Hotărîre nr.49 din 22.12.2015 cu privire la Raportul de audit TI "Asigură Sistemul Informaţional Automatizat "Asistenţă Socială" protejarea activelor, integritatea datelor şi funcţionează eficient pentru a atinge scopurile şi obiectivele organizaţionale?"
CURTEA DE CONTURI
H O T Ă R Î R E
cu privire la Raportul de audit TI “Asigură Sistemul Informaţional
Automatizat “Asistenţă Socială” protejarea activelor, integritatea
datelor şi funcţionează eficient pentru a atinge scopurile
şi obiectivele organizaţionale?”
nr. 49 din 22.12.2015
(în vigoare 29.01.2016)
Monitorul Oficial al R.Moldova nr. 20-24 art. 5 din 29.01.2016
* * *
Curtea de Conturi, în prezenţa viceministrului muncii, protecţiei sociale şi familiei în exerciţiu, dl B.Gîlcă, directorului Consiliului Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă, dna L.Sochircă, şefului Inspecţiei Sociale, dl M.Grigoriev, şefului Direcţiei asistenţă socială şi protecţie a familiei sect.Centru, mun.Chişinău, dna E.Parancenco, şefului Direcţiei asistenţă socială şi protecţie a familiei Criuleni, dna L.Brînză, şefului Direcţiei asistenţă socială şi protecţie a familiei Hînceşti, dna T.Călugăru, şefului Direcţiei asistenţă socială şi protecţie a familiei Ialoveni, dna M.Tîrgoală, şefului Direcţiei asistenţă socială şi protecţie a familiei Teleneşti, dna A.Sîrbu, şefului Direcţiei generale elaborarea şi dezvoltarea sistemului informaţional din cadrul Casei Naţionale de Asigurări Sociale, dl I.Cuciaş, şefului adjunct al Direcţiei generale audit intern din cadrul Casei Naţionale de Asigurări Sociale, dna E.Ţîbîrnă, precum şi a altor persoane responsabile din cadrul autorităţilor vizate, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului TI “Asigură Sistemul Informaţional Automatizat “Asistenţă Socială” protejarea activelor, integritatea datelor şi funcţionează eficient pentru a atinge scopurile şi obiectivele organizaţionale?”, efectuat la Ministerul Muncii, Protecţiei Sociale şi Familiei (în continuare – MMPSF), cu culegerea probelor de audit şi de la alte autorităţi publice implicate în implementarea Sistemului Informaţional Automatizat “Asistenţă Socială”.
_________________________
1Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Monitorul Oficial al Republicii Moldova, 2008, nr.237-240, art.864.
Misiunea de audit a fost realizată în temeiul art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 20152, ţinînd cont de termenii de referinţă propuşi de Banca Mondială, în scopul obţinerii probelor de audit competente, relevante şi rezonabile pentru susţinerea constatărilor şi concluziilor formulate în Raportul de audit, precum şi înaintarea recomandărilor constructive, fiabile şi utile în acest sens.
_________________________
2Programul activităţii de audit a Curţii Conturi pe anul 2015, aprobat prin Hotărîrea Curţii de Conturi nr.57 din 08.12.2014 (cu modificările ulterioare).
Auditul a fost planificat şi desfăşurat potrivit Standardelor Internaţionale de Audit puse în aplicare de Curtea de Conturi3, Manualului de audit al tehnologiilor informaţionale4, aprobat de Curtea de Conturi, precum şi bunelor practici în domeniul auditului tehnologiilor informaţionale.
_________________________
3ÎSSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 300 “Principiile fundamentale ale auditului de performanţă” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărîrile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014.
4Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărîrea Curţii de Conturi nr.69 din 30.12.2010.
Examinînd rezultatele auditului şi audiind Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţa publică, Curtea de Conturi
A CONSTATAT:
Curtea de Conturi este preocupată de inteligenţa/corectitudinea ce stă la baza investiţiilor în tehnologiile informaţionale (în continuare – TI) de către autorităţile publice, precum şi de faptul ca aceste autorităţi să poată obţine performanţe din utilizarea fondurilor publice şi administrarea serviciilor publice.
Sistemul Informaţional Automatizat “Asistenţă Socială” (în continuare – SIAAS), achiziţionat din contul creditelor oferite de Banca Mondială, reprezintă o investiţie de perspectivă în TI, care ar putea contribui semnificativ la progresul Proiectului “Consolidarea eficacităţii reţelei de asistenţă socială”, precum şi la realizarea cu succes a reformei în domeniul asistenţei sociale, şi nu numai. Potrivit cadrului normativ5, MMPSF este desemnat posesor şi deţinător al SIAAS, fiind responsabil de asigurarea administrării şi dezvoltării continue a acestuia, prin instituirea activităţilor de control necesare şi adecvate.
_________________________
5Hotărîrea Guvernului nr.1356 din 03.12.2008 “Cu privire la aprobarea Structurii Sistemului Informaţional Automatizat “Asistenţă Socială””, cu modificările şi completările ulterioare, în continuare – Hotărîrea Guvernului nr.1356 din 03.12.2018.
Scopul de bază al SIAAS, aşa cum a fost prevăzut de Hotărîrea Guvernului nr.1356 din 03.12.2008, constă în sporirea eficienţei sistemului de asistenţă socială atît prin oferirea unui instrument de formare continuă, cît şi prin asigurarea informaţională a ministerelor, altor autorităţi administrative centrale şi autorităţilor administraţiei publice locale, precum şi a personalului din sistemul de asistenţă socială. Versiunea iniţială a SIAAS a fost lansată în producţie în luna septembrie 2013 şi conţinea 2 module de bază: “Ajutor Social” şi “Servicii Sociale”. Totodată, avînd în vedere faptul că în cadrul structurilor MMPSF există şi alte instituţii subordonate, cu domenii de activitate specifice, însă cu impact în sectorul asistenţă socială, cu suportul Băncii Mondiale, pe lîngă cele 2 module de bază, au fost dezvoltate şi integrate în SIAAS 7 module, inclusiv: “Inspecţia Socială”, “CNDDCM”6, “Fondul Local” şi “Fondul Republican”, “Plăţi locale”, “Acreditare”, “Raportare şi monitorizare”. Versiunea extinsă a SIAAS a fost dată în exploatare practic în luna septembrie 2015.
_________________________
6Modulul Consiliului Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă (în continuare – modulul “CNDDCM”).
Prin procedurile de audit efectuate, auditul a determinat, prioritar, carenţele şi disfuncţionalităţile care, în perioada septembrie – noiembrie 2015, au afectat buna funcţionare a versiunii extinse a SIAAS, înaintînd recomandările corespunzătoare prin care acestea ar putea fi eliminate, asigurînd implementarea cu succes a Sistemului în viitorul apropiat.
În perioada desfăşurării auditului, SIAAS integrat cu noile funcţionalităţi se afla la etapa incipientă de exploatare. În acest context, este necesar de menţionat că concluziile auditului sînt provizorii sau se referă doar la ceea ce a fost realizat pînă la finalizarea misiunii.
Reieşind din constatările şi concluziile de audit expuse în Raport, se relevă prezenţa unor impedimente, problematici şi disfuncţionalităţi, condiţionate, în principiu, de lansarea prematură în exploatare a SIAAS. Acest fapt ar putea afecta succesul SIAAS şi ar necesita întreprinderea stringentă a măsurilor corespunzătoare de către părţile responsabile implicate în vederea eliminării lor. Astfel, auditul concluzionează că, în perioada desfăşurării auditului, SIAAS îşi îndeplineşte parţial scopul pentru care a fost creat: realizarea unui sistem unitar pentru administrarea procesului de acordare şi calculare a beneficiilor de asistenţă socială.
În anul 2015, similar anilor precedenţi (conform rezultatelor auditurilor efectuate de Curtea de Conturi în 2013 şi 20147), SIAAS a prezentat disfuncţionalităţi care au condus fie la nefurnizarea de informaţii utile procesului decizional, fie la oferirea de informaţii incomplete/incorecte. Sistemul informaţional la moment nu contribuie în totalitate la creşterea eficienţei activităţii desfăşurate de entităţile auditate şi nu permite obţinerea de informaţii, în mod operativ, care ar facilita analiza acestora, monitorizarea performanţelor şi realizarea propriilor obiective.
_________________________
7Hotărîrea Curţii de Conturi nr.65 din 17.12.2013 “Privind Raportul auditului performanţei ,,Sînt administrate eficient fondurile programelor de ajutor social şi direcţionate către păturile defavorizate ale populaţiei?””; Hotărîrea Curţii de Conturi nr.22 din 06.05.2014 “Privind Raportul auditului operaţional al Proiectului “Servicii de Sănătate şi Asistenţă Socială” pentru perioada 2011-2013”; Hotărîrea Curţii de Conturi nr.6 din 27.02.2015 “Cu privire la Raportul auditului performanţei “Managementul gestionării Programelor de ajutor social fiind unul funcţional, necesită îmbunătăţiri continue””.
Totodată, trebuie de consemnat faptul că MMPSF nu dispune de resurse suficiente, inclusiv umane, care ar asigura administrarea adecvată şi durabilitatea SIAAS, acesta fiind dependent în prezent de consultanţii Băncii Mondiale, cu care sunt încheiate contracte pe termen limitat. În aceeaşi ordine de idei, activitatea unor entităţi implicate în utilizarea Sistemului este limitată şi de insuficienţa tehnicii de calcul necesare (calculatoare, imprimante etc.), fapt ce ar putea afecta aplicarea corespunzătoare a SIAAS şi îndeplinirea obiectivelor stabilite.
În contextul celor expuse, pentru realizarea unui spectru larg de activităţi stabilite, MMPSF necesită susţinere din partea Guvernului, precum şi o conlucrare constructivă şi transparentă cu entităţile implicate în utilizarea SIAAS. În lipsa celor enumerate, va fi dificil de atins obiectivele majore prevăzute în documentele de politici aprobate.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c) şi art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului TI “Asigură Sistemul Informaţional Automatizat “Asistenţă Socială” protejarea activelor, integritatea datelor şi funcţionează eficient pentru a atinge scopurile şi obiectivele organizaţionale?” (se anexează).
2. Prezenta Hotărîre şi Raportul de audit se remit:
2.1. Ministerului Muncii, Protecţiei Sociale şi Familiei, pentru informare, şi se cere:
2.1.1. să examineze rezultatele auditului în prezenţa instituţiilor din subordine, precum şi a Direcţiilor asistenţă socială şi protecţie a familiei teritoriale, utilizatori ai SIAAS, în scopul informării acestora despre rezultatele auditului şi intensificării eforturilor necesare pentru asigurarea funcţionării Sistemului;
2.1.2. să întreprindă măsurile necesare în vederea eliminării deficienţelor constatate de audit, prin implementarea recomandărilor expuse în Raportul de audit;
2.1.3. să revizuiască Anexa nr.1 la Regulamentul cu privire la modul de stabilire şi plată a ajutorului social8, în vederea includerii unor norme privind consimţămîntul subiectului (aplicantului pentru prestaţii sociale) pentru prelucrarea datelor cu caracter personal, cu înaintarea propunerilor de modificare în modul stabilit;
_________________________
8Hotărîrea Guvernului nr.1167 din 16.10.2008.
2.1.4. de comun cu instituţiile din subordine ale căror procese au fost automatizate şi integrate în SIAAS, să iniţieze o revizuire completă a cadrului normativ relevant activităţii lor, ţinînd cont de utilizarea SIAAS în acest sens, cu înaintarea propunerilor de rigoare în modul stabilit;
2.1.5. să evalueze necesităţile utilizatorilor SIAAS, inclusiv privind tehnica de calcul, în scopul asigurării realizării eficiente a activităţilor aferente aplicării Sistemului, cu întreprinderea măsurilor corespunzătoare;
2.2. Agenţiei Relaţii Funciare şi Cadastru, pentru informare, precum şi în comun cu Ministerul Muncii, Protecţiei Sociale şi Familiei să examineze şi să înainteze, în modul stabilit, propunerile de rigoare în vederea asigurării interconexiunii SIAAS cu Sistemul Informaţional Automatizat “Acces Activ la Registrul Bunurilor Imobile”;
2.3. Casei Naţionale de Asigurări Sociale, Î.S. “CRIS “Registru””, Companiei Naţionale de Asigurări în Medicină, pentru informare şi implementarea, de comun cu Ministerul Muncii, Protecţiei Sociale şi Familiei, a recomandărilor din Raportul de audit;
2.4. Inspecţiei Sociale, Consiliului Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă, Fondului Republican pentru Susţinerea Populaţiei şi Direcţiilor asistenţă socială şi protecţie a familiei: sect.Centru, mun.Chişinău; mun.Bălţi; Criuleni; Hînceşti; Ialoveni şi Teleneşti, pentru documentare şi întreprindere a măsurilor necesare în vederea asigurării funcţionării SIAAS;
2.5. Oficiului Băncii Mondiale, pentru informare;
2.6. Guvernului Republicii Moldova, pentru informare;
2.7. Parlamentului Republicii Moldova, pentru documentare şi posibilă utilizare în luarea deciziilor aferente domeniului tehnologiilor informaţionale şi comunicaţiilor.
3. Despre executarea cerinţelor din subpunctele 2.1.-2.3. din prezenta Hotărîre, inclusiv despre implementarea recomandărilor auditului, Curtea de Conturi va fi informată în termen de 12 luni din data publicării în Monitorul Oficial al Republicii Moldova, cu raportarea semestrială privind măsurile întreprinse în acest sens.
4. Prezenta Hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi.
| PREŞEDINTELE CURŢII DE CONTURI | Serafim URECHEAN |
| Nr.49. Chişinău, 22 decembrie 2015. | |
Anexă
la Hotărîrea Curţii de Conturi
nr.49 din 22 decembrie 2015
RAPORT DE AUDIT TI
“Asigură Sistemul Informaţional Automatizat “Asistenţă Socială” protejarea
activelor, integritatea datelor şi funcţionează eficient pentru a atinge
scopurile şi obiectivele organizaţionale?”
Lista de abrevieri
| AID | Asociaţia Internaţională pentru Dezvoltare |
| ANOFM | Agenţia Naţională pentru Ocuparea Forţei de Muncă |
| APRA | Ajutor pentru perioada rece a anului |
| AS | Ajutor Social |
| ATOFM | Agenţia teritorială pentru Ocuparea Forţei de Muncă |
| ATP | Acceptance testing plan (Planul privind testarea de acceptare) |
| BCP | Business Continuity Plan (Plan de continuitate în afaceri) |
| BIRD | Banca Internaţională de Reconstrucţie şi Dezvoltare |
| BM | Banca Mondială |
| CNAS | Casa Naţională de Asigurări Sociale |
| CPAS | Codul Personal de Asigurare Socială |
| CTAS | Casa Teritorială de Asigurări Sociale |
| CNDDCM | Consiliul Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă |
| CNAM | Compania Naţională de Asigurări în Medicină |
| CCRM | Curtea de Conturi a Republicii Moldova |
| COI | Common Object Interface (Interfaţă comună a obiectelor) |
| DASPF | Direcţia Asistenţă Socială şi Protecţie a Familiei |
| DRP | Disaster Recovery Plan (Plan de recuperare în caz de dezastru) |
| IS | Inspecţia Socială |
| ISA | Instituţia Supremă de Audit |
| Î.S. “CRIS “Registru”” | Întreprinderea de Stat “Centrul Resurselor Informaţionale de Stat “Registru”” |
| MMPSF | Ministerul Muncii, Protecţiei Sociale şi Familiei |
| MTIC | Ministerul Tehnologiei Informaţiei şi Comunicaţiilor |
| RSP | Registrul de Stat al Populaţiei |
| SIA | Sistemul Informaţional Automatizat |
| SIAAS | Sistemul Informaţional Automatizat “Asistenţă Socială” |
| SOW | Statement of Work (cerinţa tehnică) |
| VPN | Reţea virtuală privată (Virtual Private Network) |
| TI | Tehnologii Informaţionale |
| TIC | Tehnologii Informaţionale şi Comunicaţii |
SUMAR EXECUTIV
O activitate importantă desfăşurată cu sprijinul donatorilor externi în cadrul sistemului de asistenţă socială a fost elaborarea unui instrument nou automatizat de management instituţional. Astfel, cu suportul Băncii Mondiale, în cadrul MMPSF a fost dezvoltat Sistemul Informaţional Automatizat “Asistenţă Socială” (în continuare – SIAAS).
SIAAS reprezintă o investiţie de perspectivă în TI, care ar putea contribui semnificativ la progresul Proiectului “Consolidarea eficacităţii reţelei de asistenţă socială”, prin reducerea timpului şi a resurselor necesare pentru realizarea cu succes a reformei în domeniul asistenţei sociale. Utilizatorii finali ai SIAAS sînt cetăţenii, funcţionarii publici şi entităţile guvernamentale/locale, precum şi alte instituţii de stat.
Scopul de bază al SIAAS, aşa cum a fost prevăzut de Hotărîrea Guvernului nr.1356 din 03.12.2008, constă în sporirea eficienţei sistemului de asistenţă socială, atît prin oferirea unui instrument de formare continuă, cît şi prin asigurarea informaţională a ministerelor, altor autorităţi administrative centrale şi autorităţi ale administraţiei publice locale, precum şi a personalului din sistemul de asistenţă socială. SIAAS reprezintă un sistem unic de evidenţă a tuturor solicitanţilor şi beneficiarilor de asistenţă socială, şi nu numai, alcătuit dintr-un ansamblu de mijloace software şi hardware informaţionale şi organizaţionale, sisteme de transmitere a datelor şi utilizare a acestora, metode şi personal destinate realizării suportului informaţional pentru sistemul de asistenţă socială.
Obiectivele de activitate şi cerinţele tehnice ale Sistemului au fost ulterior definite, iar aspectele legate de proiectare, dezvoltare, testare şi implementare au fost externalizate după ce au fost supuse unei licitaţii internaţionale competitive. Costul dezvoltării SIAAS, care a inclus 2 module de bază (“Prestaţii Sociale” şi “Servicii Sociale”), a constituit 1265,0 mii dolari SUA, acesta fiind pus în aplicare începînd cu luna octombrie 2013, avînd ca obiectiv de bază determinarea eligibilităţii şi calcularea dreptului potenţialilor beneficiari de ajutor social şi de ajutor pentru perioada rece a anului, cu stocarea informaţiilor relevante pentru implementarea şi monitorizarea Programelor de ajutor social.
SIAAS este orientat, în primul rînd, pe sectorul prestaţii şi servicii sociale, dar, avînd în vedere faptul că în cadrul structurilor MMPSF există şi alte instituţii subordonate care au o altă orientare în domeniul de activitate, însă cu impact în sectorul de asistenţă socială, cu suportul Băncii Mondiale au fost dezvoltate module aparte şi integrate în SIAAS. Astfel, noul Contract de extindere a funcţionalităţilor SIAAS, semnat cu acelaşi furnizor, a inclus optimizarea şi dezvoltarea modulelor existente, precum şi crearea de 7 noi module/submodule, inclusiv: “Inspecţia Socială”, “Consiliul Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă”, “Fondul Local” şi “Fondul Republican”, “Plăţi locale”, “Acreditare”, “Raportare şi monitorizare”. Costul extinderii funcţionale a SIAAS a constituit 637,0 mii dolari SUA, iar lansarea în producţie a Sistemului a avut loc în luna august 2015.
Ţinîndu-se cont de aranjamentele cuprinse în Acordul de finanţare, care a vizat Proiectul “Consolidarea eficacităţii reţelei de asistenţă socială”, încheiat între Republica Moldova şi Asociaţia Internaţională pentru Dezvoltare, Curtea de Conturi are obligaţia să auditeze Proiectul menţionat prin realizarea auditurilor de performanţă şi auditului TI al Sistemului Informaţional Automatizat “Asistenţă Socială”. Anterior, în anii 2013 şi 2014, Curtea de Conturi a realizat 2 misiuni de audit al performanţei la MMPSF şi alte instituţii implicate în realizarea proiectului “Consolidarea eficacităţii reţelei de asistenţă socială”, în cadrul cărora auditorii au abordat probleme de integritate a datelor deţinute de SIAAS, precum şi eficienţa funcţionării acestuia pentru atingerea scopurilor şi obiectivelor organizaţionale, înaintînd unele recomandări în vederea consolidării SI.
În acest sens, Banca Mondială a formulat termenii de referinţă, potrivit cărora Curtea de Conturi urma să efectueze un audit TI al SIAAS. Auditul a fost efectuat pentru a determina dacă Sistemul este protejat activ, menţine integritatea datelor şi funcţionează eficient pentru atingerea scopurilor şi obiectivelor organizaţionale. În acest context şi în temeiul Programului activităţii de audit al Curţii de Conturi pe anul 2015, în perioada septembrie – decembrie 2015 a fost realizat auditul tehnologiilor informaţionale cu tema: “Asigură Sistemul Informaţional Automatizat “Asistenţă Socială” protejarea activelor, integritatea datelor şi funcţionează eficient pentru a atinge scopurile şi obiectivele organizaţionale?”.
Prin desfăşurarea acestui audit, Curtea de Conturi şi-a propus să ofere un răspuns la întrebarea menţionată, SIAAS reprezentînd o soluţie de succes în domeniul dezvoltării TI, inclusiv de perspectivă. În acest sens, Curtea a stabilit dacă activităţile, procesele şi controalele executate de către MMPSF în efortul de a realiza un proiect de dezvoltare şi implementare a SIAAS au fost bine concepute şi gestionate pînă în luna decembrie 2015 şi dacă modificările introduse şi alţi factori relevanţi care au intervenit pe parcurs au fost susceptibili pentru un impact semnificativ asupra principalelor deficienţe identificate.
Auditul a fost efectuat în conformitate cu Standardele de audit aplicate de Curtea de Conturi, Manualul de audit al tehnologiilor informaţionale, precum şi cu bunele practici internaţionale în domeniu, avînd suportul experţilor antrenaţi în cadrul Proiectului Băncii Mondiale “Consolidarea capacităţilor Curţii de Conturi a Republicii Moldova”.
Auditul consideră că, prin obţinerea răspunsurilor la întrebările de audit, potrivit obiectivelor stabilite, poate înţelege aspectele situaţiei actuale ale implementării SIAAS şi, totodată, ar putea fi uşor identificate oportunităţile de îmbunătăţire a situaţiei în beneficiul părţilor interesate, în special MMPSF, IS, CNDDCM şi alte autorităţi publice implicate, utilizatori ai Sistemului.
Concluzia generală a auditului este că, per ansamblu, cu unele rezerve de îmbunătăţire, SIAAS, care se află la etapa incipientă de exploatare/implementare, reprezintă un potenţial promiţător în obţinerea impactului dorit şi o provocare semnificativă pentru automatizarea business-proceselor aferente domeniului asistenţă socială sau cu impact asupra acestuia. Totodată, auditul constată unele probleme, deficienţe, precum şi alţi factori care ar putea afecta funcţionalitatea adecvată a SIAAS (resurse umane limitate ale Ministerului, implicate în implementarea unui SI complex etc.). Astfel, identificarea şi gestionarea eficientă a riscurilor pentru succesul implementării Sistemului de către părţile responsabile sînt considerate de o importanţă maximă. De asemenea, dacă Ministerul, de comun cu părţile implicate, va întreprinde măsuri necesare pentru implementarea recomandărilor înaintate de audit, precum şi va analiza şi înlătura disfuncţionalităţile şi erorile de sistem elucidate în prezentul Raport, atunci scopurile propuse atît pentru SIAAS, cît şi pentru obiectivele organizaţionale ale entităţilor utilizatoare ale modulelor SIAAS în general ar putea fi atinse corespunzător. Este de menţionat în acest context şi aportul echipei responsabile de implementarea SIAAS pînă la moment şi care urmează a fi asigurat inclusiv pe viitor, pentru soluţionarea deficienţelor şi asigurarea funcţionalităţii adecvate a Sistemului
Ţinînd cont de faptul că implementarea SIAAS este la o etapă incipientă, de remarcat că concluziile misiunii de audit sînt neapărat de natură provizorie. Acestea nu trebuie să fie interpretate drept un comentariu cu privire la implementarea SIAAS în ansamblu, nici a capacităţilor părţilor/entităţilor auditate dincolo de domeniul de aplicare a auditului curent.
O sinteză a principalelor constatări şi concluzii rezultate urmare a activităţii de audit relevă următoarele.
► Pentru dezvoltarea şi implementarea SIAAS au fost utilizate instrumente şi tehnici de management al proiectului recunoscute la nivel internaţional, însă gestionarea inadecvată a riscurilor a generat deficienţe şi disfuncţionalităţi în realizarea obiectivelor-cheie de activitate, fapt ce necesită o atenţie deosebită şi întreprinderea măsurilor corespunzătoare în vederea asigurării unui mecanism eficient de gestionare a riscurilor, în scopul asigurării sustenabilităţii Sistemului.
► Subestimarea complexităţii proceselor care stau la baza modulelor SIAAS, a resurselor umane şi de timp necesare pentru dezvoltarea acestora, precum şi testarea insuficientă a modulelor SIAAS şi lansarea prematură în producţie a acestora au avut consecinţe nefaste asupra utilizării SIAAS, precum şi asupra realizării obiectivelor stabilite.
► Lipsa posibilităţii de generare a rapoartelor pe diferite compartimente cauzează imposibilitatea evaluării performanţelor de lucru pentru utilizatori, iar lipsa accesului la datele istorice pentru utilizator sau pentru posesorul Sistemului conduce la formarea unei statistici eronate, precum şi la formularea unor decizii incorecte care vor genera efecte negative. La fel, Rapoartele de gestiune reprezintă un instrument perfect pentru efectuarea unui control intern, iar lipsa acestora demonstrează ineficienţa controlului în îndeplinirea atribuţiilor de serviciu.
► Gestionarea coerentă a unui SI de o asemenea anvergură implică în mod obligatoriu elaborarea şi utilizarea adecvată a unui set complex de politici, standarde şi alte documente de reglementare. Totodată, menţinerea actualităţii acestora prin revizuirea şi dezvoltarea lor continuă prezintă un interes deosebit, întrucît existenţa şi calitatea lor afectează în mod direct toate activele aflate în gestiune. În acest context, auditul relevă că deşi există unele documente necesare funcţionării SIAAS, acestea necesită a fi revizuite/ajustate potrivit noilor funcţionalităţi ale SI.
► Documentarea corespunzătoare a modificărilor operate în componentele bazelor de date, codul-sursă şi actualizarea la timp a documentaţiei tehnice au impact direct asupra capacităţii MMPSF de a asigura continuitatea funcţionării SIAAS. Perpetuarea unui control inadecvat asupra acestora va conduce la creşterea riscurilor aferente capacităţii de prestare a unor servicii sociale calitative, precum şi a altor tipuri de servicii generate de SIAAS.
► Formalizarea relaţiilor cu utilizatorii SIAAS, cu stabilirea cerinţelor şi condiţiilor privind exercitarea activităţilor corespunzătoare şi instituirea unui mecanism de comunicare şi monitorizare adecvat sînt necesare pentru asigurarea funcţionalităţii SIAAS.
► Formarea corectă şi consistentă a resurselor informaţionale în domeniul asistenţei sociale prin schimbul de informaţii cu resursele respective ale altor instituţii relevante (CNAS, ANOFM etc.) are impact direct asupra calităţii datelor SIAAS. În contextul extinderii funcţionalităţilor SIAAS, inclusiv prin includerea unor noi module ce vizează procese distincte şi complexe, este necesară revizuirea acordurilor existente, precum şi încheierea altora cu instituţiile competente, în vederea asigurării cu datele necesare şi relevante a utilizatorilor Sistemului şi excluderii dublării sau generării unor date inutile şi contradictorii.
► Deşi prin aprobarea Politicii de securitate a datelor cu caracter personal şi a Regulamentului securităţii informaţionale a MMPSF au fost stabilite bazele pentru asigurarea securităţii informaţionale a SIAAS, inclusiv a confidenţialităţii datelor cu caracter personal, auditul a constatat aplicarea necorespunzătoare a prevederilor acestora, fapt care, în perioada auditului, a condiţionat accesul nerestricţionat la SIAAS, amplificînd riscul privind securitatea informaţională şi confidenţialitatea datelor cu caracter personal. Totodată, accesul logic la SIAAS necesită un control continuu pentru asigurarea mai eficientă a confidenţialităţii datelor.
► Deşi la moment se asigură realizarea copiilor de rezervă ale componentelor SIAAS, MMPSF nu dispune de proceduri documentate privind modul şi periodicitatea de efectuare a acestora. Totodată, lipsa unui Plan de continuitate şi a unui Plan de recuperare în caz de dezastre (BCP şi DRP) sporeşte riscul de nerestabilire a SIAAS în cazul materializării acestor riscuri.
► Deşi controalele unei aplicaţiei sînt utilizate pentru oferirea asigurării (în principal managementului) că tranzacţiile efectuate sînt valide, autorizate şi înregistrate, auditul a constatat caracterul inadecvat sau chiar absenţa acestora în SIAAS, în special al modulului “Ajutor Social”. Astfel, neconfigurarea controalelor pentru prevenirea şi/sau identificarea potenţialelor procesări eronate au impact direct asupra calităţii datelor procesate de SIAAS.
► Deşi majoritatea adresărilor utilizatorilor sînt înregistrate la centrul de asistenţă, iar problemele apărute sînt descrise destul de bine, nu există metode de raportare a unităţii respective către conducerea MMPSF. Drept urmare, evenimentele înregistrate nu sînt analizate detaliat pentru a fi utilizate în procesul de luare a deciziilor sau pentru operarea modificărilor/ajustărilor în SI ori infrastructură.
► Controlul asupra schimbărilor este necesar pentru obţinerea unei asigurări că sistemele informaţionale continuă să funcţioneze adecvat, în felul în care au fost prevăzute, indiferent de schimbările sau ajustările efectuate pe parcursul întregului ciclu de viaţă al lor. Subestimarea nevoilor de hardware, de reţea, precum şi a riscului privind creşterea numărului de utilizatori şi a volumului de tranzacţii au determinat reducerea productivităţii şi disponibilităţii SIAAS, creşterea duratei de procesare a cererilor şi a timpului de răspuns a Sistemului.
Sineza acestor concluzii, precum şi cele reflectate în constatările de audit indică asupra unei serii de aspecte importante care necesită intervenţii, în acest sens fiind înaintate un şir de recomandări pentru remedierea neconformităţilor şi îmbunătăţirea activităţii în domeniile auditate.
Recomandările auditului
Recomandări conducerii MMPSF
1. Să instituie un mecanism adecvat de gestionare a riscurilor, inclusiv a Proiectelor, în scopul asigurării realizării cu succes a obiectivelor stabilite.
2. Să efectueze o evaluare exhaustivă a riscurilor aferente implementării SIAAS, cu întreprinderea măsurilor corespunzătoare pentru asigurarea funcţionalităţii şi sustenabilităţii acestuia.
3. Să realizeze misiuni de audit intern pentru Proiectele în derulare, în vederea evaluării eficienţei proceselor/procedurilor de implementare a acestora.
4. Să analizeze erorile şi disfuncţionalităţile generate de SIAAS, precum şi cauzele acestora cu întreprinderea măsurilor necesare de eliminare a lor în scopul asigurării funcţionalităţii modulelor SIAAS.
5. Să elaboreze şi să înainteze pentru aprobare în modul stabilit proiecte de acte normative, inclusiv Regulamentul de funcţionare a SIAAS, în vederea asigurării instrumentelor şi pîrghiilor necesare pentru gestiunea eficientă a SIAAS.
6. În comun cu entităţile ale căror activităţi au fost automatizate şi integrate în SIAAS, să revizuiască cadrul normativ aferent activităţii entităţilor respective, în scopul ajustării business-proceselor adaptate la noile funcţionalităţi ale SIAAS.
7. Să revizuiască documentele cu privire la politica de securitate şi confidenţialitate a datelor, în scopul ajustării acestora la condiţiile/necesităţile actuale, în contextul extinderii funcţionalităţilor SIAAS, creşterii numărului de utilizatori şi implicării mai multor instituţii în formarea resurselor informaţionale.
8. Să asigure implementarea prevederilor interne în domeniul securităţii informaţionale şi protecţiei datelor cu caracter personal, prin instituirea instrumentelor manageriale necesare aplicării şi monitorizării acestora.
9. În funcţie de modificările intervenite în fluxurile modulelor integrate în SIAAS, să asigure ajustarea şi completarea documentaţiei aferente funcţionării SIAAS (ghidurile/manualele pentru utilizatori, ghidul administratorului SIAAS, documentaţia tehnică a infrastructurii etc.).
10. Să asigure respectarea procedurilor de management al schimbărilor, cu documentarea adecvată a modificărilor intervenite în SIAAS.
11. Să asigure o participare mai activă a angajaţilor Ministerului la toate etapele de gestionare/dezvoltare a Sistemului, în scopul formării memoriei instituţionale şi asigurării durabilităţii SIAAS.
12. Să acorde suportul necesar utilizatorilor modulelor integrate în SIAAS pentru asigurarea funcţionalităţii adecvate a Sistemului şi realizarea scopurilor pentru care acesta a fost creat.
13. Să definească clar rolurile utilizatorilor pentru fiecare nivel de acces la aplicaţie, cu documentarea criteriilor în funcţie de acordarea dreptului de acces.
14. De comun cu entităţile care utilizează modulele SIAAS, să asigure actualizarea periodică a listelor utilizatorilor cu drept de acces la SIAAS.
15. Să instituie proceduri privind modul şi periodicitatea efectuării şi testării copiilor de rezervă ale SIAAS, cu documentarea obligatorie a acestora.
16. Să elaboreze şi aprobe un Plan de continuitate şi de recuperare în caz de dezastru, inclusiv proceduri şi documentaţia aferentă, cu monitorizarea şi testarea periodică a realizării acestuia în scopul asigurării sustenabilităţii SIAAS.
17. Să identifice forma şi periodicitatea raportării de către centrul de asistenţă/echipa de mentenanţă a SIAAS din cadrul subcontractantului a erorilor generate de SIAAS şi a solicitărilor utilizatorilor privind problemele apărute la utilizarea Sistemului.
18. Să intensifice procedurile de monitorizare a soluţionării problemelor relatate de către utilizatori, în scopul asigurării satisfacerii utilizatorilor SIAAS şi funcţionalităţii adecvate a Sistemului.
Recomandări conducerii MMPSF şi CNAM
19. Să încheie acorduri privind formalizarea schimbului de date necesar formării corecte şi consistente a resurselor informaţionale aferente funcţionării SIAAS.
Recomandări conducerii MMPSF, în comun cu CNAS şi ÎS “CRIS “Registru””
20. Să revizuiască acordurile încheiate privind schimbul de informaţii între SI ale instituţiilor, ţinînd cont de modificările efectuate urmare a extinderii funcţionalităţilor SIAAS, pentru asigurarea disponibilităţii datelor necesare şi relevante utilizatorilor Sistemului şi excluderea dublării sau generării unor date inutile şi contradictorii.
INTRODUCERE
Drept temei pentru prezentarea unei viziuni generale asupra Sistemului Informaţional Automatizat “Asistenţă Socială”, funcţiilor îndeplinite de acesta, dar şi asupra descrierii cadrului de drept, informaţional şi interacţiunii cu alte SI a servit Hotărîrea Guvernului nr.1356 din 03.12.20081. SIAAS reprezintă un sistem unic de evidenţă a tuturor solicitanţilor şi beneficiarilor de asistenţă socială, alcătuit dintr-un ansamblu de mijloace software şi hardware informaţionale şi organizatorice, sisteme de transmitere a datelor şi utilizare a acestora, metode şi personal destinate realizării suportului informaţional pentru sistemul de asistenţă socială.
SIAAS este destinat colectării, stocării, prelucrării şi difuzării informaţiei către autorităţile publice centrale şi locale, persoanele juridice şi fizice, cu referire la beneficiarii, instituţiile şi serviciile sistemului de asistenţă socială. În acelaşi timp, SIAAS este un instrument de lucru pentru asistenţii sociali, ajutîndu-i să parcurgă toate etapele necesare soluţionării unui caz.
Scopul de bază al SIAAS constă în sporirea eficienţei sistemului de asistenţă socială atît prin oferirea unui instrument de formare continuă, cît şi prin asigurarea informaţională a ministerelor, altor autorităţi administrative centrale şi autorităţilor administraţiei publice locale, precum şi a personalului din sistemul de asistenţă socială. Deţinătorul şi posesorul SIAAS este MMPSF.
În vederea implementării SIAAS, MMPSF, cu sprijinul Băncii Mondiale (în continuare – BM), a lansat “Proiectul Servicii de Sănătate şi Asistenţă Socială – Aplicaţie software pentru automatizarea sistemului informaţional “Asistenţă socială”. Astfel, urmare a realizării a două licitaţii internaţionale, MMPSF a încheiat în anul 2010 un Contract2 pentru dezvoltarea şi implementarea Sistemului Informaţional Automatizat “Asistenţă Socială” în valoare de 1265,0 mii dolari SUA şi alt Contract3, în anul 2012, pentru livrarea de echipament hardware şi servicii asociate necesare implementării infrastructurii TI a SIAAS, în sumă de 2490,0 mii dolari SUA. Acceptanţele operaţionale au fost semnate de către MMPSF, pentru contractele menţionate, la 28.08.2013 pentru SIAAS şi, respectiv, la 20.09.2012 pentru infrastructura TI a SIAAS. Lansarea în exploatare a SIAAS a fost realizată în luna septembrie 2013, în temeiul Ordinului nr.144/a din 28 august 20134.
Iniţial, conform specificaţiilor tehnice, SIAAS conţinea 2 module de bază:
1. Modulul “Prestaţii Băneşti”, care are la bază programul de ajutor social şi de ajutor pentru perioada rece a anului, şi
2. Modulul “Servicii Sociale”.
O privire generală asupra necesităţilor MMPSF relevă că SIAAS trebuie sa fie un sistem computerizat central care să permită gestionarea şi monitorizarea datelor despre beneficiarii şi nonbeneficiarii de prestaţii băneşti şi servicii sociale, stocarea fişierelor individuale pentru fiecare beneficiar activ şi pasiv, la fel ca şi plata prestaţiilor, gestionarea cazului şi schimbul de date cu alte instituţii. Urmare a efectuării analizei funcţionale a sistemului de asistenţă socială, membrii echipei de implementare a Proiectului menţionat anterior, împreună cu echipa de experţi au ajuns la concluzia privind necesitatea extinderii funcţionalităţilor SIAAS. Astfel, cu acordul Băncii Mondiale, Ministerul a contractat5, în aprilie 2014, acelaşi furnizor pentru extinderea funcţionalităţilor SIAAS, în valoare de 637 mii dolari SUA, dintre care: 240 mii dolari SUA – din creditul finanţat în cadrul Proiectului “Servicii de Sănătate şi Asistenţă Socială”, şi 397 mii dolari SUA – din creditul finanţat în cadrul Proiectului “Consolidarea eficacităţii reţelei de asistenţă socială”6.
Implementarea extinderii funcţionale a Sistemului a cuprins, pe lîngă extinderea funcţională a modulelor existente “Ajutor Social” şi “Servicii Sociale”, şi dezvoltarea unor noi module/submodule integrate în SIAAS, care automatizează activităţile de bază ale unor instituţii din subordinea Ministerului. Astfel, SIAAS este orientat, în primul rînd, pe sectorul prestaţii şi servicii sociale, dar avînd în vedere faptul că în cadrul structurilor MMPSF există şi alte instituţii subordonate, care au o altă orientare în domeniul de activitate, însă cu impact în sectorul asistenţă socială, au fost dezvoltate următoarele module: “Inspecţia Socială”, “CNDDCM”, “Fondul Local” şi “Fondul Republican”, “Plăţi locale”, “Raportare şi Monitorizare” şi “Acreditare”.
Totodată, potrivit cerinţelor tehnice ale Contractului, extinderea funcţionalităţilor SIAAS a prevăzut:
► optimizarea interfeţelor existente pentru utilizatorii SIAAS în urma implementării noilor funcţionalităţi şi utilizarea maximă a Sistemului pentru creşterea performanţei operatorilor SIAAS;
► optimizarea structurii bazei de date referitor la punerea în aplicare a noilor funcţionalităţi;
► estimarea posibilităţilor de conexiune (în funcţie de posibilităţile tehnice ale instituţiei) a SIAAS pentru schimbul de date cu instituţiile externe, cum ar: Ministerul Educaţiei; Departamentul Instituţiilor Penitenciare; Agenţia “Cadastru”; Inspectoratul Fiscal Principal de Stat; Ministerul Justiţiei; Ministerul Afacerilor Interne, alte instituţii de stat.
Acceptanţa operaţională pentru SIAAS extins a fost semnată de către MMPSF la 15.07.2015, iar potrivit Ordinului nr.107 din 02.07.20157, Sistemul împreună cu modulele integrate au fost date în exploatare la 01.08.2015.
Potenţialul SIAAS de a contribui semnificativ la reformarea şi eficientizarea sistemului de asistenţă socială este greu de subestimat. Dacă ar fi create condiţiile corespunzătoare, SIAAS ar putea fi un instrument eficient în atingerea obiectivelor organizaţionale (politicii în domeniul asistenţei sociale). Astfel, asigurarea unor condiţii adecvate pentru maximizarea beneficiilor pot include:
► caracterul adecvat al SIAAS în realizarea obiectivelor pentru care acesta a fost implementat, în vederea eficientizării activităţii şi asigurării transparenţei proceselor aferente;
► disponibilitatea competenţelor tehnice şi de management necesare pentru operarea şi administrarea SIAAS;
► implementarea tehnicilor consistente de management al riscurilor (a unui mecanism funcţional şi adecvat de gestionare a riscurilor aferente SIAAS);
► susţinerea în continuare de către cetăţenii şi Guvernul Republicii Moldova, precum şi de agenţiile internaţionale de dezvoltare şi alte persoane implicate în proiectul de dezvoltare a SIAAS, inclusiv de către furnizorul platformei;
► încrederea utilizatorilor în modulele SIAAS ca un loc sigur pentru desfăşurarea activităţilor electronice, precum şi îndeplinirea necesităţilor lor de activitate şi a obligaţiilor statutare;
► crearea unui cadru normativ-legal favorabil/adecvat.
Curtea de Conturi confirmă importanţa acestor condiţii, precum şi a altor factori care ar putea impulsiona succesul implementării SIAAS. Astfel, identificarea riscurilor este văzută ca o responsabilitate majoră, iar gestionarea adecvată a acestor riscuri de către părţile responsabile este considerată de o importanţă maximă. De menţionat că auditul este preocupat de inteligenţa/corectitudinea ce stă la baza investiţiilor în TI de către autorităţile publice subordonate Guvernului, în contextul asigurării unei eficienţe şi eficacităţi mai mari la realizarea activităţilor corespunzătoare.
Prin acest Raport de audit, Curtea de Conturi doreşte ca cititorul să aprecieze unele dintre dificultăţile care necesită a fi depăşite pentru a permite să prevaleze condiţiile bune pentru succes. Nu este deloc surprinzător faptul de a identifica riscuri şi probleme într-un proiect de dezvoltare, precum şi în implementarea unui SI complex, care implică mai mulţi participanţi. Complexitatea sistemului şi amploarea aplicării business-proceselor transformă într-o condiţie primară necesitatea gestionării adecvate la nivel superior a TI.
Cu referire la auditul TI, unul dintre scopurile de identificare a deficienţelor de management şi control este de a contribui la înţelegerea problemelor sau a potenţialelor probleme, astfel încît acestea să poată fi abordate într-o manieră oportună şi eficientă, cu obţinerea încrederii că pot fi transformate într-o oportunitate de îmbunătăţire sau de succes.
În cele din urmă, trebuie remarcat şi faptul că auditul SIAAS nu a fost fără provocări sau dificultăţi, care au inclus:
► versiunea extinsă a SIAAS este la o etapă incipientă de exploatare, lansarea efectivă avînd loc la sfîrşitul lunii septembrie curent;
► cadrul normativ-legal complex, care a stat la baza dezvoltării modulelor integrate în SIAAS;
► cadrul normativ-regulator intern aferent SIAAS este neactualizat la noile cerinţe, inclusiv urmare a extinderii funcţionale a Sistemului, prin dezvoltarea de noi module/submodule integrate;
► conjunctura politică dificilă în perioada de dezvoltare a SIAAS, inclusiv din cauza schimbărilor/demisiilor în Guvern;
► dificultăţi inerente în auditarea proceselor de management TI, dacă aceste procese nu sînt formalizate şi înregistrate.
Unele dintre aceste provocări au afectat nu doar nivelul de dificultate al auditului, dar şi, în mod direct, implementarea SIAAS în ansamblu. În plus, avînd în vedere că exploatarea SIAAS este la o etapă iniţială, concluziile la care a ajuns misiunea asupra aspectelor incluse în domeniul de aplicare a auditului pot fi considerate de natură provizorie. Totodată, întreprinderea măsurilor necesare ar contribui la asigurarea atingerii scopurilor propuse, urmare a implementării SIAAS.
__________________________
1Hotărîrea Guvernului nr.1356 din 03.12.2008 “Cu privire la aprobarea structurii Sistemului Informaţional Automatizat “Asistenţă Socială”, cu modificările şi completările ulterioare (în continuare – Hotărîrea Guvernului nr.1356 din 03.12.2008).
2Contractul G/11/S/IDA din 24.12.2010 “Pentru dezvoltarea şi implementarea Sistemului Informaţional Automatizat “Asistenţa Socială”, inclusiv 3 amendamente la acesta.
3Contractul G/13-S/IDA din 30.01.2012 “Pentru livrarea de echipament hardware şi servicii asociate pentru implementarea infrastructurii TI a Sistemului Informaţional Automatizat “Asistenţa Socială”, inclusiv 3 amendamente la acesta.
4Ordinul MMPSF nr.144/a din 28.08.2013 “Cu privire la Sistemul Informaţional Automatizat “Asistenţă Socială” (în continuare – Ordinul nr.144/a din 28.08.2013).
5Contractul G/25-S/IDA din 29.04.2014 “Extinderea funcţională a Sistemului Informaţional Automatizat “Asistenţa Socială””, inclusiv 2 amendamente (în continuare – Contractul G/25-S/IDA din 29.04.2014, după caz, Contractul).
6Legea nr.174 din 28.07.2011 privind ratificarea Acordului de finanţare dintre Republica Moldova şi Asociaţia Internaţională pentru Dezvoltare în vederea realizării Proiectului “Consolidarea eficacităţii reţelei de asistenţă socială””.
7Ordinul ministrului MMPSF nr.107 din 02.07.2015 “Cu privire la implementarea extinderii funcţionale a Sistemului Informaţional Automatizat “Asistenţă Socială” (în continuare – Ordinul nr.107 din 02.07.2015).
Sfera şi abordarea auditului
În cadrul acestei misiuni, avînd la bază termenii de referinţă conveniţi cu Banca Mondială, Curtea de Conturi, fiind motivată de interesul sporit din partea societăţii, a organismelor internaţionale şi a donatorilor străini privind reformarea sistemului de asistenţă socială prin implementarea şi utilizarea eficientă a TI, a efectuat, în perioada septembrie-noiembrie 2015, auditul tehnologiilor informaţionale cu tema: “Asigură Sistemul Informaţional Automatizat “Asistenţa Socială” protejarea activelor, integritatea datelor şi funcţionează eficient pentru a atinge scopurile şi obiectivele organizaţionale?”. Misiunea de audit a fost planificată şi realizată în conformitate cu Programul activităţii de audit pe anul 20158, potrivit prevederilor Standardelor Internaţionale de Audit relevante, puse în aplicare de Curtea de Conturi9, Manualului de audit TI al Curţii10 şi bunelor practici în domeniul auditului TI11.
Obiectivul general al auditului a constat în examinarea dezvoltării şi implementării SIAAS pînă în prezent, în vederea obţinerii unei înţelegeri a activităţilor, proceselor şi controalelor instituite de către MMPSF în efortul de a realiza un proiect de succes, oferirii unor recomandări viabile şi oportune, care vor contribui la asigurarea realizării scopului propus.
Prin obţinerea răspunsurilor la întrebările formulate va fi posibilă înţelegerea situaţiei curente privind exploatarea SIAAS şi, în acelaşi timp, identificarea oportunităţilor de îmbunătăţire a acestuia în beneficiul părţilor interesate, în special MMPSF şi instituţiile din subordine, utilizatori ai modulelor integrate în SIAAS (Inspecţia Socială, CNDDCM, Fondul Republican şi Fondul local, CNAPSS (Consiliul National de Acreditare a Prestatorilor de Servicii Sociale), precum şi DASPF teritoriale. Totodată, auditorii au evaluat dacă MMPSF a întreprins măsurile corective adecvate în abordarea concluziilor şi recomandărilor aferente implementării SIAAS din auditurile precedente, care sînt semnificative în contextul realizării obiectivelor de audit. Pornind de la premisa că SIAAS reprezintă un sistem unic de evidenţă a tuturor solicitanţilor şi beneficiarilor de asistenţă socială, echipa de audit a evaluat şi testat controalele de intrare, procesare şi ieşire a datelor existente în modulul “Ajutor Social”, unul din cele 2 module de bază ale SI.
În acest context, auditul şi-a orientat atenţia pe furnizarea de răspunsuri la următoarele întrebări:
1. Cum a controlat MMPSF dezvoltarea şi implementarea SIAAS?
2. Sînt controalele generale adecvate pentru asigurarea securităţii şi confidenţialităţii datelor din SIAAS?
3. Asigură controalele aplicaţiei integritatea datelor?
Independenţa auditului
Curtea de Conturi îşi formulează concluziile de audit independent de instituţia (-ile) care fac obiectul auditării şi independent de alte influenţe externe. În acest sens, Curtea, la realizarea misiunii de audit, a respectat principiile “Declaraţiei de la Mexic privind independenţa ISA”.
Criteriile de audit şi sursele acestora
Criteriile de audit sînt termenii de referinţă utilizaţi pentru evaluarea sau măsurarea în mod consecvent şi rezonabil a unui obiectiv specific al misiunii de audit. Auditul a stabilit un set de criterii de audit cu privire la dezvoltarea, implementarea şi monitorizarea/evaluarea mecanismului de management al proiectului, precum şi la funcţionarea unor module integrate în SIAAS. Aceste criterii au fost elaborate pornind de la auditurile TI anterioare ale Curţii, precum şi în baza legislaţiei, documentelor de management ale proiectului şi altor publicaţii relevante.
Astfel, în vederea realizării eficiente şi conforme a auditului, criteriile de audit utilizate au fost stabilite din următoarele surse:
► cadrul normativ-legislativ relevant domeniului;
► cadrul regulator intern al MMPSF, precum şi documentele de management al proiectului, inclusiv planurile de testare, de management al proiectului, rapoartele de progres, contractele de prestare a serviciilor, procesele-verbale etc.;
► bunele practici internaţionale în domeniul TI, standardele internaţionale relevante etc.
Criteriile de audit identificate din sursele menţionate sînt, dar nu se limitează la:
• capacitatea organizatorică şi funcţională de realizare a proiectului de către MMPSF, inclusiv existenţa unui Plan adecvat de management al proiectului, pentru a gestiona şi controla domeniul de aplicare a proiectului;
• existenţa unor proceduri adecvate de monitorizare şi evaluare a acţiunilor în cadrul derulării proiectului;
• existenţa unui sistem adecvat de management al riscurilor la nivelul entităţii;
• oportunitatea proiectului sau acţiunilor întreprinse în raport cu necesităţile beneficiarilor/utilizatorilor SIAAS;
• existenţa unui sistem eficace şi a suportului necesar, asigurînd facilitarea din punct de vedere tehnic a utilizării modulelor integrate în SIAAS de către entităţile implicate (utilizatori ai SIAAS), gradul de satisfacere a necesităţilor utilizatorilor;
• efectele multiplicatoare ale proiectului sau acţiunilor, în scopul realizării obiectivelor propuse etc. O viziune în detaliu asupra surselor privind criteriile de audit utilizate de către auditori se prezintă în Anexa nr.2 la prezentul Raport.
Curtea de Conturi a beneficiat de consultaţiile experţilor în domeniul auditului TI, antrenaţi în cadrul Proiectului Băncii Mondiale “Consolidarea capacităţilor Curţii de Conturi a Republicii Moldova”, Paul O′Neill şi Adrian Jolliffe, cu privire la valabilitatea şi fezabilitatea acestor criterii de audit şi a analizat literatura de specialitate internaţională relevantă.
Sfera de audit a cuprins realizarea acţiunilor corespunzătoare de către MMPSF şi 6 DASPF: Bălţi, Teleneşti, Ialoveni, Criuleni, Hînceşti şi sect. Centru, mun.Chişinău, totodată fiind acumulate probe de audit de la Inspecţia Socială, Fondul Republican pentru Susţinerea Populaţiei (în continuare – Fondul Republican), CNDDCM şi CNAS. Auditul a evaluat modul în care entităţile auditate s-au implicat în dezvoltarea şi implementarea pe parcursul anului 2015 a versiunii extinse a SIAAS, identificînd rezultatele obţinute ca urmare a realizării măsurilor luate, precum şi obiectivele care au avut un grad redus de îndeplinire, cu evidenţierea cauzelor ce au generat nerealizarea în totalitate a obiectivelor propuse pentru perfecţionarea Sistemului.
Abordarea de audit a fost una combinată, orientată pe sistem şi pe identificarea problemelor, disfuncţionalităţilor care au tergiversat realizarea obiectivelor şi cerinţelor stabilite, prin determinarea prezenţei, implementării şi monitorizării controalelor adecvate aferente domeniului auditat. Totodată, auditul s-a concentrat pe identificarea celor mai importante progrese înregistrate în realizarea deciziilor privind dezvoltarea şi implementarea SIAAS pînă în prezent.
Metodologia de audit a cuprins principalele proceduri de audit, precum: observarea directă, examinarea documentelor, intervievarea şi chestionarea utilizatorilor SIAAS/participanţilor la procese, cu ulterioara analiză şi procesare a rezultatelor. În cadrul misiunii de audit au fost colectate, sintetizate, analizate şi interpretate toate tipurile de probe de audit: fizice, verbale, documentare şi analitice. În scopul obţinerii probelor de audit, au fost aplicate un şir de tehnici şi proceduri de audit.
O viziune mai detaliată privind domeniul de aplicare şi metodologia de audit sînt prezentate în Anexa nr.3 la prezentul Raport.
Rezultatele şi concluziile obţinute urmare a procedurilor de audit au fost comunicate responsabililor MMPSF, fiind discutate constatările, concluziile auditului şi posibilele soluţii de îmbunătăţire.
__________________________
8Programul activităţii de audit a Curţii de Conturi pe anul 2015, aprobat prin Hotărîrea Curţii de Conturi nr.57 din 08.12.2014 (cu modificările ulterioare).
9ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, ISSAI 300 “Principiile fundamentale ale auditului de performanţă” şi ISSAI 5310 “Metodologia de revizuire a Sistemelor de securitate informaţională – Ghidul privind revizuirea sistemelor de securitate informaţională în autorităţile publice”, puse în aplicare prin Hotărîrile Curţii de Conturi nr.60 din 10.12.2013 şi, respectiv, nr.7 din 10.03.2014.
10Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărîrea Curţii de Conturi nr.69 din 30.12.2010.
11COBIT 4.1.– Cadrul de referinţă, Obiectivele controlului, Ghiduri pentru management, Modele de maturitate (în continuare – COBIT 4.1.).
Constatările de audit
Obiectivul I. Cum a controlat MMPSF dezvoltarea şi implementarea SIAAS, în scopul asigurării realizării obiectivelor organizaţionale, respectiv, a scopului primordial?
Pentru dezvoltarea SIAAS au fost utilizate instrumente şi tehnici de management al proiectului recunoscute la nivel internaţional, însă o gestionare inadecvată a riscurilor a generat deficienţe/carenţe în realizarea obiectivelor stabilite. Astfel, în acest scop sînt necesare o atenţie deosebită şi întreprinderea măsurilor corespunzătoare în vederea instituirii unui mecanism eficient de gestionare a riscurilor, care ar asigura funcţionalitatea şi viabilitatea SIAAS. Totodată, testarea insuficientă şi lansarea prematură în producţie a SIAAS au condiţionat o serie de deficienţe/erori şi dificultăţi care limitează buna funcţionare a acestuia. Este de menţionat în context şi aportul echipei responsabile de implementarea pînă în prezent a SIAAS şi care urmează a fi asigurat şi pe viitor, pentru soluţionarea deficienţelor şi asigurarea funcţionalităţii adecvate a Sistemului.
Conform Hotărîrii Guvernului nr.1356 din 03.12.2008, posesorul şi deţinătorul SIAAS este MMPSF, prin urmare acesta fiind responsabil de funcţionarea şi dezvoltarea continuă a Sistemului pentru a asigura că obiectivele sale de activitate sînt îndeplinite. SIAAS este un sistem informaţional specializat şi destinat scopurilor şi proceselor gestionate de MMPSF.
Potrivit bunelor practici internaţionale12, pentru a controla evoluţia sistemelor TI şi, în general, a unor proiecte de această natură şi amploare, trebuie să existe cerinţe faţă de un sistem obligatoriu de management al proiectelor. De regulă, ciclul de dezvoltare poate fi descompus în faze sau etape distincte, fiecare cu diferite cerinţe de control din partea conducerii, pentru care au fost dezvoltate instrumente, procese şi tehnici de management utilizate frecvent. În acest sens, auditul s-a condus şi a utilizat drept criteriu Reglementările Tehnice “Procesele ciclului de viaţă al software-ului” (RT 38370656 - 002:2006)13, precum şi bunele practici în domeniu14.
Dezvoltarea funcţionalităţilor adiţionale la SIAAS a fost efectuată în baza unui Contract direct semnat cu furnizorul, cu acceptul Bancii Mondiale, avînd la bază prevederile Ghidului Băncii Mondiale15. Obiectivele ce au rezultat şi cerinţele tehnice propuse ale modulelor SIAAS au fost definite ulterior, iar aspectele legate de proiectarea, dezvoltarea, integrarea şi testarea sistemului au fost externalizate, potrivit procedurilor Băncii Mondiale.
MMPSF a prezentat auditului documentele de planificare a managementului proiectului - “Planul Proiectului – Extensia funcţională a SIAAS” (în continuare – Planul de proiect), precum şi unele anexe la acesta16, elaborate de către dezvoltator, care, în general, îndeplineşte cerinţele contractuale. Acest document de planificare a suferit cel puţin 2 revizuiri, în lunile aprilie şi iunie 2015, ţinînd cont de necesitatea reflectării Amendamentelor la Contract.
Versiunea originală elaborată a Planului de proiect a fost agreată în modul stabilit de ambele părţi. Metodologia Managementului de proiect, utilizată de către dezvoltator, denumită Agile SCRUM, “constituie o armonizare pe deplin compatibilă cu standardele, regulile şi procesele definite în “Corpul de Management al Proiectului de Cunoştinţe” (PMBOK), emis de către Institutul de Management de Proiect, cu experienţă şi cele mai bune practici dobîndite de furnizor în timpul activităţii sale”.
Auditul a examinat dacă Planul de proiect a fost adecvat pentru a gestiona şi controla aria de aplicare, calendarul şi costurile proiectului de dezvoltare a SIAAS şi aplicaţiilor/modulelor sale, precum şi pentru a gestiona riscurile, necesităţile beneficiarilor/utilizatorilor, resursele umane, comunicarea, calitatea/performanţa, în contextul realizării cerinţelor tehnice stipulate de Contractul de extindere a funcţionalităţilor SIAAS17.
În scopul asigurării şi monitorizării atingerii rezultatelor propuse în cadrul Proiectului “Aplicaţie Software pentru automatizarea sistemului de “Asistenţă Socială”” şi furnizării de suport pentru realizarea obiectivelor şi informarea responsabililor implicaţi despre progresul activităţilor, MMPSF a instituit Comitetul de conducere18, prezidat de ministru, precum şi grupuri de lucru19 responsabile de oferirea informaţiilor necesare pentru realizarea proiectului, participarea la testarea componentelor SIAAS. Activitatea Comitetului de conducere a fost realizată în conformitate cu prevederile Ordinului nr.73 din 29.05.2014, şedinţele de lucru fiind documentate corespunzător.
Sistemul de management al riscurilor necesită a fi consolidat.
Potrivit normelor legale20, conducerea MMPSF este responsabilă de implementarea sistemului de management financiar şi control, evaluarea funcţionalităţii lui, precum şi aprecierea gradului de conformitate a acestuia cadrului normativ în domeniu. Auditul constată că Ministerul nu dispune de un document distinct privind evaluarea şi gestionarea riscurilor, ca urmare riscurile nu sînt clasificate, nefiind determinat impactul acestora şi metodele de prevenire, detectare sau corectare. Instituţia urmează să evalueze impactul şi probabilitatea riscurilor, precum şi să le prioritizeze, determinînd nivelul de toleranţă la riscuri şi întreprinzînd acţiuni pentru ţinerea sub control a riscurilor identificate şi evaluate, cu documentarea corespunzătoare a lor. Astfel, MMPSF trebuie să instituie un mecanism pentru identificarea, evaluarea, înregistrarea, monitorizarea şi raportarea riscurilor, cu documentarea corespunzătoare a managementului riscurilor.
Auditul relevă că o evaluare preliminară a riscurilor aferente proiectului, inclusiv SIAAS, precum şi efectul lor posibil, unele măsuri de prevenire a consecinţelor au fost descrise în Planul de management al riscurilor, elaborat de către dezvoltatorul aplicaţiei. Totuşi, o monitorizare şi evaluare adecvată a riscurilor identificate nu a fost asigurată, auditul constatînd materializarea unor riscuri cu impact nefavorabil asupra obiectivelor SIAAS, aspecte care vor fi elucidate în prezentul Raport.
Implementarea adecvată a auditului intern ar constitui un instrument eficient în evaluarea şi eficientizarea controalelor interne ale instituţiei, inclusiv a celor aferente SIAAS.
Este de menţionat că un instrument eficient pentru Managerul instituţiei în evaluarea funcţionalităţii şi eficacităţii controalelor interne, implementate în cadrul entităţii în scopul reducerii riscurilor în modul corespunzător, îl reprezintă auditul intern. MMPSF are instituit Serviciul de audit intern în cadrul căruia activează 2 persoane. Deşi, la recomandarea Curţii de Conturi urmare a auditului efectuat21 Serviciul audit intern şi-a planificat pentru anul 2015 efectuarea unei misiuni de audit intern aferente Proiectelor în derulare, în vederea asigurării eficienţei proceselor de implementare a acestora, din motive de fluctuaţie a personalului această activitate nu a fost realizată. Astfel, managementul instituţiei nu a beneficiat de un suport/o asigurare în luarea deciziilor oportune privind derularea inclusiv a Proiectului de referinţă. Auditul consideră necesară o consolidare a activităţii de audit intern, prin realizarea unor misiuni de audit intern comprehensive aferente proiectelor implementate la nivelul Ministerului, precum şi activităţilor implementate, contribuind la identificarea riscurilor inerente realizării obiectivelor operaţionale, inclusiv a funcţionalităţii SIAAS.
Termenele de implementare a Proiectului, respectiv, implementarea SIAAS în versiune extinsă au fost depăşite.
Analiza Planului de implementare cuprins în Planul de proiect, precum şi modificările ulterioare indică o depăşire a termenelor de dare în exploatare atît pentru SIAAS integral, cît şi pentru fiecare din modulele/submodulele create. Planul de implementare iniţial se aştepta să se încheie la data de 30.12.2014 (deşi în documentul de planificare nu este indicată explicit data acceptanţei operaţionale a Sistemului, fiind specificată doar data prezentării Raportului final de progres al Proiectului nr.8). În acest sens, se constată că pînă în iulie 2015, cînd a fost semnată acceptanţa operaţională a Sistemului, au fost realizate 2 Amendamente la Contractul privind prelungirea termenelor. Auditul atestă că modificările la Contract au fost efectuate cu acceptul BM şi nu au afectat costurile iniţiale ale Proiectului. O sinteză privind costurile SIAAS în versiune extinsă este prezentată în Tabelul nr.1.
|
Tabelul nr.1. Costurile aferente dezvoltării SIAAS în versiune extinsă |
||
| Nr. d/o |
Indici | Cost, mii dolari SUA |
| 1 | Costuri de dezvoltare a modulelor şi serviciilor conexe | 533,088 |
| 2 | Costuri de instruire | 103,911 |
| 3 | TOTAL | 637,00 |
|
Sursă: Date preluate din Contractul G/25-S/IDA din 29.04.2014. |
||
Urmare a examinărilor efectuate, auditul denotă că modificările Contractului în aspectul prelungirii termenelor pe module/submodule şi, respectiv, darea în exploatare a versiunii extinse a SIAAS au fost condiţionate de unii factori, precum: subestimarea complexităţii business-proceselor care stau la baza modulelor nou-create; resursele umane insuficiente implicate în procesul de dezvoltare şi implementare a modulelor etc.
În acest sens, o analiză comparativă a specificaţiilor tehnice22 şi a documentelor pentru dezvoltarea fiecărui modul în parte, denumite Aria de aplicare a activităţii23 (în limba engleză: SOW), elaborate de către dezvoltator cu suportul grupurilor de lucru create conform Ordinului nr.74 din 29.05.2014, denotă că cerinţele incluse în specificaţiile tehnice pentru unele module: “Fondul Republican”, “Fondul Local”, “Plăţi locale”, “CNDDCM” şi “Acreditare”, sînt mult prea generale.
În realitate, fluxurile aferente descrierii proceselor sînt mult mai complexe şi, urmare a implementării/testării modulelor, au fost identificate un şir de modificări/optimizări care au necesitat mai multe resurse umane şi de timp pentru dezvoltare decît s-a preconizat iniţial, fapt ce a condiţionat tergiversări ulterioare cu depăşirea termenelor stabilite.
Totodată, auditul constată aspecte privind neconsecvenţa între modulele ce urmau a fi dezvoltate potrivit Cerinţelor tehnice şi Anexei nr.6 la Contract24, precum şi necorespunderea cerinţelor aferente dezvoltării unor module cu procedurile definite de cadrul normativ care stă la baza proceselor descrise (spre ex., pentru modulul “Fondul Republican”), nefiind asigurată automatizarea integrală a proceselor.
Versiunea extinsă a SIAAS este la etapa de exploatare iniţială, fiind necesare măsuri stringente în vederea impulsionării activităţilor pentru asigurarea funcţionalităţii Sistemului.
Conformitatea livrabilului pentru fiecare etapă de extindere a SIAAS, potrivit ofertei furnizorului25, este testată în conformitate cu cerinţele tehnice şi stă la baza deciziei privind punerea în producţie a Sistemul. Testarea este procesul de utilizare a Sistemului şi componentelor sale cu intenţia de a depista defectele. Totodată, testarea Sistemului este o activitate-cheie pentru asigurarea calităţii, precum şi capabilitatea acestuia de a întruni cerinţele funcţionale şi de performanţă.
O analiză a rezultatelor şedinţelor organizate de Comitetul de conducere din data de 14.05.2015 şi din 20.07.2015 relevă că s-a decis semnarea ATP-urilor26, ulterior şi a actelor de acceptanţă operaţională (la data de 30.06.2015) pentru fiecare modul/submodul, deşi pentru 4 din cele 9 au fost raportate deficienţe şi înaintate cerinţe pentru finalizarea dezvoltării modulelor respective. Totodată, Actul de acceptanţă operaţională a SIAAS integral a fost semnat în modul stabilit la data de 15.07.2015, în pofida faptului că au fost raportate deficienţe/dificultăţi şi temeri în utilizarea ulterioară a unor module: “Inspecţia socială”, “Fondul Republican”, “Acreditare”, “Raportare şi Monitorizare”, precum şi înaintate mai multe propuneri/modificări pentru optimizarea activităţilor aferente entităţilor implicate.
Urmare a examinărilor efectuate, inclusiv asupra rezultatelor testărilor a 9 module/submodule (denumite ATP), auditul denotă că, deşi o mare parte a acestora, cu excepţia modulului “Inspecţia Socială”, au fost notate cu menţiunea “succes”, totuşi în perioada derulării auditului s-a constatat un şir de deficienţe şi dificultăţi care limitează posibilitatea de utilizare adecvată a modulelor. Confirmarea de către responsabilii de testări privind corespunderea modulelor SIAAS cu cerinţele tehnice şi disponibilitatea modulelor pentru utilizare a servit drept temei pentru achitarea livrabilelor respective. Cu toate acestea, deşi potrivit Regulamentului securităţii informaţionale a MMPSF27 actul de acceptanţă operaţională a SIAAS integral trebuia semnat doar după corectarea tuturor erorilor şi implementarea cerinţelor MMPSF de către dezvoltator, modulul “Inspecţia Socială” a fost acceptat, în pofida faptului că rezultatele testării pentru unele scenarii au avut un succes parţial. De asemenea, un alt exemplu relevant îl constituie scenariile de testare a modulului “Ajutor Social”, care s-au axat mai mult pe procesul de înregistrare în sistem a datelor, nu şi pe procesarea şi livrarea datelor. Totodată, în viziunea auditului, unele criterii incluse în scenariile de testare nu au fost atît de semnificative, fapt ce a condus la prezenţa unui şir de erori/dificultăţi în utilizarea modulului respectiv, şi nu numai a acestuia.
În contextul celor menţionate, auditul evidenţiază faptul că testarea insuficientă a modulelor şi a SIAAS integral, precum şi lansarea prematură în producţie a acestora a condiţionat apariţia unor erori şi dificultăţi în utilizarea lor.
Potrivit Ordinului nr.107 din 02.07.2015, SIAAS în versiune extinsă urma să fie dat în exploatare începînd cu 01.08.2015, auditul constatînd utilizarea efectivă, în deosebi a modulului “Ajutor Social”, începînd cu luna septembrie 2015, cînd a fost blocat accesul la versiunea iniţială a SIAAS.
De menţionat că, deşi potrivit Ordinului specificat, Sistemul a fost oficial lansat în exploatare, nu a fost asigurată informarea de către MMPSF a utilizatorilor de module nou-create, în perioada auditului aceştia considerînd SIAAS la etapa de testare, în contextul multitudinii erorilor de sistem stabilite, precum şi dificultăţilor întîmpinate la parcurgerea fluxurilor integrale pînă la emiterea deciziilor/certificatelor, fapt constatat în cadrul vizetelor efectuate la Fondul Republican şi CNDDCM.
La solicitarea auditului, Ministerul nu a prezentat probe concludente privind informarea utilizatorilor SIAAS în versiune extinsă despre necesitatea/obligativitatea utilizării Sistemului, inclusiv a modulelor acestuia în funcţie de rolurile atribuite, cu excepţia structurilor teritoriale de asistenţă socială şi protecţie a familiei (DASPF), utilizatori ai modulelor de bază “Ajutor Social” şi “Servicii Sociale”.
Trebuie subliniat şi faptul că, deşi conform motivaţiei MMPSF la moment “toate modulele sînt funcţionale şi utilizate”, auditul, prin observaţii directe urmare a vizitelor în teritoriu, precum şi discuţiilor cu responsabilii de funcţionarea modulelor “Fondul Republican”, “CNDDCM”, “Ajutor Social” şi analizei rezultatelor chestionarelor, a constatat utilizarea intensivă doar a modulului “Ajutor Social”. În alte 3 module evaluate de către audit (“CNDDCM”, “Inspecţia Socială”, “Fondul Republican”), deşi se introduc informaţii, acestea nu parcurg întregul ciclu, nefiind generate deciziile corespunzătoare din cauza erorilor de sistem, care, fiind raportate anterior, nu au fost eliminate integral pînă la moment.
De asemenea, potrivit răspunsurilor la chestionarele prezentate de audit, toţi utilizatorii modulului “CNDDCM” au menţionat drept un impediment esenţial insuficienţa tehnicii de calcul. Cît priveşte modulele “Fondul Local” şi “Plăţi Locale”, acestea nu sînt utilizate, în timpul vizitelor în teritoriu potenţialii utilizatori (angajaţii DASPF teritoriale) nu aveau acces la acestea.
De evidenţiat şi faptul că actualizarea informaţiilor în modulul “Ajutor Social” are loc în timp real, prin introducerea datelor direct pe serverul Ministerului (astfel formîndu-se baza de date a SI), fiind posibilă păstrarea datelor despre solicitanţii şi beneficiarii de asistenţă socială.
Auditul constată că implementarea efectivă a SIAAS a coincis cu perioada de depunere a unui flux mare de cereri, fapt ce a condus la suprasolicitarea Sistemului şi a centrului de asistenţă (help desk) în legătură cu multiplele erori şi dificultăţi evidenţiate de către utilizatori. Datele din Figura nr.1 elucidează creşterea, de peste 4 ori, a numărului mediu de cereri înregistrate în această perioadă (luna octombrie – 983 de cereri).
Sursă: Elaborat de către audit în baza informaţiei MMPSF.
Deşi procesul de automatizare a activităţilor de acordare a AS şi a APRA s-a confruntat cu numeroase dificultăţi, în prezent, prin eforturile comune ale responsabililor, implementarea a păşit într-o nouă şi importantă etapă, care urmează să ateste fiabilitatea şi eficienţa soluţiei, precum şi capacitatea părţilor de a face faţă provocărilor. O situaţie similară a fost observată de audit şi în cazul celorlalte module: “Inspecţia Socială”, “Fondul Republican”, “CNDDCM”, ai căror utilizatori dau dovadă de o implicare plenară în vederea asigurării funcţionalităţii acestora, prezentînd şi propuneri de îmbunătăţire şi optimizare.
În acest context, datorită etapei incipiente a procesului de exploatare şi concentrării pe activităţi globale, aspecte ce par a avea un impact nesemnificativ la moment, pot fi neglijate fără a se lua în calcul efectele negative din fazele ulterioare. Astfel, pentru a prezenta o opinie generalizată asupra conformităţii şi eficienţei gestiunii domeniului TIC în cadrul MMPSF, trebuie luată în considerare etapa incipientă la care se află formalizarea şi instituţionalizarea instrumentelor în acest sens.
Etapa curentă se caracterizează prin necesitatea ajustării operative a funcţionalităţilor şi înlăturării erorilor constatate şi raportate. În contextul extinderii funcţionalităţii modulelor “Ajutor Social” şi “Servicii Sociale”, elaborării “de la zero” a altor 4 module şi dependenţei de factorii externi, precum şi din necesitatea unor elaborări şi ajustări suplimentare, în viitorul apropiat este evidentă aplicarea urgentă şi eficientă a controalelor TI, o implicare mai intensă a Ministerului şi utilizatorilor SIAAS în asigurarea realizării cu succes a scopului propus.
Implementarea corespunzătoare a modulului “Raportare şi Monitorizare” ar constitui un instrument eficient pentru utilizatorii SIAAS şi MMPSF în evaluarea performanţelor activităţilor desfăşurate.
Modulul “Raportare şi Monitorizare” este deosebit de important în contextul SIAAS, deoarece reprezintă un instrument cu ajutorul căruia utilizatorii SIAAS au posibilitatea să creeze şi să genereze diferite tipuri de rapoarte specifice, utilizînd datele corect stocate în Sistem. Astfel, disfuncţionalităţile şi erorile aferente modulului respectiv limitează posibilităţile utilizatorilor SIAAS, inclusiv ale conducerii MMPSF, de potenţialele beneficii ale modulului respectiv.
Un instrument de lucru de o importanţă deosebită pentru utilizatori, inclusiv pentru reprezentanţii MMPSF, îl reprezintă modulul “Raportare şi Monitorizare”, care are ca obiectiv principal generarea corectă a datelor stocate în SIAAS, selectate după anumite criterii, pentru a produce anumite beneficii atît pentru utilizator, cît şi pentru administrator, şi anume:
1. posibilitatea evaluării performanţelor utilizatorilor;
2. posibilitatea elaborării corecte a diferitor tipuri de statistici;
3. posibilitatea formării unei politici sociale corecte;
4. posibilitatea efectuării unui control intern.
Conform Specificaţiilor tehnice28 stabilite de către dezvoltător cu ajutorul entităţii audiate, SIAAS, prin modulul “Raportare şi Monitorizare”, oferă posibilitatea creării a 64 de rapoarte. Modulul este comun pentru toţi utilizatorii SIAAS, reprezentanţi ai MMPSF, autorizaţi să genereze anumite rapoarte statistice reieşind din datele introduse în Sistem prin input direct sau prin intermediul nomenclatoarelor.
Utilizatorii modulului sînt separaţi în baza sarcinilor pe care le realizează, pe roluri şi instruiri corespunzătoare, pentru obţinerea cunoştinţelor necesare creării şabloanelor de rapoarte, în funcţie de specificul activităţii pe care o practică. Astfel, potrivit rolurilor avute, utilizatorii pot accesa Sistemul şi realiza obiectivele propuse.
Astfel, reprezentanţii MMSPF, în calitate de utilizatori ai modulului “Raportare şi Monitorizare”29, pot avea doar rolul de “manager/administrator”, deţinînd posibilitatea accesării rapoartelor pe toate modulele în întregime, pe cînd restul utilizatorilor au posibilitatea de a accesa doar submodulul “Rapoarte” din cadrul modulului său specific (de ex., inspectorii sociali pot accesa doar modulul “Inspecţia Socială”, medicii – doar la modulul ”CNDCM” etc.).
Analiza documentelor de testare a modulelor SIAAS (ATP) prezentate echipei de audit denotă neincluderea în activităţile testate a procedurilor privind crearea rapoartelor potrivit submodulului “Rapoarte” din cadrul fiecărui modul, cu excepţia rapoartelor predefinite generate de Sistem în mod automatizat (liste de plată, decizii etc.). Totodată, deşi potrivit documentului de testare a modulului “Raportare şi Monitorizare” (ATP30), testarea a fost realizată “cu succes”, funcţionalitatea acestuia poate fi afectată de insuficienţa personalului cu competenţe în domeniul TI. În acelaşi timp, este necesar de menţionat că documentaţia privind descrierea modulului de creare a şabloanelor şi oferirea accesului la acestea de către utilizatorii Sistemului nu este actualizată. Deşi reprezentanţii Ministerului au menţionat că “rapoartele se creează cu ajutorul aplicaţiei iReport”, auditul constată că procedura de creare a rapoartelor utilizînd această aplicaţie nu este descrisă în nici un document aferent SIAAS.
Auditul relevă că, în perioada octombrie – noiembrie 2015, utilizarea atît a submodului “Rapoarte” din cadrul modulelor SIAAS supuse auditării, cît şi a modulului “Raportare şi Monitorizare” întîmpina unele dificultăţi atestate în cadrul vizitelor de lucru ale auditorilor la entităţile auditate (6 DASPF, Inspecţia Socială, Fondul Republican, CNDDCM), precum şi relatate în chestionare de către utilizatorii modulelor “Ajutor Social”, “Servicii Sociale” şi “CNDDCM”.
În cadrul modulului “Ajutor Social”, “generarea listelor de plată” este considerată un raport predefinit, constituit fară implicarea factorului uman. În acest context, formarea corectă a listelor de plată are o importanţă majoră. Auditul a constatat că pentru luna octombrie marea parte a utilizatorilor nu au putut genera de sine stătător listele spre plată, apelînd la suportul reprezentanţilor MMPSF implicaţi.
De asemenea, deşi în cadrul testării modulului “Inspecţia Socială” (ATP)31 au fost identificate o serie de obiecţii, inclusiv aferente generării rapoartelor individuale şi a celor pe raion (Anexa nr.1 la ATP)32, inspectorii sociali au confirmat că la moment se generează doar 2 tipuri de rapoarte (Raportul individual şi Raportul pe raion de inspecţie) şi că datele din Raportul de inspecţie individual în format PDF sînt eronate, iar în Raportul pe raion apare doar şablonul/formatul acestuia, nefiind completate cîmpurile cu datele corespunzătoare.
Potrivit motivaţiei reprezentanţilor MMSPF, “odată cu implementarea şi utilizarea versiunii noi a Sistemului, au fost identificate probleme de performanţă a SIAAS, provocate de utilizarea concomitentă de un număr mare de utilizatori. În final, s-a luat decizia de a modifica arhitectura Sistemului şi de a adăuga servere adiţionale pentru a elimina definitiv această problemă. În mod special, a fost efectuată procedura de re-factoring a Sistemului, care în linii generale constă în reconfigurarea tuturor serverelor şi optimizarea procedurilor critice. Totodată, este necesar de menţionat că pe parcursul utilizării SIAAS în producţie pe lîngă ajustarea aplicaţiei s-au întreprins măsuri şi pentru ajustarea configurării echipamentelor pentru utilizarea mai eficientă a Sistemului. În calitate de exemplu pot fi aduse reconfigurarea Load Balancer-ului pentru optimizarea proceselor de repartizare a sarcinilor la serverele de aplicaţii, sau majorare a numărului de servere (de la 4 la 8) în perioada creării listelor de plată. Astfel de lucrări presupun un efort considerabil de re-configurare a tuturor aplicaţiilor, pentru a obţine sincronizarea în setări şi parametri”.
Auditul consideră rezonabilă explicaţia Ministerului, însă erorile depistate la generarea rapoartelor predefinite, precum şi lipsa rapoartelor statistice din modulele SIAAS limitează posibilităţile utilizatorilor Sistemului, inclusiv ale conducerii MMPSF, de potenţialele beneficii ale modulului/aplicaţiei respectiv(e). Astfel, lipsa posibilităţii de generare a rapoartelor pe diferite compartimente determină imposibilitatea evaluării performanţelor de lucru pentru utilizatori. Lipsa accesului la datele istorice pentru utilizator sau pentru posesorul Sistemului conduce la formarea unei statistici eronate, precum şi la luarea unor decizii incorecte care vor genera efecte negative. La fel, Rapoartele de gestiune sînt un instrument perfect pentru efectuarea controalelor interne, iar lipsa acestora conduce la ineficienţa controalelor privind îndeplinirea atribuţiilor de serviciu. În acest context, întreprinderea măsurilor corespunzătoare în vederea remedierii deficienţelor constatate şi asigurării funcţionalităţii adecvate a SIAAS este o condiţie pentru realizarea cu succes a obiectivelor propuse.
Notă: pe parcursul auditului, Ministerul a întreprins un şir de măsuri pentru redresarea situaţiei privind generarea rapoartele din Sistem, fiind corectate o parte din erorile depistate în modulul “Raportare şi Monitorizare”. Totodată, au fost corectate datele din raportul individual pentru Inspecţia Socială, precum şi pentru crearea unor şabloane de rapoarte în modulul “Ajutor Social”. Totuşi, auditul nu poate să se pronunţe asupra corectitudinii datelor din rapoartele generate.
Cadrul normativ şi regulator aferent creării şi funcţionării SIAAS necesită a fi actualizat şi ajustat potrivit noilor necesităţi ale Sistemului, precum şi modificărilor operate în legislaţia relevantă.
Politicile, procedurile, standardele şi structurile organizaţionale sînt destinate să ofere siguranţă că obiectivele şi sarcinile business-proceselor vor fi atinse şi, totodată, că evenimentele nedorite vor fi prevenite, corectate sau înlăturate. Menţinerea actualităţii acestora prin revizuirea şi dezvoltarea lor continuă reprezintă un interes deosebit, deoarece existenţa şi calitatea lor afectează în mod direct toate activele aflate în gestiune.
SIAAS în versiunea iniţială a fost implementat în cadrul MMPSF pentru automatizarea fluxului de date şi facilitarea procedurilor de introducere, evidenţă şi prelucrare a cererilor pentru acordarea prestaţiilor sociale, precum şi pentru optimizarea fluxului de informaţie privind procesarea cererilor de acordare a ajutorului social, introducerea şi organizarea informaţiei în SIAAS.
SIAAS are un nivel ridicat al vulnerabilităţii şi sensibilităţii datelor, cu impact major, care necesită o gestionare conformă. Din aceste motive, este strict necesar a asigura continuitatea funcţionării, securitatea, integritatea, disponibilitatea şi corectitudinea datelor. O gestionare coerentă a unui SI de o asemenea anvergură implică în mod obligatoriu existenţa şi utilizarea adecvată a unui set complex de politici, standarde şi documente de reglementare.
În context, auditul constată că Ministerul nu dispune de un Regulament de funcţionare a SIAAS nici pentru versiunea iniţială, nici pentru cea extinsă a acestuia, deşi Curtea de Conturi33 a recomandat aprobarea acestuia în vederea asigurării instrumentelor şi pîrghiilor necesare pentru gestiunea eficientă a domeniului asistenţei sociale. Stipularea clară şi exactă a rolurilor, responsabilităţilor, metodelor şi mecanismelor de interacţiune, precum şi a oricăror alte detalii necesare pentru buna funcţionare a SIAAS trebuie să servească drept instrument principal în atingerea obiectivelor de automatizare şi asigurare a unui circuit de date optim.
În vederea reglementării business-procesului menţionat şi punerii în exploatare a SIAAS în versiunea iniţială, a fost aprobat Ordinul nr.144/a din 28.08.2013. Astfel, în anexele la Ordin au fost incluse unele documente relevante utilizării SIAAS, inclusiv: Regulamentul securităţii informaţionale a MMPSF, Formularul Declaraţiei-angajament al utilizatorului SIAAS privind confidenţialitatea datelor cu caracter personal, Instrucţiunea privind procedura de obţinere şi instalare a certificatului digital de autorizare pentru conectarea calculatorului la SIAAS, solicitînd şefilor DASPF asigurarea informării tuturor utilizatorilor Sistemului despre reglementările respective.
Totodată, auditul relevă că, deşi potrivit Ordinului nr.107 din 02.07.2015, SIAAS în versiunea extinsă a fost dat în exploatare la 01.08.2015, acesta nu conţine referinţe la Ordinul nr.144/a din 28.08.2013, precum şi la documentele anexe la acesta. La fel, documentele respective nu au fost ajustate corespunzător situaţiei actuale pentru a cuprinde în aria de aplicare a prevederilor acestora şi alţi utilizatori decît angajaţii DASPF, nefiind clar dacă prevederile acestor documente sînt relevante/obligatorii şi pentru ceilalţi utilizatori ai SIAAS. Astfel, documentele importante ce urmează să stea la baza asigurării securităţii informaţiei şi protecţiei datelor cu caracter personal, elaborate cu suportul experţilor şi al consultanţilor din exterior, urmează a fi actualizate/ajustate corespunzător, ţinînd cont de noile module dezvoltate şi integrate în SIAAS, respectiv, de extinderea ariei de aplicare a SIAAS şi a numărului de utilizatori ai Sistemului.
Reieşind din prevederile cadrului normativ de referinţă actual şi din situaţia reală, în contextul extinderii Sistemului prin dezvoltarea unor module noi şi amplificării acestuia cu un şir de funcţionalităţi adiţionale, inclusiv diversificării utilizatorilor, prin automatizarea proceselor de: acreditare, inspectare, acreditare a prestatorilor de servicii sociale, determinare a gradului de dizabilitate şi a capacităţii în muncă, acordare a ajutorului material şi a altor categorii de plăţi locale, actualizarea cadrului normativ aferent funcţionării SIAAS devine o axiomă, necesitînd întreprinderea în regim de urgenţă a măsurilor corespunzătoare.
De asemenea, automatizarea activităţilor unor instituţii subordonate MMPSF condiţionează necesitatea revizuirii şi actualizării cadrului normativ-legislativ şi a celui regulator intern aferent proceselor incluse în SIAAS, în scopul ajustării lor, oferind totodată o asigurare sustenabilităţii Sistemului, inclusiv prin utilizarea conformă a acestuia în realizarea activităţilor corespunzătoare.
Documentaţia cu privire la SIAAS în versiune extinsă, elaborată de către dezvoltator, necesită ajustări şi actualizări.
În conformitate cu bunele practici, ar trebui să existe politici privind elaborarea, aprobarea şi emiterea documentelor, precum şi privind controlul asupra modificărilor la documentele existente. În cazul sistemelor elaborate sau revizuite şi în cazul în care entitatea are acces şi necesitate de a opera modificări în codul programelor, este obligatorie descrierea funcţională detaliată a modulelor, procedurilor, bibliotecilor şi funcţiilor utilizate, a modului de prelucrare şi a cerinţelor faţă de date. Setul minim de documente asupra cărora ar trebui să se producă modificări/actualizări sînt: ghidurile administratorului; documentaţia tehnică a infrastructurii; documentarea modificărilor operate; documentarea modificărilor asupra componentelor bazelor de date, codului-sursă şi a rezultatelor testelor de funcţionalitate.
În perioada efectuării auditului s-a constatat că nu toată documentaţia cu privire la SIAAS este actualizată. În condiţiile documentării interne insuficiente, acestea devin dependente de persoanele-cheie, iar fluctuaţia cadrelor creează impedimente în asigurarea continuităţii dezvoltării pe viitor a SIAAS. Ca urmare a modificărilor intervenite în fluxurile aferente modulelor, ghidurile elaborate necesită a fi ajustate/actualizate, asigurînd descrierea aspectelor privind: modalitatea de utilizare a submodulului “Rapoarte” din cadrul modulelor, efectuarea copiilor de rezervă, a modificărilor prin sistemele de gestionarea a versionării SIAAS etc. Din acest motiv, la elaborarea aplicaţiilor, dezvoltarea şi ajustarea permanentă a acestora, documentarea completă şi adecvată este unica soluţie pentru asigurarea:
► continuităţii funcţionării;
► unui nivel acceptabil de compatibilitate cu alte componente;
► unui nivel acceptabil de securitate a mediului de producţie;
► excluderii dependenţei de unii programatori la ajustarea sau modificarea aplicaţiilor;
► minimizării dependenţei de persoanele-cheie;
► minimizării cheltuielilor de întreţinere şi dezvoltare;
► posibilităţii de investigare şi depistare operativă a erorilor şi cazurilor de accident;
► corelării proceselor tehnologice cu business-procesele instituţiei.
Totodată, auditul relevă necesitatea elaborării unui Ghid al SIAAS în versiune extinsă (Ajustarea sau actualizarea Ghidului SIAAS existent la momentul auditului), care ar include tipurile de utilizatori, rolurile acestora, nivelurile de acces ale utilizatorilor la modulele elaborate şi alte aspecte importante.
Controlul schimbărilor este necesar pentru obţinerea unei asigurări că SI continuă să facă ceea ce ar trebui să facă şi controalele continuă să funcţioneze aşa cum au fost prevăzute, indiferent de schimbările sau ajustările efectuate, pe parcursul întregului ciclu de viaţă. În acest sens, se analizează schimbările referitoare atît la hardware, cît şi la software. Procedurile de management al schimbărilor sînt prevăzute în Regulamentul securităţii informaţionale al SIAAS.
Pentru gestionarea versionării SIAAS, Ministerul utilizează sistemul GIT, care este un sistem “revision control” ce rulează pe majoritatea platformelor, inclusiv Linux, POSIX, Windows şi OS X. Deşi au fost operate schimbări esenţiale asupra versiunii SIAAS, componentelor hardware şi infrastructurii lui, acestea nu au fost documentate corespunzător. Modificările practic nu sînt documentate, unele se efectuează “în regim de urgenţă”, pentru a înlătura deficienţele apărute. Aceasta provoacă dificultăţi considerabile în întreţinerea Sistemului şi la dependenţa prea mare de cîteva persoane-cheie (inclusiv din exterior). Un exemplu relevant în acest sens este documentarea neadecvată a modificărilor efectuate în codul-sursă al SIAAS. Dată fiind perioada iniţială de exploatare industrială, care, din cauza reţinerilor înregistrate, a fost lansată în regim de urgenţă, iar perioada de testare a fost scurtată, în prezent se înregistrează unele probleme de ordin tehnic şi funcţional. De menţionat şi faptul că orice modificări, ajustări în cadrul SIAAS urmează a fi lansate şi executate cu avizul şi monitorizarea MMPSF. Participarea nemijlocită a angajaţilor Ministerului în procesul de mentenanţă trebuie să contribuie la formarea capacităţilor interne de gestiune adecvată a Sistemului, în prezent atestîndu-se dependenţa totală de furnizor şi lipsa instrumentelor fiabile de control.
Calitatea informaţiei din SIAAS are impact direct asupra calităţii serviciilor din Sistem.
SIAAS este un sistem informaţional specializat şi destinat scopurilor şi proceselor gestionate de MMPSF. În conformitate cu prevederile cadrului legal34, MMPSF, în calitate de posesor şi deţinător al SIAAS, urma să asigure în mod documentat delegarea către subiecţii rapoartelor juridice (în special, registratori) a drepturilor şi atribuţiilor aferente formării resursei informaţionale, fapt relatat şi de auditul anterior al Curţii35 şi care nu a fost realizat pînă în prezent. De altfel, potrivit Hotărîrii Guvernului nr.1356 din 03.12.2008, “registratorii SIAAS sînt autorităţile administraţiei publice locale, prin intermediul direcţiilor/secţiilor de asistenţă socială şi protecţie a familiei”, cu care Ministerul urma să încheie acorduri, auditul constatînd lipsa acestora.
Totodată, ţinînd cont de participarea şi altor instituţii din subordinea MMPSF în formarea resurselor informaţionale ale SIAAS, cum sînt: CNDDCM, IS, Fondul Republican etc., “responsabile” de modulele noi create, auditul consideră oportun şi necesar formalizarea relaţiilor cu acestea, cu stabilirea cerinţelor şi condiţiilor privind exercitarea activităţilor corespunzătoare, instituind un mecanism de comunicare şi monitorizare adecvat pentru asigurarea funcţionalităţii SIAAS în atingerea scopului acestuia.
Pentru formarea corectă şi consistentă a resurselor informaţionale în domeniul asistenţei sociale, Hotărîrea Guvernului nr.1356 din 03.12.2008 prevede şi necesitatea schimbului de informaţii cu resursele informaţionale a cel puţin 7 SIA (multe dintre acestea nu sînt realizate complet sau nu pot furniza date). În perioada efectuării auditului s-a constatat schimbul de informaţii doar cu 3 instituţii şi semnate acorduri de colaborare privind acest schimb cu 4 entităţi (Tabelul nr.2).
|
Tabelul nr.2. Lista acordurilor/contractelor încheiate între MMPSF şi alte entităţi în vederea asigurării funcţionalităţii SIAAS |
||
| Nr. d/o |
Denumirea documentului | Termen de valabilitate |
| 1. | Acord de colaborare între Ministerul Muncii, Protecţiei Sociale, Familiei şi Copilului şi Casa Naţională de Asigurări Sociale, 04.12.2008 | 12 luni din data semnării, cu prelungirea în baza acordului scris al ambelor părţi |
| 2. | Contract de prestări servicii informaţionale prin intermediul Common Object Interface (COI) dintre Î.S. Centrul Resurselor Informaţionale de Stat “Registru” şi Ministerul Muncii, Protecţiei Sociale şi Familiei nr.448-COI din 06.12.2011 | 3 ani din data semnării, cu posibilitatea prelungirii pe termen nelimitat |
| 2.1. | Acord adiţional privind completarea Contractului de prestări servicii informaţionale nr.448-COI din 06.12.2011 dintre Î.S. Centrul Resurselor Informaţionale de Stat “Registru” şi MMPSF, nr.1/531-AD din 03.05.2012 | |
| 3. | Contract de prestări servicii informaţionale dintre Agenţia pentru Ocuparea Forţei de Muncă şi Ministerul Muncii, Protecţiei Sociale şi Familiei nr.7 din 19.05.2015 | 3 ani din data semnării, cu posibilitatea prelungirii pe termen nelimitat |
| 4. | Acord între Departamentul Poliţiei de Frontieră a Ministerului Afacerilor Interne şi Ministerul Muncii, Protecţiei Sociale şi Familiei privind schimbul de informaţii din 17.07.2015 | pe o perioadă nedeterminată |
|
Sursă: Date sistematizate şi preluate de către audit din acordurile încheiate între MMPSF şi instituţiile respective. |
||
Astfel, SIAAS în versiune extinsă efectuează la moment schimburi cu o parte din datele necesare doar cu Registrul de Stat al Populaţiei (unidirecţional – import de date din RSP), precum şi cu sistemele informaţionale ale CNAS şi ANOFM. De menţionat că, deşi în cerinţele/specificaţiile tehnice de elaborare a SIAAS în versiune extinsă este prevăzută realizarea conexiunilor pe baza web-serviciilor cu instituţii, ca: Inspectoratul Fiscal Principal de Stat, Agenţia Relaţii Funciare şi Cadastru, Ministerul Afacerilor Externe şi Integrării Europene, Ministerul Educaţiei, în funcţie de capacităţile lor tehnice, precum şi cu instituţii financiare (BEM), la momentul desfăşurării auditului acest schimb de date nu este înfăptuit. La fel, cu toate că potrivit motivaţiei Ministerului în prezent sînt în proces de dezvoltare web-servicii cu Poliţia de Frontieră şi în proces de testare un nou web-serviciu cu CNAS, precum şi, la solicitarea CNAM, revizuirea web-serviciului cu CNAM, auditul nu poate să se expună asupra funcţionalităţii acestora. În context, se denotă şi faptul că nu a fost încă semnat un acord privind schimbul de date cu CNAM, cu toate că acest aspect a fost recomandat şi de auditul anterior efectuat de Curte36.
Totodată, cu referire la extinderea funcţionalităţilor SIAAS, inclusiv prin includerea unor noi module ce vizează procese distincte şi complexe, este necesară o revizuire a acordurilor existente, în vederea asigurării cu date necesare şi relevante utilizatorii Sistemului şi excluderii dublării sau generării de date inutile şi contradictorii.
Notă: potrivit motivaţiei entităţii, pe parcursul auditului, Acordul cu CNAS a fost revizuit, ţinînd cont şi de modificarea plătitorului de prestaţii sociale (trecerea tuturor plăţilor în baza de liste de la BEM la Î.S. “Poşta Moldovei”) şi acordarea posibilităţii solicitanţilor de selectare a instituţiei plătitoare, acesta fiind în proces de definitivare. De asemenea, se lucrează asupra integrării SIAAS cu SI al Departamentului Poliţiei de Frontieră.
În cadrul acţiunilor efectuate, auditul a constatat cazuri de nedisponibilitate a unor date, precum şi date neactualizate importate de la instituţii relevante (CNAS, ÎS “CRIS “Registru””, ANOFM), aspecte prezentate în continuare în cadrul Raportului, care au efect asupra corectitudinii/calităţii informaţiei generate de SIAAS la etapa de procesare a datelor. Este de menţionat că, urmare verificărilor efectuate (prin contrapunerea unor date în SI al CNAS cu cele din SIAAS), auditul denotă probleme la interconexiunea dintre sisteme, fapt care condiţionează deficienţele enunţate (nedisponibilitatea unor date, date neactualizate etc.), îndeosebi capacitatea de captare a datelor.
Astfel, îmbunătăţirea calităţii şi asigurarea plenitudinii datelor importante din resursele externe ar reduce cazurile, spre exemplu, de includere a persoanelor neeligibile în listele de plată, ar creşte eficienţa SIAAS din punctul de vedere al corectitudinii datelor importate, precum şi ar reduce termenul de prelucrare a cererilor.
__________________________
12COBIT 4.1.
13Ordinul ministrului Dezvoltării Informaţionale şi Comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementările tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656-002:2006 (în continuare – Ordinul MTIC nr.78 din 01.06.2006).
14COBIT 4.1
15Pct.3.7 din Ghidul Băncii Mondiale: Achiziţiile de bunuri, lucrări şi servicii de consultanţă în cadrul împrumuturilor BIRD şi creditelor şi granturilor AID din partea împrumutaţilor Băncii Mondiale, ediţia din ianuarie 2011.
16Planul de management al calităţii: MMPSF - SIAAS (în continuare – Planul de management al calităţii); Planul de management al riscurilor pentru MMPSF: aplicaţia SIAAS (în continuare – Planul de management al riscurilor, elaborate de către dezvoltatorul aplicaţiei).
17Contractul #G/25-S/IDA din 29.04.2014.
18Ordinul ministrului Muncii, Protecţiei Sociale şi Familiei nr.73 din 29.05.2014 “Cu privire la crearea Comitetului de conducere pentru extinderea funcţională a Sistemului Informaţional Automatizat “Asistenţă Socială” (în continuare – Ordinul nr.73 din 29.05.2014).
19Ordinul ministrului Muncii, Protecţiei Sociale şi Familiei nr.74 din 29.05.2014 “Cu privire la crearea grupurilor de lucru” (în continuare – Ordinul nr.74 din 29.05.2014).
20Legea nr.229 din 23.09.2010 privind controlul financiar public intern, cu modificările şi completările ulterioare.
21Hotărîrea Curţii de Conturi nr.22 din 06.05.2014 “Privind Raportul auditului operaţional al Proiectului “Servicii de Sănătate şi Asistenţă Socială” pentru perioada 2011-2013””.
22Pct.2.12. din Specificaţiile tehnice generale, Secţiunea III. Cerinţe tehnice (inclusiv Programul de implementare), anexă la Contractul #G/25-S/IDA din 29.04.2014 (în continuare – Specificaţii tehnice).
23Scop of Work (SOW).
24Appendix 6. Revised Price Shendules, Contract Agreement #G/25-S/IDA din 29.04.2014.
25Oferta furnizorului, Anexa nr.3. Oferta tehnică.
26ATP (Acceptence testing plan) – acte de acceptanţă urmare a testărilor efectuate în modul stabilit.
27Pct.14.2.9 din Regulamentul securităţii informaţionale a MMPSF, Anexa nr.2 la Ordinul nr.144/a din 28.08.2013.
28SECTION III. Tehnical Requirements (Including Implementation Shedule), pag.19.
29SOW (Modulul “Raportare şi Monitorizare” în cadrul SIAAS).
30ATP (Acceptence testing plan) – acte de acceptanţă urmare a testărilor efectuate în modulul “Raportare şi Monitorizare”.
31ATP (Acceptence testing plan) – acte de acceptanţă urmare a testărilor efectuate în modulul “Inspecţia Socială”.
32Obiecţii la funcţionalitatea modulului “Inspecţia Socială” (erori şi probleme identificate în procesul testării SIAAS pe paşii expuşi în ATP).
33Recomandarea nr.43 din Raportul de audit al performanţei “Sînt administrate eficient fondurile de ajutor social şi direcţionate către păturile defavorizate ale populaţiei?”, aprobat prin Hotărîrea Curţii de Conturi nr.65 din 17.12.2013 (în continuare – Hotărîrea Curţii de Conturi nr.65 din 17.12.2013).
34Legea nr.71 din 22.03.2007 “Cu privire la registre”, cu modificările şi completările ulterioare.
35Hotărîrea Curţii de Conturi nr.65 din 17 decembrie 2013 “Privind Raportul auditului performanţei “Sînt administrate eficient fondurile programelor de ajutor social şi direcţionate către păturile defavorizate ale populaţiei?”.
36Recomandarea nr.48 din Raportul de audit aprobat prin Hotărîrea Curţii de Conturi nr.65 din 17.12.2013.
Obiectivul II. Sînt controalele generale din Sistem adecvate pentru asigurarea securităţii şi confidenţialităţii datelor?
Deşi prin aprobarea Politicii de securitate a datelor cu caracter personal37 şi a Regulamentului securităţii informaţionale a MMPSF38 au fost stabilite bazele şi punctele de reper pentru asigurarea securităţii informaţionale a SIAAS, inclusiv a confidenţialităţii datelor cu caracter personal, auditul a constatat aplicarea necorespunzătoare a prevederilor documentelor menţionate, fapt ce amplifică riscul privind securitatea informaţională şi confidenţialitatea datelor cu caracter personal, necesitînd intervenţii urgente în acest sens.
Eficienţa controalelor generale reprezintă un factor semnificativ în determinarea eficienţei controalelor asupra aplicaţiilor. Atunci cînd controalele generale sînt ineficiente, ele diminuează semnificativ siguranţa controalelor privind aplicaţiile individuale. Constatările misiunii de audit au fost concentrate asupra evaluării controalelor generale TI sub aspectul influenţei acestora asupra SIAAS.
Trebuie remarcată în acest sens dependenţa critică a MMPSF de experţii şi consultanţii angajaţi în realizarea şi implementarea SIAAS prin intermediul BM, în aspectele de securitate, dirijare metodologică şi aplicare a controalelor generale. Suplimentar, în prezent MMPSF nu are capacităţi pentru a acoperi de sine stătător aspectele de mentenanţă a SIAAS. Graţie lansării recente în exploatare industrială a Sistemului şi obţinerii unui termen extins de garanţie pentru acesta pînă în anul 2018, povara privind asigurarea funcţionării şi a altor procese aferente securităţii şi protecţiei datelor (care în mod firesc urmează a fi controlate de Minister) în prezent este pe seama furnizorului/subcontractorului.
Totuşi, dependenţa MMPSF de factorii externi (furnizor/dezvoltator şi consultanţi/experţi) în prezent nu a cunoscut o manifestare suficientă pentru a contribui la evitarea materializării unor riscuri de securitate. Evitarea acestor riscuri ar putea avea loc doar prin implementarea eficientă a controalelor generale şi aplicarea necondiţionată a prevederilor cadrului legal în domeniul managementului proiectelor, care va putea fi garantată prin respectarea principiilor de bază ce ar trebui să stea la formarea unui SIA de aşa anvergură. În aspecte de criticism, deficienţele securităţii accesului în Sistem au cunoscut un grad semnificativ de materializare, iar pentru evitarea acestora ar fi necesară o monitorizare mai eficientă din partea conducerii Ministerului pe întreaga perioadă a ciclului de viaţă al SIAAS, precum şi consolidarea capacităţilor TI la nivelul instituţiei în vederea asigurării unei administrări eficiente a SI şi a unei sustenabilităţi a acestuia.
În contextul dependenţei considerabile de factorii externi, menţionăm că responsabilităţile subcontractorului ce asigură deservirea Sistemului în perioada de garanţie, de facto, conform prevederilor contractuale, sînt limitate la cîteva activităţi de bază, celelalte fiind în cadrul de responsabilitate al beneficiarului. Acest fapt, chiar dacă a permis redresarea situaţiei, generează riscuri mari în aspect de asigurare a aplicării necondiţionate şi eficiente a instrumentelor de protecţie, securitate, continuitate şi monitorizare.
Controlul accesului fizic necesită a fi realizat adecvat, pentru a asigura o gestionare mai bună a riscurilor de securitate.
În conformitate cu Politica de protecţie a datelor cu caracter personal, accesul în spaţiile unde sînt amplasate sistemele informaţionale cu date cu caracter personal este restricţionat, fiind permis accesul doar persoanelor care au autorizaţia necesară şi doar în timpul orelor de program, conform listei şi însemnelor corespunzătoare. Accesul în camera de servere este permis doar în baza cardurilor de acces. De la renovarea camerei de servere (mai 2012) au fost eliberate doar 2 carduri de acces. Deţinător de card de acces este şeful unităţii e-transformare din cadrul MMPSF şi persoana responsabilă din cadrul subdiviziunii. Deşi în conformitate cu Regulamentul securităţii informaţionale39 identificarea personalului ar trebui înfăptuită în baza unui sistem electronic de evidenţă a intrărilor, în perioada desfăşurării auditului s-a constatat lipsa acestuia.
De menţionat că, în ziua acordării auditorului a accesului fizic la SIAAS (12.11.2015), nu a fost efectuată înregistrarea în Registrul de monitorizare, care, potrivit Politicii de securitate, ar trebui să se păstreze minimum un an. Deşi există un registru pe suport de hîrtie în care se introduc datele privind ziua şi ora intrării în camera de servere, acesta lipsea la intrarea în incinta respectivă. De regulă, în asemenea registre se descrie scopul intrării şi rezultatele acesteia (fie confirmarea vizuală a funcţionării utilajelor, fie lucrările de deservire sau reparaţie efectuate). S-a mai constatat că accesul în incinta camerei de servere este restricţionat printr-un sistem de control al accesului cu carduri de proximitate. În camera de servere sînt instalate sisteme pentru supraveghere video, precum şi alte controale pentru asigurarea securităţii fizice a SIAAS, cum ar fi sisteme de detectare/senzori de mişcare.
În acest context, auditul denotă că, în scopul monitorizării funcţionării SIAAS, MMPSF ar trebui să organizeze şedinţe săptămînale (după cum este prevăzut în capitolul VIII al Regulamentului securităţii informaţionale) cu persoanele responsabile, la care să fie discutate atît cazurile de defecţiuni ale Sistemului, cît şi rapoartele de Help Desk, statutul încercărilor de atac şi incidentele de securitate.
Accesul logic la SIAAS necesită a fi controlat încontinuu, pentru asigurarea mai eficientă a confidenţialităţii datelor.
Controalele de acces logic pot fi definite ca un sistem de măsuri şi proceduri, atît în cadrul unei organizaţii, cît şi în programele informatice, care vizează protejarea resurselor informatice (date, programe şi terminale) împotriva tentativelor de acces neautorizat. Cele trei elemente de bază pentru securitatea accesului logic constituie:
• identificarea utilizatorului;
• autentificarea utilizatorului (politica de parole);
• protecţia resurselor.
Insuficienţa controalelor de acces logic sau aplicarea lor neadecvată fac sistemele informaţionale vulnerabile la atacurile de hackeri sau la posibilele acţiuni frauduloase din partea persoanelor din exterior ori a foştilor angajaţi. Deşi au fost stabilite proceduri privind managementul accesului utilizatorilor la SIAAS40, efectuat de către responsabilii MMPSF, auditul a constatat că acestea nu sînt implementate adecvat. Toate accesările în SIAAS sînt autorizate prin parolă şi fiecare poate fi asociată cu utilizatorul care a efectuat-o.
În prezent, pentru asigurarea nonrepudierii informaţiilor, autentificarea utilizatorilor la SIAAS se efectuează în baza certificatelor de acces securizat la aplicaţia web SIAAS. Auditul a constatat că, deşi potrivit Planului de management al calităţii este menţionată valabilitatea certificatului pe o perioadă de 1 an, în caracteristicile Certificatelor valabilitatea acestora este de 10 ani, fără a fi specificată perioada de actualizare a lor.
Cerinţele specificate în Regulamentul securităţii informaţionale41 stabilesc în mod clar procedura de acces la SIAAS. Totodată, acesta specifică şi care sînt cerinţele de bază privind modalitatea de înregistrare, anulare, suspendare a utilizatorilor în SIAAS. Astfel, în procesul de management al accesului utilizatorilor la SIAAS este necesar a asigura:
► admiterea accesului la SIAAS doar pentru utilizatorii care au semnat Declaraţia-angajament42 (cu privire la confidenţialitatea datelor) şi în baza cererii vizate de către şeful direcţiei asistenţă socială;
► blocarea, suspendarea accesului la SIAAS pentru utilizatorii care au fost eliberaţi din funcţie, promovaţi sau se află în concediu;
► instituirea managementului parolei de utilizator;
► revizuirea drepturilor de acces ale utilizatorilor.
Art.5 alin.(1) din Legea privind protecţia datelor cu caracter personal43 statuează că prelucrarea datelor cu caracter personal se efectuează cu consimţămîntul subiectului datelor cu caracter personal. În cadrul vizitelor în teritoriu (6 DASPF), auditul nu a obţinut dovezi convingătoare precum că solicitanţii de ajutor social sînt informaţi la acest capitol şi acceptă prelucrarea datelor cu caracter personal. Deşi responsabilii din MMPSF consideră că “prevederile din cererea pentru ajutor social (pagina 6, Declaraţia pentru cererea depusă) informează subiectul datelor cu caracter personal, iar semnarea cererii de către aplicant şi membrii familiei denotă faptul că consimţămîntul subiectului datelor cu caracter personal a fost dat”, auditul este de altă părere. Textul Declaraţiei semnate de solicitant vizează mai multe aspecte44, care nu întrunesc întocmai cerinţele legale privind consimţămîntul subiectului datelor cu caracter personal.
În virtutea faptului că Regulamentul securităţii informaţionale şi Politica de protecţie a datelor cu caracter personal prevede revizuirea periodică a drepturilor de acces ale utilizatorilor la Sistem, MMPSF nu a putut prezenta dovezi concludente cu privire la intervalele sau periodicitatea revizuirii tuturor utilizatorilor cu drept de acces.
Conform Ordinului nr.107 din 02.07.2015, versiunea actualizată a Sistemului a fost dată în exploatare la 01.08.2015. De altfel, în conformitate cu Ordinul nr.144/a din 28.08.2013, aranjamentele de asigurare că asistenţii sociali şi personalul din raioane care au acces la Sistem respectă prevederile Regulamentului securităţii informaţionale, se efectuează prin semnarea Declaraţiei45 cu privire la confidenţialitatea datelor cu caracter personal. Auditul a constatat că prezenta Declaraţie a fost adusă la cunoştinţă doar conducătorilor DASPF, nu şi celorlalţi participanţi cu drept de acces la modulele SIAAS (“CNDDCM”, “Inspecţia Socială”, “Plăţi Locale”, “Fondul Republican”, “Fondul Local”, “Acreditare”, “Raportare şi Monitorizare”).
Totodată, este de menţionat şi faptul că, la solicitările repetate ale auditului, reprezentanţii Ministerului nu au prezentat un document care ar specifica criteriile ce stau la baza acordării drepturilor de acces utilizatorilor la modulele/submodulele SIAAS, precum şi a rolurilor atribuite acestora. În acest context, auditul a întîmpinat dificultăţi la determinarea corectitudinii acordării drepturilor de acces utilizatorilor.
Verificările auditului au relevat în perioada 13 octombrie – 2 noiembrie 2015 un şir de neregularităţi, condiţionate, în principiu, de erori/deficienţe, inclusiv de configurare/programare a SIAAS, precum şi de neaplicare a prevederilor politicilor de securitate ale Ministerului, printre care se pot enunţa:
1. acelaşi cont putea fi accesat simultan pe 2 sau mai multe calculatoare, neasigurîndu-se identificarea şi autentificarea echipamentului utilizat în operaţiunile de prelucrare a datelor cu caracter personal46;
2. SIAAS nu permitea modificarea parolei utilizatorului pentru un termen mai mare de 24 de ore;
3. parolele nu erau complexe47 şi nu includeau simboluri, fiind constituite din numele de familie al utilizatorului;
4. administrarea identificatorilor utilizatorilor nu era eficientă, iar accesul la SIAAS era posibil de pe orice calculator fără a avea o conexiune VPN sau să fie verificată autenticitatea fiecărui utilizator în baza certificatului de acces eliberat de server, potrivit procedurii stabilite48;
5. nerespectarea regulilor de asigurare a securităţii informaţionale cu privire la utilizarea parolelor49, şi anume:
• neasigurarea confidenţialităţii parolelor (asistenţii sociali îşi cunosc unii la alţii parolele);
• neasigurarea salvării automatizate a înregistrării parolelor;
• neasigurarea procedurilor aferente managementului parolelor conform prevederilor Regulamentului securităţii informaţionale50, respectiv:
- posibilitatea utilizatorilor de a alege şi schimba parole individuale;
- blocarea accesului la Sistem după trei tentative greşite de utilizare a unei parole greşite;
- blocarea parolelor utilizate anterior;
- blocarea unei sesiuni de lucru după maxim 5 minute de la perioada inactivă a utilizatorului51, auditul constatînd cazuri în care o sesiune era valabilă mai mult de 24 ore în perioada inactivă a utilizatorului.
În aceeaşi ordine de idei, auditul relevă că nici documentele aferente utilizării SIAAS, inclusiv ghidurile utilizatorilor specifice fiecărui modul, nici instruirile organizate pînă în luna noiembrie 2015 nu au enunţat modalitatea de modificare a parolelor.
Totodată, erorile şi disfuncţionalităţile constatate de audit denotă că SIAAS nu deţinea controale automatizate pentru asigurarea cerinţelor de securitate la expunerea parolelor de către utilizatori;
6. nu toate metodele de acces de la distanţă la SIAAS sînt documentate şi supuse monitorizării şi controlului52, precum şi nu este documentat, monitorizat şi asigurat controlul accesării SIAAS în baza echipamentelor portative şi mobile53.
Notă: auditul a informat reprezentanţii Ministerului despre disfuncţionalităţile respective imediat după depistarea acestora. Responsabilii au reacţionat prompt şi au întreprins următoarele măsuri: au informat subcontractorul, solicitînd remedierea deficienţelor de programare/configurare prin implementarea cerinţelor aferente managementului accesului la SIAAS (gestiunea parolelor); au plasat pe interfaţa SIAAS cerinţe pentru modificarea parolelor utilizatorilor; au informat utilizatorii în cadrul instruirilor organizate în luna noiembrie despre cerinţele şi modalitatea de modificare a parolelor şi asigurare a securităţii în vederea eliminării disfuncţionalităţilor, precum şi asigurării confidenţialităţii datelor din SIAAS.
Auditul concluzionează că, urmare a şedinţei de lucru comune dintre reprezentanţii MMPSF şi auditorii Curţii de Conturi, o parte din neajunsurile depistate în perioada menţionată au fost soluţionate (punctele 1-4 sus-menţionate), totuşi pentru celelalte neregularităţi auditul nu poate confirma că obiecţiile aferente controalelor de autorizare au fost soluţionate integral. Una din măsurile de evitare a acestor riscuri ar fi revizuirea şi aplicarea conformă a prevederilor Regulamentului securităţii informaţionale şi examinarea posibilităţii implementării semnăturii digitale, care ar reprezenta o metodă importantă de asigurare a autorizării corecte a datelor şi de preîntîmpinare a acţiunilor frauduloase.
Lipsa restricţiilor cu privire la instalarea programelor ar determina expunerea riscurilor de compromitere a securităţii SIAAS.
Pentru asigurarea securităţii în cadrul MMPSF se utilizează diverse echipamente, programe şi metode: firewall (restricţii de acces atît în reţea, cît şi pentru instalarea aplicaţiilor), program-antivirus. În teritoriu însă s-a constatat deficienţe din cauza că nu există o persoană responsabilă de administrarea centralizată a tehnicii de calcul. De altfel, în conformitate cu Regulamentul securităţii informaţionale54, administrarea utilizatorilor şi a tehnicii de calcul nu se face centralizat, iar din această cauză nu se poate asigura:
• controlul şi monitorizarea strictă a accesului la resursele SIAAS;
• restricţionarea utilizatorilor;
• standardizarea setărilor de securitate din DAS-uri cu templat-uri predefinite;
• prevenirea modificărilor în configuraţia desktop-ului de către utilizatori.
Prin intermediul Jurnalelor de înregistrare a logourilor, MMPSF poate urmări atît procesarea prin Sistem, cît şi autorizarea şi integritatea procesărilor efectuate.
Totuşi, instrumentele de securitate a informaţiei utilizate nu sînt configurate şi activate pentru atenţionarea şi raportarea evenimentelor de securitate (de exemplu, rapoarte privind încălcarea securităţii, tentative de acces neautorizat la resursele informatice).
Auditul nu a identificat rapoarte generate în mod automat sau în mod regulat/periodic, care ar urma să fie examinate cu periodicitate, conform prevederilor Regulamentului securităţii informaţionale55.
Cînd activităţile nu sînt îndeajuns documentate, este dificil de urmărit dacă acestea se desfăşoară conform intenţiilor conducerii şi cînd se modifică modul de desfăşurare a unei activităţi. Lipsa documentării poate cauza confuzie şi întîrzieri în exercitarea activităţilor. În mod particular, urmărirea jurnalelor de securitate este o activitate critică pentru asigurarea securităţii informaţionale. Dacă aceste jurnale nu sînt urmărite în totalitate şi la timp, pot apărea încălcări grave ale securităţii informaţionale.
Procedurile de backup (copii de rezervă) şi planul de continuitate
Deşi la moment se asigură realizarea copiilor de rezervă a componentelor SIAAS, MMPSF nu dispune de proceduri documentate privind modul şi periodicitatea de efectuare a acestora. Totodată, lipsa unui Plan de continuitate şi a unui Plan de recuperare în caz de dezastre (BCP şi DRP) amplifică riscul de restabilire a SIAAS în cazul materializării riscurilor.
Sistemele de back-up a datelor şi de recuperare în caz de dezastru reprezintă controale obligatorii menite să reducă riscul de pierdere în proporţii considerabile şi permanentă a datelor publice esenţiale, absenţa acestora, precum şi cadrul de management formal inconsecvent, împreună cu lipsa capacităţii de monitorizare din partea autorităţii delegate să supravegheze buna implementare, indică că acest risc nu este controlat.
Scopul elaborării şi implementării Planului de Continuitate în Afaceri (Business Continuity Plan – BCP), Planului de Recuperare în caz de dezastru (Disaster Recovery Plan – DRP) şi controalelor aferente este de a asigura că organizaţia îşi va putea realiza misiunile şi nu-şi va pierde capacităţile de procesare, recepţionare şi protecţie a datelor, chiar şi în cazul de stopare bruscă sau provocată de un dezastru (calamitate, factor necontrolat), care va aduce la pierderea temporară sau totală a funcţionalităţii infrastructurii TI. BCP şi DRP trebuie să fie documentate adecvat, testate periodic şi actualizate în mod regulat. Pentru a determina dacă planurile vor funcţiona aşa cum este prevăzut, acestea ar trebui să fie testate periodic prin exerciţii de simulare a cazurilor de dezastru.
Lipsa unui BCP şi a unui DRP bine definite şi testate ar putea reprezenta următoarele ameninţări majore la adresa existenţei însăşi a entităţii:
► capacitatea organizaţiei de a-şi îndeplini misiunea după reluarea (relansarea) funcţionalităţii;
► de a prelua şi proteja informaţia deţinută;
► de a menţine intacte toate activele organizaţiei după dezastru;
► de a începe operaţiunile în proporţii depline cît mai curînd posibil, de a minimiza pierderile de resurse financiare, umane şi active.
Copiile de rezervă (back-up) ale SIAAS, ale modulelor acestuia şi ale tuturor datelor importante trebuie efectuate în mod regulat. Copiile de rezervă trebuie să aibă un caracter ciclic bine determinat, utilizînd o combinaţie a periodicităţii de efectuare, şi trebuie păstrate împreună cu DRP şi cu documentaţia de sistem într-un loc bine protejat în afara sediului.
Există unele rezerve în ceea ce priveşte oferirea de către MMPSF a asigurării utilizatorilor de module că sistemele de back-up şi de recuperare în caz de dezastru sînt solide, fiabile şi sigure. O atare situaţie necesită o revizuire şi o consolidare a sistemelor de back-up a datelor şi de recuperare în caz de dezastru relevante pentru utilizarea SIAAS de către utilizatori, care să includă, cel puţin, evaluarea serviciilor de continuitate a activităţii, de recuperare în caz de dezastru şi de back-up disponibile MMPSF, pentru a ajuta la protejarea Sistemului, a beneficiarilor, utilizatorilor, dar şi la protejarea modulelor din SIAAS.
Pentru SIAAS nu sînt evaluate ameninţările la adresa Sistemului, vulnerabilitatea şi impactul pierderii de funcţionalitate care pot afecta posibilitatea atingerii obiectivelor organizaţionale. Astfel, trebuie puse în aplicare măsuri adecvate, care ar reduce din riscuri la un nivel acceptabil pentru conducerea instituţiei. Reieşind din criticismul şi importanţa SIAAS, rezultă necesitatea implementării unor BCP şi DRP comprehensive, actualizate, testate şi care includ “active în aşteptare” (ce pot fi lansate în orice moment cu funcţionalitate deplină) în locaţii alternative. Copia de rezervă constă din două părţi: o imagine “Snap-shot” a partiţiei de lucru şi copia unei mape ce conţine logourile bazei de date. Ambele părţi urmează să fie salvate pe bandă magnetică şi păstrate în afara sediului. Deşi pentru SIAAS se efectuează copii de rezervă, acestea nu reprezintă o sursă sigură de informaţie, care ar permite recuperarea datelor la momentul necesar.
În perioada efectuării auditului nu existau ghiduri sau orice alte documente pentru administratorii Sistemului sau alte proceduri de descriere a modalităţilor de efectuare a copiilor de rezervă, reprezentanţii Ministerului făcînd trimiteri asupra documentaţiei oficiale publicate pe web site-ul furnizorului de software HP, care a însoţit echipamentul şi produsele-program specializate. Astfel, pentru gestionarea procedurilor de back-up şi recovery, Ministerul utilizează HP-Data Protect. Aplicaţia este setată astfel ca pentru Baza de Date – copiile de rezervă se efectuează în regim real de timp şi o dată pe săptămînă se realizează o copie completă a BD. Cît priveşte sistemele de operare şi aplicaţii – pe lîngă copiile gestionate de Sistem de versionare se fac copii săptămînale ale tuturor sistemelor de operare şi configurările acestora, inclusiv copiile aplicaţiilor care rulează pe servere. Pentru echipamentele de comunicaţii – săptămînal se copie toate sistemele de operare şi configurările de pe acestea.
Auditul denotă lipsa unor proceduri documentate adaptate pentru SIAAS cu privire la componentele, periodicitatea efectuării copiilor de rezervă, persoanele, resursele şi acţiunile necesare, pentru recuperarea datelor în caz de dezastru. Metoda de back-up utilizată în prezent nu poate fi considerată o soluţie acceptabilă, deoarece:
• back-up-urile nu sînt testate şi verificate. Ultima dată această procedură a fost testată o data cu recepţionarea şi darea în exploatare a echipamentelor56, fapt ce condiţionează menţinerea riscului că MMPSF nu ar putea asigura reluarea activităţii în cazuri de accidente, dezastre sau de pierdere a datelor;
• locaţia amplasării copiilor de rezervă este aceeaşi ca şi a serverului de producţie, ceea ce reprezintă un risc eminent în caz de apariţie a necesităţii de restabilire a aplicaţiei, precum şi a bazelor de date. Copiile de rezervă nu se testează şi nu se validează.
Amploarea pericolului la care poate duce lipsa BCP şi DRP a fost resimţită în urma unui incident din iulie anul curent, ca urmare a nefuncţionării aparatului de climatizare în camera de servere a MMPSF. Lipsa unui centru de rezervă care să preia automat funcţiile celui de bază a adus la stoparea pentru aproximativ 3-4 ore a funcţionării întregului SIAAS. Ţinînd cont că informaţiile obţinute de la MMPSF şi de la subcontractor în data de 6 august 2015 sunt contradictorii, acestea nu au putut fi verificate deoarece timpul de păstrare a copiilor de rezervă, potrivit afirmaţiilor reprezentanţilor Ministerului, este de doar 10 săptămîni, deşi potrivit Regulamentului securităţii informaţionale termenul maxim de păstrare a copiilor de rezervă este de pînă la 6 luni.
Auditului i-a fost prezentat de către MMPSF un Raport al companiei responsabile de mentenanţa echipamentului Ericsson AB57, care, conform rezultatelor investigaţiei efectuate, a stabilit cauzele incidentului produs la 17.07.2015–18.07.2015 (salturi de tensiune electrică), ceea ce a generat deconectarea ambelor unităţi de climă, ca măsură de autoprotecţie. Pentru aceasta, au fost înaintate propunerile corespunzătoare în vederea remedierii situaţiei. În aceste condiţii, auditul nu a putut identifica copiile de rezervă din acea perioadă, pentru a evalua impactul incidentului asupra SIAAS.
Centrul de asistenţă (help desk) şi managementul problemelor
Deşi majoritatea adresărilor utilizatorilor sînt înregistrate la centrul de asistenţă, iar problemele apărute sînt descrise destul de bine, nu există metode de raportare a unităţii respective către conducerea MMPSF. Drept urmare, evenimentele înregistrate nu sînt analizate detaliat pentru a fi utilizate în procesul de luare a deciziilor sau pentru operarea modificărilor/ajustărilor în sistemele informaţionale ori infrastructură. În acest scop, ar fi binevenită o descriere mai detaliată a adresărilor, care ar reprezenta o sursă sigură de informaţie pentru managementul problemelor/incidentelor.
Potrivit Ordinului MTIC nr.78 din 01.06.2006, domeniul de mentenanţă trebuie să determine obligaţiunile persoanei responsabile de mentenanţă, precum şi tipul de suport pe care trebuie să-l asigure produsul software, totodată, să fie descrise: tipurile de mentenanţă îndeplinite; modul de mentenanţă a documentaţiei de program; acţiunile persoanei responsabile de mentenanţă în cazul diferitor tipuri de mentenanţă; nivelul necesar de instruire a personalului responsabil de mentenanţă; organizarea serviciului de susţinere a clienţilor (“Hot Line”).
În secţiunea planului de garanţie, potrivit Planului de proiect, elaboratorul specifică că: “în perioada de garanţie Furnizorul oferă suport tehnic prin intermediul liniei telefonice şi e-mail pentru erorile/eşecurile Sistemului. O echipă de personal calificat, un manager şi 2 tehnicieni certificaţi, localizată în Moldova va oferi asistenţă tehnică”. În prezent, SIAAS este deservit în baza garanţiei extinse de către dezvoltatorul SIAAS. Termenul de valabilitate a garanţie este pînă în luna octombrie 2018. Pentru eficientizarea Sistemului, compania a organizat un help-desk care colectează toate erorile de sistem şi solicitările utilizatorilor privind problemele apărute la utilizarea SIAAS.
Prin Ordinul nr.144/a din 28.08. 2013, utilizatorii sînt obligaţi să raporteze erorile depistate în SIAAS prin intermediul telefonului sau unui mesaj prin poşta electronică. Conform pct.8 şi 9 al Ordinului menţionat, în cazul identificării deficienţelor sau erorilor în funcţionarea sistemului utilizatorii SIAAS trebuie să informeze responsabilul local al SIAAS (din cadrul STAS). Responsabilul local al SIAAS (utilizatorul) informează despre cazul identificat echipa de mentenanţă a Sistemului prin intermediul unui e-mail sau la numărul de telefon gratuit. Echipa de mentenanţă din cadrul subcontractorului procesează erorile parvenite, utilizînd un sistem de evidenţă a erorilor, unde fiecare caz se creează sub formă de “ticket”, la care au acces şi responsabilii locali al SIAAS din unităţile “e-Transformare” ale MMPSF, de unde pot fi extrase rapoarte despre erorile identificate. Astfel, erorile raportate prin intermediul Liniei fierbinţi (serviciul “Hot-Line”) sau prin e-mail sînt monitorizate de către reprezentanţii unităţii “e-Transformare” a Ministerului şi cei ai dezvoltatorului.
Astfel, adresările utilizatorilor sînt înregistrate în registre speciale, cu indicarea modului şi termenului de soluţionare sau a motivului de nesoluţionare a adresărilor. O parte dintre probleme sînt rezolvate prin acţiunea nemijlocită a angajaţilor centrului de asistenţă. Problemele mai serioase sînt adresate specialiştilor în domeniul respectiv. Problemele apărute pe parcurs, de obicei, sînt de natură ciclică şi pot fi clasificate după tipuri, direcţii de activitate şi natura apariţiei. În baza incidentelor depistate, uneori se întreprind lucrări mai complexe de înlăturare a deficienţelor. Problemele apar din diverse motive, inclusiv din cauza utilizatorilor.
În perioada februarie - 29 octombrie 2015, în sistemul de etichetări au fost înregistrate în jur de 500 de incidente. Totodată, o analiză a datelor prezentate în Figura nr.2 denotă o tendinţă de creştere a incidentelor în luna octombrie 2015, după ce SIAAS în variantă extinsă a fost lansat, de facto, în producţie (20 septembrie 2015).
Sursă: Elaborată de audit în urma analizei datelor din sistemul de etichetare.
Evaluarea răspunsurilor din chestionarele completate de către reprezentanţii DASPF, CNDDCM (unele instituţii din subordine) denotă că în medie puţin peste jumătate din utilizatori sînt mulţumiţi de calitatea de rezolvare a problemelor de serviciul tehnic şi mai puţin de jumătate au fost mulţumiţi de viteza de soluţionare. Totodată, analizînd datele din sistemul de etichetare, auditul constată nerezolvarea unor probleme relatate de utilizatori în timp optim. Datele din Figura nr.3 denotă că la 29 octombrie 2015 41% din incidentele înregistrate nu erau închise.
Figura nr.3
Raportul dintre incidentele închise şi cele care nu sînt închise
(“deschise”,“în viaţă”, “în producţie”)
Sursă: Elaborată de audit în urma analizei datelor din sistemul de etichetare.
În plus, Planul de proiect specifică nivelurile de suport şi termenele de rezolvare a incidentelor, respectiv, pentru cele calificate catastrofice – 24 ore, urgente – 48 ore, serioase – 72 ore, şi obişnuite – cel mai bun efort. Cu toate că în sistemul de etichetare incidentele sînt expuse într-o altă formă de prioritizare, totuşi auditul a constatat depăşirea nivelurilor de suport specificate (de 24, 48 şi 72 ore) pentru incidentele: severe, critice, majore, potrivit sistemului de etichetare (de exemplu, cereri cu statut suspendat – incident sever, înregistrat la 08.10.2015, soluţionat în 4 zile, ulterior la 28.10.2015 redeschis.
Deşi înregistrarea incidentelor trebuie să contribuie la identificarea problemelor/cauzelor care stau la bază, auditul nu a stabilit referinţe/documente/alte înregistrări în care ar fi expuse cauzele şi modalităţile de soluţionare a erorilor. Totodată, auditul atestă repetarea erorilor cu impact major asupra integrităţii datelor (cereri duble, neincluderea beneficiarilor în listele de plată lunare, calcule eronate etc.). Prin urmare, deficienţele în proiectarea Sistemului, precum şi testarea insuficientă a acestuia, subestimarea efortului necesar pentru remedierea problemelor/bug-urilor are drept consecinţă suprasolicitarea Liniei fierbinţi, precum şi nemulţumirea utilizatorilor referitor la întîrzierile în corectarea erorilor.
__________________________
37Politica de protecţie a datelor cu caracter personal, aprobată de ministrul muncii, protecţiei sociale şi familiei, în 2013.
38Regulamentul securităţii informaţionale a MMPSF, Anexa nr.2 la Ordinul nr.144/a din 28.08.2013 (în continuare – Regulamentul securităţii informaţionale).
39Pct.9.2. “Controlul accesului fizic” din Regulamentul securităţii informaţionale.
40Regulamentul securităţii informaţionale.
41Pct.23. “Managementul accesului utilizatorului” din Regulamentul securităţii informaţionale.
42Regulamentul securităţii informaţionale.
43Legea nr.133 din 08.07.2011 privind protecţia datelor cu caracter personal, cu modificările şi completările ulterioare.
44Responsabilitatea pentru corectitudinea datelor şi informarea la timp a modificărilor, obligativitatea rambursării sumelor primite incorect, folosirea informaţiei pentru a examina cererea şi a verifica informaţia din alte surse.
45Formularul Declaraţiei-angajament a utilizatorului Sistemului Informaţional Automatizat “Asistenţă Socială”, Anexa nr.3 la Ordinul nr.144/a din 28.08.2013.
46Cap.V, Secţiunea 2. “Identificarea şi autentificarea echipamentului” din Regulamentul securităţii informaţionale.
47Cap.V, secţiunea 1. “Autentificarea multifactorială” din Regulamentul securităţii informaţionale.
48Cap.V, secţiunea 3 din Regulamentul securităţii informaţionale.
49Cap.V, sectiunea 5, p.55 “Utilizarea parolelor în procesul asigurării securităţii informaţionale” din Regulamentul securităţii informaţionale.
50Cap.V, secţiunea 6, p.56 “Administrarea parolelor utilizatorilor” din Regulamentul securităţii informaţionale.
51Cap.V, secţiunea 7, p.63 “Blocarea sesiunii de lucru” din Regulamentul securităţii informaţionale.
52Cap.V, secţiunea 10, p.66 “ Accesul de la distanţă” din Regulamentul securităţii informaţionale.
53Cap.V, secţiunea 13, p.68 “Administrarea accesului echipamentului portativ şi mobil” din Regulamentul securităţii informaţionale.
54Pct. 17 “Managementul Securităţii Reţelei” din Regulamentul securităţii informaţionale.
55Cap.XX, pct 20.1., pag.35 din Regulamentul securităţii informaţionale.
56Contractul semnat între MMPSF şi Consorţiul Ericsson AB şi Quality Business Solution SRL nr.# G/13-S/IDA din 30.01.2012 “Delivery of Hardware Equipment and associated services for implementation of the Social Assistance Automated Information System in the Republic of Moldova”.
57Raportul nr.101/0062-FCPF 601 3751 Uen Rev B.
Obiectivul III. În ce măsură controalele aplicaţiei în cadrul Sistemului asigură integritatea (plenitudinea şi exactitatea) datelor?
Ţinînd cont de importanţa modulului “Ajutor Social” în realizarea scopului SIAAS, precum şi de faptul că rezultatele chestionării au arătat că toate DASPF utilizează acest modul şi doar 6 DASPF utilizează modulul “Servicii Sociale”, auditul a evaluat dacă controalele aferente modulului “Ajutor Social” asigură integritatea datelor. Utilizarea modulului “Ajutor Social” tinde să fie una uşoară, iar în scopul creşterii performanţei şi satisfacerii utilizatorilor trebuie luată în considerare consultarea mai activă a cerinţelor şi obiecţiilor utilizatorilor.
Interfaţa modulului “Ajutor Social” poate fi îmbunătăţită pentru a facilita utilizarea SIAAS, respectiv, asigurarea performanţei utilizatorilor.
Potrivit Cerinţelor tehnice58, interfeţele Sistemului trebuie dezvoltate într-un stil unic de design grafic, cu locaţia identică a elementelor. Comparînd formularul cererii pentru acordarea ajutorului social, aprobată prin Hotărîrea Guvernului nr.1167 din 16.10.2008 cu versiunea electronică a cererii din modulul “Ajutor Social” al SIAAS, auditul denotă că, în general, cîmpurile de introducere a datelor din baza de date a Sistemului coincid cu cele din Formularul aprobat, ceea ce facilitează procesul de înregistrare a cererilor de ajutor social.
Totuşi, au fost identificate şi diferenţe a căror prezenţă, în unele cazuri, adaugă claritate cererii solicitantului (de exemplu, cîmpuri suplimentare “CPAS” şi existenţa unui cîmp suplimentar la “starea familială”, pe care-l pot completa asistenţii sociali cu date corecte/actuale, “suport de stat”), iar în alte cazuri pot provoca erori de înregistrare (spre ex., categoria gradului de invaliditate în Sistem se specifică prin “sever, accentuat sau mediu” şi diferă de cea din formatul de hîrtie, care se specifică prin “1, 2 sau 3”).
În plus, în urma discuţiilor cu DASPF au fost constatate/relatate deficienţe care pot influenţa performanţa (viteza de prelucrare a cererilor etc.) utilizării modulului “Ajutor Social” de către utilizatori, printre care se pot menţiona:
► cîmpurile obligatorii nu sînt evidenţiate corespunzător, deşi conform Manualului utilizatorului pentru modulul “Ajutor Social”59 există cîmpuri care trebuie să fie introduse obligatoriu (spre ex., data primirii cererii);
► au fost depistate cazuri în care datele introduse de către asistentul social nu se salvează cînd se trece de la o parte a cererii la alta;
► fiecare parte a cererii în modulul “Ajutor Social” conţine butonul “Salvare”, la tastarea căruia se încarcă prima parte a cererii, ceea ce creează incomodităţi operatorului şi consumă timp pentru a reveni la pagina corespunzătoare;
► nu funcţionează butonul “Pagina următoare” şi “Pagina precedentă” la tastarea cărora se încarcă prima şi ultima parte a cererii;
► cererile returnate de la Verificator/Validator nu conţin un element de diferenţiere de alte cereri, pentru o mai uşoară depistare şi preluare în lucru de către asistentul social;
► la schimbarea statutului cererii din “Verificare” în “Spre Plată/Rejectată” se încarcă lista de cereri, fapt ce îngreunează procesul de lucru;
► cererile stopate în mod automat de Sistem şi criteriile ce au stat la bază nu sînt uşor identificate şi cunoscute de către asistenţii sociali/verificatori;
► interfaţa modulului “Ajutor Social” nu a fost transpusă în limba rusă, cu toate că Sistemul trebuie să conţină o interfaţă multilingvă60 (cel puţin o versiune alternativă în limba rusă), cu posibilitatea de a edita etichetele din interfaţa utilizatorilor.
Totodată, aspectele menţionate anterior duc la nemulţumirea utilizatorilor (în urma chestionării, 34 DASPF din cele 41 au apreciat uşurinţa utilizării SIAAS, cu puţin peste medie), precum şi la performanţă necorespunzătoare privind utilizarea modulului “Ajutor Social”.
Lipsesc controalele şi procedurile adecvate în SIAAS pentru excluderea dublărilor, asigurarea acurateţii, plenitudinii şi oportunităţii (timpul util) de intrare a datelor.
Potrivit Cadrului de referinţă61, integritatea datelor se referă la acurateţea şi exhaustivitatea informaţiilor, precum şi la valabilitatea acestora. Cadrul de bază62 aferent dezvoltării şi implementării SIAAS defineşte principiul identificării unice de stat care prevede atribuirea unui număr de identificare fiecărui obiect al înregistrării. Unele din funcţiile de bază ale SIAAS constau în: luarea în evidenţă a obiectului informaţional prin atribuirea unui identificator unic şi introducerea volumului stabilit de informaţie în baza de date a SIAAS, asigurarea evidenţei unice a solicitanţilor şi beneficiarilor de asistenţă socială.
Totodată, potrivit Ordinului nr.78 din 01.06.2006, obiectul informaţional trebuie să se caracterizeze prin trei particularităţi de bază:
► unicitate (existenţa identificatorului unic, care deosebeşte obiectul respectiv de alte obiecte similare);
► stare (un set de atribute ce descriu proprietăţile variabile ale obiectului luate în considerare în Sistem);
► comportament (determinat de lista de evenimente care se petrec cu obiectul şi care sînt luate în considerare în Sistem).
În această ordine de idei, auditul constată că în perioada 15.10.2015 - 19.11.2015, în urma verificărilor şi observaţiilor la faţa locului în cadrul vizitelor la 6 DASPF, precum şi analizei rezultatelor chestionării a 34 DASPF au fost identificate peste 60 de coduri duble ale numărului de cereri ale beneficiarilor. Din explicaţia reprezentanţilor MMPSF, “problema relatată a apărut în urma permisiunii sistemului de a indica pentru doi utilizatori diferiţi acelaşi Cod personal al asistentului social atribuit de DASPF”, ceea ce indică lipsa controalelor adecvate ale SIAAS. Auditul constată că corectarea unor asemenea erori s-a realizat de către subcontractor, în multe cazuri corectarea constînd în înlocuirea unei cifre din numărul de ordine al cererii.
Totodată, în SIAAS au fost depistate cazuri de neconsecutivitate a atribuirii codului unic al cererii, atît pentru cererile vechi (SIAAS), cît şi pentru cererile noi (SIAAS extindere). În ceea ce ţine de neconsecutivitatea cererilor din Sistemul vechi, MMPSF a explicat că aceasta se datorează faptului că în Sistemul vechi se putea crea o cerere cu statut de “ciornă”, care apoi se închidea fără a fi pusă pe flux (oricum în aşa cazuri cererea obţinea un număr de sistem). Prin urmare, cererea nu mai figura în lista de cereri şi nu făcea obiectul migrării. De asemenea, din explicaţia reprezentanţilor MMPSF, o altă problemă care a apărut în urma migrării datelor din versiunea iniţială a SIAAS în cea extinsă şi constatată şi de către auditori a fost existenţa pentru un beneficiar a mai multor cereri active cu statut “spre plată” şi “spre verificare/ciornă”, iar specialiştii din cadrul DASPF au relatat că SIAAS permite crearea unei cereri noi pentru solicitantul care deja are creată o cerere cu statut de “Verificare” sau “Ciornă”.
În plus, datele cererii în SIAAS nu sînt într-o ordine corespunzătoare: data recepţionării cererii, data introducerii cererii, data trimiterii la validator (verificator) şi data trimiterii spre plată. Totodată, cîmpul cu data primirii cererii, în cazul cererilor vechi migrate din SIAAS versiunea iniţială, nu au completat acest cîmp, prin urmare pe decizie este indicată data introducerii cererii în loc de data primirii cererii (depunerii de către solicitant), ceea ce contravine cadrului normativ63, care menţionează că decizia despre acordarea sau neacordarea ajutorului social şi a ajutorului pentru perioada rece a anului este adoptată de către şeful direcţiei/secţiei asistenţă socială şi protecţie a familiei, în termen de 15 zile lucrătoare din data depunerii cererii, prin emiterea unui Ordin. Acest fapt complică controlul termenelor de soluţionare.
Mai mult, Manualul utilizatorului pentru modulul “Ajutor Social” specifică că la salvarea cererii se atribuie numărul unic de înregistrare a cererii în Sistem, în formatul “A2991100148”, unde: “A” este codul modulului în Sistem, “29” – codul raionului, “911” – codul personal al asistentului social, “00148” – numărul de ordine al cererii (11 caractere) înregistrate de asistentul social. În Sistem au fost depistate coduri noi formate din 12 caractere (de ex., A25255300001), respectiv, codurile vechi importate din Sistemul vechi au 13 cifre (de ex., 2200000000001). Micşorarea numărului de elemente ale codului ar reduce timpul de comunicare a datelor, spaţiul ocupat, totodată, diversitatea codurilor existente în SIAAS nu oferă facilitarea prelucrărilor ulterioare.
Totodată, avînd în vedere faptul că cererile pentru fiecare primărie sînt înregistrate de către un asistent social, SIAAS în mod automat atribuie raionul, primăria în funcţie de rolul utilizatorului care înregistrează cererea, totuşi în perioada 15.10.2015 - 19.11.2015, în urma vizitelor în teritoriu auditorii au identificat cereri “intruse”, din alte raioane şi înregistrate de alţi asistenţi sociali, o cerere fiind cu statut “spre plată”. O atare situaţie indică asupra controalelor slabe sau inexistente ale aplicaţiei, care au permis procesarea cererilor fără completarea cîmpurilor obligatorii (numele, prenumele solicitantului, localitatea etc.).
În consecinţă, apariţia unor date care nu sînt valabile sau sînt greşite şi care ar putea afecta modul de operare a Sistemului informaţional ar putea genera pierderi de date, lipsa confidenţialităţii şi integrităţii datelor personale. Totodată, lipsa controalelor asupra aplicaţiei poate influenţa calitatea datelor, cu efecte negative asupra rapoartelor în baza cărora se iau decizii.
Datele importate în cadrul Modulului “Ajutor Social” nu întotdeauna sînt calitative, afectînd, după caz, corectitudinea deciziilor.
După cum s-a menţionat (vezi Obiectivul I), pentru formarea corectă şi consistentă a resurselor informaţionale în domeniul asistenţei sociale a fost prevăzut accesul la resurse relevante cu şapte autorităţi administrativ centrale. În practică, schimbul de date a fost realizat conform Specificaţiilor tehnice64 de extindere a SIAAS doar cu: Î.S. “CRIS “Registru””, CNAS şi ANOFM.
Analiza rezultatelor chestionării DASPF (au răspuns 34 din 41) denotă că, în perioada septembrie - octombrie 2015, frecvenţa indisponibilităţii datelor de la resursele externe este una destul de mare. De asemenea, DASPF au relatat probleme privind calitatea şi plenitudinea informaţiilor furnizate din resursele externe.
Urmare a testărilor efectuate, auditul a constatat că datele deţinute în SIAAS şi importate de la Î.S. “CRIS “Registru””, CNAS şi ANOFM nu asigură calitatea corespunzătoare, îndeosebi corectitudinea şi plenitudinea datelor, cum ar fi componenţa familiei, persoanele decedate, numărul şi seria documentului, pensiile/asigurările sociale ale beneficiarilor/membrilor familiei, statutul ocupării forţei de muncă. În multe cazuri, responsabilii din cadrul DASPF apelează la Linia fierbinte a MMPSF, la CTAS sau la ATOFM pentru obţinerea informaţiei corecte la zi. Auditul, urmare testărilor efectuate, a constatat deficienţe de interconexiune între SI al CNAS şi SIAAS. Astfel, deşi SI al CNAS conţine datele necesare, acestea, în unele cazuri, nu sunt recepţionate de SIAAS.
Specialiştii responsabili din cadrul Î.S. “CRIS “Registru”” au menţionat că actualizarea datelor cu referire la deces în RSP poate dura pînă la 1 lună. Conform termenelor legale, actualizarea datelor se face de 2 ori pe săptămînă. Datele de la primării sînt transmise Oficiului Stării Civile, deseori cu întîrzîeri semnificative, după care acestea ajung în RSP. Tergiversarea termenului de transmitere a datelor de către AAPL, de actualizare şi lipsa controlului SIAAS au cauzat includerea solicitantului/membrilor familiei solicitantului decedat în listele de plată (de exemplu, membrul familiei decedat în luna august inclus în liste spre plată pentru lunile septembrie şi octombrie 2015).
Totodată, în cadrul Inspecţiei Sociale s-a adeverit că o cauză semnificativă a erorilor de calcul al ajutorului social este lipsa de date corecte importate din sistemele care conţin informaţii cu privire la pensiile şi asigurările sociale, statutul ocupării forţei de muncă şi detaliile despre persoane şi membrii familiei lor. Inspecţia Socială, în baza aceluiaşi contract de extindere, a beneficiat de un modul destinat nemijlocit specificului activităţii, avînd misiunea de a supraveghea şi inspecta modul de aplicare a legislaţiei Republicii Moldova în domeniul asistenţei sociale şi serviciilor sociale. În cadrul modulului specialiştii din cadrul IS au opţiunea de a actualiza datele importate de pe cereri, în urma cărora erau calculate diferenţele de sume.
Îmbunătăţirea calităţii şi plenitudinii datelor importante de la resursele externe ar reduce cazurile de includere a persoanelor neeligibile în listele de plată, ar creşte eficienţa SIAAS din punctul de vedere al datelor importate de la resursele externe, precum şi ar reduce termenul de prelucrare a cererilor.
Unele controale aferente procesării datelor în Sistem, care ar asigura starea obiectului informaţional, lipsesc sau nu sînt adecvate.
SIAAS este orientat, în primul rînd, pe sectorul prestaţii şi servicii sociale, dar avînd în vedere faptul că în cadrul structurilor MMPSF există şi alte instituţii subordonate, care au o altă orientare în domeniul de activitate, însă cu impact în domeniul de asistenţă socială, au fost dezvoltate module aparte pentru fiecare instituţie implicată, integrate în SIAAS. Un exemplu relevant este modulul “CNDDCM”, dezvoltat pentru Consiliul Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă, care permite eficientizarea procedurilor de acordare a gradelor de dizabilitate, precum şi posibilitatea de a deţine evidenţa tuturor cazurilor şi persoanelor care interacţionează cu CNDDCM.
Formularul cererii din modulul ”Ajutor Social” nu dispune de cîmpuri privind termenul de valabilitate al certificatelor de dizabilitate65, de maternitate, de studii (student), deşi versiunea veche a SIAAS prevedea unele din acestea. Responsabilii MMPSF au menţionat că, pentru termenul de valabilitate al certificatelor de dizabilităţi, în modulul ”Ajutor Social” au fost implementate regulile necesare pentru verificarea dizabilităţii la momentul stabilirii dreptului la prestaţie, precum şi la elaborarea listelor lunare de plată. În plus, verificarea a fost prevăzută să se efectueze în baza datelor generate de modulul ”CNDDCM”, care de asemenea este parte a SIAAS. Totodată, pînă la implementarea completă a modulului pentru CNDDCM, s-a decis utilizarea informaţiei de la CNAS privind statutul şi termenul de dizabilitate.
Totuşi, auditul a constatat cazuri de includere în listele de plată,a beneficiarilor:
► cu termenul certificatelor de dizabilitate a membrilor familiei expirat;
► cu termenul certificatelor de dizabilitate expirat şi care nu mai deţin statut ocupaţional – inapt de muncă, şi nu beneficiază de pensie de invaliditate, cererea ramînînd în plată şi recalculîndu-se venitul lunar minim garantat în modulul ”Ajutor Social”, cu compensarea pensiei de invaliditate;
► membrii familiei care au depăşit vîrsta de 18 ani;
► membrii familiei care au depăşit vîrsta de 23 ani.
Auditul consideră că prevederea iniţială privind existenţa cîmpurilor cu termene de valabilitate a certificatelor de dizabilitate, de maternitate, de studii (student) pentru evidenţa automatizată a valabilităţii cererilor de ajutor social ar fi exclus erorile umane care duc la plata/supraplata ajutorului social, în cazul în care responsabilitatea se pune în seama beneficiarilor, asistenţilor sociali şi verificatorilor de ajutor social. Totodată, din discuţiile cu reprezentanţii DASPF s-a constatat că deciziile generate despre acordarea sau neacordarea AS şi APRA, semnate de şeful DASPF, conţin erori în text, iar în cazul deciziei negative nu conţin motivul concret, termenele specificate în decizie sînt incorecte (spre ex., Decizie iniţială: familia va beneficia de plată pînă în 2016, la moment Decizia indică anul 2015).
Controalele care asigură producerea corespunzătoare a tuturor ieşirilor necesită a fi consolidate
Potrivit Manualului utilizatorului pentru modulul “Ajutor Social”, scopul de bază al modulului este determinarea eligibilităţii aplicanţilor şi calcularea cuantumului AS. Ţinem să menţionăm că, la etapa efectuării auditului, nu a fost posibilă generarea rapoartelor în cadrul modulului ”Ajutor Social”, care ar fi permis o analiză mai complexă a datelor. Motivul invocat de către reprezentanţii MMPSF a fost modificarea infrastructurii SIAAS (vezi compartimentul privind implementarea modulului ”Raportare şi Monitorizare”) şi a datelor eronate generate de ele.
Migrarea datelor din versiunea iniţială a SIAAS în versiunea extinsă a fost preconizată conform Planului de proiect pentru perioada 10.07.2014 – 25.08.2014 şi realizat, conform Raportului privind migrarea datelor66, în luna martie 2015. Totuşi, DASPF au continuat să utilizeze concomitent ambele versiuni ale SIAAS şi după 01.08.2015 (data lansării în exploatare a versiunii extinse a Sistemului). Astfel, potrivit celor relatate de consultanţii din cadrul MMPSF la 20.09.2015, pentru a evita utilizarea în paralel a 2 sisteme a fost stopat accesul la sistemul vechi, iar datele au fost sincronizate între ele.
Pentru asigurarea corectitudinii migrării datelor, reprezentanţii MMPSF au comparat listele de plată din sistemul vechi şi cel nou, fiind identificate diferenţe şi erori, care ulterior au fost transmise dezvoltatorului pentru corectarea problemelor şi recalculul cererilor cu sumele eronate.
Auditul a constatat că, deşi în urma migrării datelor în sistemul nou informaţia trebuia să se regăsească în aceeaşi formă/statut, totuşi deciziile pozitive din sistemul vechi ale solicitanţilor dee ajutor pentru perioada rece a anului în sistemul nou au devenit inactive. Astfel, pentru corectarea problemei respective, MMPSF a revizuit peste 43000 de cereri si a modificat statutul acestora în “spre plată”. În plus, a fost prevăzut de a fi pus la dispoziţia DASPF un instrument nou (după şcolarizarea din 26 - 30.11.2015) care va recalcula automat la nivel de cerere în cazul în care vor fi depistate şi alte cereri cu statut eronat.
Totodată, auditorii, în urma discuţiilor cu reprezentanţii DASPF din municipiul Chişinău, la data de 29.10.2015 au constatat că în jur de 20% din deciziile din luna august 2015 nu au fost incluse în listele de plată pentru luna septembrie 2015. Potrivit explicaţiilor MMPSF, problema a fost din cauza unei erori în regula pentru criteriu (regula din nomenclator), care a avut un impact asupra cererilor din raza municipiului Chişinău. MMPSF a menţionat că a fost corectată eroarea, cererile fiind recalculate, iar DASPF au confirmat corectitudinea calculelor.
Cu toate că MMPSF a întreprins măsuri concrete de corectare a problemelor/erorilor, echipa de audit nu este sigură că problemele/erorile au fost eliminate în totalitate, menţinîndu-se riscul de neincludere a solicitanţilor eligibili în listele de plată. O analiză a numărului beneficiarilor de AS şi APRA care au fost incluşi cu întîrziere în listele de plată şi, respectiv, sumele plăţilor achitate cu întîrziere poate fi vizualizată în Figura nr.4.
Figura nr.4.
Numărul beneficiarilor, inclusiv sumele de plăţi care au primit cu întîrziere
plăţile de ajutor social în perioada august-octombrie 2015
Sursă: Elaborat de audit în urma analizei plăţilor pentru AS şi APRA, lunile august-octombrie 2015.
Din Figura nr.4 observăm că pentru luna august au fost plătite cu întîrziere 487 de ajutoare, în sumă de 469,0 mii lei. O scădere a întîrzierilor se observă pentru luna septembrie cu numai 113 plăţi, în sumă de 118,0 mii lei şi, respectiv, pentru luna octombrie –o creştere a întîrzierilor de plată în 1251 de cazuri, în sumă de 815,0 mii lei. Astfel, putem releva că sporirea semnificativă a întîrzierilor de plată pentru luna octombrie se datorează faptului că la 20 septembrie 2015 a fost implementat SIAAS extins, şi, respectiv, au apărut numeroase erori.
Totodată, se constată că MMPSF în comun cu elaboratorul au subestimat procesul de migrare a datelor, care a condus la disfuncţionalităţi şi suprasolicitări de resurse de timp şi umane implicate în soluţionarea acestora.
Timpul de răspuns al SIAAS are un impact direct asupra performanţei utilizatorilor
Cerinţele de funcţionare a SIAAS extins conţin prevederi privind utilizarea maximă a Sistemului pentru creşterea performanţei operatorilor SIAAS, precum şi optimizarea structurii bazei de date referitoare la punerea în aplicare a noilor funcţionalităţi67.
Cu toate că elaboratorul în Planul de management al calităţii SIAAS a identificat măsuri de asigurare a performanţei şi controale ale performanţei, totuşi, în urma analizei rezultatelor chestionării DASPF, 12 din cele 34 de direcţii au menţionat că SIAAS procesează greu tranzacţiile. Acest fapt cauzat de lipsa capacităţii de sistem şi de lăţimea de bandă a fost constatat şi în cadrul vizitei de lucru a echipei de audit la Inspecţia Socială, unde a fost testat timpul de răspuns al Sistemului (de ex., selectarea a 10 cereri după următoarele criterii: raionul, localitatea, cererile active, dintr-o listă de aproximativ 8000 de cereri. La prima încercare SIAAS nu a generat rezultate. După a doua încercare, cererile au fost selectate după 5 minute de aşteptare).
De asemenea, probleme de performanţă ale SIAAS au fost menţionate şi de responsabilii din cadrul MMPSF, care au punctat că, odată cu implementarea şi utilizarea versiunii noi a Sistemului, au fost identificate probleme cauzate de utilizarea concomitentă a acestuia de un număr mare de utilizatori. Subcontratorul, în Planul de management al riscurilor68, a identificat potenţiale riscuri tehnice cu impact asupra performanţei Sistemului ce ţin de schimbările tehnice în infrastructura IT a MMPSF şi de problemele de performanţă a sistemelor, inclusiv de disponibilitatea acestora. Prin urmare, a fost modificată arhitectura Sistemului prin adăugarea serverelor adiţionale şi au fost re-configurate toate serverele şi optimizate procedurile critice.
Astfel, proiectarea sau reproiectarea inadecvată a Sistemului, subestimarea nevoilor de hardware şi de reţea, precum şi subestimarea riscului privind creşterea numărului de utilizatori şi a volumului de informaţii au determinat performanţa redusă a operatorilor, timp mai mare de procesare a cererilor, disponibilitatea redusă a SIAAS şi creşterea timpului de răspuns a acestuia. În aceeaşi ordine de idei, lipsa unei analize adecvate a impactului ce a rezultat din reconfigurarea infrastructurii a determinat neutilizarea unor module/submodule (de ex., submodulul ”Rapoarte” din modulul ”Ajutor Social”).
_________________________
58Cerinţele tehnice pentru extinderea SIAAS (17 ianuarie 2014).
59Manualul utilizatorului pentru modulul “Ajutor Social”, versiunea a 3-a din 08.05.2015 (în continuare - Manualul utilizatorului modulului “Ajutor Social”).
60Cerinţe tehnice, Secţiunea a III-a (VI) pentru extinderea SIAAS, Cerinţa tehnică nr.91, pct.10), Contractul nr.G/25-S/IDA din 29.04.2014.
61COBIT 4.1.
62Hotărîrea Guvernului nr.1356 din 03.12.2008.
63Hotărîrea Guvernului nr.1167 din 16.10.2008.
64Contractul nr.G/25-S/IDA din 29.04.2014.
65Requirement No 30 point 9) and 10), Section III (VI) of Technical Specifications from Functional extension (17 ianuarie 2014).
66Raportul privind migrarea datelor, din 14.05.2015, versiunea 2.0.
67Contractul nr.G/25-S/IDA din 29.04.2014, Cerinţe tehnice. Secţiunea a III-a (VI) pentru extinderea SIAAS (17 ianuarie 2014), pct.2, lit.k), l).
68Riscul tehnic 3, Riscul tehnic 4 din Planul de management al riscurilor pentru MMPSF: aplicaţia SIAAS, pct.3.4 (2014).
Concluzia generală a auditului
Per ansamblu, cu unele rezerve de îmbunătăţire, SIAAS, care se află în etapa incipientă de exploatare/implementare, reprezintă un potenţial promiţător în obţinerea impactului dorit, o provocare semnificativă pentru automatizarea business-proceselor aferente domeniului asistenţă socială sau cu impact asupra acestuia. Totodată, auditul constată unele probleme, deficienţe, precum şi alţi factori care ar putea afecta funcţionalitatea adecvată a SIAAS (de ex., resurse umane limitate ale Ministerului implicate în implementarea unui SI complex etc.). Identificarea şi gestionarea eficientă a riscurilor pentru succesul implementării Sistemului de către părţile responsabile este considerată de o importanţă şi valoare maximă. De asemenea, dacă Ministerul, de comun cu părţile implicate, va întreprinde măsuri necesare pentru implementarea recomandărilor înaintate de audit, precum şi va analiza şi va înlătura disfuncţionalităţile şi erorile de sistem elucidate în prezentul Raport, atunci scopurile propuse atît pentru SIAAS, cît şi pentru obiectivele organizaţionale ale entităţilor utilizatoare ale modulelor SIAAS, în general, ar putea fi atinse corespunzător. Este de menţionat şi aportul echipei responsabile de implementarea SIAAS pînă la moment, urmînd a fi asigurat şi pe viitor pentru soluţionarea deficienţelor şi asigurarea funcţionalităţii adecvate a Sistemului
Ţinînd cont de faptul că implementarea SIAAS este la o etapă incipientă, trebuie de remarcat că concluziile la care a ajuns auditul sînt neapărat de natură provizorie. Acestea nu trebuie să fie interpretate drept un comentariu cu privire la implementarea SIAAS în ansamblu, nici a capacităţilor părţilor/entităţilor auditate dincolo de domeniul de aplicare a auditului curent.
| Echipa de audit a Curţii de Conturi: | |
| şef al echipei de audit, | |
| şef adjunct al Direcţiei auditul TI | Petru Donţu |
| Controlor de stat superior | Vladimir Cazimir |
| Controlor de stat | Iulian Pavalachii |
| Responsabil de monitorizare, realizare şi | |
| asigurarea calităţii auditului | Natalia Balaban-Uncu |
| şef Direcţie auditul TI |
Anexa nr.1.
Terminologia utilizată
Acceptanţă (ITILv3) – acord formal ca un Serviciu TI, Proces sau alte Livrabile să fie complete, corecte, de încredere şi să satisfacă cerinţele specificate;
Acord (ITILv3) – document care descrie un acord formal între două sau mai multe părţi. Un Acord nu reprezintă o obligaţie legală, decît în cazul în care face parte dintr-un Contract.
Administrator. Persoană responsabilă pentru buna funcţionare a reţelelor locale, serverelor, dispozitivelor de reţea, calculatoarelor şi care asigură controlul asupra securităţii informaţiilor.
Autentificare – verificarea identificatorului atribuit subiectului de acces, confirmarea autenticităţii;
Back-up/Salvare date (ITILv3) – copierea datelor pentru a fi protejate împotriva pierderii sau distrugerii integrităţii sau disponibilităţii originalului;
Beneficiari ai modulelor – persoane fizice, juridice şi funcţionari publici;
Ciclu de viaţă (ITILv3) – diferite stadii din viaţa unui Serviciu TI, unui element de configuraţie, incident, unei probleme, schimbări etc. Ciclul de viaţă defineşte categoriile pentru starea şi tranziţiile stării care sînt permise;
Contract (ITILv3) – acord legal obligatoriu între două sau mai multe părţi;
Cod-sursă – set de instrucţiuni, specifice unui anumit limbaj de programare. Codul-sursă permite programatorului să comunice cu computerul folosind un număr bine definit de instrucţiuni;
Controale TI – activităţi specifice desfăşurate de către persoane sau sisteme concepute pentru a se asigura că obiectivele de afaceri sînt îndeplinite. Acestea sînt un subset de controale interne ale unei întreprinderi. Controalele TI se referă la confidenţialitatea, integritatea şi disponibilitatea datelor, precum şi la gestionarea generală a funcţiei TI ale întreprinderii;
Controale TI generale – vizează infrastructura sistemului informaţional, inclusiv orice politici, proceduri şi practici de lucru legate de TI. Controalele generale sînt încorporate în procesele şi serviciile TI (de ex., dezvoltarea sistemelor, managementul schimbării, securitatea, operarea la calculator);
Controalele aplicaţiei – controalele aplicaţiei sînt specifice unei aplicaţii şi au un impact direct asupra procesării tranzacţiilor individuale. Aceste controale sînt utilizate pentru a oferi asigurare (în principal, managementului) că toate tranzacţiile sînt valide, autorizate şi înregistrate (completitudine, acurateţe, validitate, autorizare, separarea sarcinilor de serviciu);
Dezvoltare (ITILv3) – proces responsabil de crearea sau modificarea unui Serviciu TI sau a unei aplicaţii. De asemenea, este folosit pentru a se referi la un rol sau la un grup care îndeplineşte o muncă de dezvoltare;
Help Desk/Service Desk (ITILv3) – punctul unic de contact între furnizorul de servicii şi utilizatori. Un Help Desk/Service Desk tipic administrează incidentele şi cerinţele de servicii şi, de asemenea, gestionează comunicarea cu utilizatorii;
Identificare – atribuirea unui identificator subiecţilor şi obiectelor de acces şi/sau compararea identificatorului prezentat cu lista identificatoarelor atribuite;
Integritate – asigură acurateţea şi completitudinea informaţiei astfel încît validarea acesteia să fie efectuată în conformitate cu principiile şi aşteptările bussinesului;
Managementul Continuităţii Afacerii (BCM) (ITILv3) – proces de afacere /business, responsabil de managementul riscului, care ar putea afecta negativ şi semnificativ afacerea;
Managementul Serviciilor TI (ITSM) (ITILv3) – implementarea şi managementul calităţii serviciilor TI care întrunesc necesităţile unei afaceri. Managementul serviciului TI este realizat de furnizorii de servicii TI, prin intermediul unei combinaţii potrivite de persoane, procese şi tehnologia informaţiei;
Modul/e – SIAAS este conceput într-un mod modular, facilitînd integrarea uşoară şi dezvoltarea de noi funcţionalităţi, extinderea modulelor şi interacţiunea de funcţionalităţi generice;
Plan (ITILv3) – proiect detaliat care descrie activităţile şi resursele necesare pentru a atinge un obiectiv. De exemplu, un Plan care implementează un Serviciu TI nou sau un Proces. ISO/IEC 20000 cere un Plan pentru a administra fiecare proces al managementului serviciilor TI;
Prestator de Servicii TI (ITILv3) – furnizor de servicii care oferă servicii TI către un client intern sau unul extern;
Proces (ITILv3) – set structurat de activităţi proiectate pentru a atinge un obiectiv specific. Un proces porneşte cu anumite intrări şi le transformă în rezultatul dorit. Un proces poate include roluri, responsabilităţi, instrumente şi controale de management, necesare pentru a livra cu încredere rezultatele dorite. Un proces poate defini, dacă sînt necesare, politici, standarde, îndrumare, activităţi şi instrucţiuni de lucru;
Serviciu TI (ITILv3) – serviciu furnizat unuia sau mai multor clienţi de către un furnizor de servicii TI. Un Serviciu TI se bazează pe folosirea Tehnologiei Informaţiei şi suportă procesele de business ale clientului. Un serviciu TI este alcătuit dintr-o combinaţie de persoane, procese şi tehnologii şi ar trebui să fie definit într-un Acord de nivel serviciu agreat/SLA;
Subcontractator/dezvoltator – se referă la o persoană fizică sau juridică, acesteia fiindu-i încredinţată executarea tuturor sau a unui ansamblu de obligaţii ale unui contract prealabil, fiind subcontractat direct sau indirect de către furnizor;
Tehnologia Informaţiei (TI) (ITIL) - Folosirea tehnologiei pentru stocarea, comunicarea si procesarea informaţiei. În mod tipic, tehnologia include calculatoare, telecomunicaţii, Aplicaţii şi alte software-uri. Informaţia poate include date ale Afacerii, voce, imagini, video etc. Tehnologia Informatiei este adesea folosită pentru a sprijini Procesele Afacerii/de Business prin intermediul Serviciilor IT;
Utilizator – persoana care acţionează sub autoritatea deţinătorului de date cu caracter personal, cu drept recunoscut de acces la sistemele informaţionale de date cu caracter personal.
Anexa nr.2.
Lista surselor criteriilor de audit
I. Cadrul normativ-legislativ:
1. Legea nr.71 din 22.03.2007 “Cu privire la registre”, cu modificările şi completările ulterioare;
2. Legea nr.229 din 23.09.2010 “Privind controlul financiar public intern”, cu modificările şi completările ulterioare;
3. Legea nr.174 din 28.07.2011 “Privind ratificarea Acordului de finanţare dintre Republica Moldova şi Asociaţia Internaţională pentru Dezvoltare în vederea realizării Proiectului “Consolidarea eficacităţii reţelei de asistenţă socială””;
4. Hotărîrea Guvernului nr.1167 din 16.10.2008 “Pentru aprobarea Regulamentului cu privire la modul de stabilire şi plată a ajutorului social”;
5. Hotărîrea Guvernului nr.1356 din 03.12.2008 “Cu privire la aprobarea structurii Sistemului Informaţional Automatizat “Asistenţa Socială””;
6. Hotărîrea Curţii de Conturi nr.65 din 17.12.2013 “Privind Raportul auditului performanţei “Sînt administrate eficient fondurile programelor de ajutor social şi direcţionate către păturile defavorizate ale populaţiei?”;
7. Hotărîrea Curţii de Conturi nr.22 din 06.05.2014 ”Privind Raportul auditului operaţional al Proiectului “Servicii de Sănătate şi Asistenţă Socială” pentru perioada 2011-2013””;
8. Ordinul ministrului tehnologiilor informaţionale şi comunicaţiilor nr.78 din 1 iunie 2006 “Cu privire la aprobarea reglementărilor tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 - 002:2006;
9. Ordinul ministrului tehnologiilor informaţionale şi telecomunicaţiilor nr.94 din 17.09.2009 “Cu privire la aprobarea unor reglementări tehnice”;
10. Ordinul ministrului muncii, protecţiei sociale şi familiei nr.144/a din 28.08.2013 ”Cu privire la Sistemul Informaţional Automatizat “Asistenţă Socială””;
11. Ordinul ministrului muncii, protecţiei sociale şi familiei nr.73 din 29.05.2014 “Cu privire la crearea Comitetului de conducere pentru extinderea funcţională a Sistemului Informaţional Automatizat “Asistenţă Socială””;
12. Ordinul ministrului muncii, protecţiei sociale şi familiei nr.107 din 02.07.2015 “Cu privire la implementarea extinderii funcţionale a Sistemului Informaţional Automatizat “Asistenţă Socială””;
13. Ordinul ministrului muncii, protecţiei sociale şi familiei nr.74 din 29.05.2014 “Cu privire la crearea grupurilor de lucru”;
14. Politica de protecţie a datelor cu caracter personal, aprobată de ministrul muncii, protecţiei sociale şi familiei din anul 2013;
15. Regulamentul securităţii informaţionale a Ministerului muncii, protecţiei sociale şi familiei din 20.08.2013.
II. Documente relevante de management al proiectului:
1. Document de evaluare a proiectului “Consolidarea eficacităţii reţelei de asistenţă socială”, 6 mai 2011;
2. Contract G/11/S/IDA din 24.12.2010 pentru dezvoltarea şi implementarea Sistemului Informaţional Automatizat “Asistenţă Socială”, inclusiv 3 amendamente;
3. Contract G/13-S/IDA din 30.01.2012 pentru livrarea de echipament hardware şi servicii asociate pentru implementarea infrastructurii TI a Sistemului Informaţional Automatizat “Asistenţă Socială”, inclusiv 3 amendamente;
4. Contract G/25-S/IDA din 29.04.2014 “Extinderea funcţională a Sistemului Informaţional Automatizat “Asistenţă Socială”, inclusiv 2 amendamente.
Totodată, au fost examinate şi analizate:
1. Oferta elaboratorului, Anexa nr.3 – Oferta tehnică;
2. Specificaţii tehnice generale, Secţiunea a III-a. Cerinţe tehnice (inclusiv Programul de implementare), anexă la Contractul #G/25-S/IDA din 29.04.2014;
3. Arhitectura şi Design-ul detailat al SIAAS;
4. SOW (Statement of Work) – cerinţe tehnice ale modulelor;
5. ATP (Acceptence Testing Plan) acte de acceptanţă urmare a testărilor efectuate în modul stabilit pentru modulele SIAAS;
6. Acceptanţele operaţionale ale modulelor/sistemului;
7. Planul de proiect al extinderii SIAAS;
8. Manuale şi Ghiduri ale SIAAS versiunea extinsă;
9. Planul de management al riscurilor pentru MMPSF: aplicaţia SIAAS;
10. Planul de management al calităţii;
11. Raportul privind migrarea datelor;
12. Raportul nr.101/0062-FCPF 601 3751 Uen Rev B;
13. Acordurile/contractele privind schimbul de date încheiate între MMPSF şi CNAS, ANOFM, Î.S.“CRIS “Registru””, Departamentul Poliţiei de Frontieră.
III. Standarde/practici internaţionale relevante:
1. ISO/IEC 27002:2013 ”Tehnologia informaţiei - Tehnici de securitate - Sisteme de management al securităţii informaţiei - Cerinţe”;
2. ISO/IEC 27001:2013 ”Tehnologia informaţiei - Tehnici de securitate - Cod de practică pentru managementul securităţii informaţionale”;
3. COBIT 4.1. “Cadrul de referinţă. Obiectivele controlului. Ghiduri pentru management. Modele de maturitate”;
4. COBIT Control Practices: Guidance to Achieve Control Objectives for Successful IT Governance, 2nd Edition (Practicile Controlului);
5. Ghidul PMBOK – Ghidul Ansamblului de Cunoştinţe ale Managementului de Proiect, ediţia a cincea;
6. ITILv3 “Biblioteca Infrastructurilor Tehnologiei Informaţiei”;
7. ISSAI 100 “Principiile fundamentale ale auditului sectorului public”, pus în aplicare prin Hotărîrea Curţii de Conturi nr.60 din 10.12.2013;
8. ISSAI 300 “Principiile fundamentale ale auditului de performanţă”, pus în aplicare prin Hotărîrea Curţii de Conturi nr.60 din 10.12.2013;
9. ISSAI 5310 “Metodologia de revizuire a Securităţii Sistemelor Informatice”, pus în aplicare la realizarea auditului public extern prin Hotărîrea Curţii de Conturi nr.7 din 01.04.2014;
10. Ghidul Băncii Mondiale: Achiziţiile de bunuri, lucrări şi servicii de consultanţă în cadrul împrumuturilor BIRD, creditelor şi granturilor AID din partea împrumutaţilor Băncii Mondiale, ediţia din ianuarie 2011;
11. Manualul de audit al tehnologiilor informaţionale, aprobat prin Hotărîrea Curţii de Conturi nr.69 din 30.12.2010.
Anexa nr.3.
Domeniul de aplicare şi metodologia de audit
Metodologia de audit a fost elaborată astfel încît să respecte standardele naţionale şi internaţionale de audit din domeniul TI, precum şi să se concentreze asupra riscurilor care ar putea avea un impact semnificativ asupra sistemului informaţional. Un aspect important care a fost luat în considerare de către auditori în procesul de audit a fost comunicarea continuă şi eficientă a oricăror potenţiale probleme.
Totodată, metodologia de audit a cuprins principalele nivele de control al mediului TI: controale TI generale şi controale ale aplicaţiei, proceduri de audit, cum ar fi: observarea directă, chestionarea, examinarea documentelor şi listelor de verificare. În cadrul acţiunii de audit au fost colectate, analizate, sintetizate şi interpretate toate tipurile de probe de audit: documentare, fizice, verbale, analitice.
La iniţierea acţiunii de audit, Curtea de Conturi a ţinut cont de posibilele riscuri ale SIAAS, cu un impact nefavorabil asupra capacităţii entităţii publice de a-şi realiza obiectivele în domeniul asistenţei sociale.
Auditul Curţii de Conturi a vizat Sistemul Informaţional Automatizat “Asistenţă Socială”, implementat de MMPSF. Astfel, Curtea de Conturi, ţinînd cont de termenii de referinţă propuşi de Banca Mondială, şi-a stabilit următorul obiectiv: “Asigură Sistemul Informaţional Automatizat “Asistenţă Socială” protejarea activelor, integritatea datelor şi funcţionează eficient pentru a atinge scopurile şi obiectivele organizaţionale?”.
Pe parcursul misiunii de audit, la efectuarea activităţilor aferente echipa de audit a Curţii de Conturi s-a ghidat de:
1. Standardele de audit al tehnologiilor informaţionale ale Curţii de Conturi;
2. Manualul de audit al tehnologiilor informaţionale al Curţii de Conturi;
3. Actele normative şi legislative în vigoare.
Misiunea de audit a fost efectuată la MMPSF, Inspecţia Socială, Consiliul Naţional pentru Determinarea Dizabilităţii şi Capacităţii de Muncă şi la DASPF din cadrul Consiliilor raionale Criuleni, Hînceşti, Ialoveni şi Teleneşti, precum şi din cadrul Consiliilor municipale Bălţi şi Chişinău (DAS a sect. Centru). Totodată, după caz, au fost solicitate informaţii şi de la ÎS ”CRIS “Registru”” şi CNAS.
În scopul obţinerii probelor de audit, au fost aplicate următoarele tehnici, metodologii şi proceduri de audit:
► studierea legislaţiei aferente tematicii;
► studierea rapoartelor de audit precedente, pentru a evalua dacă MMPSF a întreprins măsurile corective adecvate;
► studierea Proiectului ”Servicii de Sănătate şi Asistenţă Socială” (2007) şi a Proiectului “Consolidarea eficacităţii reţelei de asistenţă socială” (2011);
► utilizarea COBIT 4.1, COBIT practicilor de control, reglementări tehnice, manualul de audit TI al CCRM pentru punerea în aplicare a controalelor;
► prezentări în cadrul unor discuţii cu reprezentanţii MMPSF responsabili de implementarea SIAAS;
► participarea la demonstraţii privind utilizarea SIAAS, efectuate de MMPSF;
► studierea documentaţiei de contract privind elaborarea şi implementarea SIAAS şi modificările operate;
► examinarea unor documentaţii tehnice: cerinţe tehnice, rapoarte de progres, planuri de proiect, planul de management al riscurilor, metodologii, strategii de implementare, scenarii de testări; raportul de migrare a datelor;
► analiza SOW-urilor şi ghidurilor utilizatorilor/administratorului, documentaţia tehnică a infrastructurii existente;
► verificarea controalelor generale în camera de servere;
► studierea documentelor aferente Ordinului ministrului MPSF nr.144/a din 28.08.2013 cu privire la SIAAS, şi anume: Politica de securitate a datelor cu caracter personal, Regulamentul securităţii informaţionale şi alte acte relevante domeniului, pentru a forma o opinie asupra controalelor generale TI din cadrul MMPSF;
► discuţii cu persoane responsabile din diferite domenii-cheie, pentru a aprecia rezultatele aplicării controalelor generale TI din cadrul MMPSF;
► elaborarea, înaintarea şi analizarea diferitor tipuri de chestionare, pentru a obţine unele date mai specifice şi pentru a efectua unele analize structurate (MMPSF, 34 DASPF din 41);
► analiza tichetelor înregistrate în help desk;
► efectuarea vizitelor în teritoriu pentru testarea funcţionalităţii SIAAS în 6 DASPF: Bălţi (15.10.2015), mun.Chişinău, sect.Centru (29.10.2015), Teleneşti (30.10.2015), Criuleni (04.11.2015), Hînceşti (11.11.2015) şi Ialoveni (12.11.2015), precum şi vizite la MMPSF, Inspecţia Socială, CNDDCM, Fondul Republican pentru evaluarea nivelului de utilizare a Sistemului;
► analiza răspunsurilor din chestionarele primite (34 din 41 DASPF au răspuns);
► analiza datelor de intrare/ieşire, procesarea datelor;
► efectuarea verificărilor asupra controalelor de sistem pentru 51 de utilizatori;
► intervievarea persoanelor responsabile din cadrul MMPSF, DASPF auditate, CNDDCM, Fondul Republican, CNAS privind aspectele relevante ce ţin de acordarea ajutorului social şi a ajutorului pentru perioada rece a anului;
► documentarea pe Internet în scopul informării asupra unor evenimente, comunicări, evoluţii legate de SIAAS;
► observări directe (imagini foto, imprimarea interfeţelor).