Informatice (ISACA), a doua cauză generatoare de erori o reprezintă dezastrele naturale (prima fiind eroarea de utilizator, a treia fiind frauda, iar a patra – defecţiunea hardware).

Sediul şi camera de servere ale OC posedă un nivel suficient de protecţie fizică. Cu toate acestea, există deficienţe importante care urmează a fi înlăturate:

- asigurarea securităţii fizice şi delimitarea accesului la serverele OCT;

- excluderea comunicaţiilor cu apă din perimetrul camerei de servere a OC şi asigurarea protecţiei echipamentului în caz de inundaţie;

- asigurarea unei linii suplimentare şi separate de alimentare cu energie electrică sau instalarea unui generator de energie electrică care va deservi tot echipamentul critic.

Monitorizarea senzorilor şi detectorilor existenţi se efectuează doar periodic şi nu există un sistem unic de monitorizare şi înştiinţare. Astfel, nu există detectori de umiditate, substanţe chimice, cutremur şi inundaţie. Camera de servere nu este dotată cu podea falsă.

Recomandarea nr.24: Să fie înlăturate neajunsurile protecţiei fizice şi de mediu a echipamentelor. Să fie implementată o soluţie complexă şi independentă de monitorizare şi înştiinţare pentru protecţia de mediu.

Aspectele ce ţin de asigurarea securităţii TI în cadrul Î.S. “Cadastru” au fost evaluate în cadrul misiunii de audit al sistemului de management al securităţii informaţionale. Recomandările sînt în curs de realizare şi o referire retrospectivă asupra lucrărilor îndeplinite sau ce se planifică a fi efectuate nu este rezonabilă. În continuare vor fi accentuate aspectele mai importante, realizarea cărora poate influenţa direcţia de dezvoltare ulterioară.

Controale de acces logic

Controalele de acces logic pot fi definite ca un sistem de măsuri şi proceduri, atît în cadrul unei organizaţii, cît şi în programele informatice, care vizează protejarea resurselor informatice (date, programe şi terminale) împotriva tentativelor de acces neautorizat.

Există trei elemente de bază pentru securitatea accesului logic:

• Identificarea utilizatorului

• Autentificarea utilizatorului (politica de parole)

• Protecţia resurselor.

Insuficienţa controalelor de acces logic sau aplicarea lor neadecvată fac sistemele informaţionale vulnerabile la atacurile de hackeri sau la posibilele acţiuni frauduloase din partea persoanelor din exterior sau a foştilor angajaţi.

Identificarea şi autentificarea utilizatorilor se efectuează separat, în funcţie de resursele informaţionale accesate. Instrumentele de autentificare nu sînt interconectate şi nu sînt integrate în instrumentele de identificare ale Active Directory. Astfel, gestiunea conturilor, modificarea drepturilor şi restricţiilor se efectuează, de asemenea, separat şi necesită eforturi suplimentare. Mai mult, sistemele informaţionale de profil (vezi descrierea din Capitolul Prezentarea controalelor TI) nu posedă instrumente care ar impune modificarea parolelor, lungimea acestora sau conţinutul alfanumeric. Accesul la aplicaţie nu este suspendat sau blocat după un număr de încercări greşite. Sesiunea începută în aplicaţie nu este finalizată automat după un timp predefinit de inactivitate. Sistemele de operare, de asemenea, nu solicită autentificarea după o perioadă de inactivitate, lucru care poate duce la utilizarea întîmplătoare sau premeditată a sistemelor informaţionale deja lansate de către alte persoane decît cele identificate.

Recomandarea nr.25: Să fie elaborată, aprobată şi implementată o politică fiabilă de parole, care ar corespunde practicilor internaţionale şi cerinţelor de securitate.

Recomandarea nr.26: Să fie implementată identificarea şi autentificarea repetată în cazul inactivităţii pe o perioadă predefinită pentru toate aplicaţiile şi sistemele de operare.

Alte controale de acces logic

Datorită modului de interacţiune a aplicaţiilor cu DBMS11 la nivel de conturi generice, este imposibilă atribuirea la unele evenimente concrete a unor identificări exacte ale sursei acestora. Identificarea utilizatorilor se efectuează la nivel de aplicaţie, iar aplicaţia comunică cu DBMS cu un nume de utilizator generic, altul decît cel al utilizatorului. Astfel, cînd utilizatorul face modificări în baza de date, acţiunile sale nu pot fi contrapuse unui nume de identificare, deci, nici unei persoane. Accesul la BD Oracle de către persoanele specializate tot nu utilizează metode care ar asigura identificarea evenimentelor.

____________________

11 DataBase Management System – sistem de management al bazelor de date.

Totodată, nu există instrumente aprobate, puse în aplicare pentru analiza regulată a jurnalelor de activitate şi a evenimentelor în cadrul infrastructurii tehnologice. Astfel, nu poate fi asigurată prevenirea şi identificarea motivelor incidentelor, problemelor sau erorilor.

Recomandarea nr.27: Să fie elaborate şi implementate proceduri de analiză regulată a jurnalelor de reţea, a sistemelor de operare, precum şi pentru toate componentele SIA CBI, care să fie utilizate pentru identificarea riscurilor, erorilor, neajunsurilor, incidentelor de securitate. Să fie aplicate metode de asociere a evenimentelor cu responsabili concreţi.

Protecţia de viruşi la posturile de lucru

Pentru protecţia de viruşi la staţiile de lucru, precum şi la servere se utilizează o soluţie corporativă a Companiei Kaspersky Lab. Schimbarea parametrilor aplicaţiei şi stoparea activităţii acesteia este restricţionată prin parolă. Suplimentar este efectuată actualizarea regulată a sistemelor de operare.

Unii utilizatori nu cunosc despre soluţia antivirus instalată, despre modul şi necesitatea de utilizare şi despre necesitatea raportării incidentelor asociate. Deşi există instrucţiune scrisă prin care se solicită respectarea regulilor necesare la instalarea actualizărilor pe staţiile de lucru, nu toţi utilizatorii le cunosc. Acest lucru are loc din cauza informării şi şcolarizării insuficiente a utilizatorilor în domeniul metodelor de precauţie, pentru prevenirea infectării şi răspîndirii viruşilor, ceea ce poate duce la pătrunderea de viruşi în calculatorul utilizatorului şi apoi în întreaga reţea.

Recomandarea nr.28: Să fie informaţi toţi utilizatorii despre necesitatea respectării metodelor de protecţie contra viruşilor şi altor programe dăunătoare.

Planul de Continuitate în Afaceri, Planul de Recuperare în caz de Dezastru şi Copiile de Rezervă

Scopul elaborării şi implementării Planului de Continuitate în Afaceri (Business Continuity Plan – BCP) şi Planului de Recuperare în caz de Dezastru (Disaster Recovery Plan – DRP) şi controalelor aferente este de a asigura că organizaţia îşi va putea realiza misiunile şi nu-şi va pierde capacităţile de procesare, recepţionare şi protecţie a datelor chiar şi în cazul de stopare bruscă sau provocată de un dezastru (calamitate, factor necontrolat) care va aduce la pierderea temporară sau totală a funcţionalităţii infrastructurii TI.

Absenţa unui BCP şi a unui DRP bine definite şi testate ar putea reprezenta următoarele ameninţări majore la adresa existenţei înseşi a organizaţiei, exprimate prin capacitatea acesteia:

• de a îndeplini misiunea după reluarea (repornirea) funcţionalităţii;

• de a prelua şi proteja informaţia deţinută;

• de a menţine intacte toate activele organizaţiei după dezastru;

• de a începe operaţiunile în proporţii depline cît mai curînd posibil, de a minimaliza pierderile de resurse financiare, umane şi active.

BCP şi DRP trebuie să fie documentate adecvat, testate periodic şi actualizate în mod regulat. Pentru a determina dacă planurile vor funcţiona aşa cum este prevăzut, ele ar trebui să fie testate periodic prin exerciţii de simulare a cazurilor de dezastru.

Importanţa unei documentaţii corespunzătoare este majoră în caz de dependenţă semnificativă de unele persoane-cheie. Pierderea persoanelor-cheie poate afecta capacitatea unei organizaţii de a relua operaţiunile într-un interval de timp rezonabil.

Copiile de rezervă (Back-up) ale SI, ale aplicaţiilor şi ale tuturor datelor importante trebuie efectuate în mod regulat. Acestea trebuie să aibă un caracter ciclic bine determinat, utilizînd o combinaţie a periodicităţii de efectuare. Copiile Back-up trebuie păstrate împreună cu DRP şi cu documentaţia de sistem într-un loc bine protejat în afara sediului.

În condiţiile existenţei unui număr mare de sisteme informaţionale şi efectuării frecvente de modificări în acestea, asigurarea unui nivel acceptabil de risc în vederea stopărilor accidentale ale funcţionării componentelor sistemelor informaţionale sau în caz de calamităţi este o sarcină dificilă de realizat.

În cadrul Î.S. “Cadastru” sînt aprobate cîteva proceduri operaţionale ce vizează gestiunea situaţiilor critice sau de dezastru, însă nu există un Plan de Continuitate în Afaceri şi un Plan de Recuperare în caz de Dezastru. Copiile de rezervă sînt efectuate cu regularitate, însă nu sînt testate adecvat şi nu există documente aprobate care ar reglementa efectuarea acestora, precum şi nu există instrucţiuni tehnice în acest sens.

Recomandarea nr.29: Să fie elaborate, aprobate şi implementate BCP şi DRP cu procedurile şi documentaţia aferente. Să se efectueze simularea periodică a situaţiilor de calamităţi şi testarea documentelor respective.

Recomandarea nr.30: Să fie identificate resursele informaţionale critice, în baza acestei analize, în termene optime, să fie identificată posibilitatea formării unui Data Centru separat, menit pentru preluarea activităţilor afectate de oricare incidente sau de dezastru în termene optime.

Recomandarea nr.31: Să fie efectuată testarea periodică a copiilor de rezervă, a metodelor de recuperare a datelor şi funcţionalităţii sistemelor. Fiecare copie să fie însoţită de o descriere complexă a întregului proces. Să se asigure păstrarea lor, împreună cu documentaţia şi procedurile de recuperare, într-un loc separat şi sigur.

Controlul schimbărilor

Controlul schimbărilor este necesar pentru a obţine o asigurare că sistemele continuă să facă ceea ce ar trebui să facă şi controalele continuă să funcţioneze aşa cum au fost prevăzute, indiferent de schimbările sau ajustările efectuate, pe parcursul întregului ciclu de viaţă. Se analizează schimbări referitoare atît la hardware, cît şi la software.

Controlul schimbărilor este conceput pentru a asigura că toate modificările operate asupra sistemelor sînt autorizate, testate, documentate, dirijate şi că sistemele funcţionează aşa cum a fost preconizat, precum şi că există o pistă de audit adecvată a modificărilor.

Componentele SIA CBI se modifică continuu. Frecvent se integrează module şi funcţii noi. De cîteva ori aplicaţiile au trecut la platformă de versiune mai nouă. Periodic se modifică şi infrastructura tehnologică. Reieşind din acestea, este foarte importantă exercitarea unui control şi menţinerea unei evidenţe adecvate a schimbărilor, asigurînd o abordare strategică a efectuării lor. Analiza schimbărilor permite, de altfel, o planificare mai eficientă a resurselor financiare şi umane şi trebuie să rezulte în indicaţii sau recomandări pentru determinarea direcţiilor strategice de dezvoltare.

Lipsa procedurilor organizaţiei privind controlul schimbării şi a unui document strategic de management şi planificare a schimbărilor (conformat cu strategia de dezvoltare TI) poate duce la: schimbări neautorizate, probleme de implementare, procesare sau raportare eronată, nemulţumirea utilizatorilor, dificultăţi în întreţinere, utilizarea de hardware şi software neautorizat, precum şi la probleme cu modificările de urgenţă.

După cum s-a menţionat, TI în cadrul Î.S. “Cadastru” sînt supuse unui proces continuu de schimbare. Sînt prevăzute proceduri-standard de documentare a schimbărilor şi acestea se operează în conformitate cu regulamentele interne. Modificările sînt testate adecvat. Există trei medii de operare: de elaborare, de testare şi de producţie.

Cu toate acestea, nu putem afirma că modificările operate au o abordare strategică, că ele nu vor afecta funcţionalitatea altor componente şi că ele vor putea fi adaptate sau integrate în versiuni noi ale componentelor. De altfel, metodele corective în acest sens sînt foarte anevoioase şi puţin eficiente. Astfel, este necesară existenţa unui document care ar reglementa modul de gestiune a schimbărilor, principiile efectuării acestora şi cerinţele de compatibilitate şi documentare.

Deşi tehnologic pare a fi uşor de realizat, trecerea la versiunea precedentă nu a fost testată şi nu poate fi asigurată posibilitatea preluării unei versiuni “stabile” în orice moment.

Modificările nu sînt operate cu o abordare strategică şi există riscul că în orice moment schimbările necesare de efectuat nu vor fi compatibile cu cele operate anterior sau vor necesita investiţii neplanificate. În astfel de condiţii persistă riscul că la o anumită etapă va apărea necesitatea de înlocuire a întregii infrastructuri sau a unei părţi considerabile, pentru a putea face faţă necesităţilor de schimbare.

Recomandarea nr.32: Să fie elaborate, aprobate şi implementate procedurile de management al schimbărilor. Să fie implementată şi testată procedura de trecere la versiunea precedentă.

Evaluarea controalelor aplicaţiei

Obiectivele principale ale controalelor aplicaţiei se consideră realizate dacă există proceduri de efectuare a controlului plenitudinii şi acurateţei, şi anume:

• intrarea datelor în sistem, ce presupune examinarea procedurilor şi controalelor care asigură autorizarea, plenitudinea, nedublarea, acurateţea şi oportunitatea (timpul util) intrării datelor;

• procesarea datelor introduse, ce înseamnă controalele care asigură utilizarea aplicaţiei şi fişierelor de date corecte, procesarea tuturor datelor, conformitatea înregistrărilor cu codurile conturilor contabile corecte şi actualizarea fişierelor adecvate; şi

• ieşirea din sistem: controalele care asigură producerea corespunzătoare a tuturor ieşirilor, plenitudinea şi expedierea acestora la destinaţia corectă, în timp util.

Deşi componentele SIA CBI funcţionează pe principiul operării în timp real (on-line data processing), nu toate datele nimeresc imediat într-un mediu de operare unic. Datele procesate pe serverele OCT nimeresc în baza centrală de date o dată pe zi.

Din motivul neintegrării componentelor SIA CBI (LegalCad, ValueCad, Cadastru), fiecare din acestea are instrumente proprii de autentificare, meniuri, forme de intrare-ieşire separate şi metode de procesare separate. În aşa condiţii ar trebui să fie evaluate controalele aplicaţiei pentru fiecare componentă în mod distinct. Astfel, efectul pozitiv al controalelor este diminuat de sumarea neajunsurilor controalelor fiecărei componente.

După cum e relevat în capitolul Constatări Generale şi ilustrat în Figura nr.1, componentele SIA CBI utilizează/oferă resurse către alte sisteme şi foloseşte servicii externe. Drept urmare, sînt dependente de elementele din exterior cu care interacţionează, astfel controalele aplicaţiei, chiar fiind configurate şi aplicate corect, nu pot fi considerate suficiente pentru asigurarea obiectivelor sale. Astfel, cînd controlul asupra datelor nu este limitat doar la o aplicaţie, aceasta nu poate asigura că tranzacţiile în sistem sînt iniţiate, autorizate, procesate şi înregistrate corespunzător.

Conform afirmaţiilor utilizatorilor, au existat cazuri cînd în urma operării de modificări în una din componente, apăreau dificultăţi în utilizarea datelor (unele cîmpuri nu erau completate). Au fost semnalate cazuri cînd pentru procesarea datelor, generarea raportului şi imprimarea acestuia sînt necesare circa 30 de minute pentru fiecare etapă. În acest timp aplicaţia nu poate fi utilizată în alte scopuri. Astfel, la apariţia unor erori la una din etape, procesul trebuie reluat de la început. Aceasta duce la utilizarea ineficientă a timpului de către utilizatori şi la eventuale întîrzieri în acordarea serviciilor.

La momentul actual, menţinerea unui grad înalt de credibilitate a controalelor aplicaţiilor poate fi asigurată doar prin utilizarea în regim monopol a datelor de către fiecare aplicaţie sau prin integrarea tuturor componentelor şi datelor într-un sistem unic de intrare, gestiune, prelucrare şi raportare a datelor.

Recomandarea nr.33: Reieşind din modul de realizare a Recomandărilor nr.1-3, să fie luată decizia privind modul de asigurare a eficienţei controalelor aplicaţiei. În baza acestei decizii, să fie testate, evaluate şi revizuite controalele aplicaţiei de intrare, procesare şi ieşire, astfel încît să fie asigurată atingerea obiectivelor acestora.

Anexa nr.1

Documente relevante utilizate la efectuarea auditului:

• Hotărîrea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal”

• Standardele de audit TI şi Cadrul CoBIT ISACA

• Rapoartele IIA

• Standardele elaborate de organizaţii de specialitate, cum ar fi ISACF sau IFAC, COSO

• Standarde internaţionale ISO – pentru ramuri separate ale TI

• Ordinul nr.94 din 17.09.2009 al Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor12

____________________

12 Ordinul nr.94 din 17.09.2009 al Ministerul Tehnologiei Informaţiei şi Comunicaţiilor “Cu privire la aprobarea unor reglementări tehnice”.

• Standardele de audit al tehnologiilor informaţionale, aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009

• ISO/IEC 27001:2005 – Information technology /Security techniques/Information security management systems/ Requirements (tehnologii informaţionale/tehnici de securitate/sisteme de management al securităţii informaţionale/cerinţe)

• ISO/IEC 17799:2005 – Information technology/Security techniques/Code of practice for information security management (tehnologii informaţionale/tehnici de securitate/cod de practici pentru managementul securităţii informaţionale)

• Manualul de audit al tehnologiilor informaţionale al Curţii de Conturi