BIZLEXLegislația Republicii Moldova
Hotărâri

Hotărîre nr.51 din 20.11.2009 privind Raportul auditului TI al Sistemului informaţional automatizat "Asigurarea obligatorie de asistenţă medicală"

Tipul documentului
Hotărâri
Data adoptării
20.11.2009

CURTEA DE CONTURI

H O T Ă R Î R E

privind Raportul auditului TI al Sistemului informaţional

automatizat “Asigurarea obligatorie de asistenţă medicală”

nr. 51  din  20.11.2009

 (în vigoare 19.01.2010) 

Monitorul Oficial nr.5-7 art.2 din 19.01.2010

* * *

Curtea de Conturi, în prezenţa dlui V.Hotineanu, ministrul sănătăţii, dlui M.Buga, directorul general al Companiei Naţionale de Asigurări în Medicină, dlui C.Şura, şeful Direcţiei sisteme informaţionale a Companiei Naţionale de Asigurări în Medicină, dlui V.Rabovilă, şeful Direcţiei elaborare politici a Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor, şi dlui E.Ursu, vicedirectorul general al Întreprinderii de Stat Centrul Resurselor Informaţionale de Stat “Registru”, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului TI al Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”.

____________________

1 M.O., 2008, nr.237-240, art.864.

Misiunea de audit s-a desfăşurat în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2009, avînd ca scop obţinerea dovezilor de audit competente, relevante şi rezonabile, întru susţinerea constatărilor şi concluziilor formulate în raportul de audit.

Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi

A CONSTATAT:

Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi, ca ghid servind Manualul de audit al performanţei, elaborat de Curtea de Conturi în baza Standardelor Internaţionale de Audit.

În cadrul acestui audit-pilot TI, domeniul de aplicare s-a limitat la evaluarea calităţii controalelor existente, care protejează sistemul şi datele acestuia, precum şi asigură exactitatea şi fiabilitatea datelor şi ale sistemului.

Concluzii generale de audit

Unele controale generale din cadrul Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” sînt insuficiente şi slabe, altele – inexistente sau neutilizate. Acest lucru s-a întîmplat din cauză că la proiectarea, dezvoltarea şi implementarea sistemului nu au fost respectate bunele practici acceptate la nivel internaţional.

Existenţa unui şir de neajunsuri în sistem subminează calitatea şi integritatea datelor, precum şi eficacitatea, fiabilitatea, securitatea, stabilitatea şi disponibilitatea acestuia.

Întrucît controalele sînt interdependente, nu este rezonabil de rezolvat doar problemele aferente unora din ele, întrucît alte probleme nesoluţionate vor submina în continuare întregul sistem.

Prin urmare, o abordare cuprinzătoare, care poate să includă chiar şi analizarea unui sistem complet nou, poate fi o soluţie viabilă pentru rezolvarea acestor probleme.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului TI al Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”, conform anexei, care este parte componentă a prezentei hotărîri.

2. Prezenta hotărîre şi Raportul anexat se remit Companiei Naţionale de Asigurări în Medicină, Ministerului Sănătăţii şi Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor şi se cere să întreprindă măsuri în vederea implementării recomandărilor auditului, expuse în Raport, conform competenţelor.

3. Se recomandă Companiei Naţionale de Asigurări în Medicină să informeze consiliul de administraţie al companiei despre rezultatele auditului, pentru luare de atitudine.

4. Prezenta hotărîre se aduce la cunoştinţă Guvernului Republicii Moldova.

5. Despre măsurile întreprinse pentru executarea punctelor 2 şi 3 din prezenta hotărîre se va informa Curtea de Conturi în termen de 6 luni.

6. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.

RAPORTUL

auditului TI al Sistemului informaţional automatizat

“Asigurarea obligatorie de asistenţă medicală”

LISTA ABREVIERILOR

SUMARUL REZULTATELOR

Sistemul informaţional automatizat “Asigurarea obligatorie

de asistenţă medicală” este supus riscului

din cauza controalelor slabe

1. Controalele generale din cadrul Companiei Naţionale de Asigurări în Medicină şi ale Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” sînt slabe şi subminează integritatea şi calitatea datelor, precum şi compromit securitatea şi disponibilitatea SIA AOAM pentru utilizatorii şi beneficiarii acestuia. Procedurile şi politicile scrise pentru SIA AOAM şi în general pentru sistemele informaţionale sînt insuficiente. Politica de securitate a fost aprobată pe parcursul desfăşurării misiunii de audit, prin Ordinul directorului general al CNAM nr.146-A din 09.10.2009.

2. Un defect serios în programare împiedică utilizarea programelor informatice de securitate de o importanţă majoră, de exemplu, SIA AOAM nu funcţionează dacă pe servere sînt instalate programe-antivirus.

3. Lipsa programului-antivirus compromite serios SIA AOAM şi toate celelalte sisteme sau aplicaţii, precum şi calculatoarele utilizatorilor SIA AOAM. Mai mult decît atît, lipsa unei copii de rezervă a bazei de date SIA AOAM în afara sistemului va duce la pierderea totală a datelor în caz de accidente sau calamităţi.

4. Nivelul de utilizare a SIA AOAM nu corespunde sarcinilor formulate iniţial şi nu poate satisface cerinţele propuse de automatizare.

5. Luînd în considerare problemele importante ale controlului, CNAM, Ministerul Sănătăţii şi toate celelalte părţi interesate ar trebui să se întrunească pentru a evalua efortul şi costurile implicate în rezolvarea acestor probleme, precum şi pentru a analiza eventualitatea elaborării unui nou sistem.

INTRODUCERE

Societatea informaţională determină o creştere dinamică a dependenţei tuturor domeniilor vieţii economico-sociale de tehnologiile informaţionale. Valorificarea posibilităţilor oferite de TI presupune acceptarea unor riscuri specifice, cum ar fi: securitatea informaţională, dependenţa prea mare de gradul de calificare a persoanelor responsabile, veridicitatea datelor, costurile mari de întreţinere, nedorinţa unor angajaţi de a accepta schimbările etc. Luînd în considerare consumul de resurse umane şi financiare la dezvoltarea unui sistem informaţional automatizat, este necesar să se desfăşoare anumite activităţi care să ducă la atingerea obiectivului propus la timp, cu nivelul de calitate stabilit şi în limita bugetului alocat. Una din aceste activităţi, deosebit de importantă pentru realizatori, dar mai ales pentru utilizatori, este auditul tehnologiilor informaţionale.

Auditul TI reprezintă un proces de obţinere şi evaluare a probelor pentru a stabili dacă un anumit sistem TI protejează activele organizaţiei, utilizează resursele în mod eficient, asigură securitatea şi integritatea datelor şi atinge eficient obiectivele operaţionale.

Tipurile de audit TI sînt:

• Revizuirea controalelor;

• Auditul sistemelor financiare;

• Auditul performanţei şi/sau al sistemelor TI;

• Auditul sistemelor în proces de elaborare;

• Auditul securităţii;

• Tehnici de audit asistate de calculator.

După instruirea în auditul TI şi în evaluarea controalelor TI, auditorii Curţii de Conturi, cu susţinerea experţilor externi, au efectuat primul audit-pilot TI al SIA AOAM, călăuzindu-se de standardele şi bunele practici internaţionale.

În cadrul acestui audit-pilot TI, domeniul de aplicare s-a limitat la evaluarea calităţii controalelor existente, care protejează sistemul şi datele acestuia, precum şi asigură exactitatea şi fiabilitatea datelor şi ale sistemului.

Curtea de Conturi speră că constatările expuse în Raport vor prezenta interes pentru toate părţile interesate. Recomandările urmează să contribuie la sporirea responsabilităţii tuturor utilizatorilor SIA AOAM şi la îmbunătăţirea întregului proces de menţinere a securităţii, de integrare a datelor, precum şi de realizare a obiectivelor business-ului în mod eficace.

PREZENTAREA GENERALĂ A ORGANIZAŢIEI

Mandatul organizaţiei, programul de asigurare şi structura organizatorică

Asigurarea obligatorie de asistenţă medicală reprezintă un sistem garantat de stat de apărare a intereselor populaţiei în domeniul ocrotirii sănătăţii. Sistemul asigurării obligatorii de asistenţă medicală oferă cetăţenilor Republicii Moldova posibilităţi egale în obţinerea asistenţei medicale oportune şi calitative.

Compania Naţională de Asigurări în Medicină a fost înfiinţată în temeiul Hotărîrii Guvernului “Cu privire la fondarea Companiei Naţionale de Asigurări în Medicină”1, în scopul administrării şi gestionării fondurilor asigurării obligatorii de asistenţă medicală în conformitate cu prevederile Legii “Cu privire la asigurarea obligatorie de asistenţă medicală”2.

____________________ 

1 Hotărîrea Guvernului nr.950 din 07.09.2001 “Cu privire la fondarea Companiei Naţionale de Asigurări în Medicină” (cu modificările ulterioare).

2 Legea nr.1585-XIII din 27.02.1998 “Cu privire la asigurarea obligatorie de asistenţă medicală” (cu modificările şi completările ulterioare).

CNAM este o organizaţie de stat autonomă cu dreptul de persoană juridică, desfăşoară activităţi nonprofit în domeniul asigurării obligatorii de asistenţă medicală potrivit Statutului aprobat prin Hotărîrea Guvernului “Cu privire la aprobarea Statutului Companiei Naţionale de Asigurări în Medicină”3.

____________________

3 Hotărîrea Guvernului nr.156 din 11.02.2002 “Cu privire la aprobarea Statutului Companiei Naţionale de Asigurări în Medicină” (cu modificările şi completările ulterioare).

CNAM îşi exercită atribuţiile sale pe întreg teritoriul Republicii Moldova prin intermediul a 12 agenţii teritoriale.

Obiectivele de bază ale Companiei sînt: organizarea, desfăşurarea şi dirijarea procesului de asigurare obligatorie de asistenţă medicală, cu aplicarea procedeelor şi mecanismelor admisibile pentru formarea fondurilor financiare destinate acoperirii cheltuielilor de tratament şi profilaxie a maladiilor şi stărilor sănătăţii incluse în Programul unic al asigurării obligatorii de asistenţă medicală; controlul calităţii asistenţei medicale acordate şi implementarea cadrului normativ aferent asigurărilor obligatorii de asistenţă medicală.

Sistemele ce funcţionează la CNAM

CNAM utilizează în activităţile sale următoarele produse informaţionale: Sistemul informaţional automatizat “Asigurarea Obligatorie de Asistenţă Medicală” – program specializat pentru evidenţa persoanelor asigurate; baza de date a actelor legislative ale Republicii Moldova; 1-C – program specializat de evidenţă contabilă; “Medicii de Familie” – aplicaţie în regim on-line pentru înregistrarea la medicul de familie; Sistemul informaţional “Medicamente compensate” – aplicaţie desktop pentru evidenţa medicamentelor compensate; “Registrul persoanelor cu maladii social-condiţionate şi impact negativ asupra sănătăţii publice” – aplicaţie web în regim on-line pentru înregistrarea persoanelor cu maladii social-condiţionate şi impact negativ asupra sănătăţii publice; sistemul “BS Client” – sistem desktop client-bancă de decontări în regim on-line între CNAM şi Trezoreria de Stat.

În cadrul auditului respectiv au fost testate controalele SIA AOAM.

Relaţia cu alte instituţii

Pentru necesităţile funcţionale ale SIA AOAM, CNAM preia informaţii de la Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor, Inspectoratul Fiscal Principal de Stat, Casa Naţională de Asigurări Sociale, Trezoreria de Stat, Ministerul Afacerilor Interne. Acorduri pentru furnizarea informaţiilor au fost semnate doar cu Ministerul Dezvoltării Informaţionale şi cu Casa Naţională de Asigurări Sociale.

CONCLUZII

La etapa iniţială a misiunii de audit, noi nu cunoşteam despre vulnerabilităţile controalelor generale din CNAM şi SIA AOAM. Deşi am continuat evaluarea detaliată a tuturor nivelurilor de control, faptul de a oferi recomandări detaliate pentru rezolvarea problemelor individuale nu are mare valoare, ţinînd cont de domeniul de aplicare, efortul şi costurile pe care acest lucru le va implica. Mai mult decît atît, deoarece controalele sînt interdependente, nu este rezonabil de rezolvat doar problemele anumitor controale, întrucît alte probleme nesoluţionate vor submina în continuare întregul SIA AOAM.

Prin urmare, o abordare cuprinzătoare, care poate să includă chiar şi analizarea unui sistem complet nou, este singura soluţie viabilă pentru rezolvarea acestor probleme.

PREZENTAREA SIA AOAM

SIA AOAM este sistemul informaţional de realizare a funcţiilor ce ţin de crearea, administrarea şi consultarea bazelor de date referitoare la desfăşurarea activităţilor aparatului CNAM, agenţiilor teritoriale şi ale prestatorilor de servicii medicale din raza de activitate a acestor agenţii privind sistemul asigurării obligatorii de asistenţă medicală.

Iniţial, crearea SIA AOAM a fost determinată de necesitatea colectării, stocării, actualizării şi analizei datelor despre participanţii sistemului AOAM, despre serviciile medicale prestate şi circulaţia mijloacelor băneşti.

Politicile şi procedurile TI constituie un set de documente care conţin definiţia, procedurile şi modul de aplicare a tuturor activităţilor aferente tehnologiilor informaţionale, pentru a asigura corespunderea lor politicilor şi procedurilor generale ale instituţiei. Conform bunelor practici internaţionale şi standardelor de management al sistemelor informaţionale, sînt necesare politici şi proceduri pentru fiecare componentă şi activitate aferentă SI.

SIA AOAM a fost creat în următoarele scopuri:

• completarea bazei informaţional-organizatorice a Sistemului informaţional naţional;

• asigurarea organelor de conducere ale ţării cu informaţii veridice şi operative;

• crearea condiţiilor pentru funcţionarea optimă a sistemului asigurării obligatorii de asistenţă medicală;

• utilizarea eficientă a resurselor materiale, financiare şi umane;

• acordarea de ajutor autorităţilor administraţiei publice centrale şi locale în eficientizarea activităţii de realizare a politicii de stat în domeniul AOAM;

• evidenţa şi controlul mijloacelor băneşti în sistemul AOAM;

• evidenţa persoanelor asigurate;

• evidenţa asiguraţilor, subdiviziunilor asigurătorului şi instituţiilor medicale;

• evidenţa serviciilor medicale primare.

Conform proiectului, SIA AOAM urma să îndeplinească următoarele funcţii:

Deşi MS s-a retras de la implementarea SIA AOAM, au fost elaborate toate modulele. Ca urmare, componentele sistemului ce vizau activitatea MS nu au fost proiectate şi testate adecvat, iar cerinţele tehnice au fost reduse considerabil. Din motiv că aceste module nu conţin informaţie relevantă şi nu se utilizează, testarea şi exploatarea lor nu este posibilă. Verificarea acestor afirmaţii nu intră în domeniul de aplicare al auditului. În cadrul unor IMSP deja există SI, care înlocuiesc în întregime sau parţial funcţiile prevăzute în cadrul SIA AOAM. La momentul actual se utilizează doar 8 din cele 33 de funcţionalităţi ale modulelor şi submodulelor sistemului. Deci, integral nu funcţionează nici un modul.

Echipament informaţional/hardware

SIA AOAM este o aplicaţie de reţea descentralizată. OC dispune de un server central care este conectat cu alte 10 servere ale AT. Alte 2 AT (Chişinău şi Bender) sînt conectate direct la serverul central prin intermediul Liniei Dedicate. Pe serverele AT rulează aceleaşi module ca pe serverul central, dar sînt disponibile doar date relevante sectorului respectiv. Utilizatorii sistemului accesează informaţia necesară de pe serverul AT a unităţii administrative respective numai după autorizare. Numele de utilizator şi parola de acces sînt oferite numai după depunerea cererii respective către CNAM. Pentru consultarea informaţiei clienţii au nevoie doar de computer cu acces la Internet. Serverele AT efectuează de două ori pe zi schimbul de date cu SC. Înainte de transmitere, datele sînt prelucrate de aplicaţia de pe serverul AT. Serverele AT nu sînt conectate reciproc.

Conform standardelor internaţionale şi cerinţelor de asigurare a securităţii, viabilităţii, continuităţii datelor şi echipamentului, există un set de cerinţe minime cărora trebuie să corespundă o infrastructură TI (inclusiv reţele, servere, periferice, echipament specializat şi standard). Testarea conformităţii SIA AOAM s-a bazat pe verificarea corespunderii situaţiei actuale cerinţelor minime de creare şi exploatare. Pe SC se administrează BD centrală, aplicaţia, registrele evenimentelor, copiile de rezervă, drepturile de acces şi interfaţa utilizatorilor. SC utilizează diverse surse de informaţie din exterior.

Pe lîngă servere, fiecare AT este dotată cu calculatoare conectate la serverul AT. Pe fiecare calculator este instalată o copie a interfeţei, supranumită aplicaţie-client, care este necesară pentru a obţine acces la sistem. De regulă, în AT se utilizează trei tipuri de utilizatori: administratorul subsistemului, operatori şi utilizatori cu drepturi restricţionate. Introducerea datelor se efectuează de către administrator sau operator. Administratorul mai este responsabil de convertirea datelor colectate, importul lor în serverul AT, crearea şi plasarea fişierelor de schimb cu SC.

În OC serverul, dispozitivele de stocare şi comunicare sînt plasate într-o încăpere separată. În AT nu există încăperi separate pentru servere.

Pentru tot echipamentul este depăşită perioada de garanţie (3 ani) şi nu există un plan strategic de reutilare sau deservire tehnică a echipamentului pentru a asigura funcţionarea sistemului.

Conexiunea (schimbul de date) între AT şi OC este realizată prin intermediul tehnologiei VPN, utilizîndu-se un soft nelicenţiat, care nu a fost prevăzut în contractele de achiziţii.

OC şi AT nu sînt dotate cu dispozitive specializate sau cu un server separat pentru copii de rezervă.

Proiectul aplicaţiei

SIA AOAM reprezintă un sistem informaţional cu o varietate de interfeţe de accesare a unei baze de date relaţionale, care permit utilizatorilor să intre, să publice şi să caute date despre beneficiarii asigurărilor medicale. Informaţia conţinută în această bază de date provine de la o varietate de surse externe, inclusiv de la MTIC, MF, IFPS şi CNAS.

Informaţia necesară funcţionării SIA AOAM este obţinută din diverse surse şi cu periodicitate diferită. Descrierea surselor de informaţie şi a modului de recepţionare este reflectată în Tabelul nr.1.

Trezoreria Centrală zilnic prezintă date despre sumele achitate de către PJ. Această sumă conţine informaţia per total pe PJ (asiguraţi), dar nu şi divizată pe persoane asigurate în parte. CNAM nu poate să verifice dacă pentru fiecare persoană asigurată au fost achitate contribuţiile la FAOAM. Ca rezultat, nu este posibil de verificat valabilitatea reală a poliţei de asigurare.

După cum s-a menţionat, SIA AOAM utilizează informaţie din diferite surse, care este recepţionată cu periodicitate diferită. Acorduri pentru furnizarea informaţiilor au fost semnate doar cu Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor şi cu Casa Naţională de Asigurări Sociale. Informaţia de la MTIC din registrul de stat al populaţiei este importată direct în sistem. De la CNAS informaţia despre categoriile 4, 8, 16 de asiguraţi este recepţionată lunar, în format electronic, şi se adaugă simplu la cea existentă, astfel majorîndu-se în mod continuu volumul clasificatorului dat.

Structura sistemului

Sistemul se bazează pe module care sînt implementate şi disponibile pentru utilizatori conform profilului lor de acces (Anexa nr.2).

Accesul la sistem (situaţia la momentul demarării auditului)

Utilizatorii primesc un nume de utilizator şi o parolă care le permit să acceseze sistemul. Aceste nume de identificare şi parolă pot fi create doar de către administratorii TI la sediul central al CNAM. Utilizatorii nu pot modifica parola de acces. Dacă parola este aflată de alte persoane, acest fapt poate duce la consecinţe negative şi acţiuni neautorizate în cadrul sistemului.

Procesul formal de eliberare a numelor de identificare şi a parolelor a fost aprobat pe parcursul desfăşurării auditului conform Regulamentului “Privind asigurarea securităţii informaţionale în cadrul CNAM”, aprobat prin Ordinul directorului general al CNAM nr.146-A din 09.10.2009.

Pentru oricare utilizator administratorul TI poate să atribuie individual acces la diferite module ori să atribuie un profil al utilizatorului numelui de identificare. Utilizarea profilurilor facilitează atribuirea/restricţionarea drepturilor utilizatorilor, oferind administratorilor TI o listă prestabilită de setări pentru a fi aplicate.

Prin Ordinul directorului general al CNAM nr.146-A din 09.10.2009, unele neajunsuri au fost înlăturate, însă nu ne putem pronunţa asupra faptului că au avut loc îmbunătăţiri calitative.

Monitorizarea

Aplicaţiile şi reţelele sînt de obicei dotate cu diverse funcţii de monitorizare, care urmăresc activitatea utilizatorului într-o reţea sau într-un sistem. Ca sursă de informaţie pot servi registrele activităţilor.

SIA AOAM este dotat cu două forme de monitorizare:

• Registrele activităţii de sistem, care monitorizează operaţiunile între serverele AT şi OC.

• Registrele tranzacţiilor, care înregistrează informaţia despre fiecare tranzacţie nouă. Această informaţie poate fi utilizată pentru a recupera baza de date în eventualitatea producerii unui accident. Copia de rezervă, păstrată în acelaşi sistem de păstrare, poate să nu conţină toate intrările recente. Astfel, completarea registrului tranzacţiilor poate, de obicei, recupera bazele de date pînă în momentul accidentului.

Nici un registru din cele sus-menţionate nu conţine informaţii despre utilizatori. Prin urmare, sistemul nu poate urmări care utilizator a creat, a şters, a modificat datele din sistem sau oricare alte acţiuni.

Sistemul dispune de un registru în care se colectează datele privind toate tranzacţiile individuale de date. Procedura de recuperare prin utilizarea registrelor disponibile este anevoioasă şi nu a fost testată.

Registrele tranzacţiilor nu conţin informaţii despre utilizatorii care au iniţiat tranzacţia.

Interfaţa grafică (mediu de operare al utilizatorilor)

Interfaţa utilizatorului reprezintă un complex de mijloace prin care utilizatorul interacţionează cu o aplicaţie, un calculator etc. În cadrul misiunii de audit al TI la CNAM a fost evaluată interfaţa de operare a SIA AOAM la OC al CNAM (versiunea de testare), la două AT ale CNAM şi la două IMSP (versiunea de lucru). Sistemul utilizează o interfaţă de tip grafic, cu reprezentare în formă de ferestre. Meniurile de comandă sînt amplasate pe bara orizontală, iar cele de accesare – pe bara verticală. Pentru OC, AT şi IMSP sînt utilizate diferite interfeţe. Tipul interfeţei depinde, de asemenea, de drepturile utilizatorului. AT pot accesa şi aplicaţia de pe SC, pentru a verifica validitatea poliţelor care nu sînt în BD locală.

Sistemul se divizează în mai multe aplicaţii, care deseori utilizează interfeţe separate şi sînt activate prin trimiteri (linkuri) separate. Interfeţele de bază separate pentru accesarea aplicaţiei sînt:

• BD de pe serverul central;

• BD de pe serverul AT;

• validarea fişierelor de import al datelor despre statutul persoanei asigurate (formele 2-03 şi 2-04);

• importul fişierului cu date despre eliberarea/retragerea poliţelor;

• crearea fişierelor de schimb cu SC.

Pentru transmiterea fişierelor de schimb/actualizare pentru SC şi SAT se utilizează interfaţa SO.

Meniul de comandă prevede posibilitatea selectării limbii interfeţei (md/rus). Există elemente ale meniului în limba engleză.

Interfaţa SIA AOAM constă din textul în limbile rusă şi română. Comutarea între acestea se efectuează printr-un buton. Totodată, apar mesaje în limbile rusă şi română într-o formă mixtă.

În caz de erori aplicaţiile generează mesaje de avertizare.

O mică aplicaţie verifică faptul că datele importate sînt expuse corect şi dacă este corect IDNP, bazat pe o validare a numărului acestuia.

Importul în baza de date a informaţiei are loc prin completarea formularelor 2-03 şi 2-04. Informaţia despre angajaţi se acumulează prin intermediul formularului 2-03, pe care agentul economic îl prezintă la AT, în caz de angajare, concediere sau alte modificări în statutul asiguratului în cadrul organizaţiei, prevăzute de legislaţie, care pot influenţa valabilitatea poliţei acestuia.

Prin intermediul formularului 2-04 se acumulează informaţia despre:

• pensionari;

• invalizi;

• persoane care îngrijesc la domiciliu un copil cu severitatea I sau un invalid din copilărie de gradul I ţintuit la pat cu vîrsta de pînă la 18 ani;

• studenţi;

• alte persoane.

Operatorii AT au posibilitatea de a introduce informaţia din formularele 2-03 şi 2-04 în diferite moduri:

• prin intermediul importului fişierelor de schimb, generat de aplicaţiile specializate (disponibile pe pagina web);

• prin convertirea fişierelor Excel în formatul corespunzător şi utilizarea ulterioară a procedurii descrise mai sus;

• prin completarea directă a datelor în aplicaţie.

Datele sînt importate în sistem, verificate cu registrul populaţiei, cu registrul persoanelor juridice, verificîndu-se şi faptul dacă poliţele de asigurare sînt validate.

Utilizatorii sînt notificaţi, dacă IDNP este inexact sau dacă există IDNP duble, ceea ce ar indica că o persoană asigurată este prezentă de două ori în dosar.

În cazul înregistrărilor duble prima înregistrare se anulează. Exemplificăm, în acest context, cazul cînd o persoană a fost înregistrată în baza de date ca persoană asigurată prima oară în calitate de pensionar, iar a doua oară – în calitate de angajat. În acest caz prima înregistrare este anulată automat de către sistem. Sistemul nu confirmă cererea de ştergere a înregistrărilor duble.

Datele de ieşire sînt generate de registrele 2-07/r şi 2-17/r. Primul registru serveşte pentru generarea şi imprimarea registrelor privind poliţele eliberate, iar al doilea – pentru generarea şi imprimarea registrelor privind poliţele anulate. Registrul poliţelor anulate nu conţine informaţie despre motivul anulării.

SC al CNAM iniţiază schimbul de fişiere, care preia dosarul AT şi apoi transferurile de fişiere din SC al CNAM la fiecare AT respectivă. La sfîrşitul operaţiunii din partea AT nu este necesară nici o acţiune. Sistemul lor este actualizat cu cele mai recente date.

CONSTATĂRI

Contractarea şi implementarea

Potrivit Hotărîrii Guvernului «Cu privire la elaborarea şi implementarea sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”»4, ca beneficiari şi deţinători ai Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” au fost stabiliţi Ministerul Sănătăţii şi Compania Naţională de Asigurări în Medicină, iar ca antreprenor general pentru elaborare şi proiectare – Departamentul Tehnologii Informaţionale (actualmente Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor). Conform Hotărîrii Guvernului nr.507 din 25.04.2003, au fost stabilite relaţiile dintre beneficiari şi antreprenorul general, inclusiv drepturile şi obligaţiile părţilor. Graficul şi termenele de executare, costul lucrărilor şi aportul fiecărui beneficiar la finanţarea lor şi implementarea sistemului, limitele de acces la viitorul sistem vor fi stipulate în contractele negociate şi semnate de către părţi.

____________________ 

4 Hotărîrea Guvernului nr.507 din 25.04.2003 «Cu privire la elaborarea şi implementarea sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”» (în continuare – Hotărîrea Guvernului nr.507 din 25.04.2003).

Întru executarea Hotărîrii Guvernului nr.507 din 25.04.2003, a fost încheiat Contractul de antrepriză generală nr.1 din 02.06.2003, conform căruia antreprenorul general execută pentru beneficiari proiectarea şi elaborarea SIA AOAM, inclusiv livrarea software-ului, precum şi realizarea proiectului-pilot. Contractul respectiv nu conţine specificaţii, cerinţe tehnice sau preţuri, termene de livrare.

Pentru a evalua istoricul achiziţionării şi implementării SIA AOAM, contractele şi lucrările care urmau să fie executate de către antreprenorul general sînt reprezentate mai jos în ordinea cronologică, pe etape:

• Contractul cu privire la realizarea proiectului-pilot SIA AOAM nr.2 din 13.07.2004, cu valoarea totală de 850,0 mii lei, care prevede:

- studierea obiectului de automatizare şi elaborarea concepţiei;

- elaborarea caietului de sarcini, proiectului tehnic şi determinarea cerinţelor tehnice;

- configurarea şi testarea mijloacelor tehnice specializate din proiectul-pilot;

- livrarea, adaptarea, configurarea şi testarea produselor-program din proiectul-pilot, şi anume, pentru OC CNAM:

◊ evidenţa poliţelor de asigurare (o licenţă corporativă – 1 LC)

◊ planificarea şi gestionarea resurselor financiare ale IMSP (1 LC)

◊ planificarea şi gestionarea cheltuielilor administrative (1 LC)

◊ evidenţa şi controlul achitării primelor de asigurare (1 LC)

◊ evidenţa contractelor cu IMSP (1 LC)

◊ evidenţa decontărilor cu IMSP (1 LC);

pentru AT CNAM:

◊ evidenţa poliţelor de asigurare (1 LC)

◊ evidenţa respectării condiţiilor contractuale de către IMSP (1 LC)

◊ evidenţa şi controlul achitării primelor de asigurare (1 LC)

◊ planificarea şi gestionarea cheltuielilor administrative (1 LC);

- darea în exploatare experimentală şi industrială a proiectului-pilot SIA AOAM;

- elaborarea şi transmiterea către beneficiar a documentaţiei tehnice şi ghidurilor de utilizare a componentelor proiectului-pilot SIA AOAM.

• Contractul cu privire la implementarea produselor-program nr.3 din 31.10.2005, cu valoarea totală de 1499,6 mii lei, care prevede:

- elaborarea modificărilor şi completărilor în caietul de sarcini şi proiectul tehnic referitor la setul de produse-program “Evidenţa poliţelor de asigurare” pentru AT ale CNAM şi “Verificarea şi evidenţa poliţelor de asigurare” – pentru IMSP;

- livrarea, adaptarea şi testarea produselor-program “Evidenţa poliţelor de asigurare” pentru AT ale CNAM (10 LC);

- livrarea, adaptarea şi testarea produselor-program “Verificarea şi evidenţa poliţelor de asigurare” pentru IMSP (12 LC);

- darea în exploatare industrială a produselor-program menţionate.

• Contractul cu privire la implementarea produselor-program nr.4 din 02.10.2006 şi Acordul adiţional din 25.12.2006, care modifică contractul respectiv, cu valoarea totală de 1995,6 mii lei, care prevede:

- livrarea, adaptarea şi testarea produselor-program “Verificarea şi evidenţa poliţelor de asigurare” pentru IMSP (32 LC);

- darea în exploatare industrială a produselor-program în IMSP.

• Contractul cu privire la implementarea produselor-program nr.5 din 11.12.2007, cu valoarea totală de 1547,0 mii lei, care prevede:

- livrarea, adaptarea şi testarea produselor-program “Verificarea şi evidenţa poliţelor de asigurare” pentru IMSP (25 LC);

- darea în exploatare industrială a produselor-program în IMSP.

În toate aceste 4 contracte clauzele contractuale prevăd instruirea utilizatorilor, cu elaborarea ghidurilor şi asistarea produselor-program pe termen de un an din momentul semnării contractului. În prezent contracte de menţinere/întreţinere a SIA nu sînt semnate, iar codul-sursă nu a fost transmis beneficiarului (nu a fost parte a unor contracte separate şi nici nu există o estimare a costului), lucru care face imposibilă modificarea/ajustarea modulelor sau înlăturarea unor situaţii critice de către beneficiar, sau contractarea altor companii pentru întreţinere decît elaboratorul. Ultimul contract de asistenţă tehnică a expirat la 01.06.2009. Au fost desfăşurate instruiri periodice pentru personalul CNAM, însă nu şi pentru utilizatorii SIA AOAM din cadrul IMSP, care nu posedă suficiente abilităţi şi se confruntă cu probleme în consultarea sistemului.

Conform contractelor sus-indicate, suma totală contractată cu MTIC pentru cercetarea, elaborarea, implementarea, menţinerea SIA AOAM, precum şi pentru instruirea utilizatorilor constituie 5892,2 mii lei. Costul etapelor de executare a SIA este divizat după tipuri şi reflectat în Tabelul nr.2.

Echipamentul necesar pentru funcţionarea SIA AOAM a fost achiziţionat în rezultatul desfăşurării licitaţiei publice nr.1369/05 din 09.12.2005. Costul echipamentului livrat în anul 2006 constituie 2394,0 mii lei. Astfel, potrivit contractelor de achiziţie a softului şi echipamentului, valoarea totală a SIA AOAM constituie 8286,2 mii lei. Acest cost nu include şi infrastructura reţelei, inclusiv conexiunile fixe cu MTIC, IFPS şi CNAS. În plus, această sumă nu acoperă costurile de funcţionare, cum ar fi conexiunile la Internet pentru SC, AT şi instituţiile medicale, din care unele sînt plătite din contul CNAM.

Conform Tabelului nr.2, ponderea majoră (78%) din costul SIA AOAM revine sumei alocate pentru procurarea a 78 de licenţe corporative pentru dreptul de utilizare de către AT şi IMSP a produselor-program “Evidenţa poliţelor de asigurare” şi “Verificarea şi evidenţa poliţelor de asigurare”. Celelalte 22% le revin lucrărilor de proiectare şi cercetare prealabilă, de testare şi adaptare a produselor-program, precum şi a produselor-program propriu-zise. Ponderea fiecărei componente a costului SIA AOAM este reflectată în Diagrama nr.1.

În contractul-cadru nu a fost estimat costul total al elaborării, implementării şi întreţinerii sistemului. Astfel, se pare că la etapa incipientă beneficiarii şi deţinătorii Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” MS şi CNAM nu aveau elaborată o abordare strategică privind numărul de AT şi IMSP în care va fi utilizat acest sistem. Mai mult decît atît, beneficiarul, dispunînd numai de dreptul de utilizare pe teritoriul Republicii Moldova (fără drept de reproducere) a seturilor de produse-program, ulterior a fost pus în situaţia de a procura licenţă corporativă pentru fiecare instituţie nou-conectată la sistem. Aceasta a dus la achitarea suplimentară a sumei de 4594,0 mii lei pentru procurarea a 78 de licenţe corporative.

Constatări generale

Unele controale generale din cadrul SIA AOAM sînt insuficiente şi slabe, altele – inexistente sau neutilizate. Acest lucru s-a întîmplat din cauză că CNAM nu are politici sau standarde cu privire la proiectarea, dezvoltarea, întreţinerea şi disponibilitatea SIA AOAM.

În plus, proiectarea, dezvoltarea şi implementarea SIA AOAM nu se conformează bunelor practici internaţionale şi acesta are un şir de neajunsuri, care subminează calitatea şi integritatea datelor, precum şi eficacitatea, fiabilitatea, securitatea, stabilitatea şi disponibilitatea sistemului.

E de remarcat că pe parcursul auditului am fost informaţi că serverul central al SIA AOAM şi serverele AT nu pot fi echipate cu programe-antivirus din cauza unui defect de programare a SIA AOAM, care împiedică funcţionarea acestuia, dacă pe acelaşi server/computer este instalat şi un program-antivirus. Această problemă rezultă dintr-un defect de proiectare a aplicaţiei, care a existat de la începutul dezvoltării SIA AOAM. Cercetarea cauzei acestei probleme depăşeşte sfera de aplicare a acestui audit şi necesită experţi în programare TI, care cunosc codul-sursă al SIA AOAM. Faptul că CNAM nu are posibilitate să instaleze program-antivirus pe serverele sale SIA AOAM semnifică că în orice moment sistemul şi datele acestuia pot fi infectate de viruşi care ar face datele şi/sau sistemul inutilizabil şi irecuperabil. Dacă baza de date principală ar fi infectată cu viruşi, toate copiile de siguranţă ale datelor ar fi şi ele contaminate. În scopul minimizării potenţialului impact negativ al incompatibilităţii menţionate, serverele SIA AOAM sînt scanate cu programul-antivirus de pe calculatorul administratorului.

Adiţional la problema legată de antivirus, în cadrul CNAM există şi alte probleme de control cu impact asupra integrităţii şi fiabilităţii datelor, precum şi asupra securităţii şi disponibilităţii sistemului.

În cele ce urmează vă prezentăm categoriile de controale aplicate în timpul auditului. Pentru o evaluare mai detaliată a problemelor de control a se vedea Anexa nr.3.

PREZENTAREA CONTROALELOR TI

Politici şi standarde

• Drept politici şi proceduri CNAM utilizează doar documentaţia elaborată de furnizor (proiectul tehnic, ghidurile utilizatorului şi administratorului), care nu reflectă situaţia reală a sistemului, nu desemnează responsabili şi nu atribuie responsabilităţi. Întru ameliorarea situaţiei, pe parcursul desfăşurării misiunii de audit, CNAM a emis Ordinul nr.146-A din 09.10.2009.

• Contractele pentru dezvoltarea şi întreţinerea sistemului nu sînt suficient de detaliate pentru a oferi CNAM o înţelegere clară a serviciilor care urmează să fie prestate, a punctelor de reper pentru evaluarea furnizorilor, obligaţiilor, rolurilor şi responsabilităţilor viitoare ale entităţii şi furnizorilor.

• Neajunsurile clauzelor contractuale privind întreţinerea şi modificarea sistemului, precum şi modul de acordare a licenţelor constituie un punct vulnerabil. CNAM nu deţine codul-sursă şi nici nu are posibilitate de a modifica sistemul, lucru care face imposibilă modernizarea sau adaptarea lui, chiar dacă a suportat cheltuieli considerabile pentru elaborare şi implementare.

• Nu există un plan de dezvoltare sau de modernizare-adaptare a sistemului. În caz de modificări în cerinţe ar fi imposibilă asigurarea continuităţii SIA AOAM.

De fizic şi de mediu (modul în care sistemul este protejat împotriva deteriorărilor, accidentelor sau furtului)

Încăperea OC în care este plasat serverul, deşi are sistem de climatizare şi alte controale, în mare măsură nu corespunde exigenţelor:

• nu există un sistem funcţional de prevenire a incendiilor;

• sistemul de condiţionare nu este conectat la un sistem de alertare şi înştiinţare;

• lipsesc surse alternative de alimentare cu energie electrică;

• perioada de garanţie a echipamentului a expirat şi nu există contracte de deservire tehnică;

• nu există o politică sau proceduri aprobate de recuperare/restabilire a datelor şi de creare a copiilor de rezervă. În mod firesc ar trebui să existe un dispozitiv pentru copii de rezervă în afara sediului, pentru a nu compromite tot sistemul în cazuri de dezastru sau calamităţi;

• încăperea serverului nu dispune de suficientă protecţie fizică de acces, intrarea în camera de server fiind restricţionată doar prin lacăt, uşă metalică şi gratii la geam. Accesul este permis doar la două persoane sau în prezenţa lor;

• lipsesc senzori de fum, umiditate sau temperatură. Deşi UPS-ul dispune de senzor de temperatură, nu există posibilitatea de înştiinţare sau alertare în caz de depăşire a limitelor admisibile;

• în AT vizitate de către echipa de audit serverele nu sînt plasate în încăperi separate şi nu dispun de nici o protecţie fizică. În încăperile unde se află serverele au acces permanent persoane străine (conform obligaţiilor stabilite de Regulamentul direcţiei şi de fişa postului, administratorul sistemului este responsabil de securitatea acestuia);

• lipsesc rapoartele subdiviziunii Audit intern privind respectarea securităţii informaţionale în cadrul SIA AOAM.

Selectarea, examinarea şi instruirea personalului (asigurarea faptului că angajaţii sînt oneşti, de încredere şi posedă cunoştinţele necesare)

• Personalul TI este competent şi bine instruit şi corespunde fişelor postului. Numărul existent de personal pare a fi insuficient pentru a asigura funcţionarea, exploatarea şi întreţinerea sistemului.

Accesul la reţea (asigurarea faptului că utilizatorii externi neautorizaţi nu vor obţine acces la sisteme)

• Inexistenţa programului-antivirus pe server şi neutilizarea firewall-ului (paravan de protecţie) face sistemul extrem de vulnerabil la intruziuni şi breşe de securitate.

• Pe unele calculatoare sînt instalate versiuni-pirat ale programelor-antivirus.

• Administratorii AT au acces deplin la mapele de schimb de informaţie, inclusiv la mapele altor AT. Acest fapt poate duce la ştergerea, modificarea sau infectarea cu viruşi a fişierelor de schimb şi chiar a tuturor aplicaţiilor de pe servere.

• Deşi există un jurnal al activităţilor în reţea, acestea nu sînt revizuite şi analizate în mod sistematic, în scopul detectării şi prevenirii unor eventuale activităţi care ar putea submina securitatea şi viabilitatea sistemului.

Sistemul de operare (asigură faptul că doar utilizatorii pot folosi aplicaţia şi funcţia necesară pentru realizarea atribuţiilor sale)

• Nu este asigurată delimitarea drepturilor utilizatorilor astfel încît să asigure securitatea sistemului. Drept exemplu, administratorii AT au drepturi depline pe spaţiul destinat plasării fişierelor de schimb cu SC.

• Utilizatorii primesc un nume de utilizator şi o parolă care le permite să acceseze sistemul. Unii utilizatori beneficiază de drepturi privilegiate de acces la sistemul operaţional, ceea ce poate duce la consecinţe negative şi acţiuni neautorizate în cadrul sistemului. Aceste neregularităţi urmează să fie înlăturate prin punerea în aplicare a Ordinului nr.146-A din 09.10.2009.

• Nu este asigurată securitatea păstrării parolelor de acces şi a numelor de identificare. Echipa de audit a constatat că în unele cazuri utilizatorii utilizează parole alcătuite din unu sau două simboluri. În cazul administratorilor de la AT parola este introdusă în prezenţa persoanelor străine, care ar putea prelua parola.

• Numerele de identificare şi parolele sînt schimbate frecvent între utilizatori. Acest lucru împiedică depistarea şi urmărirea acţiunilor utilizatorilor, chiar dacă ele pot cauza fraude sistemului.

RECOMANDĂRI

Luînd în considerare problemele importante ale controalelor, care au fost identificate, CNAM, MS, MTIC şi alte părţi cointeresate urmează:

• să determine dacă este posibilă corectarea părţilor slabe din cadrul sistemului;

• să determine, în cazul în care corectarea sistemului este posibilă, ce eforturi şi costuri vor fi necesare pentru a corecta părţile slabe;

• să efectueze o analiză a costurilor şi beneficiilor, pentru a evalua beneficiile obţinute prin corectarea deficienţelor; şi

• să identifice soluţii alternative, în caz dacă se va dovedi că eforturile şi costurile nu sînt fezabile.

CONSTATĂRI CE NU ŢIN DE OBIECTIVUL AUDITULUI

Din motivul detaşării MS de la procesul de proiectare şi implementare, a fost compromis rezultatul şi efectul procurării SIA AOAM. Urmările trebuiau prevăzute şi diminuate prin modificarea setului de module şi prin revizuirea caietului de sarcini şi a proiectului tehnic. Drept urmare a analizei insuficiente a situaţiei create, au fost achitate sume considerabile la procurarea licenţelor pentru modulele care nu sînt utilizate pînă în prezent (Anexa nr.2).

Schimbul de date între AT şi OC este efectuat prin intermediul tehnologiei VPN. În caietul tehnic nu a fost prevăzută elaborarea sau crearea unor soluţii în acest scop. În contractele de achiziţii nu a fost prevăzută livrarea produselor-program pentru asigurarea conexiunii menţionate. La momentul actual, pentru asigurarea conexiunii între servere, este utilizat un program nelicenţiat – KerioVPN (preţul de piaţă pentru versiunea server şi 10 clienţi este de circa 300 euro). Acest fapt poate împiedica funcţionarea normală a interconexiunilor şi nu oferă CNAM posibilitatea de a beneficia de suport oficial pentru soluţionarea problemelor.

Deşi există aplicaţii destinate prezentării datelor necesare importului în BD de către persoanele juridice, de obicei datele sînt prezentate în format Excel sau pe hîrtie.

Companiile particulare au o aplicaţie pentru întocmirea formularului 2-03. Din observaţiile noastre, reiese că formularele sînt oferite în format Word sau Excel, care este structurat aşa încît formularul să poată fi imprimat.

SIA AOAM, fiind proiectat ca o soluţie complexă care utilizează resurse informaţionale din diferite surse (Tabelul nr.1), este vulnerabil la calitatea datelor de intrare.

SIA AOAM trebuie să prezinte o sursă de informaţie sigură pentru IMSP şi pentru medici. În urma vizitelor efectuate la cele două IMSP, am constatat că sistemul practic nu este utilizat. Medicii de familie s-au confruntat cu dificultăţi în accesarea şi utilizarea sistemului. În IMSP din localităţile rurale, din cauza conexiunii proaste la Internet, accesarea aplicaţiei nu este posibilă. Drept urmare, constatăm că utilitatea sistemului este afectată grav de mai mulţi factori şi nu asigură eficienţa achiziţionării.

În cazul IMSP, utilizarea SIA AOAM este necesară doar pentru pacienţii pe care medicii practicieni sau cei de familie nu-i cunosc şi care sînt de obicei din alte AT. Oricum, SAT conţine doar informaţiile AT respective şi este necesară efectuarea unei solicitări la SC. Satisfacerea acestei solicitări durează în medie 24 de ore, dar informaţia este necesară la momentul solicitării.

În cadrul reţelei corporative a CNAM se utilizează şi alte aplicaţii decît SIA AOAM. Acces privilegiat la aceste aplicaţii îl au angajaţii diferitor subdiviziuni. Există posibilitatea ca un virus existent în SIA AOAM să fie transferat altor sisteme şi viceversa, din cauză că la staţiile de lucru nu este asigurată în mod corespunzător protecţia de viruşi. Nu este clar dacă aplicaţiile altui sistem dispun de programe-antivirus instalate, deci acestea ar putea fi vulnerabile. Ca şi în cazul SIA AOAM, nu există un dispozitiv specializat sau un server separat pentru copii de rezervă.

La efectuarea auditului, echipa de audit a fost asistată de către experţi ai Companiei International Business&Technical Consultants Inc.