Hotărîre nr.51 din 20.11.2009 privind Raportul auditului TI al Sistemului informaţional automatizat "Asigurarea obligatorie de asistenţă medicală"
CURTEA DE CONTURI
H O T Ă R Î R E
privind Raportul auditului TI al Sistemului informaţional
automatizat “Asigurarea obligatorie de asistenţă medicală”
nr. 51 din 20.11.2009
(în vigoare 19.01.2010)
Monitorul Oficial nr.5-7 art.2 din 19.01.2010
* * *
Curtea de Conturi, în prezenţa dlui V.Hotineanu, ministrul sănătăţii, dlui M.Buga, directorul general al Companiei Naţionale de Asigurări în Medicină, dlui C.Şura, şeful Direcţiei sisteme informaţionale a Companiei Naţionale de Asigurări în Medicină, dlui V.Rabovilă, şeful Direcţiei elaborare politici a Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor, şi dlui E.Ursu, vicedirectorul general al Întreprinderii de Stat Centrul Resurselor Informaţionale de Stat “Registru”, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului TI al Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”.
____________________
1 M.O., 2008, nr.237-240, art.864.
Misiunea de audit s-a desfăşurat în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2009, avînd ca scop obţinerea dovezilor de audit competente, relevante şi rezonabile, întru susţinerea constatărilor şi concluziilor formulate în raportul de audit.
Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi
A CONSTATAT:
Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi, ca ghid servind Manualul de audit al performanţei, elaborat de Curtea de Conturi în baza Standardelor Internaţionale de Audit.
În cadrul acestui audit-pilot TI, domeniul de aplicare s-a limitat la evaluarea calităţii controalelor existente, care protejează sistemul şi datele acestuia, precum şi asigură exactitatea şi fiabilitatea datelor şi ale sistemului.
Concluzii generale de audit
Unele controale generale din cadrul Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” sînt insuficiente şi slabe, altele – inexistente sau neutilizate. Acest lucru s-a întîmplat din cauză că la proiectarea, dezvoltarea şi implementarea sistemului nu au fost respectate bunele practici acceptate la nivel internaţional.
Existenţa unui şir de neajunsuri în sistem subminează calitatea şi integritatea datelor, precum şi eficacitatea, fiabilitatea, securitatea, stabilitatea şi disponibilitatea acestuia.
Întrucît controalele sînt interdependente, nu este rezonabil de rezolvat doar problemele aferente unora din ele, întrucît alte probleme nesoluţionate vor submina în continuare întregul sistem.
Prin urmare, o abordare cuprinzătoare, care poate să includă chiar şi analizarea unui sistem complet nou, poate fi o soluţie viabilă pentru rezolvarea acestor probleme.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului TI al Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”, conform anexei, care este parte componentă a prezentei hotărîri.
2. Prezenta hotărîre şi Raportul anexat se remit Companiei Naţionale de Asigurări în Medicină, Ministerului Sănătăţii şi Ministerului Tehnologiilor Informaţionale şi Comunicaţiilor şi se cere să întreprindă măsuri în vederea implementării recomandărilor auditului, expuse în Raport, conform competenţelor.
3. Se recomandă Companiei Naţionale de Asigurări în Medicină să informeze consiliul de administraţie al companiei despre rezultatele auditului, pentru luare de atitudine.
4. Prezenta hotărîre se aduce la cunoştinţă Guvernului Republicii Moldova.
5. Despre măsurile întreprinse pentru executarea punctelor 2 şi 3 din prezenta hotărîre se va informa Curtea de Conturi în termen de 6 luni.
6. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.
| VICEPREŞEDINTELE CURŢII DE CONTURI | Elisaveta FOCA |
Chişinău, 20 noiembrie 2009. |
|
| Nr.51. |
RAPORTUL
auditului TI al Sistemului informaţional automatizat
“Asigurarea obligatorie de asistenţă medicală”
LISTA ABREVIERILOR
| AOAM | – asigurare obligatorie de asistenţă medicală |
| AT | – Agenţia Teritorială a Companiei Naţionale de Asigurări în Medicină |
| BD | – bază de date |
| CNAM | – Compania Naţională de Asigurări în Medicină |
| CNAS | – Casa Naţională de Asistenţă Socială |
| CTS | – Centrul de Telecomunicaţii Speciale |
| FAOAM | – fondurile asigurării obligatorii de asistenţă medicală |
| FTP | – File Transfer Protocol – protocol standard de reţea utilizat pentru a manipula şi schimba fişiere printr-o reţea |
| IDNP | – numărul de identificare de stat a persoanei |
| IFPS | – Inspectoratul Fiscal Principal de Stat |
| IMS | – instituţie medico-sanitară |
| IMSP | – instituţie medico-sanitară publică |
| ISACA | – Asociaţia de Audit şi Control al Sistemelor Informaţionale (Information Systems Audit and Control Association) |
| MAI | – Ministerul Afacerilor Interne |
| MTIC | – Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor |
| MF | – Ministerul Finanţelor |
| MPSFC | – Ministerul Protecţiei Sociale, Familiei şi Copilului |
| MS | – Ministerul Sănătăţii |
| OC | – oficiul central |
| PJ | – persoană juridică |
| SAT | – serverul amplasat la agenţia teritorială a CNAM |
| SC | – serverul central al CNAM |
| SI | – sistem informaţional |
| SIA AOAM | – Sistemul informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” |
| SIA OC CNAM | – Sistemul informaţional automatizat la Oficiul central al CNAM |
| SO | – sistem de operare |
| Standardul COBIT 4.1. | – Standard privind obiectivele controlului pentru informaţii şi tehnologii conexe (Control Objectives for Information and Related Technology) |
| TI | – tehnologii informaţionale |
| VPN | – reţea virtuală privată (Virtual Private Network) |
| Web | – reţea; sistem de documente şi informaţii de tip hipertext legate ele între ele care pot fi accesate prin reţeaua mondială de Internet (World wide web) |
SUMARUL REZULTATELOR
Sistemul informaţional automatizat “Asigurarea obligatorie
de asistenţă medicală” este supus riscului
din cauza controalelor slabe
1. Controalele generale din cadrul Companiei Naţionale de Asigurări în Medicină şi ale Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” sînt slabe şi subminează integritatea şi calitatea datelor, precum şi compromit securitatea şi disponibilitatea SIA AOAM pentru utilizatorii şi beneficiarii acestuia. Procedurile şi politicile scrise pentru SIA AOAM şi în general pentru sistemele informaţionale sînt insuficiente. Politica de securitate a fost aprobată pe parcursul desfăşurării misiunii de audit, prin Ordinul directorului general al CNAM nr.146-A din 09.10.2009.
2. Un defect serios în programare împiedică utilizarea programelor informatice de securitate de o importanţă majoră, de exemplu, SIA AOAM nu funcţionează dacă pe servere sînt instalate programe-antivirus.
3. Lipsa programului-antivirus compromite serios SIA AOAM şi toate celelalte sisteme sau aplicaţii, precum şi calculatoarele utilizatorilor SIA AOAM. Mai mult decît atît, lipsa unei copii de rezervă a bazei de date SIA AOAM în afara sistemului va duce la pierderea totală a datelor în caz de accidente sau calamităţi.
4. Nivelul de utilizare a SIA AOAM nu corespunde sarcinilor formulate iniţial şi nu poate satisface cerinţele propuse de automatizare.
5. Luînd în considerare problemele importante ale controlului, CNAM, Ministerul Sănătăţii şi toate celelalte părţi interesate ar trebui să se întrunească pentru a evalua efortul şi costurile implicate în rezolvarea acestor probleme, precum şi pentru a analiza eventualitatea elaborării unui nou sistem.
INTRODUCERE
Societatea informaţională determină o creştere dinamică a dependenţei tuturor domeniilor vieţii economico-sociale de tehnologiile informaţionale. Valorificarea posibilităţilor oferite de TI presupune acceptarea unor riscuri specifice, cum ar fi: securitatea informaţională, dependenţa prea mare de gradul de calificare a persoanelor responsabile, veridicitatea datelor, costurile mari de întreţinere, nedorinţa unor angajaţi de a accepta schimbările etc. Luînd în considerare consumul de resurse umane şi financiare la dezvoltarea unui sistem informaţional automatizat, este necesar să se desfăşoare anumite activităţi care să ducă la atingerea obiectivului propus la timp, cu nivelul de calitate stabilit şi în limita bugetului alocat. Una din aceste activităţi, deosebit de importantă pentru realizatori, dar mai ales pentru utilizatori, este auditul tehnologiilor informaţionale.
Auditul TI reprezintă un proces de obţinere şi evaluare a probelor pentru a stabili dacă un anumit sistem TI protejează activele organizaţiei, utilizează resursele în mod eficient, asigură securitatea şi integritatea datelor şi atinge eficient obiectivele operaţionale.
Tipurile de audit TI sînt:
• Revizuirea controalelor;
• Auditul sistemelor financiare;
• Auditul performanţei şi/sau al sistemelor TI;
• Auditul sistemelor în proces de elaborare;
• Auditul securităţii;
• Tehnici de audit asistate de calculator.
După instruirea în auditul TI şi în evaluarea controalelor TI, auditorii Curţii de Conturi, cu susţinerea experţilor externi, au efectuat primul audit-pilot TI al SIA AOAM, călăuzindu-se de standardele şi bunele practici internaţionale.
În cadrul acestui audit-pilot TI, domeniul de aplicare s-a limitat la evaluarea calităţii controalelor existente, care protejează sistemul şi datele acestuia, precum şi asigură exactitatea şi fiabilitatea datelor şi ale sistemului.
Curtea de Conturi speră că constatările expuse în Raport vor prezenta interes pentru toate părţile interesate. Recomandările urmează să contribuie la sporirea responsabilităţii tuturor utilizatorilor SIA AOAM şi la îmbunătăţirea întregului proces de menţinere a securităţii, de integrare a datelor, precum şi de realizare a obiectivelor business-ului în mod eficace.
PREZENTAREA GENERALĂ A ORGANIZAŢIEI
Mandatul organizaţiei, programul de asigurare şi structura organizatorică
Asigurarea obligatorie de asistenţă medicală reprezintă un sistem garantat de stat de apărare a intereselor populaţiei în domeniul ocrotirii sănătăţii. Sistemul asigurării obligatorii de asistenţă medicală oferă cetăţenilor Republicii Moldova posibilităţi egale în obţinerea asistenţei medicale oportune şi calitative.
Compania Naţională de Asigurări în Medicină a fost înfiinţată în temeiul Hotărîrii Guvernului “Cu privire la fondarea Companiei Naţionale de Asigurări în Medicină”1, în scopul administrării şi gestionării fondurilor asigurării obligatorii de asistenţă medicală în conformitate cu prevederile Legii “Cu privire la asigurarea obligatorie de asistenţă medicală”2.
____________________
1 Hotărîrea Guvernului nr.950 din 07.09.2001 “Cu privire la fondarea Companiei Naţionale de Asigurări în Medicină” (cu modificările ulterioare).
2 Legea nr.1585-XIII din 27.02.1998 “Cu privire la asigurarea obligatorie de asistenţă medicală” (cu modificările şi completările ulterioare).
CNAM este o organizaţie de stat autonomă cu dreptul de persoană juridică, desfăşoară activităţi nonprofit în domeniul asigurării obligatorii de asistenţă medicală potrivit Statutului aprobat prin Hotărîrea Guvernului “Cu privire la aprobarea Statutului Companiei Naţionale de Asigurări în Medicină”3.
____________________
3 Hotărîrea Guvernului nr.156 din 11.02.2002 “Cu privire la aprobarea Statutului Companiei Naţionale de Asigurări în Medicină” (cu modificările şi completările ulterioare).
CNAM îşi exercită atribuţiile sale pe întreg teritoriul Republicii Moldova prin intermediul a 12 agenţii teritoriale.
Obiectivele de bază ale Companiei sînt: organizarea, desfăşurarea şi dirijarea procesului de asigurare obligatorie de asistenţă medicală, cu aplicarea procedeelor şi mecanismelor admisibile pentru formarea fondurilor financiare destinate acoperirii cheltuielilor de tratament şi profilaxie a maladiilor şi stărilor sănătăţii incluse în Programul unic al asigurării obligatorii de asistenţă medicală; controlul calităţii asistenţei medicale acordate şi implementarea cadrului normativ aferent asigurărilor obligatorii de asistenţă medicală.
Sistemele ce funcţionează la CNAM
CNAM utilizează în activităţile sale următoarele produse informaţionale: Sistemul informaţional automatizat “Asigurarea Obligatorie de Asistenţă Medicală” – program specializat pentru evidenţa persoanelor asigurate; baza de date a actelor legislative ale Republicii Moldova; 1-C – program specializat de evidenţă contabilă; “Medicii de Familie” – aplicaţie în regim on-line pentru înregistrarea la medicul de familie; Sistemul informaţional “Medicamente compensate” – aplicaţie desktop pentru evidenţa medicamentelor compensate; “Registrul persoanelor cu maladii social-condiţionate şi impact negativ asupra sănătăţii publice” – aplicaţie web în regim on-line pentru înregistrarea persoanelor cu maladii social-condiţionate şi impact negativ asupra sănătăţii publice; sistemul “BS Client” – sistem desktop client-bancă de decontări în regim on-line între CNAM şi Trezoreria de Stat.
În cadrul auditului respectiv au fost testate controalele SIA AOAM.
Relaţia cu alte instituţii
Pentru necesităţile funcţionale ale SIA AOAM, CNAM preia informaţii de la Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor, Inspectoratul Fiscal Principal de Stat, Casa Naţională de Asigurări Sociale, Trezoreria de Stat, Ministerul Afacerilor Interne. Acorduri pentru furnizarea informaţiilor au fost semnate doar cu Ministerul Dezvoltării Informaţionale şi cu Casa Naţională de Asigurări Sociale.
|
OBIECTIVUL AUDITULUI Sînt oare controalele din cadrul CNAM suficiente pentru a asigura exactitatea, integritatea şi fiabilitatea datelor, precum şi securitatea şi disponibilitatea SIA AOAM? |
CONCLUZII
La etapa iniţială a misiunii de audit, noi nu cunoşteam despre vulnerabilităţile controalelor generale din CNAM şi SIA AOAM. Deşi am continuat evaluarea detaliată a tuturor nivelurilor de control, faptul de a oferi recomandări detaliate pentru rezolvarea problemelor individuale nu are mare valoare, ţinînd cont de domeniul de aplicare, efortul şi costurile pe care acest lucru le va implica. Mai mult decît atît, deoarece controalele sînt interdependente, nu este rezonabil de rezolvat doar problemele anumitor controale, întrucît alte probleme nesoluţionate vor submina în continuare întregul SIA AOAM.
Prin urmare, o abordare cuprinzătoare, care poate să includă chiar şi analizarea unui sistem complet nou, este singura soluţie viabilă pentru rezolvarea acestor probleme.
|
Din motivul insuficienţei sau lipsei controalelor, SIA AOAM este expus riscurilor, astfel nu poate fi garantată securitatea, fiabilitatea şi disponibilitatea sistemului. |
PREZENTAREA SIA AOAM
SIA AOAM este sistemul informaţional de realizare a funcţiilor ce ţin de crearea, administrarea şi consultarea bazelor de date referitoare la desfăşurarea activităţilor aparatului CNAM, agenţiilor teritoriale şi ale prestatorilor de servicii medicale din raza de activitate a acestor agenţii privind sistemul asigurării obligatorii de asistenţă medicală.
Iniţial, crearea SIA AOAM a fost determinată de necesitatea colectării, stocării, actualizării şi analizei datelor despre participanţii sistemului AOAM, despre serviciile medicale prestate şi circulaţia mijloacelor băneşti.
Politicile şi procedurile TI constituie un set de documente care conţin definiţia, procedurile şi modul de aplicare a tuturor activităţilor aferente tehnologiilor informaţionale, pentru a asigura corespunderea lor politicilor şi procedurilor generale ale instituţiei. Conform bunelor practici internaţionale şi standardelor de management al sistemelor informaţionale, sînt necesare politici şi proceduri pentru fiecare componentă şi activitate aferentă SI.
SIA AOAM a fost creat în următoarele scopuri:
• completarea bazei informaţional-organizatorice a Sistemului informaţional naţional;
• asigurarea organelor de conducere ale ţării cu informaţii veridice şi operative;
• crearea condiţiilor pentru funcţionarea optimă a sistemului asigurării obligatorii de asistenţă medicală;
• utilizarea eficientă a resurselor materiale, financiare şi umane;
• acordarea de ajutor autorităţilor administraţiei publice centrale şi locale în eficientizarea activităţii de realizare a politicii de stat în domeniul AOAM;
• evidenţa şi controlul mijloacelor băneşti în sistemul AOAM;
• evidenţa persoanelor asigurate;
• evidenţa asiguraţilor, subdiviziunilor asigurătorului şi instituţiilor medicale;
• evidenţa serviciilor medicale primare.
Conform proiectului, SIA AOAM urma să îndeplinească următoarele funcţii:
|
Sarcinile SIA AOAM |
| Evidenţa poliţelor de asigurare eliberate |
| Evidenţa persoanelor asigurate |
| Evidenţa serviciilor prestate de IMSP |
| Evidenţa contractelor de prestare a serviciilor |
| Evidenţa contractelor de asigurare obligatorie |
| Evidenţa controalelor cu privire la respectarea condiţiilor contractuale între IMSP şi CNAM (AT) |
| Evidenţa asistenţei medicale acordate de toate IMSP plasate în raza de activitate |
| Evidenţa încasărilor primelor de asigurare |
| Evidenţa achitării serviciilor medicale |
| Evidenţa cheltuielilor administrative în cadrul CNAM |
| Darea de seamă despre serviciile prestate |
| Administrarea bazei de date |
| Primirea şi transmiterea informaţiei |
Deşi MS s-a retras de la implementarea SIA AOAM, au fost elaborate toate modulele. Ca urmare, componentele sistemului ce vizau activitatea MS nu au fost proiectate şi testate adecvat, iar cerinţele tehnice au fost reduse considerabil. Din motiv că aceste module nu conţin informaţie relevantă şi nu se utilizează, testarea şi exploatarea lor nu este posibilă. Verificarea acestor afirmaţii nu intră în domeniul de aplicare al auditului. În cadrul unor IMSP deja există SI, care înlocuiesc în întregime sau parţial funcţiile prevăzute în cadrul SIA AOAM. La momentul actual se utilizează doar 8 din cele 33 de funcţionalităţi ale modulelor şi submodulelor sistemului. Deci, integral nu funcţionează nici un modul.
Echipament informaţional/hardware
SIA AOAM este o aplicaţie de reţea descentralizată. OC dispune de un server central care este conectat cu alte 10 servere ale AT. Alte 2 AT (Chişinău şi Bender) sînt conectate direct la serverul central prin intermediul Liniei Dedicate. Pe serverele AT rulează aceleaşi module ca pe serverul central, dar sînt disponibile doar date relevante sectorului respectiv. Utilizatorii sistemului accesează informaţia necesară de pe serverul AT a unităţii administrative respective numai după autorizare. Numele de utilizator şi parola de acces sînt oferite numai după depunerea cererii respective către CNAM. Pentru consultarea informaţiei clienţii au nevoie doar de computer cu acces la Internet. Serverele AT efectuează de două ori pe zi schimbul de date cu SC. Înainte de transmitere, datele sînt prelucrate de aplicaţia de pe serverul AT. Serverele AT nu sînt conectate reciproc.
Conform standardelor internaţionale şi cerinţelor de asigurare a securităţii, viabilităţii, continuităţii datelor şi echipamentului, există un set de cerinţe minime cărora trebuie să corespundă o infrastructură TI (inclusiv reţele, servere, periferice, echipament specializat şi standard). Testarea conformităţii SIA AOAM s-a bazat pe verificarea corespunderii situaţiei actuale cerinţelor minime de creare şi exploatare. Pe SC se administrează BD centrală, aplicaţia, registrele evenimentelor, copiile de rezervă, drepturile de acces şi interfaţa utilizatorilor. SC utilizează diverse surse de informaţie din exterior.
Pe lîngă servere, fiecare AT este dotată cu calculatoare conectate la serverul AT. Pe fiecare calculator este instalată o copie a interfeţei, supranumită aplicaţie-client, care este necesară pentru a obţine acces la sistem. De regulă, în AT se utilizează trei tipuri de utilizatori: administratorul subsistemului, operatori şi utilizatori cu drepturi restricţionate. Introducerea datelor se efectuează de către administrator sau operator. Administratorul mai este responsabil de convertirea datelor colectate, importul lor în serverul AT, crearea şi plasarea fişierelor de schimb cu SC.
În OC serverul, dispozitivele de stocare şi comunicare sînt plasate într-o încăpere separată. În AT nu există încăperi separate pentru servere.
Pentru tot echipamentul este depăşită perioada de garanţie (3 ani) şi nu există un plan strategic de reutilare sau deservire tehnică a echipamentului pentru a asigura funcţionarea sistemului.
Conexiunea (schimbul de date) între AT şi OC este realizată prin intermediul tehnologiei VPN, utilizîndu-se un soft nelicenţiat, care nu a fost prevăzut în contractele de achiziţii.
OC şi AT nu sînt dotate cu dispozitive specializate sau cu un server separat pentru copii de rezervă.
Proiectul aplicaţiei
SIA AOAM reprezintă un sistem informaţional cu o varietate de interfeţe de accesare a unei baze de date relaţionale, care permit utilizatorilor să intre, să publice şi să caute date despre beneficiarii asigurărilor medicale. Informaţia conţinută în această bază de date provine de la o varietate de surse externe, inclusiv de la MTIC, MF, IFPS şi CNAS.
Informaţia necesară funcţionării SIA AOAM este obţinută din diverse surse şi cu periodicitate diferită. Descrierea surselor de informaţie şi a modului de recepţionare este reflectată în Tabelul nr.1.
|
Tabelul nr.1 Sursele de informaţie SIA AOAM |
||||
|
Sursa de |
Tipul datelor |
Periodi- |
Destinaţia |
Modul de |
| MTIC | Actualizări pentru registrul de stat al populaţiei | regim real | spre SC | FTP prin intermediul reţelei CTS |
| MF (Trezoreria) |
Extrase trezoreriale privind achitările la FAOAM | zilnic | spre SC | FTP prin intermediul reţelei CTS |
| IFPS | Actualizări la registrul persoanelor juridice | săptămînal | spre SC | FTP prin intermediul reţelei CTS |
| CNAS | Actualizări privind listele pensionarilor, invalizilor, persoanelor care îngrijesc la domiciliu un copil cu severitatea I sau un invalid din copilărie de gradul I ţintuit la pat cu vîrsta de pînă la 18 ani (cat.4, 8, 16) | lunar | spre SC | fişier |
| AT | Poliţe eliberate | 2 ori pe zi | spre SC | VPN prin Internet |
| AT | 1. Actualizări ale clasificatorilor 2. Validarea poliţelor |
2 ori pe zi | spre AT | VPN prin Internet |
| MAI | Date despre pensionarii MAI | lunar | spre AT | în format Excel |
Trezoreria Centrală zilnic prezintă date despre sumele achitate de către PJ. Această sumă conţine informaţia per total pe PJ (asiguraţi), dar nu şi divizată pe persoane asigurate în parte. CNAM nu poate să verifice dacă pentru fiecare persoană asigurată au fost achitate contribuţiile la FAOAM. Ca rezultat, nu este posibil de verificat valabilitatea reală a poliţei de asigurare.
După cum s-a menţionat, SIA AOAM utilizează informaţie din diferite surse, care este recepţionată cu periodicitate diferită. Acorduri pentru furnizarea informaţiilor au fost semnate doar cu Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor şi cu Casa Naţională de Asigurări Sociale. Informaţia de la MTIC din registrul de stat al populaţiei este importată direct în sistem. De la CNAS informaţia despre categoriile 4, 8, 16 de asiguraţi este recepţionată lunar, în format electronic, şi se adaugă simplu la cea existentă, astfel majorîndu-se în mod continuu volumul clasificatorului dat.
Structura sistemului
Sistemul se bazează pe module care sînt implementate şi disponibile pentru utilizatori conform profilului lor de acces (Anexa nr.2).
Accesul la sistem (situaţia la momentul demarării auditului)
Utilizatorii primesc un nume de utilizator şi o parolă care le permit să acceseze sistemul. Aceste nume de identificare şi parolă pot fi create doar de către administratorii TI la sediul central al CNAM. Utilizatorii nu pot modifica parola de acces. Dacă parola este aflată de alte persoane, acest fapt poate duce la consecinţe negative şi acţiuni neautorizate în cadrul sistemului.
Procesul formal de eliberare a numelor de identificare şi a parolelor a fost aprobat pe parcursul desfăşurării auditului conform Regulamentului “Privind asigurarea securităţii informaţionale în cadrul CNAM”, aprobat prin Ordinul directorului general al CNAM nr.146-A din 09.10.2009.
Pentru oricare utilizator administratorul TI poate să atribuie individual acces la diferite module ori să atribuie un profil al utilizatorului numelui de identificare. Utilizarea profilurilor facilitează atribuirea/restricţionarea drepturilor utilizatorilor, oferind administratorilor TI o listă prestabilită de setări pentru a fi aplicate.
Prin Ordinul directorului general al CNAM nr.146-A din 09.10.2009, unele neajunsuri au fost înlăturate, însă nu ne putem pronunţa asupra faptului că au avut loc îmbunătăţiri calitative.
Monitorizarea
Aplicaţiile şi reţelele sînt de obicei dotate cu diverse funcţii de monitorizare, care urmăresc activitatea utilizatorului într-o reţea sau într-un sistem. Ca sursă de informaţie pot servi registrele activităţilor.
SIA AOAM este dotat cu două forme de monitorizare:
• Registrele activităţii de sistem, care monitorizează operaţiunile între serverele AT şi OC.
• Registrele tranzacţiilor, care înregistrează informaţia despre fiecare tranzacţie nouă. Această informaţie poate fi utilizată pentru a recupera baza de date în eventualitatea producerii unui accident. Copia de rezervă, păstrată în acelaşi sistem de păstrare, poate să nu conţină toate intrările recente. Astfel, completarea registrului tranzacţiilor poate, de obicei, recupera bazele de date pînă în momentul accidentului.
Nici un registru din cele sus-menţionate nu conţine informaţii despre utilizatori. Prin urmare, sistemul nu poate urmări care utilizator a creat, a şters, a modificat datele din sistem sau oricare alte acţiuni.
Sistemul dispune de un registru în care se colectează datele privind toate tranzacţiile individuale de date. Procedura de recuperare prin utilizarea registrelor disponibile este anevoioasă şi nu a fost testată.
Registrele tranzacţiilor nu conţin informaţii despre utilizatorii care au iniţiat tranzacţia.
Interfaţa grafică (mediu de operare al utilizatorilor)
Interfaţa utilizatorului reprezintă un complex de mijloace prin care utilizatorul interacţionează cu o aplicaţie, un calculator etc. În cadrul misiunii de audit al TI la CNAM a fost evaluată interfaţa de operare a SIA AOAM la OC al CNAM (versiunea de testare), la două AT ale CNAM şi la două IMSP (versiunea de lucru). Sistemul utilizează o interfaţă de tip grafic, cu reprezentare în formă de ferestre. Meniurile de comandă sînt amplasate pe bara orizontală, iar cele de accesare – pe bara verticală. Pentru OC, AT şi IMSP sînt utilizate diferite interfeţe. Tipul interfeţei depinde, de asemenea, de drepturile utilizatorului. AT pot accesa şi aplicaţia de pe SC, pentru a verifica validitatea poliţelor care nu sînt în BD locală.
Sistemul se divizează în mai multe aplicaţii, care deseori utilizează interfeţe separate şi sînt activate prin trimiteri (linkuri) separate. Interfeţele de bază separate pentru accesarea aplicaţiei sînt:
• BD de pe serverul central;
• BD de pe serverul AT;
• validarea fişierelor de import al datelor despre statutul persoanei asigurate (formele 2-03 şi 2-04);
• importul fişierului cu date despre eliberarea/retragerea poliţelor;
• crearea fişierelor de schimb cu SC.
Pentru transmiterea fişierelor de schimb/actualizare pentru SC şi SAT se utilizează interfaţa SO.
Meniul de comandă prevede posibilitatea selectării limbii interfeţei (md/rus). Există elemente ale meniului în limba engleză.
Interfaţa SIA AOAM constă din textul în limbile rusă şi română. Comutarea între acestea se efectuează printr-un buton. Totodată, apar mesaje în limbile rusă şi română într-o formă mixtă.
În caz de erori aplicaţiile generează mesaje de avertizare.
O mică aplicaţie verifică faptul că datele importate sînt expuse corect şi dacă este corect IDNP, bazat pe o validare a numărului acestuia.
Importul în baza de date a informaţiei are loc prin completarea formularelor 2-03 şi 2-04. Informaţia despre angajaţi se acumulează prin intermediul formularului 2-03, pe care agentul economic îl prezintă la AT, în caz de angajare, concediere sau alte modificări în statutul asiguratului în cadrul organizaţiei, prevăzute de legislaţie, care pot influenţa valabilitatea poliţei acestuia.
Prin intermediul formularului 2-04 se acumulează informaţia despre:
• pensionari;
• invalizi;
• persoane care îngrijesc la domiciliu un copil cu severitatea I sau un invalid din copilărie de gradul I ţintuit la pat cu vîrsta de pînă la 18 ani;
• studenţi;
• alte persoane.
Operatorii AT au posibilitatea de a introduce informaţia din formularele 2-03 şi 2-04 în diferite moduri:
• prin intermediul importului fişierelor de schimb, generat de aplicaţiile specializate (disponibile pe pagina web);
• prin convertirea fişierelor Excel în formatul corespunzător şi utilizarea ulterioară a procedurii descrise mai sus;
• prin completarea directă a datelor în aplicaţie.
Datele sînt importate în sistem, verificate cu registrul populaţiei, cu registrul persoanelor juridice, verificîndu-se şi faptul dacă poliţele de asigurare sînt validate.
Utilizatorii sînt notificaţi, dacă IDNP este inexact sau dacă există IDNP duble, ceea ce ar indica că o persoană asigurată este prezentă de două ori în dosar.
În cazul înregistrărilor duble prima înregistrare se anulează. Exemplificăm, în acest context, cazul cînd o persoană a fost înregistrată în baza de date ca persoană asigurată prima oară în calitate de pensionar, iar a doua oară – în calitate de angajat. În acest caz prima înregistrare este anulată automat de către sistem. Sistemul nu confirmă cererea de ştergere a înregistrărilor duble.
Datele de ieşire sînt generate de registrele 2-07/r şi 2-17/r. Primul registru serveşte pentru generarea şi imprimarea registrelor privind poliţele eliberate, iar al doilea – pentru generarea şi imprimarea registrelor privind poliţele anulate. Registrul poliţelor anulate nu conţine informaţie despre motivul anulării.
SC al CNAM iniţiază schimbul de fişiere, care preia dosarul AT şi apoi transferurile de fişiere din SC al CNAM la fiecare AT respectivă. La sfîrşitul operaţiunii din partea AT nu este necesară nici o acţiune. Sistemul lor este actualizat cu cele mai recente date.
CONSTATĂRI
Contractarea şi implementarea
Potrivit Hotărîrii Guvernului «Cu privire la elaborarea şi implementarea sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”»4, ca beneficiari şi deţinători ai Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” au fost stabiliţi Ministerul Sănătăţii şi Compania Naţională de Asigurări în Medicină, iar ca antreprenor general pentru elaborare şi proiectare – Departamentul Tehnologii Informaţionale (actualmente Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor). Conform Hotărîrii Guvernului nr.507 din 25.04.2003, au fost stabilite relaţiile dintre beneficiari şi antreprenorul general, inclusiv drepturile şi obligaţiile părţilor. Graficul şi termenele de executare, costul lucrărilor şi aportul fiecărui beneficiar la finanţarea lor şi implementarea sistemului, limitele de acces la viitorul sistem vor fi stipulate în contractele negociate şi semnate de către părţi.
____________________
4 Hotărîrea Guvernului nr.507 din 25.04.2003 «Cu privire la elaborarea şi implementarea sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală”» (în continuare – Hotărîrea Guvernului nr.507 din 25.04.2003).
Întru executarea Hotărîrii Guvernului nr.507 din 25.04.2003, a fost încheiat Contractul de antrepriză generală nr.1 din 02.06.2003, conform căruia antreprenorul general execută pentru beneficiari proiectarea şi elaborarea SIA AOAM, inclusiv livrarea software-ului, precum şi realizarea proiectului-pilot. Contractul respectiv nu conţine specificaţii, cerinţe tehnice sau preţuri, termene de livrare.
Pentru a evalua istoricul achiziţionării şi implementării SIA AOAM, contractele şi lucrările care urmau să fie executate de către antreprenorul general sînt reprezentate mai jos în ordinea cronologică, pe etape:
• Contractul cu privire la realizarea proiectului-pilot SIA AOAM nr.2 din 13.07.2004, cu valoarea totală de 850,0 mii lei, care prevede:
- studierea obiectului de automatizare şi elaborarea concepţiei;
- elaborarea caietului de sarcini, proiectului tehnic şi determinarea cerinţelor tehnice;
- configurarea şi testarea mijloacelor tehnice specializate din proiectul-pilot;
- livrarea, adaptarea, configurarea şi testarea produselor-program din proiectul-pilot, şi anume, pentru OC CNAM:
◊ evidenţa poliţelor de asigurare (o licenţă corporativă – 1 LC)
◊ planificarea şi gestionarea resurselor financiare ale IMSP (1 LC)
◊ planificarea şi gestionarea cheltuielilor administrative (1 LC)
◊ evidenţa şi controlul achitării primelor de asigurare (1 LC)
◊ evidenţa contractelor cu IMSP (1 LC)
◊ evidenţa decontărilor cu IMSP (1 LC);
pentru AT CNAM:
◊ evidenţa poliţelor de asigurare (1 LC)
◊ evidenţa respectării condiţiilor contractuale de către IMSP (1 LC)
◊ evidenţa şi controlul achitării primelor de asigurare (1 LC)
◊ planificarea şi gestionarea cheltuielilor administrative (1 LC);
- darea în exploatare experimentală şi industrială a proiectului-pilot SIA AOAM;
- elaborarea şi transmiterea către beneficiar a documentaţiei tehnice şi ghidurilor de utilizare a componentelor proiectului-pilot SIA AOAM.
• Contractul cu privire la implementarea produselor-program nr.3 din 31.10.2005, cu valoarea totală de 1499,6 mii lei, care prevede:
- elaborarea modificărilor şi completărilor în caietul de sarcini şi proiectul tehnic referitor la setul de produse-program “Evidenţa poliţelor de asigurare” pentru AT ale CNAM şi “Verificarea şi evidenţa poliţelor de asigurare” – pentru IMSP;
- livrarea, adaptarea şi testarea produselor-program “Evidenţa poliţelor de asigurare” pentru AT ale CNAM (10 LC);
- livrarea, adaptarea şi testarea produselor-program “Verificarea şi evidenţa poliţelor de asigurare” pentru IMSP (12 LC);
- darea în exploatare industrială a produselor-program menţionate.
• Contractul cu privire la implementarea produselor-program nr.4 din 02.10.2006 şi Acordul adiţional din 25.12.2006, care modifică contractul respectiv, cu valoarea totală de 1995,6 mii lei, care prevede:
- livrarea, adaptarea şi testarea produselor-program “Verificarea şi evidenţa poliţelor de asigurare” pentru IMSP (32 LC);
- darea în exploatare industrială a produselor-program în IMSP.
• Contractul cu privire la implementarea produselor-program nr.5 din 11.12.2007, cu valoarea totală de 1547,0 mii lei, care prevede:
- livrarea, adaptarea şi testarea produselor-program “Verificarea şi evidenţa poliţelor de asigurare” pentru IMSP (25 LC);
- darea în exploatare industrială a produselor-program în IMSP.
În toate aceste 4 contracte clauzele contractuale prevăd instruirea utilizatorilor, cu elaborarea ghidurilor şi asistarea produselor-program pe termen de un an din momentul semnării contractului. În prezent contracte de menţinere/întreţinere a SIA nu sînt semnate, iar codul-sursă nu a fost transmis beneficiarului (nu a fost parte a unor contracte separate şi nici nu există o estimare a costului), lucru care face imposibilă modificarea/ajustarea modulelor sau înlăturarea unor situaţii critice de către beneficiar, sau contractarea altor companii pentru întreţinere decît elaboratorul. Ultimul contract de asistenţă tehnică a expirat la 01.06.2009. Au fost desfăşurate instruiri periodice pentru personalul CNAM, însă nu şi pentru utilizatorii SIA AOAM din cadrul IMSP, care nu posedă suficiente abilităţi şi se confruntă cu probleme în consultarea sistemului.
Conform contractelor sus-indicate, suma totală contractată cu MTIC pentru cercetarea, elaborarea, implementarea, menţinerea SIA AOAM, precum şi pentru instruirea utilizatorilor constituie 5892,2 mii lei. Costul etapelor de executare a SIA este divizat după tipuri şi reflectat în Tabelul nr.2.
|
Tabelul nr.2 Costul SIA AOAM |
|
| Cercetări prealabile de proiect şi lucrări de proiectare a SIA AOAM | 180.000,0 lei |
| Ghidurile utilizatorului | 112.000,0 lei |
| 11 produse-program cu 11 licenţe corporative procurate iniţial | 536.000,0 lei |
| Utilaj specializat şi deservirea | 100.000,0 lei |
| Licenţe procurate suplimentar pentru verificarea şi evidenţa poliţelor 78 LC | 4.594.000,0 lei |
| Exploatarea experimentală, adaptarea şi testarea produselor-program | 202.200,0 lei |
| Asistarea produselor-program | 168.000,0 lei |
| Total | 5.892.200,0 lei |
|
Sursă: Contractele de antrepriză nr.1; nr.2; nr.3; nr.4; nr.5 |
|
Echipamentul necesar pentru funcţionarea SIA AOAM a fost achiziţionat în rezultatul desfăşurării licitaţiei publice nr.1369/05 din 09.12.2005. Costul echipamentului livrat în anul 2006 constituie 2394,0 mii lei. Astfel, potrivit contractelor de achiziţie a softului şi echipamentului, valoarea totală a SIA AOAM constituie 8286,2 mii lei. Acest cost nu include şi infrastructura reţelei, inclusiv conexiunile fixe cu MTIC, IFPS şi CNAS. În plus, această sumă nu acoperă costurile de funcţionare, cum ar fi conexiunile la Internet pentru SC, AT şi instituţiile medicale, din care unele sînt plătite din contul CNAM.
Conform Tabelului nr.2, ponderea majoră (78%) din costul SIA AOAM revine sumei alocate pentru procurarea a 78 de licenţe corporative pentru dreptul de utilizare de către AT şi IMSP a produselor-program “Evidenţa poliţelor de asigurare” şi “Verificarea şi evidenţa poliţelor de asigurare”. Celelalte 22% le revin lucrărilor de proiectare şi cercetare prealabilă, de testare şi adaptare a produselor-program, precum şi a produselor-program propriu-zise. Ponderea fiecărei componente a costului SIA AOAM este reflectată în Diagrama nr.1.
|
Diagrama nr.1 Ponderea lucrărilor şi a produselor-program în costul SIA AOAM |
În contractul-cadru nu a fost estimat costul total al elaborării, implementării şi întreţinerii sistemului. Astfel, se pare că la etapa incipientă beneficiarii şi deţinătorii Sistemului informaţional automatizat “Asigurarea obligatorie de asistenţă medicală” MS şi CNAM nu aveau elaborată o abordare strategică privind numărul de AT şi IMSP în care va fi utilizat acest sistem. Mai mult decît atît, beneficiarul, dispunînd numai de dreptul de utilizare pe teritoriul Republicii Moldova (fără drept de reproducere) a seturilor de produse-program, ulterior a fost pus în situaţia de a procura licenţă corporativă pentru fiecare instituţie nou-conectată la sistem. Aceasta a dus la achitarea suplimentară a sumei de 4594,0 mii lei pentru procurarea a 78 de licenţe corporative.
Constatări generale
Unele controale generale din cadrul SIA AOAM sînt insuficiente şi slabe, altele – inexistente sau neutilizate. Acest lucru s-a întîmplat din cauză că CNAM nu are politici sau standarde cu privire la proiectarea, dezvoltarea, întreţinerea şi disponibilitatea SIA AOAM.
În plus, proiectarea, dezvoltarea şi implementarea SIA AOAM nu se conformează bunelor practici internaţionale şi acesta are un şir de neajunsuri, care subminează calitatea şi integritatea datelor, precum şi eficacitatea, fiabilitatea, securitatea, stabilitatea şi disponibilitatea sistemului.
E de remarcat că pe parcursul auditului am fost informaţi că serverul central al SIA AOAM şi serverele AT nu pot fi echipate cu programe-antivirus din cauza unui defect de programare a SIA AOAM, care împiedică funcţionarea acestuia, dacă pe acelaşi server/computer este instalat şi un program-antivirus. Această problemă rezultă dintr-un defect de proiectare a aplicaţiei, care a existat de la începutul dezvoltării SIA AOAM. Cercetarea cauzei acestei probleme depăşeşte sfera de aplicare a acestui audit şi necesită experţi în programare TI, care cunosc codul-sursă al SIA AOAM. Faptul că CNAM nu are posibilitate să instaleze program-antivirus pe serverele sale SIA AOAM semnifică că în orice moment sistemul şi datele acestuia pot fi infectate de viruşi care ar face datele şi/sau sistemul inutilizabil şi irecuperabil. Dacă baza de date principală ar fi infectată cu viruşi, toate copiile de siguranţă ale datelor ar fi şi ele contaminate. În scopul minimizării potenţialului impact negativ al incompatibilităţii menţionate, serverele SIA AOAM sînt scanate cu programul-antivirus de pe calculatorul administratorului.
Adiţional la problema legată de antivirus, în cadrul CNAM există şi alte probleme de control cu impact asupra integrităţii şi fiabilităţii datelor, precum şi asupra securităţii şi disponibilităţii sistemului.
În cele ce urmează vă prezentăm categoriile de controale aplicate în timpul auditului. Pentru o evaluare mai detaliată a problemelor de control a se vedea Anexa nr.3.
PREZENTAREA CONTROALELOR TI
Politici şi standarde
• Drept politici şi proceduri CNAM utilizează doar documentaţia elaborată de furnizor (proiectul tehnic, ghidurile utilizatorului şi administratorului), care nu reflectă situaţia reală a sistemului, nu desemnează responsabili şi nu atribuie responsabilităţi. Întru ameliorarea situaţiei, pe parcursul desfăşurării misiunii de audit, CNAM a emis Ordinul nr.146-A din 09.10.2009.
• Contractele pentru dezvoltarea şi întreţinerea sistemului nu sînt suficient de detaliate pentru a oferi CNAM o înţelegere clară a serviciilor care urmează să fie prestate, a punctelor de reper pentru evaluarea furnizorilor, obligaţiilor, rolurilor şi responsabilităţilor viitoare ale entităţii şi furnizorilor.
• Neajunsurile clauzelor contractuale privind întreţinerea şi modificarea sistemului, precum şi modul de acordare a licenţelor constituie un punct vulnerabil. CNAM nu deţine codul-sursă şi nici nu are posibilitate de a modifica sistemul, lucru care face imposibilă modernizarea sau adaptarea lui, chiar dacă a suportat cheltuieli considerabile pentru elaborare şi implementare.
• Nu există un plan de dezvoltare sau de modernizare-adaptare a sistemului. În caz de modificări în cerinţe ar fi imposibilă asigurarea continuităţii SIA AOAM.
De fizic şi de mediu (modul în care sistemul este protejat împotriva deteriorărilor, accidentelor sau furtului)
Încăperea OC în care este plasat serverul, deşi are sistem de climatizare şi alte controale, în mare măsură nu corespunde exigenţelor:
• nu există un sistem funcţional de prevenire a incendiilor;
• sistemul de condiţionare nu este conectat la un sistem de alertare şi înştiinţare;
• lipsesc surse alternative de alimentare cu energie electrică;
• perioada de garanţie a echipamentului a expirat şi nu există contracte de deservire tehnică;
• nu există o politică sau proceduri aprobate de recuperare/restabilire a datelor şi de creare a copiilor de rezervă. În mod firesc ar trebui să existe un dispozitiv pentru copii de rezervă în afara sediului, pentru a nu compromite tot sistemul în cazuri de dezastru sau calamităţi;
• încăperea serverului nu dispune de suficientă protecţie fizică de acces, intrarea în camera de server fiind restricţionată doar prin lacăt, uşă metalică şi gratii la geam. Accesul este permis doar la două persoane sau în prezenţa lor;
• lipsesc senzori de fum, umiditate sau temperatură. Deşi UPS-ul dispune de senzor de temperatură, nu există posibilitatea de înştiinţare sau alertare în caz de depăşire a limitelor admisibile;
• în AT vizitate de către echipa de audit serverele nu sînt plasate în încăperi separate şi nu dispun de nici o protecţie fizică. În încăperile unde se află serverele au acces permanent persoane străine (conform obligaţiilor stabilite de Regulamentul direcţiei şi de fişa postului, administratorul sistemului este responsabil de securitatea acestuia);
• lipsesc rapoartele subdiviziunii Audit intern privind respectarea securităţii informaţionale în cadrul SIA AOAM.
Selectarea, examinarea şi instruirea personalului (asigurarea faptului că angajaţii sînt oneşti, de încredere şi posedă cunoştinţele necesare)
• Personalul TI este competent şi bine instruit şi corespunde fişelor postului. Numărul existent de personal pare a fi insuficient pentru a asigura funcţionarea, exploatarea şi întreţinerea sistemului.
Accesul la reţea (asigurarea faptului că utilizatorii externi neautorizaţi nu vor obţine acces la sisteme)
• Inexistenţa programului-antivirus pe server şi neutilizarea firewall-ului (paravan de protecţie) face sistemul extrem de vulnerabil la intruziuni şi breşe de securitate.
• Pe unele calculatoare sînt instalate versiuni-pirat ale programelor-antivirus.
• Administratorii AT au acces deplin la mapele de schimb de informaţie, inclusiv la mapele altor AT. Acest fapt poate duce la ştergerea, modificarea sau infectarea cu viruşi a fişierelor de schimb şi chiar a tuturor aplicaţiilor de pe servere.
• Deşi există un jurnal al activităţilor în reţea, acestea nu sînt revizuite şi analizate în mod sistematic, în scopul detectării şi prevenirii unor eventuale activităţi care ar putea submina securitatea şi viabilitatea sistemului.
Sistemul de operare (asigură faptul că doar utilizatorii pot folosi aplicaţia şi funcţia necesară pentru realizarea atribuţiilor sale)
• Nu este asigurată delimitarea drepturilor utilizatorilor astfel încît să asigure securitatea sistemului. Drept exemplu, administratorii AT au drepturi depline pe spaţiul destinat plasării fişierelor de schimb cu SC.
• Utilizatorii primesc un nume de utilizator şi o parolă care le permite să acceseze sistemul. Unii utilizatori beneficiază de drepturi privilegiate de acces la sistemul operaţional, ceea ce poate duce la consecinţe negative şi acţiuni neautorizate în cadrul sistemului. Aceste neregularităţi urmează să fie înlăturate prin punerea în aplicare a Ordinului nr.146-A din 09.10.2009.
• Nu este asigurată securitatea păstrării parolelor de acces şi a numelor de identificare. Echipa de audit a constatat că în unele cazuri utilizatorii utilizează parole alcătuite din unu sau două simboluri. În cazul administratorilor de la AT parola este introdusă în prezenţa persoanelor străine, care ar putea prelua parola.
• Numerele de identificare şi parolele sînt schimbate frecvent între utilizatori. Acest lucru împiedică depistarea şi urmărirea acţiunilor utilizatorilor, chiar dacă ele pot cauza fraude sistemului.
RECOMANDĂRI
Luînd în considerare problemele importante ale controalelor, care au fost identificate, CNAM, MS, MTIC şi alte părţi cointeresate urmează:
• să determine dacă este posibilă corectarea părţilor slabe din cadrul sistemului;
• să determine, în cazul în care corectarea sistemului este posibilă, ce eforturi şi costuri vor fi necesare pentru a corecta părţile slabe;
• să efectueze o analiză a costurilor şi beneficiilor, pentru a evalua beneficiile obţinute prin corectarea deficienţelor; şi
• să identifice soluţii alternative, în caz dacă se va dovedi că eforturile şi costurile nu sînt fezabile.
CONSTATĂRI CE NU ŢIN DE OBIECTIVUL AUDITULUI
Din motivul detaşării MS de la procesul de proiectare şi implementare, a fost compromis rezultatul şi efectul procurării SIA AOAM. Urmările trebuiau prevăzute şi diminuate prin modificarea setului de module şi prin revizuirea caietului de sarcini şi a proiectului tehnic. Drept urmare a analizei insuficiente a situaţiei create, au fost achitate sume considerabile la procurarea licenţelor pentru modulele care nu sînt utilizate pînă în prezent (Anexa nr.2).
Schimbul de date între AT şi OC este efectuat prin intermediul tehnologiei VPN. În caietul tehnic nu a fost prevăzută elaborarea sau crearea unor soluţii în acest scop. În contractele de achiziţii nu a fost prevăzută livrarea produselor-program pentru asigurarea conexiunii menţionate. La momentul actual, pentru asigurarea conexiunii între servere, este utilizat un program nelicenţiat – KerioVPN (preţul de piaţă pentru versiunea server şi 10 clienţi este de circa 300 euro). Acest fapt poate împiedica funcţionarea normală a interconexiunilor şi nu oferă CNAM posibilitatea de a beneficia de suport oficial pentru soluţionarea problemelor.
Deşi există aplicaţii destinate prezentării datelor necesare importului în BD de către persoanele juridice, de obicei datele sînt prezentate în format Excel sau pe hîrtie.
Companiile particulare au o aplicaţie pentru întocmirea formularului 2-03. Din observaţiile noastre, reiese că formularele sînt oferite în format Word sau Excel, care este structurat aşa încît formularul să poată fi imprimat.
SIA AOAM, fiind proiectat ca o soluţie complexă care utilizează resurse informaţionale din diferite surse (Tabelul nr.1), este vulnerabil la calitatea datelor de intrare.
SIA AOAM trebuie să prezinte o sursă de informaţie sigură pentru IMSP şi pentru medici. În urma vizitelor efectuate la cele două IMSP, am constatat că sistemul practic nu este utilizat. Medicii de familie s-au confruntat cu dificultăţi în accesarea şi utilizarea sistemului. În IMSP din localităţile rurale, din cauza conexiunii proaste la Internet, accesarea aplicaţiei nu este posibilă. Drept urmare, constatăm că utilitatea sistemului este afectată grav de mai mulţi factori şi nu asigură eficienţa achiziţionării.
În cazul IMSP, utilizarea SIA AOAM este necesară doar pentru pacienţii pe care medicii practicieni sau cei de familie nu-i cunosc şi care sînt de obicei din alte AT. Oricum, SAT conţine doar informaţiile AT respective şi este necesară efectuarea unei solicitări la SC. Satisfacerea acestei solicitări durează în medie 24 de ore, dar informaţia este necesară la momentul solicitării.
În cadrul reţelei corporative a CNAM se utilizează şi alte aplicaţii decît SIA AOAM. Acces privilegiat la aceste aplicaţii îl au angajaţii diferitor subdiviziuni. Există posibilitatea ca un virus existent în SIA AOAM să fie transferat altor sisteme şi viceversa, din cauză că la staţiile de lucru nu este asigurată în mod corespunzător protecţia de viruşi. Nu este clar dacă aplicaţiile altui sistem dispun de programe-antivirus instalate, deci acestea ar putea fi vulnerabile. Ca şi în cazul SIA AOAM, nu există un dispozitiv specializat sau un server separat pentru copii de rezervă.
La efectuarea auditului, echipa de audit a fost asistată de către experţi ai Companiei International Business&Technical Consultants Inc.
| Echipa de audit: | |
| Şeful echipei de audit, controlor superior de stat, auditor public |
V.Şargarovschi |
| Şef de direcţie | G.Antoci |
| Controlor superior de stat, auditor public | L.Ungureanu |
| Controlor superior de stat, auditor public | A.Varatic |
| Controlor superior de stat, auditor public | T.Neclea |
|
Anexa nr.1 Glosar de termeni |
|
| A | |
| Adresă IP | Adresă a protocolului Internet. Această adresă reprezintă un şir unic de numere ce identifică un computer din mediul Internet. De regulă, astfel de numere sînt grupate în serii separate prin puncte, de genul: 123.123.23.2. Toate resursele din mediul Internet necesită o adresa IP. |
| Antivirus | Program sau pachet de programe utilizat pentru identificarea şi eliminarea viruşilor informatici din calculatoare. Majoritatea programelor de tip antivirus au inclusă o funcţie de actualizare automată cu ajutorul căreia se pot descărca ultimele semnături ale viruşilor nou-apăruţi. |
| Aplicaţie | Produs informatic care funcţionează şi este operat prin intermediul unui calculator în vederea îmbunătăţirii sau eficientizării activităţii utilizatorului acestuia. |
| Audit TI | Proces de obţinere şi evaluare a probelor pentru a stabili dacă un anumit sistem TI protejează activele organizaţiei, utilizează resurse în mod eficient, asigură securitatea şi integritatea datelor şi atinge eficient obiectivele operaţionale. |
| Autentificare | Asigurarea transmiterii corecte a datelor digitale către serverul destinatar. În mod similar, autentificarea asigură destinatarul asupra integrităţii mesajului şi a sursei acestuia. Cea mai simplă formă de autentificare necesită un nume de utilizator şi o parolă pentru accesarea unui anumit cont. |
| B | |
| Backup (copii de rezervă) | Secţiune în care puteţi copia local sau restaura conţinutul site-ului, baze de date MySQL, filtre de email etc. |
| Baze de date | Colecţii complexe de informaţii, inclusiv de tip text, imagini, sunete, video etc. Aplicaţiile software pentru bazele de date sînt create pentru o organizare eficientă a acestui tip de informaţii de către utilizatori, facilitînd căutarea şi relaţionarea elementelor componente, în conformitate cu un număr vast de criterii. |
| C | |
| COBIT 4.1. | Standardul COBIT 4.1. (Control Objectives for Information and Related Technology), elaborat de ISACA (Information Systems Audit and Control Association – Asociaţia de Audit şi Control al Sistemelor Informaţionale) este cel de-al treilea standard internaţional, prin care se poate realiza dezvoltarea şi creşterea securităţii sistemelor informaţionale. COBIT este un set de obiective de control în domeniul informaticii, acceptate pe plan internaţional, care se pot aplica în general şi care sînt recunoscute în domeniul controlului securităţii şi reglementării informatice. |
| Cod-sursă (Source Code) | Set de instrucţiuni, specifice unui anumit limbaj de programare. Codul-sursă permite programatorului să comunice cu computerul folosind un număr bine definit de instrucţiuni. |
| Controale TI | Activităţi specifice desfăşurate de către persoane sau sisteme concepute pentru a se asigura că obiectivele de afaceri sînt îndeplinite. Acestea sînt un subset de controale interne ale unei întreprinderi. Controalele TI se referă la confidenţialitatea, integritatea şi disponibilitatea datelor, precum şi la gestionarea generală a funcţiei TI ale întreprinderii. Controale TI sînt adesea divizate în două categorii: controale generale TI şi de aplicaţie. |
| Criptare | Procedeu prin care un mesaj clar (secvenţă de date) este alterat cu scopul împiedicării interceptării (în cazul în care este transferat) sau accesării (în cazul în care este stocat) şi folosirii sale neautorizate. |
| F | |
| FTP | File Transfer Protocol. Reprezintă cea mai uşoară modalitate de a transfera fişiere pe Internet, de a efectua copierea acestora între diferite computere conectate la reţea. FTP permite transferul de aplicaţii freeware sau shareware cu ajutorul programelor ce interpretează comenzile complexe ale Unix sau prin intermediul programului de navigare web. |
| I | |
| Interfaţă | Complex de mijloace prin care utilizatorul interacţionează cu o aplicaţie, un calculator etc. |
| L | |
| Licenţă | Contract prin care producătorul unei aplicaţii software transferă drepturi legate de utilizarea respectivei aplicaţii. |
| Log File | Fişiere care înregistrează activitatea de pe un web server. |
| M | |
| Mentenanţă | Totalitatea activităţilor legate de menţinerea funcţionalităţii şi repararea defecţiunilor care afectează o aplicaţie software, un calculator sau o reţea de calculatoare. |
| O | |
| Open source | Categorie de aplicaţii care permit accesul utilizatorului, inclusiv la nivelul codului-sursă. De obicei sînt disponibile gratuit. |
| P | |
| Program informatic | Reprezentarea unui algoritm într-un limbaj de programare. Programul în această ipostază este un produs finit al activităţii de programare informatică. Considerat formal un program informatic, este un transformator de aserţiuni ce descriu proprietăţile datelor corecte: atît ale datelor de intrare în sistem, cît şi ale datelor de ieşire din sistem. |
| R | |
| Reţea virtuală privată | (Numită şi VPN – Virtual Private Network). Cale de comunicaţie între computere care folosesc o reţea publică (Internetul, de exemplu) pentru a trimite mesaje ce nu pot fi interceptate de terţi. În felul acesta, reţeaua publică oferă un spaţiu privat de comunicare în interiorul reţelei Internet, realizînd o reţea virtuală. Mai exact, cu ajutorul unor sisteme şi programe dedicate, o organizaţie îşi poate crea o reţea proprie între diferite puncte de lucru/prezenţă, indiferent de locaţia geografică a acestora. Implementarea reţelei de tip VPN asigură atît "transparenţa" acesteia relativ la traseul fizic parcurs de informaţii de la un punct la altul (acestea apar utilizatorului ca fiind direct conectate), cît şi opţional – criptarea datelor în scopul evitării interceptării şi utilizării neautorizate a acestora. |
| S | |
| Server | Program care oferă servicii altor programe pe calculatoare diferite sau pe acelaşi calculator. Calculatorul pe care rulează programul server este deseori numit server. În cadrul perechii server-client, serverul este un program care aşteaptă şi interpretează cererile de la programe-client, răspunzînd acestor cereri. |
| Securitate informaţională | O ramură a ştiinţei calculatoarelor care se ocupă de evaluarea şi controlul riscurilor implicate la folosirea calculatoarelor şi a aplicaţiilor software, inclusiv cu protecţia datelor aflate pe calculatoare, reţele. |
| Server proxy | Sistem ce indexează în memoria cache itemuri preluate de pe alte servere, pentru a spori viteza de accesare a acestora. În mediul web, un proxy încearcă iniţial sa găsească local informaţiile căutate de utilizator, urmînd apoi să le preia de pe alte servere, în cazul în care rezultatul este unul negativ. |
| Sistem | Ansamblu de componente (fenomene, obiecte, procese, noţiuni, concepte, entităţi sau colectivităţi), aflate în legătură unele cu altele, care acţionează în comun pentru atingerea unor obiective bine stabilite şi care interacţionează în mod unitar în relaţiile cu mediul înconjurător. |
| Sistem informatic | Sistem care permite introducerea informaţiei, stocarea informaţiei, prelucrarea informaţiei şi extragerea informaţiei sub formă de rapoarte. |
| Sistem informaţional | Totalitatea de persoane, echipamente, software, procese şi date destinate să furnizeze informaţii active sistemului decizional, informaţii necesare în elaborarea de soluţii pentru problemele cu care se confruntă managerii agenţilor economici. |
| SIA AOAM | Sistem informaţional de realizare a funcţiilor ce ţin de crearea, administrarea şi consultarea bazelor de date privind desfăşurarea activităţilor aparatului CNAM, agenţiilor teritoriale şi a prestatorilor de servicii medicale din raza de activitate a acestor agenţii referitor la sistemul asigurării obligatorii de asistenţă medicală. |
| Software | Sistem de programe pentru calculatoare care include procedurile lor de aplicare, sistem furnizat odată cu calculatorul respectiv sau creat ulterior de către utilizator. |
| Software arhitecture; software design | Structura unei aplicaţii software, prin care sînt definite modulele componente ale acesteia, caracteristicile şi sursele datelor de intrare, relaţiile care se stabilesc între diverse module şi formatul datelor de ieşire astfel încît aplicaţia să îndeplinească funcţiile solicitate de către client. |
| Sumă de control | Modalitate prin care se confirmă că un mesaj digital nu a fost corupt pe parcursul transmisiei sale prin mijloace electronice. Algoritmul care stă la baza metodei constă, în forma sa cea mai simplă, în însumarea biţilor care compun mesajul. |
| T | |
| Tehnologii informaţionale | Pregătirea, colectarea, transportul, regăsirea, memorarea, accesul, prezentarea şi transformarea informaţiei sub orice format (voce, grafică, text, video şi imagine). Aceste mişcări pot avea loc între oameni, între oameni şi echipamente şi/sau între echipamente. |
| U | |
| Upload | Operaţiune care constă în copierea unor fişiere de pe calculatorul client pe un server. |
|
Anexa nr.2 Structura componentelor SIA AOAM |
||
| Module | Submodule |
Funcţii: √ – se utilizează x – nu se utilizează |
| Evidenţă a respectării clauzelor contractuale | x A înregistra contractul x A înregistra acordul adiţional x A înregistra anexele la contract x A introduce volumul de asistenţă medicală acordată x A introduce volumul de asistenţă medicală în mod automat |
|
| Evidenţă a poliţelor | Înregistrarea contractelor de asigurare obligatorie de asistenţă medicală | √ A elibera/schimba poliţa √ A citi informaţia despre poliţă √ A înscrie informaţia despre poliţă |
| Evidenţă a sancţiunilor administrative | x A înregistra procesul-verbal cu privire la contravenţia administrativă x A înregistra decizia asupra cazului cu privire la contravenţia administrativă |
|
| Economico-financiar | Planificare şi gestionare a resurselor financiare ale IMS | x A înregistra devizul de venituri şi cheltuieli x A modifica devizul de venituri şi cheltuieli x A înregistra executarea devizului de venituri şi cheltuieli |
| Evidenţă şi control al achitării primelor de asigurare | √ A înregistra achitarea primelor | |
| Planificare şi gestionare a cheltuielilor administrative | x A înregistra cheltuielile administrative planificate x A înregistra cheltuielile administrative efectuate x A modifica cheltuielile administrative planificate |
|
| Evidenţă a decontărilor cu IMS | x A elabora ordin de avansare a IMS x A elabora ordin de achitare pentru acordarea serviciilor medicale x A înregistra factura |
|
| Perfectare a informaţiei statistice | x A întocmi dări de seamă | |
| Expertiză medicală | x A elabora ordin cu privire la efectuarea controlului x A înregistra actul de control x A înregistra dispoziţia |
|
| Primire – transmitere | √ A primi informaţia √ A transmite informaţia |
|
| Administratorul BD | √ A completa clasificatorul √ A importa date x A exporta date x A arhiva BD x A restabili BD |
|
|
Anexa nr.3 Verificarea controalelor din cadrul SIA AOAM |
||
| Obiective de control | Activităţi de control | Activităţile efectuate/ ref. la activităţile efectuate |
| Operaţiunile sînt gestionate în mod corespunzător pentru a susţine programarea, executarea, monitorizarea şi continuitatea programelor şi proceselor TI pentru procesarea şi înregistrarea completă, exactă şi validă a tranzacţiilor financiare | Procedurile de procesare în serie (batch) şi on-line sînt definite şi executate, astfel încît activităţile şi/sau tranzacţiile sînt procesate pînă la completarea normală sau sînt recuperate şi reprocesate. | SIA AOAM de la sediul central este conectat cu Agenţiile teritoriale, Trezoreria de Stat, ÎS “Registru” etc. Toate aceste legături sînt utilizate pentru schimbul de informaţii dintre ele. Acest schimb de informaţii este organizat ca procese în serie (batch). La un moment dat, anumite fişiere sînt trimise şi primite şi apoi aceste fişiere sînt încărcate în aplicaţie. După cum ne-a declarat entitatea, aceste procese în serie sînt definite în Ghidul administratorului SIA AOAM. |
| Registrele de tranzacţii sînt utilizate pentru a urmări procesarea prin sistem şi pentru a verifica autorizarea şi integritatea procesării efectuate în timp real. | După cum ne-a declarat entitatea, registrele (loguri) de tranzacţii sînt mereu salvate şi păstrate. Totuşi, registrele de tranzacţii nu sînt monitorizate periodic. | |
| Accesul la instrumentele de control al mediului de producţie, instrumentele automatizate de programare şi programele executabile este definit pentru a restrînge abilitatea de a executa, modifica, şterge sau crea pentru persoane corespunzătoare. | Angajaţii direcţiei TI au drepturi de administrator pentru toate aplicaţiile din cadrul companiei. Unii utilizatori au drepturi de administrator la computerele lor, astfel unele programe executabile (de exemplu, programe de instalare) şi programe de sistem sau antivirus pot fi accesate, modificate sau dezactivate de persoane necorespunzătoare. | |
| Datele sînt gestionate corespunzător pentru a oferi asigurare rezonabilă precum că datele financiare rămîn complete, exacte şi valide pe parcursul procesului de actualizare şi stocare | Conducerea şi utilizatorii planifică şi programează efectuarea copiilor de rezervă şi termenele de păstrare a copiilor, precum şi ştergerea şi eliberarea suporturilor electronice atunci cînd nu mai este necesară păstrarea. Conducerea revizuieşte periodic termenele de păstrare şi eliberarea înregistrărilor. | Copiile de rezervă se păstrează pe acelaşi dispozitiv de păstrare cu sistemul. Ele sînt păstrate o perioadă de aproximativ 2 luni. Cînd se termină spaţiul liber, o persoană responsabilă din direcţia TI şterge cele mai vechi copii de rezervă. |
| Toate suporturile electronice (înregistrările, manualele, ghidurile) sînt etichetate corespunzător şi stocate la timp într-un loc securizat şi sigur din punct de vedere al controalelor de mediu (temperaturi înalte, umiditate etc.) pentru a minimiza riscul de pierdere a datelor. | Copiile nu sînt păstrate pe mijloace media separate. | |
| Copiile de rezervă sînt arhivate într-o altă locaţie pentru a minimiza riscul de pierdere a datelor. | Copiile de rezervă nu sînt arhivate într-o altă locaţie. | |
| Lizibilitatea (capacitatea datelor de a fi citite) continuă a copiilor de rezervă şi datelor păstrate este testată periodic prin restabilire sau prin alte metode. | Nici un regulament intern nu prevede testarea copiei de rezervă. Au fost cazuri rare cînd ultima copie de rezervă a fost restabilită peste baza de date pentru testare. Nu sînt efectuate proceduri de testare a lizibilităţii copiilor de rezervă, deci nu poate fi confirmată posibilitatea recuperării datelor. | |
| Încăperile sînt gestionate adecvat pentru a proteja integritatea informaţiilor financiare în modul în care ele sînt depozitate în componentele relevante ale infrastructurii TI | Accesul la încăpere şi spaţiul adiacent echipamentului TI este restricţionat doar pentru persoanele care necesită astfel de acces pentru a-şi îndeplini responsabilităţile de serviciu şi este monitorizat. Este solicitată aprobarea managerului tehnologiilor informaţionale înainte de a oferi acces. | Sînt paznici la intrare. Camera serverelor are uşă de metal care se încuie. Doar două persoane au cheie de la camera serverelor. Nu este instalată securitatea automată (senzor la uşă), precum şi detector de mişcare şi camere video. Nu este efectuată evidenţa accesului în camera de servere. |
| Conducerea a implementat controale de mediu adecvate (de exemplu, surse alternative de energie, detectarea şi lichidarea fumului/focului) pentru a proteja resursele informaţionale de posibilitatea de a fi supuse unor ameninţări de mediu (de exemplu, vînt, apă, foc). Conducerea monitorizează periodic eficacitatea acestor controale, evaluează impactul asupra afacerilor a potenţialelor pericole fizice pentru resursele informaţionale şi planifică întreţinerea sistematică pentru ca aceste controale să opereze în mod corespunzător. | Deşi unele echipamente posedă senzori pentru umiditate sau temperatură (UPS, dispozitiv de climatizare), nu sînt prevăzuţi senzori pentru alertare în caz de încălcare a condiţiilor de exploatare a echipamentului. Nu există surse alternative de alimentare (generatoare) sau linii electrice separate pentru a asigura invulnerabilitatea sistemului la problemele de alimentare cu energie electrică. Controalele fizice de acces nu sînt suficiente. Echipamentul nu este plasat la înălţimea recomandată de la nivelul podelii (15-20 cm) pentru protecţie în caz de inundaţie. Sistemul de încălzire a fost deconectat. Geamurile sînt protejate cu grilaj de metal. |
|
| Configurarea programelor şi securităţii sistemelor pe parcursul managementului modificărilor este gestionată corespunzător pentru protejare de modificări neautorizate ale programelor şi datelor care rezultă în procesarea sau înregistrarea incompletă, inexactă sau invalidă a informaţiilor financiare | Politicile de securitate sînt stabilite şi întreţinute pentru a oferi direcţia generală şi configurarea securităţii datelor în cadrul aplicaţiilor modificate sau noi, structurilor de date, softurilor de reţea şi comunicare şi softurilor de sistem. Conducerea monitorizează conformitatea cu politicile de securitate. | Pe parcursul demarării auditului, prin Ordinul nr. 146-A din 09.10.2009, au fost aprobate: Planul de acţiuni pentru protecţia şi asigurarea securităţii informaţionale în situaţii excepţionale, Registrul riscurilor pentru sistemul informaţional al Companiei Naţionale de Asigurări în Medicină, Regulamentul privind asigurarea securităţii informaţionale în cadrul CNAM în calitate de politică de securitate a informaţiei, Tabelul de evaluare a impactului riscurilor asupra sistemului informaţional al CNAM. Cu toate acestea, ordinul menţionat nu este utilizat în mod corespunzător şi nu poate fi aplicat în unele cazuri în cadrul SIA AOAM. Conducerea nu a monitorizat conformitatea cu politica de securitate. |
| Utilizatorii trebuie să aibă un identificator unic al utilizatorului pentru a face distincţie între utilizatori şi pentru a stabili responsabilitatea fiecăruia. | SIA AOAM: Se pare că utilizatorii au un identificator unic, după cum am vizualizat lista utilizatorilor pe ecran. Totuşi, nu am primit lista utilizatorilor pentru testare, deoarece nu este posibilă exportarea în Excel. De asemenea, am observat că unele nume de utilizatori şi parole sînt partajate de cîteva persoane. Reţeaua: Nu este implementat un sistem de management al reţelei. Clientul utilizează cel mai simplu instrument – Microsoft Networks (instrument-standard în Windows). Nu am considerat necesar de a continua testele. |
|
| Identitatea utilizatorilor (atît local, cît şi la distanţă) este autentificată la accesarea aplicaţiilor, bazelor de date, softurilor de reţea şi comunicare şi softurilor de sistem prin parole sau prin alte mecanisme de autentificare, conform politicilor de securitate ale entităţii. Utilizarea parolelor include politici de schimbare periodică, confidenţialitate şi format al parolei (de exemplu, lungimea parolei, conţinutul alfanumeric). | La accesarea SO Windows sau SIA AOAM utilizatorii folosesc nume de utilizator şi parolă. Nu este aplicată vreo politică cu privire la parole. În SIA AOAM conturile utilizatorilor nu sînt blocate în rezultatul introducerii de mai multe ori a unei parole greşite. |
|
| Posibilitatea de a face modificări în parametrii generali de securitate a sistemului, în rolurile de securitate sau în configurarea securităţii aplicaţiei, structurile datelor, softurilor de reţea şi comunicare şi softurilor de sistem este limitată la personalul corespunzător. | Există un singur cont de administrator pe serverul SIA AOAM. După cum ne-a declarat clientul, două persoane utilizează acelaşi cont de administrator. Serverul principal HP Itanium este utilizat doar pentru SIA AOAM. Celelalte servere sînt separate, deci, considerăm suficientă observaţiile doar asupra serverului principal. |
|
| Sînt definiţi responsabilii (proprietarii) pentru toate aplicaţiile şi elementele de date pentru a stabili responsabilitatea pentru securitatea şi integritatea datelor. | Responsabilii pentru date pot fi determinaţi, dar nu există vreun document în care sînt stabiliţi aceştia. În companie nu există o definiţie a responsabilului pentru date. |
|
| Securitatea sistemelor este implementată, administrată şi înregistrată (jurnalele de activitate) corespunzător pentru a se proteja de acces neautorizat sau modificări ale programelor şi datelor care rezultă în procesarea sau înregistrarea incompletă, inexactă sau invalidă a informaţiilor financiare | Responsabilii pentru aplicaţii autorizează natura şi nivelul drepturilor de acces ale utilizatorilor, şi astfel de drepturi sînt revizuite periodic de responsabilii pentru aplicaţii pentru a verifica faptul dacă drepturile de acces rămîn corespunzătoare. | Din moment ce în companie nu există o definiţie a responsabilului pentru date, conducătorii de departamente solicită şi autorizează crearea noilor utilizatori. Directorii IMSP, de asemenea, solicită crearea de noi utilizatori. În IMSP sînt 2 tipuri de roluri: operatori şi statisticieni. |
| Administratorul de securitate este informat despre angajaţii care şi-au schimbat rolurile şi responsabilităţile, au fost transferaţi sau eliberaţi din funcţie. Drepturile de acces ale unor astfel de angajaţi sînt schimbate imediat pentru a reflecta noul lor statut. | Nu este utilizat un şablon pentru cererile de acordare a drepturilor de acces. Toate cererile sînt scrise. În ultimul timp toate cererile au început să fie înregistrate la secretariat şi copiile lor să fie transmise departamentului TI. | |
| Rolurile şi responsabilităţile referitoare la administrarea securităţii informaţionale sînt definite şi autoritatea este limitată la personalul corespunzător. | Sînt fişe ale postului pentru şeful subdiviziunii TI şi pentru alţi angajaţi ai direcţiei TI. Drepturi administrative pentru toate aplicaţiile din cadrul companiei sînt oferite personalului TI. |
|
| Datele de importanţă majoră sînt codificate (criptate) atunci cînd sînt transmise. | Datele din SIA AOAM sînt codificate (criptate). Datele sînt transmise prin canale VPN. | |
| Aplicaţiile de antivirus sînt instalate pe toate computerele relevante conectate la reţeaua entităţii pentru a proteja sistemele, programele şi datele de la modificările neautorizate. Listele cu signatura (baza de date a programului antivirus) viruşilor sînt actualizate sistematic şi adecvat. Toate programele şi fişierele cu date din reţea sînt scanate sistematic, utilizîndu-se listele actualizate ale signaturilor. | Compania utilizează programul AV Nod32 pentru staţii de lucru. Nu este utilizată vreo aplicaţie a serverului pentru a gestiona toate staţiile de lucru la distanţă. Staţiile de lucru sînt setate să efectueze scanarea săptămînal. Actualizările bazei de date au loc automat (odată ce apar pe web). Referitor la serverul SIA AOAM: Pe server nu este instalat nici un program-antivirus, deoarece SIA AOAM nu este compatibil cu nici unul din ele. |
|
| Programele şi sistemele sînt achiziţionate sau elaborate în mod corespunzător pentru a asigura platforme ce susţin procesarea şi înregistrarea exactă, completă şi validă a informaţiilor financiare | Este utilizată o metodologie sau un proces stabilit, aprobat de conducere, pentru a ghida achiziţia, elaborarea, modificarea şi întreţinerea aplicaţiilor, bazelor de date, softurilor de reţea şi comunicare; softurilor de sistem şi echipamentului pentru a stabili consistenţa activităţilor de elaborare şi întreţinere în cadrul entităţii. | CNAM nu are o metodologie sau un proces formalizat pentru a ghida achiziţionarea, implementarea noilor sisteme. |
| Există politici şi proceduri care prevăd ca solicitările utilizatorilor să fie satisfăcute prin achiziţie, elaborare, modificare de sistem sau proiectul de întreţinere să fie clar definit şi aprobat de conducere la începerea proiectului. | CNAM nu dispune de o politică sau de o procedură care să solicite ca cerinţele utilizatorilor să fie satisfăcute. În companie nu există o secţie de “help desk” care să răspundă la întrebările utilizatorilor referitor la sisteme. | |
| Aplicaţiile, bazele de date, softurile de reţea şi comunicare, softurile de sistem şi echipamentele achiziţionate, elaborate şi modificate, sînt testate înainte de implementare conform planurilor de testare aprobate. | După cum ne-a declarat entitatea, fiecare aplicaţie este testată înainte de a fi implementată. Iniţial SIA AOAM a fost implementat pentru exploatare experimentală. Totuşi, în companie nu există o politică cu privire la tipul de testare (testarea sistemului şi unităţii, testarea interfeţei, testarea paralelă, testarea capacităţii şi testarea de acceptare de către utilizator (user acceptance testing) etc.), cine trebuie să o efectueze şi cine trebuie să accepte finalizarea reuşită a testării. |
|
| Programele şi sistemele sînt implementate în mod corespunzător pentru a susţine procesarea şi înregistrarea exactă, completă şi validă a informaţiilor financiare | Problemele identificate pe parcursul testării aplicaţiilor, bazelor de date, softurilor de reţea şi comunicare, softurilor de sistem şi echipamentelor achiziţionate, elaborate şi modificate, sînt documentate şi urmărite ulterior pentru corectare. | După cum ne-a declarat entitatea, orice problemă care a apărut în timpul testării a fost soluţionată. Totuşi, nu au fost documentate şi înregistrate problemele apărute şi soluţionarea lor. |
| Aplicaţiile, bazele de date, softurile de reţea şi comunicare, softurile de sistem şi echipamentele sînt elaborate, modificate şi testate într-un mediu separat de mediul de producţie. Accesul la mediile de dezvoltare şi testare este limitat în modul corespunzător. | Mediul de testare este separat de cel de producţie, deşi se află pe acelaşi disc logic pe server. Practic toţi utilizatorii finali au acces la ambele medii (ambele linkuri la mediile de producţie şi de testare se află pe desktop-urile utilizatorilor). Pentru a minimiza accesarea greşită, utilizatorii au alte nume de utilizator pentru aplicaţia de test. Un utilizator (în AT Chişinău, desktop-ul căruia l-am analizat) a trebuit să modifice calea în sistem pentru a accesa baza de date din mediul de testare. |
|
| Utilizatorii efectuează testarea de acceptare a programelor şi sistemelor într-un mediu protejat, aparte de cel de producţie înainte ca programele sau sistemele achiziţionate, elaborate sau modificate să fie implementate. | În companie nu există o politică cu privire la tipul de testare, cine trebuie să o efectueze şi cine trebuie să accepte finalizarea reuşită a testării. | |
| Schimbările programelor şi sistemelor sînt gestionate în modul corespunzător pentru a minimiza probabilitatea întreruperilor operaţionale, modificărilor neautorizate şi erorilor care influenţează procesarea şi înregistrarea exactă, completă şi validă a informaţiilor financiare | Cererile utilizatorilor şi alte solicitări pentru modificarea aplicaţiilor, bazelor de date, softurilor de reţea şi comunicare, softurilor de sistem şi echipamentelor, inclusiv modernizările, corectarea greşelilor şi modificările de urgenţă sînt documentate şi aprobate de conducere pentru a verifica că toate modificările aduse mediului de producţie au fost documentate, testate şi autorizate. | Există corespondenţă între CNAM, inclusiv direcţia TI, MTIC şi utilizatorii finali, transmisă de direcţia TI către MTIC. După cum ne-a declarat entitatea, nu au fost primite răspunsuri adecvate la toate sesizările. Problemele minore cu utilizatorii sînt soluţionate atunci cînd apar (prin telefon sau verbal) de către angajaţii direcţiei TI. Problemele minore nu sînt înregistrate într-un registru al incidentelor. |
| Conducerea monitorizează implementarea tuturor modificărilor, inclusiv a modificărilor de urgenţă (de exemplu, prin revizuirea registrelor (jurnalele de activitate), tuturor modificărilor aduse mediului de producţie) pentru a verifica că doar modificările aprobate au fost aplicate în mediul de producţie. | Nu există o astfel de activitate în companie. | |
| Conducerea monitorizează ca doar versiunile susţinute de producător (legale) ale aplicaţiilor, bazelor de date, softurilor de reţea şi comunicare, softurilor de sistem şi echipamentelor sînt folosite în producţie şi că noile versiuni sînt implementate conform unei strategii TI definite, care corespunde planurilor şi strategiilor entităţii. | Conducerea nu monitorizează faptul ca versiunile susţinute de producător (legale) ale sistemelor să fie utilizate în producţie şi să fie implementate conform strategiei TI. De exemplu: (a) Windows Server 2003, cumpărat oficial, nu este utilizat de companie din cauza erorilor. În schimb este instalată o versiune-pirat (care este ilegală), deoarece ea este mai stabilă. (b) MS SQL Server – este utilizată versiunea de evaluare (deci, nesusţinută de producător), care trebuie reinstalată la fiecare 180 de zile. |
|
| Entitatea a stabilit acord (uri) scrise cu contractori externi şi/sau distribuitori de programe informatice pentru a asigura asistenţă tehnică, în caz de necesitate. Conducerea monitorizează respectarea acestor acorduri. | Acordul cu MTIC a expirat în iunie 2009. Pînă în prezent acordul nu a fost reînnoit, dar totuşi unele acţiuni sînt efectuate de MTIC. | |