BIZLEXLegislația Republicii Moldova
Acte judiciare

Hotărîre nr.56 din 08.12.2014 cu privire la Raportul auditului tehnologiilor informaţionale "Care este rezultatul implementării Sistemului Informaţional Automatizat "Registrul de stat al achiziţiilor publice"?"

Tipul documentului
Acte judiciare
Data adoptării
08.12.2014

CURTEA DE CONTURI

H O T Ă R Î R E

cu privire la Raportul auditului tehnologiilor informaţionale “Care este

rezultatul implementării Sistemului Informaţional Automatizat

“Registrul de stat al achiziţiilor publice” ?”

nr. 56  din  08.12.2014

 (în vigoare 26.12.2014) 

Monitorul Oficial nr. 386-396 art.47 din 26.12.2014

* * *

Curtea de Conturi, în prezenţa viceministrului finanţelor, dl Ştefan Creangă, directorului Agenţiei Achiziţii Publice, dl Simion Botnari, directorului adjunct al Agenţiei Achiziţii Publice, dl Ghenadie Grib, şefului Direcţiei statistică şi achiziţii electronice a Agenţiei Achiziţii Publice, dna Natalia Postolache, şefului Serviciului e-Transformare a Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, dl Dumitru Calalb, şefului Biroului de coordonare a proiectelor al Î.S. “CRIS “Registru””, dna Rodica Martin, managerului e-Servicii în cadrul Centrului de Guvernare Electronică, dl Dumitru Postu, consultantului naţional în e-Achiziţii în cadrul Agenţiei Achiziţii Publice, dl Ştefan Condrea, precum şi a altor persoane responsabile din cadrul instituţiilor auditate, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului tehnologiilor informaţionale “Care este rezultatul implementării Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice”?”, efectuat la Agenţia Achiziţii Publice.

_____________________________________

1 M.O., 2008, nr.237-240, art.864.

Misiunea de audit a fost realizată în temeiul art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2014, avînd drept scop obţinerea probelor de audit competente, relevante şi rezonabile pentru susţinerea raţionamentelor, constatărilor şi concluziilor formulate în Raportul de audit, cu înaintarea recomandărilor constructive, fiabile şi utile.

Auditul a fost planificat şi desfăşurat potrivit Standardelor Internaţionale de Audit2,3, Manualului de audit al performanţei şi Manualului de audit al tehnologiilor informaţionale, aprobate de Curtea de Conturi.

_____________________________________

2 Hotărîrea Curţii de Conturi nr.60 din 12.12.2013 “Cu privire la aplicarea Standardelor Internaţionale de Audit ale Instituţiilor Supreme de Audit de nivelul 3 – ISSAI 100, ISSAI 200, ISSAI 300, ISSAI 400 în cadrul misiunilor de audit ale Curţii de Conturi”.

3 Hotărîrea Curţii de Conturi nr.7 din 10.03.2014 “Cu privire la aplicarea Liniilor Directoare de Audit (ISASI 1000-9999) în cadrul auditului public”.

Misiunea de audit şi-a propus să răspundă la următoarea întrebare: Care este rezultatul implementării Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice”?”.

Examinînd rezultatele auditului şi audiind Raportul prezentat, precum şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţa publică, Curtea de Conturi

A CONSTATAT:

Agenţia Rezerve Materiale, Achiziţii Publice şi Ajutoare Umanitare a iniţiat dezvoltarea Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice” (în continuare – SIA RSAP) în cadrul Strategiei Naţionale de edificare a societăţii informaţionale “Moldova electronică”, începînd cu anul 20084. În perioada 2008-2009 au fost realizate un şir de lucrări de cercetare prealabilă, de proiectare, livrare, instalare şi testare, după care acestea au fost stopate pe o perioadă de circa 2 ani, din cauza lipsei de mijloace financiare. Asupra dezvoltării SIA RSAP s-a revenit în anul 2011, graţie suportului PNUD acordat Agenţiei Achiziţii Publice în cadrul Proiectului “Sprijin Tranzitoriu pentru Administraţia Publică din Moldova” (asistenţă tehnică), precum şi suportului oferit de Banca Mondială la sfîrşitul anului 2012, prin intermediul Grantului IDF “Consolidarea Achiziţiilor Publice”.

_____________________________________

4 Hotărîrea Guvernului nr.255 din 09.03.2005 “Privind Strategia Naţională de edificare a societăţii informaţionale – “Moldova electronică””.

Reieşind din domeniul supus auditului, în conformitate cu procedurile aplicate şi aspectele evaluate, echipa de audit a identificat unele impedimente şi limitări, care au generat rezultate modeste în dezvoltarea SIA RSAP. Una dintre principalele cauze o constituie finanţarea insuficientă a domeniului tehnologiilor informaţionale, precum şi monitorizarea şi gestiunea ineficientă a proiectului la etapa iniţială. Situaţia curentă reprezintă un risc pentru capacitatea instituţională a Agenţiei Achiziţii Publice în realizarea programelor strategice ale Guvernului5,6.

_____________________________________

5 Strategia Naţională de dezvoltare a societăţii informaţionale “Moldova Digitală 2020”, aprobată prin Hotărîrea Guvernului nr.857 din 31.10.2013.

6 Strategia de dezvoltare a managementului finanţelor publice 2013-2020, aprobată prin Hotărîrea Guvernului nr.573 din 06.08.2013.

Strategiile respective se consideră puncte de plecare pentru investiţiile în domeniul tehnologiilor informaţionale. În pofida acestui fapt, auditul constată că nu există o prognoză evidentă privind costurile estimative necesare pentru atingerea obiectivelor prevăzute în documentele de politici strategice. SIA RSAP se dezvoltă doar în funcţie de disponibilitatea resurselor financiare, neavînd un buget propriu. Nici Agenţia Achiziţii Publice, nici alţi actori interesaţi (Ministerul Finanţelor, Centrul de Guvernare Electronică) nu au un plan coordonat şi o viziune clară privind implementarea SIA RSAP, precum şi calcule estimative aferente dezvoltării şi mentenanţei acestuia. La moment nu se poate spune cu siguranţă dacă SIA RSAP se va dezvolta în baza modulelor existente elaborate ca aplicaţii de tip “registru” sau va fi aplicată o altă abordare de creare a unui sistem modern de e-Achiziţii publice, bazat pe tehnologii noi. În acest sens, se relevă susţinerea Agenţiei Achiziţii Publice de către Banca Mondială în vederea determinării posibilelor căi de dezvoltare a SIA RSAP şi estimării costurilor de întreţinere a acestuia.

Totodată, se atestă că Agenţia Achiziţii Publice nu dispune de o subdiviziune (sau cel puţin de un specialist) cu atribuţii şi responsabilităţi în domeniul tehnologiilor informaţionale. Se constată că, sub aspect conceptual şi administrativ, personalul Agenţiei Achiziţii Publice face faţă şi are resurse suficiente în ceea ce priveşte dezvoltarea şi utilizarea conform competenţelor a SIA RSAP, însă sub aspect tehnic nu îndeplineşte rigorile necesare, rămînînd dependentă de contractarea serviciilor din exterior. În această conjunctură este strict necesar ca Agenţia Achiziţii Publice să-şi asume rolul de conducător la toate etapele de dezvoltare, implementare şi promovare a SIA RSAP, iar Ministerul Finanţelor, Ministerul Tehnologiei Informaţiei şi Comunicaţiilor (care elaborează politicile în domeniu), precum şi alţi subiecţi implicaţi în dezvoltarea şi funcţionarea SIA RSAP (Centrul de Guvernare Electronică, Centrul de Telecomunicaţii Speciale) să ofere consiliere, susţinere şi implicare, conform competenţelor delegate.

O expunere detaliată a constatărilor privind realizările şi problemele aferente procesului de implementare şi dezvoltare a Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice”, precum şi recomandările de rigoare înaintate entităţilor relevante în vederea îmbunătăţirii situaţiilor create sînt expuse în Raportul de audit, care este parte integrantă a prezentei Hotărîri.

Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea nr.261-XVI din 05.12.2008, Curtea de Conturi

HOTĂRĂŞTE:

1. Se aprobă Raportul auditului tehnologiilor informaţionale “Care este rezultatul implementării Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice”?” realizat la Agenţia Achiziţii Publice, care se anexează la prezenta Hotărîre.

2. Prezenta Hotărîre şi Raportul de audit anexat se remit:

2.1.Ministerului Finanţelor şi Agenţiei Achiziţii Publice, pentru implementarea recomandărilor din Raportul de audit;

2.2. Î.S. “CRIS “Registru””, pentru informare, şi se cere, în comun cu Agenţia Achiziţii Publice, să asigure identificarea documentaţiei tehnice pentru Sistemul Informaţional Automatizat “Registrul de stat al achiziţiilor publice”, cu transmiterea acesteia în modul stabilit Agenţiei Achiziţii Publice, în scopul instituirii unui proces eficient de gestiune şi asigurării continuităţii acestuia;

2.3.Centrului de Guvernare Electronică, pentru identificarea posibilităţilor de asigurare a unui proces eficient de asistenţă şi consultanţă necesar dezvoltării ulterioare a Sistemul Informaţional Automatizat “Registrul de stat al achiziţiilor publice”;

2.4.Guvernului, pentru informare şi luare de atitudine, şi se recomandă, în comun cu Ministerul Finanţelor:

2.4.1 să prevadă posibilităţi de finanţare continuă a activităţilor prevăzute în documentele strategice cu tangenţă în domeniul achiziţiilor publice, inclusiv cu Sistemul Informaţional Automatizat “Registrul de stat al achiziţiilor publice”;

2.4.2 să accelereze procesul de implementare a tehnologiilor informaţionale în vederea dezvoltării unui sistem modern de e-Achiziţii, prin mobilizarea capacităţilor manageriale şi de execuţie ale Agenţiei Achiziţii Publice, Centrului de Guvernare Electronică etc., pentru realizarea obiectivelor din Strategia de dezvoltare a managementului finanţelor publice 2013-2020 şi din Strategia naţională de dezvoltare a societăţii informaţionale “Moldova Digitală 2020”.

3. Se ia act că la data de 05.12.2014 Agenţia Achiziţii Publice a semnat cu Centrul de Guvernare Electronică un acord privind prestarea serviciilor, cu delimitarea rolurilor şi responsabilităţilor asupra securităţii informaţiei.

4. Despre măsurile întreprinse pentru executarea subpunctelor 2.1.-2.3. din prezenta Hotărîre, inclusiv despre implementarea recomandărilor din Raportul de audit, se va informa Curtea de Conturi în termen de 6 luni de la data publicării în Monitorul Oficial al Republicii Moldova.

5. Prezenta Hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.

APROBAT

prin Hotărîrea Curţii de Conturi

nr.56 din 08.12.2014

RAPORT DE AUDIT

“Care este rezultatul implementării Sistemului Informaţional

Automatizat “Registrul de stat al achiziţiilor publice”?”

SUMAR EXECUTIV

În anul 2013 volumul achiziţiilor publice în Republica Moldova a depăşit 9% din PIB. Astfel, orice îmbunătăţire, chiar şi minoră, în performanţa achiziţiilor creează beneficii semnificative pentru societate. Bunele practici demonstrează că tehnologizarea domeniului achiziţii publice oferă posibilităţi de optimizare a costurilor şi procedurilor atît pentru autorităţile contractante, cît şi pentru operatorii economici care furnizează produsele şi serviciile lor. Pe parcursul ultimilor 6 ani Republica Moldova implementează şi dezvoltă Sistemul Informaţional Automatizat “Registrul de stat al achiziţiilor publice” (în continuare – SIA RSAP sau Sistemul), destinat să sporească transparenţa, eficacitatea şi credibilitatea procesului de achiziţii publice, precum şi să combată concurenţa neloială şi să diminueze riscurile de fraudă şi corupţie în domeniul achiziţiilor publice.

Curtea de Conturi a iniţiat auditul tehnologiilor informaţionale al SIA RSAP la Agenţia Achiziţii Publice, în vederea determinării situaţiei la zi privind implementarea acestuia, precum şi evaluării modului de aplicare a tehnologiilor informaţionale în eficientizarea activităţilor interne ale Agenţiei Achiziţii Publice şi ale altor actori participanţi la proces (autorităţi contractante (AC) şi operatori economici).

Scurt istoric cu privire la implementarea şi dezvoltarea SIA RSAP

Primii paşi în vederea automatizării procedurilor de achiziţii au fost întreprinşi în anul 2008 prin elaborarea Caietului de sarcini şi a Proiectului tehnic, precum şi prin dezvoltarea complexului software al SIA (Blocul funcţional I). În anul 2009 au fost realizate activităţi de dezvoltare, testare funcţională şi tehnologică, precum şi de testare a securităţii informaţionale a SIA RSAP.

Pe parcursul aceluiaşi an SIA RSAP a fost pilotat în cadrul a 5 AC (înregistrate în Sistem cu posibilitatea introducerii informaţiilor privind procedurile de achiziţii), iar în următorii doi ani (2010-2011) dezvoltarea Sistemului a fost suspendată din lipsa mijloacelor financiare, precum şi din cauza unor impedimente de ordin organizaţional, administrativ şi tehnic.

Lucrările de dezvoltare a Sistemului au fost reluate în anul 2012, după oferirea unei asistenţe tehnice din partea PNUD şi susţinerea financiară a Băncii Mondiale prin intermediul unui grant. Tot în această perioadă a fost iniţiată pilotarea SIA RSAP cu participarea a 34 de AC.

În perioada 2013-2014 (mai), Elaboratorul a efectuat lucrări de dezvoltare şi optimizare tehnică a funcţionalităţilor existente ale SIA RSAP, inclusiv a unor noi funcţionalităţi. La rîndul său, Centrul de Guvernare Electronică a iniţiat şi realizat dezvoltarea platformei MCloud, care include şi mediul tehnologic pentru SIA RSAP. În mai 2014 a fost realizată migrarea SIA RSAP (inclusiv a datelor de producere) în cadrul norului informaţional MCloud.

Situaţia curentă: realizări şi impedimente

SIA RSAP a fost instalat integral în norul informaţional MCloud, ceea ce permite utilizarea infrastructurii tehnologice comune, amplasate la Centrul de Telecomunicaţii Speciale (CTS). Aceasta înseamnă că Agenţia nu dispune şi nici nu are necesitatea de achiziţionare a serverelor şi altor resurse hardware pentru funcţionarea SIA RSAP, deoarece utilizează MCloud ca serviciu de infrastructură.

Actualmente SIA RSAP funcţionează în regim pilot şi asigură automatizarea parţială a proceselor Agenţiei şi AC. Operatorii economici prin intermediul SIA RSAP au posibilitatea doar de a vizualiza şi descărca documentaţia de licitaţie. Pe parcursul a 9 luni ale anului 2014, prin Sistem au fost realizate cu circa 70% mai multe proceduri de achiziţii publice, faţă de cele efectuate pe întreaga perioadă a anului 2013. Lista AC înregistrate în Sistem a fost completată şi la situaţia din noiembrie 2014 constituia 148 AC (numai din cadrul AAPC).

Se atestă că niciuna din AC din cadrul APL nu este înregistrată şi nu utilizează SIA RSAP, din care motiv angajaţii Agenţiei sînt nevoiţi să culeagă manual textele anunţurilor pentru publicarea în BAP, lucru tehnic care consumă timpul specialiştilor AAP. Cauza unei asemenea situaţii se rezumă la lipsa echipamentului tehnic şi/sau la capacităţile reduse de utilizare a tehnologiilor informaţionale în zonele rurale, care încă nu se regăsesc în lista AC aprobată de MF.

Potrivit responsabililor din cadrul CGE, lansarea actualului SIA RSAP este un prim-pas spre e-Achiziţii, platformă prin care cetăţenii vor identifica uşor orice informaţie despre achiziţiile din Republica Moldova, după multiple criterii de căutare, de la anunţul de organizare a licitaţiei pînă la procesul-verbal de recepţie a lucrării. În această ordine de idei, auditul denotă prezenţa următoarelor probleme:

► actorii responsabili/implicaţi în dezvoltarea SIA RSAP nu au o viziune clară referitor la termenele de implementare a SIA RSAP, la resursele financiare şi umane necesare pentru mentenanţa şi dezvoltarea acestuia pe viitor;

► componentele şi funcţionalităţile SIA RSAP sînt elaborate în funcţie de existenţa resurselor financiare şi gradul de implicăre a specialiştilor din cadrul AAP;

► nici Agenţia, nici altă autoritate relevantă nu dispun de bugete distincte pentru menţinerea în regim de exploatare a Sistemului existent, pentru instruirea utilizatorilor din cadrul autorităţilor publice, precum şi pentru promovarea utilizării Sistemului de către operatorii economici;

► funcţionarea Sistemului este afectată de imposibilitatea licenţierii SGBD Oracle 11g pe platforma MCloud. Totodată, nu există un buget destinat procurării licenţelor pentru SIA RSAP, iar infrastructura MCloud oferită de CGE nu propune o platformă tehnică cu asigurarea licenţelor necesare. În cazul necesităţii migrării bazei de date a SIA RSAP în alt sistem de gestiune a bazelor de date, nu există un buget pentru efectuarea acestor lucrări;

► în cadrul Agenţiei se atestă un nivel redus al documentării proceselor aferente creării, implementării, dezvoltării şi mentenanţei SIA RSAP, lipsa controalelor generale TI şi a personalului cu responsabilităţi TI.

Concluzionăm că Sistemul este parţial dezvoltat sub aspect tehnic, este utilizat în regim de testare şi acoperă doar o porţiune din totalul de proceduri de achiziţii publice. În aceste circumstanţe, este necesară conlucrarea tuturor instituţiilor interesate (Agenţia Achiziţii Publice, Ministerul Finanţelor, Centrul de Guvernare Electronică) pentru luarea deciziei privind dezvoltarea, implementarea şi darea în exploatare industrială a SIA RSAP.

INTRODUCERE

În scopul îndeplinirii prevederilor Legii nr.96-XVI din 13.04.2007 privind achiziţiile publice, implementării unui mecanism eficient şi transparent de realizare, evidenţă şi control al achiziţiilor publice, prin Hotărîrea Guvernului nr.355 din 08.05.20091 a fost aprobat Conceptul tehnic al Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice”. Conform aceleiaşi Hotărîri, Agenţia Achiziţii Publice (AAP) (fiind desemnată în calitate deposesor şi deţinător al SIA RSAP), în comun cu Ministerul Tehnologiei Informaţiei şi Comunicaţiilor (MTIC) şi instituţiile subordonate acestuia, urmau să asigure elaborarea şi implementarea SIA RSAP, iar Î.S. “Centrul de Telecomunicaţii Speciale” (în calitate de operator tehnologic al Portalului guvernamental) trebuia să asigure integrarea SIA RSAP în Portalul guvernamental, garantînd accesul la resursele informaţionale de stat. Astfel, conform Planului calendaristic de realizare a proiectului2, SIA RSAP urma să fie elaborat şi transmis în exploatare industrială la finele anului 2010.

_____________________________________

1 Hotărîrea Guvernului nr.355 din 08.05.2009.

2 Anexa nr.2 la Ordinul MTIC nr.341 din 17.11.2008 “Cu privire la iniţierea proiectului SIA RSAP”.

Conceptul defineşte SIA RSAP drept un sistem informaţional şi de telecomunicaţii complex, care se caracterizează prin existenţa unui punct unic de acces la resursele, aplicaţiile şi serviciile informaţionale ce se referă la domeniul achiziţii publice. Sistemul serveşte ca instrument de susţinere a serviciilor de achiziţii publice, aplicînd schimbul informaţional prin intermediul mediului comunicaţional. Potrivit Conceptului, SIA RSAP urmează să permită plasarea comenzilor; crearea, stocarea şi accesul la documentele aferente procedurilor de achiziţie; elaborarea şi plasarea planurilor de achiziţii publice; formarea şi gestionarea registrului AC şi operatorilor economici; realizarea procedurilor electronice de achiziţie publică.

Pe parcursul anilor 2008-2014 (9 luni), în dezvoltarea şi implementarea SIA RSAP s-au investit mijloace financiare în sumă totală de 4370,6 mii lei, dintre care 3013,7 mii lei au fost obţinuţi de la bugetul de stat, iar restul 1356,8 mii lei – de la donatorii străini (Banca Mondială). Totodată, se relevă şi contribuţia experţilor şi consultanţilor internaţionali care au acordat asistenţă tehnică orientată la implementarea Sistemului prin efectuarea studiilor, instruirea personalului etc.

Din 10 tipuri de proceduri de achiziţii publice prevăzute de Legea nr.96-XVI din 13.04.2007, 2 din acestea (licitaţiile deschise şi COP cu publicare în BAP) reprezintă cele mai semnificative proceduri (după valoare), inclusiv după numărul de acte juridice înregistrate. Actualmente, funcţionalităţile SIA RSAP oferă posibilitatea de a efectua procedurile de achiziţii anume conform acestor 2 tipuri: cererea ofertelor de preţ (COP) şi licitaţia deschisă. Evoluţia înregistrării în SIA RSAP a numărului de acte juridice încheiate în urma realizării procedurilor de achiziţii prin licitaţie deschisă şi COP este redată în Diagrama nr.1.

Datele din diagramă scot în evidenţă totalul actelor juridice încheiate în urma efectuării tuturor tipurilor de proceduri de achiziţii publice, care constituie: pentru anul 2012 - 38 353 acte, pentru 2013 – 34 456 acte şi, respectiv, pentru 9 luni ale anului 2014 – 27 376 acte. Totodată, analiza datelor prezentate indică faptul că “licitaţiile deschise” şi “COP cu publicare” deţin o pondere majoră în totalul achiziţiilor publice. Astfel, faţă de totalul actelor juridice, ponderea celor înregistrate în cadrul a 2 tipuri de achiziţii a variat de la 66% în anul 2012 (38353:25365x100), la 84% – în 2013 şi, respectiv, la 81% în perioada de 9 luni ale anului 2014, restul revenind altor tipuri de proceduri de achiziţie.

Sursă: Datele din Rapoartele AAP. Unitatea de măsură este “numărul actelor juridice”,

ceea ce reprezintă totalitatea contractelor şi acordurilor adiţionale

aferente procedurilor de achiziţii publice.

Datele din Diagrama nr.1 denotă o tendinţă de creştere a numărului de acte juridice înregistrate ca rezultat al acelor două tipuri de proceduri de achiziţii, desfăşurate prin intermediul SIA RSAP. Astfel, în anul 2014 (9 luni), de către cele 148 AC înregistrate în Sistem au fost iniţiate şi desfăşurate prin intermediul SIA RSAP proceduri de achiziţii publice de tip “licitaţie deschisă” şi “COP cu publicare”, fiind încheiate 2317 acte juridice, din care 1427 reprezintă actele juridice încheiate în urma desfăşurării “licitaţiilor deschise”, iar 890 – ale “COP cu publicare”. Faţă de anii 2013 şi 2012, este de remarcat creşterea, cu 936 (68%) şi, respectiv, cu 2183 (173%), a numărului de acte juridice întocmite în urma realizării prin SIA RSAP a celor 2 tipuri de proceduri. Acest fapt se datorează completării şi extinderii listei AC, utilizatoare ale SIA RSAP, de la 34 AC (în anul 2012) pînă la 148 (în 9 luni ale anului 2014).

CONSTATĂRILE AUDITULUI

Auditul şi-a propus să răspundă la următoarea întrebare: “Care este rezultatul implementării SIA “Registrul de stat al achiziţiilor publice”?”.

Termenul iniţial de implementare a SIA RSAP a fost depăşit,

fiind influenţat de mai mulţi factori

Conform Hotărîrii Guvernului nr.476 din 27.03.2008 “Cu privire la unele acţiuni de realizare a Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică””, în anul 2008 au fost alocate 3 mln.lei pentru crearea portalului “Achiziţii Publice Electronice”. Lucrările de implementare s-au desfăşurat cu suportul nemijlocit al MTIC. Astfel, în scopul elaborării şi implementării SIA RSAP, Agenţia Rezerve Materiale, Achiziţii Publice şi Ajutoare Umanitare3(în calitate de Beneficiar) şi Î.S. “CRIS “Registru”” (în calitate de Executor) în august 2008 au semnat Contractul nr.21-01/27, în baza căruia ultimul trebuia să execute pentru Beneficiar cercetări prealabile de proiectare, livrare, instalare, testare şi configurare a produselor de program (software) ale SIA RSAP. Aceste lucrări urmau a fi executate pînă la finele anului 2010, în trei etape, după cum urmează:

_____________________________________

3 În urma restructurărilor din anul 2009, instituţia respectivă a fost reorganizată în Agenţia Achiziţii Publice.

Sursă: Schema elaborată în baza prevederilor actelor normative şi contractelor încheiate între Beneficiar şi Executor.

Pentru executarea acestor lucrări, Î.S. “CRIS “Registru”” a subcontractat un alt agent economic, care în calitate de “Elaborator” trebuia să execute lucrările prevăzute la toate trei etape de implementare, cu excepţia managementului proiectului, care revenea Î.S. “CRIS “Registru””. Auditul relevă că contractantul şi subcontractantul au respectat cerinţele de executare a lucrărilor prevăzute în planul calendaristic al proiectului, astfel asigurînd transmiterea în termen a lucrărilor primei etape4, 5.

_____________________________________

4 Actul de primire-predare din data de 18.12.2008, semnat între Î.S. “CRIS “Registru”” şi Elaboratorul SIA RSAP.

5 Actul de primire-predare din data de 19.12.2008, semnat între Agenţia Achiziţii Publice şi Î.S. “CRIS “Registru””.

În perioada 23.02.2009-27.02.2009, reprezentanţii Î.S. “CRIS “Registru”” şi Elaboratorul au efectuat proceduri de testare funcţională, tehnologică (testarea productivităţii) şi a securităţii informaţionale a SIA RSAP. Nefiind detectate deficienţe în funcţionalitatea Sistemului6, aceştia au propus ca SIA RSAP să fie predat în exploatare experimentală. Pe parcursul următoarelor 4 luni, SIA RSAP a fost pilotat în cadrul a 5 instituţii: Agenţia Rezerve Materiale, Achiziţii Publice şi Ajutoare Umanitare; Ministerul Dezvoltării Informaţionale; Ministerul Administraţiei Publice Locale; Casa Naţională de Asigurări Sociale şi Ministerul Apărării. Instruirea utilizatorilor din cadrul acestor entităţi a fost efectuată de angajaţii din cadrul companiei elaboratoare a SIA RSAP.

_____________________________________

6 Procesul-verbal nr.1 din 27.02.2009 privind testarea de calificare a SIA RSAP.

Pilotarea Sistemului a identificat unele probleme de funcţionalitate care necesitau soluţionare. La 24.08.2009, Agenţia7 a propus Î.S. “CRIS “Registru”” operarea modificărilor şi perfecţionarea funcţionalităţilor SIA RSAP. Însă, în perioada imediat următoare proiectul a fost suspendat din lipsa mijloacelor financiare. Un factor conex ce a influenţat termenul iniţial de implementare a Sistemului a fost reorganizarea instituţională de la sfîrşitul anului 2009, prin divizarea Agenţiei Rezerve Materiale, Achiziţii Publice şi Ajutoare Umanitare (ARMAPAU) în două instituţii separate, perioadă în care soluţionarea problemelor de dezvoltare a SIA RSAP şi identificare a resurselor financiare necesare au pierdut din amploare şi actualitate.

_____________________________________

7 Scrisoarea nr.0706-01475 din 24.08.2009 a ARMAPAU către Î.S. “CRIS “Registru”” privind prezentarea propunerilor de modificare şi perfecţionare a funcţionalităţilor SIA RSAP.

Lucrările de implementare a SIA RSAP au fost reluate începînd cu anul 2011, graţie suportului PNUD acordat AAP în cadrul proiectului “Sprijin Tranzitoriu pentru Administraţia Publică din Moldova”. Suportul PNUD a constat în evaluarea capacităţilor funcţionale şi stadiului de implementare a SIA RSAP, pentru stabilirea viziunii generale asupra continuării proiectului. Rezultatele acestei evaluări au servit temei pentru luarea deciziei privind modificarea şi completarea sarcinii tehnice, ajustarea funcţionalităţilor şi elaborarea unor funcţii noi în cadrul SIA RSAP. Toate aceste lucrări au fost îndeplinite de Elaborator în perioada septembrie 2011- martie 2012. În această conjunctură, SIA RSAP a fost transmis (repetat) la 02.05.2012 în exploatare de pilotare, fără participarea reprezentanţilor Î.S. “CRIS “Registru””8. La data de 03.09.2012, ministrul finanţelor a emis un Ordin9 prin care s-a consemnat lansarea Sistemului în regim de pilotare şi s-a aprobat lista autorităţilor publice participante la proiectul-pilot.

_____________________________________

8 Actul de predare în exploatare de pilotare a SIA RSAP din 02.05.2012.

9 Ordinul ministrului finanţelor nr.103 din 03.09.2012 privind lansarea în regim pilot a Sistemului Informaţional Automatizat “Registrul de Stat al Achiziţiilor Publice” (în continuare – Ordinul nr.103 din 03.09.2012).

Începînd cu luna octombrie 2012, Sistemul este pilotat în cadrul a 34 de entităţi (autorităţi contractante). Pilotarea a avut ca scop detectarea bug-urilor de soft şi a erorilor în funcţionarea SIA. Astfel, în această perioadă a fost scoasă în evidenţă necesitatea operării modificărilor şi introducerii unor noi funcţionalităţi. Propunerile de modificare au fost înaintate de AAP, în mare parte, faţă de Elaborator. La 12.04.2013 lista autorităţilor participante la proiectul-pilot a fost completată cu încă 28 de entităţi. Instruirea utilizatorilor din cadrul acestor entităţi a fost efectuată de către angajaţii Agenţiei, cu participarea consultantului naţional în e-Achiziţii. La sfîrşitul anului 2012, AAP a obţinut suportul Băncii Mondiale prin intermediul Grantului IDF “Consolidarea Achiziţiilor Publice”, în valoare de 393,0 mii dolari SUA, destinat continuării dezvoltării sistemului de achiziţii electronice, consolidării capacităţilor instituţionale şi sporirii transparenţei achiziţiilor publice. Pentru SIA RSAP Agenţia a utilizat 93,0 mii lei în anul 2013 (achitate CTS pentru asigurarea platformei tehnologice a SIA RSAP) şi 92,2 mii dolari SUA în 2014 (pentru dezvoltarea Sistemului). Odată cu obţinerea noii surse de finanţare, Agenţia urma să se conformeze cerinţelor procedurale ale Băncii Mondiale. În această ordine de idei se relevă că, la iniţiativa Agenţiei, la 31.05.2013 a fost semnată Declaraţia de reziliere unilaterală a Contractului nr.21-01/27 din 20.08.2008, încheiat cu Î.S. “CRIS “Registru””. La desfacerea contractului, lucrările etapei a III-a a proiectului nu erau finalizate. În aceste condiţii, AAP a contractat aceeaşi companie elaboratoare, prin procedura de achiziţie dintr-o singură sursă (în conformitate cu regulile Băncii Mondiale) pentru continuarea lucrărilor de implementare a SIA. Conform contractului FSRP/CS-2/SSS-1/TF01200410, Elaboratorul urma să presteze servicii de dezvoltare şi optimizare tehnică a funcţionalităţilor existente ale SIA RSAP, inclusiv a unor noi funcţionalităţi.

_____________________________________

10 Contractul FSRP/CS-2/SSS-1/TF012004 din 24.06.2013, semnat între Agenţia Achiziţii Publice şi compania elaboratoare, privind executarea lucrărilor de dezvoltare şi optimizare a funcţionalităţilor SIA RSAP.

Elaboratorul a efectuat lucrări de dezvoltare a Sistemului în perioada 25.11.2013-31.03.2014, după care a urmat exploatarea experimentală (pilot) pe platforma tehnologică MCloud. În aprilie-mai 2014 au fost înlăturate erorile detectate în perioada testărilor funcţionale, realizată migrarea datelor de producere în cadrul norului informaţional MCloud şi înfăptuită testarea repetată a funcţionalităţilor, erorile fiind înlăturate în aceeaşi perioadă. Migrarea datelor a fost făcută în prezenţa responsabililor din cadrul Agenţiei şicompaniei elaboratoare.

Dezvoltarea platformei MCloud (include şi mediul tehnologic pentru SIA RSAP) a fost iniţiată şi realizată de Centrul de Guvernare Electronică. Lansat în februarie 2013, norul informaţional condiţionează renunţarea la centrele de date şi permite utilizarea infrastructurii tehnologice comune (amplasată la CTS, Figura nr.1). În cazul Agenţiei, MCloud este utilizat ca serviciu de infrastructură, astfel nefiind necesară achiziţionarea de servere şi alte resurse hardware pentru funcţionarea SIA RSAP.

În prezent SIA RSAP funcţionează în cadrul norului informaţional MCloud, este în exploatare “în regim pilot” şi asigură automatizarea, în mare parte, a proceselor Agenţiei şi AC în domeniul achiziţiilor publice (nu şi pentru operatorii economici). Lista completă a proceselor automatizate este prezentată în Anexa nr.1 la prezentul Raport. Alte funcţionalităţi necesare urmează a fi elaborate.

Pe parcursul dezvoltării Sistemului, au fost operate modificări la Ordinului nr.103 din 03.09.2012, prin completarea listei AC cu încă 36 şi, respectiv, cu 51 de entităţi (utilizatorii din cadrul acestor entităţi, de asemenea, au fost instruiţi în utilizarea SIA RSAP). Astfel, începînd cu septembrie 2014, SIA RSAP este pilotat deja de 148 AC (instituţii publice din cadrul AAPC înregistrate în Sistem). La moment, Agenţia şi-a propus, conform planurilor anuale, să instruiască în medie circa 50 AC.

Pe parcursul a 9 luni ale anului 2014, cu ajutorul SIA RSAP au fost realizate (înregistrate şi procesate) aproximativ 35% din valoarea totală a procedurilor de achiziţii publice. Datele generale ale procedurilor realizate prin intermediul SIA RSAP, precum şi contractele încheiate ca urmare a acestor proceduri sînt accesibile public în cadrul SIA RSAP (pe portalul achiziţiilor publice). Astfel, plasarea anunţurilor în Buletinul achiziţiilor publice (BAP) se face în mod semi-automat (copy/paste din lista anunţurilor generată de SIA RSAP), deoarece mai există proceduri care se fac în mod tradiţional (pe hîrtie). Generarea BAP în formă electronică structurată va fi posibilă în cazul în care toate procedurile (anunţurile) de achiziţii vor fi introduse în SIA RSAP.

Documentarea proceselor ciclului de viaţă ale software-ului SIA RSAP este insuficientă

Conform Ordinului ministrului Tehnologiei Informaţiei şi Comunicaţiilor nr.78 din 01.06.200611, în cadrul ciclului de viaţă al sistemului software de fiecare proces sînt legate artefacte, care se prezintă la intrarea sau se obţin la ieşirea din procesul dat. Artefactele obţinute se utilizează ca date iniţiale pentru activitatea ulterioară. Acestea conţin date informative despre proiect sau se prezintă în rol de componente furnizate prin contract. Unul din tipurile principale de artefacte este documentaţia de proiect. Documentaţia este rezultatul înregistrării informaţiei obţinute pe parcursul acţiunilor sau proceselor ciclului de viaţă al sistemului software. Conţinutul documentelor elaborate trebuie să corespundă anexelor la Reglementarea tehnică “Procesele ciclului de viaţă al software-ului”. Planificarea, evaluarea şi controlul sînt procese-cheie ale oricărei activităţi practice de management al proiectului. Calitatea implementării şi mentenanţei unui sistem software depinde de calitatea documentării etapelor de planificare. Scopul procesului de planificare a proiectului constă în crearea unui plan de proiect eficient şi capabil de funcţionare. În acest proces se determină cadrul activităţilor şi complexelor de lucrări, se stabilesc graficele desfăşurării acestor lucrări, inclusiv planurile calendaristice, precum şi se distribuie resursele pentru îndeplinirea complexului de lucrări.

_____________________________________

11 Ordinul MTIC nr.78 din 01.06.2006 “Cu privire la aprobarea Reglementarii tehnice “Procesele ciclului de viaţă al software-ului”” (în continuare – Ordinul MTIC nr.78 din 01.06.2006).

Auditul a constatat lipsa Planului de management al proiectului pentru întreaga perioadă de implementarea SIA RSAP. În urma analizei documentaţiei prezentate, se atestă prezenţa Planului de management al proiectului12 care vizează doar perioada 2008-2010, adică perioada în care urma să fie implementate toate cele 3 etape ale SIA RSA. După reformarea ARMAPAU şi stoparea lucrărilor de dezvoltare a sistemului pentru o perioadă de circa 2 ani, problema elaborării/ajustării Planului de management al proiectului nu a fost abordată. Auditul relevă că, în lipsa Planului de management al proiectului (pentru întreaga perioadă de implementare), este practic imposibil de stabilit exact modul de implicare şi obligaţiile persoanelor responsabile de implementarea Sistemului, iar ca efect aceasta poate determina tergiversarea lucrărilor şi dării în exploatare a SIA RSAP.

_____________________________________

12 Planul de management al proiectului, aprobat prin Ordinul nr.341 din 17.11.2008 al directorului general al Î.S. “CRIS “Registru””.

S-a mai constatat că Agenţia nu dispune de Regulamentul de organizare şi funcţionare a Registrului de stat al achiziţiilor publice, astfel regulile de ţinere a acestuia şi delimitarea atribuţiilor între deţinător (Agenţia) şi registrator (AC) rămîn nedefinite. De asemenea, un şir de acte ale documentaţiei aferente proceselor ciclului de viaţă ale sofware-ului (Instrucţiunile privind administrarea şi utilizarea SIARSAP) necesită a fi actualizate, iar altele – elaborate (concepţia şi planul de mentenanţă). Conducerea Agenţiei ar trebui să atragă o atenţie sporită asupra calităţii proceselor de management (gestiune) a proiectelor TI, precum şi să recurgă la actualizarea frecventă a documentaţiei privind procesele ciclului de viaţă pentru a asigura continuitatea SIA RSAP.

Procedurile actuale de mentenanţă a SIA RSAP nu sînt oficializate (documentate)

Potrivit actelor normative interne ale Agenţiei, responsabil de implementarea şi administrarea SIA RSAP este Direcţia statistică şi achiziţii electronice. La situaţia din octombrie 2014, SIA RSAP este instalat integral în cadrul norului informaţional MCloud. Infrastructura tehnologică a MCloud este asigurată de CGE în comun cu Î.S. “Centrul de Telecomunicaţii Speciale” (detalii în Figura nr.1). Menţionăm că serviciile de infrastructură (în MCloud) oferite Agenţiei de către CGE sînt gratuite. Auditul atestă că între Agenţie şi CGE nu exista un contract/acord semnat privind condiţiile şi nivelul de prestare a serviciilor de infrastructură.

Dat fiind faptul că Sistemul se află în faza de pilotare, actualmente administrarea funcţională a SI este asigurată de Elaborator. După darea în exploatare industrială a SIA RSAP, Agenţia va beneficia de un termen de garanţie de 36 luni oferit de către Elaborator în mod gratuit pentru unele intervenţii (remedierea oricăror defecţiuni sau vicii apărute în perioada de garanţie post-execuţie). Totodată, auditul atestă că garanţia respectivă nu presupune asigurarea mentenanţei Sistemului. Mentenanţa este necesară şi în perioada de garanţie, ceea ce presupune cheltuieli suplimentare. Conform afirmaţiilor responsabililor din cadrul Agenţiei, la moment nu au fost efectuate calcule estimative privind întreţinerea şi mentenanţa Sistemului pe viitor. După darea în exploatare industrială a acestuia, drepturile de proprietate intelectuală vor fi atribuite AAP.

Auditul subliniază că reglementările tehnice naţionale recomandă elaborarea Conceptului şi Planului de mentenanţă imediat după darea în exploatare industrială a Sistemului.

Gestionarea şi monitorizarea acţiunilor utilizatorilor necesită atenţie sporită

Securitatea informaţiei este o responsabilitate ce revine tuturor participanţilor şi utilizatorilor unui SI. Confidenţialitatea, integritatea şi disponibilitatea informaţiilor pot fi asigurate prin implementarea de proceduri şi instrumente ce ar menţine securitatea datelor introduse/procesate/păstrate într-un SI. Una dintre procedurile de asigurare a securităţii datelor este monitorizarea şi gestionarea utilizatorilor. Acţiunile utilizatorilor necesită a fi monitorizate în scopul identificării abaterilor (fraudelor/erorilor), iar evenimentele trebuie înregistrate pentru a putea fi folosite ca dovezi în cazul incidentelor de securitate. Conform afirmaţiilor responsabililor din cadrul entităţii, SIA RSAP dispune de funcţionalitatea de a “conserva” istoria procedurilor de achiziţie (informaţii detaliatesînt expuse în Anexa nr.2 la prezentul Raport), însă nu are instrumente de detectare şi monitorizare a accesului la fişierele sensibile (SIAnu generează jurnalele de acces) sau de monitorizare a acţiunilor utilizatorilor (activity logs) şi gestiune a jurnalelor de activitate. Astfel, monitorizarea accesului la fişiere este posibilă doar la nivel de baze de date (ca sistem de gestiune a bazelor de date este utilizat Oracle 11g, care nu este licenţiat din cauza costurilor mari). În asemenea circumstanţe, se identifică riscul de distrugere, modificare şi acces neautorizat la informaţiile din SIA, ceea ce poate determina compromiterea integrităţii datelor din Sistem. Acest risc poate fi controlat şi minimizat prin implementarea instrumentelor de monitorizare a accesului la informaţie şi de gestiune a acţiunilor utilizatorilor.

Menţionăm că Conceptul tehnic al SIA RSAP nu prevede un modul aparte care să monitorizeze la nivel avansat operaţiile utilizatorilor sau să ofere posibilitatea de gestiune a jurnalelor de activitate, de aceea lucrările de dezvoltare a unor astfel de funcţionalităţi nu au fost incluse în contractul de elaborare a Sistemului. În acest context, Agenţia este de acord cu observaţiile auditului şi preconizează să includă dezvoltarea unui astfel de modul la etapa de extindere a SIA RSAP.

Echipa de audit constată că la moment nu este identificat responsabilul pentru confidenţialitatea, integritatea şi disponibilitatea datelor, în acest sens este necesară întocmirea şi semnarea unui acord privind nivelul de prestare a serviciilor între AAP (deţinătorul RSAP) şi CGE (prestatorul de servicii de infrastructură pentru SIA RSAP), cu delimitarea clară a rolurilor şi responsabilităţilor privitor la securitatea informaţiei

Interacţiunea SIA RSAP cu alte resurse informaţionale

 de stat necesită o revizuire conceptuală

Auditul a verificat situaţia privind interacţiunea SIA RSAP cu alte resurse informaţionale de stat prin prisma respectării criteriilor stabilite în pct.21 al Conceptului. Astfel, SIA RSAP urma să interacţioneze cu un şir de resurse informaţionale de importanţă statală, după cum urmează:

√ SI al Centrului de Telecomunicaţii Speciale

Această interacţiune urma să fie utilizată pentru realizarea mecanismelor de semnătură digitală, verificarea identităţii utilizatorilor, stabilirea dacă aceştia au dreptul să trimită documente, protejarea conţinutului informaţiei trimise, care nu mai poate fi modificat după ce a fost semnat. Toate acestea trebuiau realizate prin utilizarea următoarelor servicii oferite de CTS:

a) verificarea certificatului;

b) verificarea semnăturii (tehnologie neimplementată la momentul actual);

c) cererea şi recepţionarea mărcii de timp (time-stamp13) (neimplementată la momentul actual).

_____________________________________

13 Protocol criptografic, care permite crearea dovezii existenţei unui document electronic la un anumit interval de timp.

Funcţiile mărcii de timp se folosesc la etapa expedierii documentelor. Mărcile de timp sînt obţinute de către SI de la programul-client, conectat la serviciul de stat Time-Stamping;

√SI al Serviciului Fiscal de Stat

Această interacţiune trebuia utilizată pentru a asigura accesul la datele despre sumele impozitelor calculate şi achitate de către operatorii economici;

√ SIA RSP14 şi RSUD15

_____________________________________

14 Registrul de Stat al Populaţiei.

15 Registrul de Stat al Unităţilor de Drept.

Interacţiunea urma să fie utilizată pentru asigurarea accesului la datele personale ale persoanelor fizice şi la datele despre toate categoriile unităţilor juridice constituite în bază legală;

√ SI al Ministerului Finanţelor

Această interacţiune urma să fie utilizată în scopul stabilirii unui schimb de informaţii privitoare la planurile de finanţare ale autorităţilor contractante şi la contractele de achiziţii publice înregistrate (detalii în Figura nr.2).

Sursă: Conceptul tehnic al SIA RSAP.

În realitate, SIA RSAP interacţionează informaţional (prin intermediul web-serviciilor16) doar cu RSP, RSUD şi cu SI al CTS (MPass) (detalii în Figura nr.3).

_____________________________________

16 Web-service – tehnologie de comunicare cu SI externe, independent de platforma protocoalelor de conexiune.

Misiunea de audit constată lipsa interconexiunii cu SI al SFS şi cu SI al MF. Responsabilii din cadrul Agenţiei au menţionat că interoperabilitatea cu SI al SFS nu este înfăptuită din cauza imposibilităţii de asigurare a invariabilităţii conţinutului informaţiei din SI al SFS pe o perioadă determinată de timp, iar interoperabilitatea cu SI al MF – din cauza inexistenţei unui SI care ar furniza informaţia prevăzută în Concept pentru SIA RSAP. Opiniile responsabililor de la Agenţie sînt confirmate de afirmaţiile responsabililor din cadrul MF şi SFS, care au menţionat aceleaşi cauze (arhitectura actuală a SI al MF nu permite crearea unui web-serviciu de interconexiune; informaţia SI al SFS este foarte dinamică din care motiv nu poate servi ca bază pentru luarea deciziilor).

În urma unei analize mai ample la acest capitol, echipa de audit a conchis că lipsa conexiunilor cu aceste 2 sisteme, la moment, nu are efecte negative asupra bunei funcţionări a SIA RSAP şi permite funcţionalitatea corectă şi eficace a acestuia. În opinia echipei de audit, în cazul realizării acestor interoperabilităţi, informaţia SFS va crea confuzii pentru autorităţile contractate la determinarea “existenţei” sau “inexistenţei” datoriilor operatorilor economici (situaţia este dinamică şi poate să se schimbe în perioada efectuării procedurii), iar informaţia prevăzută de Concept de a fi furnizată de MF doar va încărca serverele, fără a fi utilizată de participanţii la procesul de efectuare şi supraveghere a achiziţiilor publice. În această conjunctură, echipa de audit relevă necesitatea revizuirii cerinţelor prevăzute în Concept.

Contururile funcţionale ale SIA RSAP necesită a fi ajustate la necesităţile actuale

SIA RSAP a fost conceput din 6 contururi funcţionale:

1. Conturul “Administrare”;

2. Conturul “Personalizare interfaţă”;

3. Conturul “Iniţiere proceduri de achiziţii”;

4. Conturul “Procese de achiziţii”;

5. Conturul “Rapoarte”;

6. Conturul “Transparenţă, informare, petiţionare, suport clientelă”.

Avînd funcţii distincte, fiecare din aceste contururi acoperă, în mare parte, business-procesele de achiziţii publice. Către finele lunii noiembrie 2014, SIA RSAP conţinea contururi care necesitau a fi dezvoltate tehnic şi ajustate la cerinţele Agenţiei şi ale participanţilor la SI. Aceasta se datorează faptului că SIA RSAP este în continuă dezvoltare, graţie necesităţii de ajustare la schimbările survenite în procesele de achiziţie şi modificărilor din cadrul legislativ-normativ.

Constatăm că, în afara contururilor prevăzute în Conceptul tehnic al SIA RSAP, a mai fost dezvoltată şi interfaţa de evaluare a ofertelor, care colectează, sistematizează şi prezintă sub formă structurată informaţiile privind ofertele, pentru a facilita evaluarea acestora. De asemenea, au fost elaborate adiţional funcţionalităţile destinate coordonării şi înregistrării acordurilor adiţionale. În prezent, Agenţia se află în proces de conceptualizare, dezvoltare şi implementare a unor contururi şi funcţionalităţi noi ale Sistemului (prezentarea ofertelor în format electronic, automatizarea procedurilor de analiză a ofertelor etc.), care ar contribui la eficientizarea achiziţiilor publice şi la sporirea transparenţei acestora.

În concluzie, se identifică necesitatea de revizuire a Conceptului tehnic al SIA RSAP şi adaptarea acestuia la necesităţile actuale ale proceselor de achiziţii publice.

Controalele generale în cadrul Agenţiei sînt insuficiente

Controalele generale TI sînt definite ca totalitatea politicilor, procedurilor şi practicilor implementate, menite să ofere o asigurare asupra faptului că obiectivele organizaţiei vor fi atinse, iar riscurile ce reies nemijlocit din utilizarea TI vor fi prevenite, detectate şi corectate. Controalele TI generale se referă la infrastructura TIC a entităţii, axîndu-se, în special, pe procesele specifice ale subdiviziunii cu atribuţii în TIC. Continuitatea proceselor TI se bazează exclusiv pe documentarea controalelor. Responsabilitatea pentru implementarea controalelor revine nemijlocit conducerii entităţii (controalele generale TI fiind considerate parte componentă a controlului intern al organizaţiei), iar asigurarea că sistemul de controale este implementat corespunzător este oferită de Serviciul de audit intern care examinează politicile, procedurile şi controalele implementate.

Evaluarea controalelor generale TI din cadrul Agenţiei a fost efectuată în conformitate cu Standardele de audit ale tehnologiilor informaţionale ale Curţii de Conturi17. Reieşind din faptul că Agenţia nu are o subdiviziune de suport şi mentenanţă a TIC şi avînd în vedere că SIA RSAP se află într-o fază incipientă de implementare (etapa de pilotare), a fost considerată inoportună evaluarea în detaliu a controalelor generale TI la toate nivelurile, precum şi evaluarea controalelor aplicaţiilor. La baza definirii şi implementării eficace a controalelor generale TI stau gestionarea riscurilor TI şi a activelor (date, aplicaţii, tehnologii, resurse, personal). Reieşind din acest criteriu obligatoriu, echipa de audit relevă următoarele.

_____________________________________

17 Standardele de audit ale tehnologiilor informaţionale ale Curţii de Conturi, aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009.

Agenţia ar trebui să acorde o atenţie sporită gestionării riscurilor. Conform art.10 din Legea nr.229 din 201018, managerul entităţii şi managerii operaţionali identifică, evaluează, înregistrează şi monitorizează sistematic riscurile ce pot afecta îndeplinirea obiectivelor şi realizarea performanţelor planificate, elaborînd măsuri de diminuare a probabilităţii riscurilor şi/sau a impactului acestora. Gestiunea riscurilor necesită a fi realizată pentru toate procesele importante care asigură realizarea obiectivelor entităţii. Menţionăm că unul dintre obiectivele Agenţiei este implementarea TI pentru eficientizarea proceselor de achiziţie publică. Astfel, se atestă necesitatea de gestiune a riscurilor care decurg nemijlocit din utilizarea TI.

_____________________________________

18 Legea nr.229 din 23.09.2010 privind controlul financiar public intern.

Gestionarea riscurilor TI este un proces de identificare, control şi minimizare (sau eliminare) a riscurilor care pot afecta SI. În faza de analiză a riscurilor TI se face o inventariere a întregii infrastructuri a TIC, se stabileşte valoarea fiecărui activ pentru organizaţie şi se determină riscul la care acesta este expus.

Evaluarea riscurilor ajută managementul superior la selectarea şi îmbunătăţirea controalelor ce ar reduce riscurile TI la un nivel acceptabil şi, de asemenea, stă la baza dezvoltării politicilor şi cerinţelor de securitate. Identificarea, evaluarea şi gestionarea riscurilor urmează a fi înfăptuite după aprobarea şi implementarea adecvată a unei politici de gestionare a riscurilor în cadrul instituţiei. La fel, este necesară elaborarea unui registru al riscurilor, inclusiv al celora ce reies din utilizarea TI (fluctuaţia personalului, modificări în legislaţia naţională, incompatibilitatea între SI, indisponibilitatea bugetării proiectelor TI, indisponibilitatea/căderea sistemului etc.).

Echipa de audit consideră că, odată cu dezvoltarea sa, SIA RSAP devine un sistem informaţional de importanţă critică (în cazul în care toate procedurile de achiziţii se vor efectua în SIA RSAP). În aceste condiţii, stoparea/căderea acestuia poate crea incomodităţi în gestiunea continuităţii proceselor de achiziţii publice. Astfel, conchidem necesitatea de creare şi implementare a unui plan de asigurare a continuităţii şi de recuperare în caz de dezastru.

Pentru asigurarea continuităţii unui SI, bunele practici recomandă implementarea şi menţinerea unui proces managerial care să însumeze elementele-cheie ale acesteia: înţelegerea riscurilorcu care organizaţia se confruntă, înţelegerea impactului pe care întreruperile le pot produce, formularea şi documentarea planurilor de continuitate ale afacerii etc.. Scopul elaborării, aprobării şi implementării Planului de asigurare a continuităţii în afaceri (BCP – business continuity plan) şi Planului de recuperare în caz de dezastru (DRP – disaster recovery plan) este de a asigura că organizaţia îşi va putea realiza misiunile şi nu-şi va pierde capacităţile de procesare, recepţionare şi protecţie a datelor chiar şi în cazul căderii SI sau dezastrelor (calamitate naturală, factor necontrolat etc.).

Agenţia nu dispune de o politică de securitate informaţională. Menţinerea integrităţii datelor şi protejarea activelor TI necesită un proces de gestiune a securităţii. Securitatea informaţiilor se realizează prin implementare de proceduri şi politici menite să prevină accesul neautorizat la bunuri sau date/informaţii de importanţă critică pentru entitate. Politica de securitate determină direcţia şi suportul conducerii entităţii pentru gestiunea securităţii informaţiei. Prin politica de securitate, managementul superior stabileşte direcţia controalelor de securitate şi demonstrează angajamentul său pentru securitatea informaţiilor deţinute de entitate. Avînd în vedere că Agenţia operează cu date importante (deţinute inclusiv în SIA RSAP) şi păstrează informaţii ce se referă la procedurile de achiziţii publice, elaborarea şi implementarea unui document de politică privind securitatea informaţională este absolut necesară. De menţionat că cerinţele de securitate trebuie concepute în urma identificării şi evaluării riscurilor.

Externalizarea serviciilor se referă la furnizarea de servicii TI de către o instituţie independentă de entitatea auditată. În cazul Agenţiei, serviciile de externalizare sînt oferite de CGE. Utilizarea serviciilor de externalizare poate atrage după sine o potenţială expunere la riscuri de securitate. Dat fiind faptul că SIA RSAP este pilotat în cadrul norului guvernamental MCloud (infrastructura deţinută de CGE este oferită Agenţiei pentru desfăşurarea şi funcţionarea SIA RSAP), asigurarea şi menţinerea securităţii informaţiilor sînt impuse în mod imperios. Actualmente constatăm că nu există un contract/acord încheiat între Agenţie şi CGE privind externalizarea serviciilor TI. În aceste condiţii, este extrem de dificilă identificarea responsabililor de menţinerea integrităţii şi confidenţialităţii datelor procesate în cadrul SIA RSAP. Astfel, deopotrivă cu politica de securitate, este necesară conceptualizarea şi punerea în aplicare a politicii de externalizare a serviciilor TI.

În această ordine de idei, menţionăm necesitatea semnării unui acord între părţile implicate (Agenţia şi CGE) în procesul de ţinere a Registrului, cu menţionarea clară a cerinţelor de securitate şi specificarea riscurilor.

Resursele financiare necesare dezvoltării SIA RSAP sînt limitate/insuficiente

Importanţa domeniului achiziţii publice este evidenţiată şi de Strategia de dezvoltare a managementului finanţelor publice 2013-2020, aprobată prin Hotărîrea Guvernului nr.573 din 06.08.2013 (în continuare – Strategia), care identifică achiziţiile publice ca unul din cele şapte componente de bază ale Strategiei. La baza elaborării şi dezvoltării acestei Strategii a stat o analiză amplă a domeniului TIC al Agenţiei, fiind identificate obiectivele şi priorităţile de progres ale acesteia. Strategia prevede expres realizarea acţiunilor şi măsurilor de reformă a domeniului achiziţii publice, care în termen mediu urmează să se materializeze în 6 ţinte concrete, 2 din care vizează SIA RSAP, iar pe termen lung sînt planificate 4 obiective, 2 din acestea la fel referindu-se la SIA RSAP. Astfel, Strategia stabileşte clar că dezvoltarea Sistemului rămîne o prioritate pentru Republica Moldova, fiind planificată realizarea următoarelor ţinte (în termen mediu): “Elaborarea unei componente de statistică în cadrul SIA RSAP” şi “ Implementarea noului SIA RSAP”. Către anul 2020, va fi definitivat procesul de elaborare şi implementare a achiziţiilor electronice, “e-licitaţii”, precum şi va fi atins obiectivul de realizare a tuturor procedurilor de achiziţii publice prin SIA RSAP.

Această Strategie se consideră punctul de plecare pentru investiţiile în TI. În pofida acestui fapt, auditul constată că nu există o prognoză a dezvoltării/scalării ulterioare a Sistemului, acesta fiind dezvoltat doar în funcţie de disponibilitatea resurselor financiare, în lipsa unui buget propriu. Nici Agenţia, nici alţi actori interesaţi în dezvoltarea Sistemului (MF, CGE etc.) nu au o viziune clară referitor la termenele de implementare a SIA RSAP şi la calculele estimative aferente dezvoltării şi mentenanţei acestuia pe viitor. În acest sens, se relevă susţinerea Agenţiei de către Banca Mondială în vederea determinării posibilelor căi de dezvoltare şi estimării costurilor aferente Sistemului.

CONCLUZII ŞI RECOMANDĂRI

Agenţia Achiziţii Publice se află la o etapă importantă de implementare a tehnologiilor informaţionale în procesul achiziţiilor publice. Experienţa altor state denotă că, în pofida problemelor şi provocărilor existente în dezvoltarea şi utilizarea sistemelor informaţionale în procesele de achiziţii publice, acestea oferă un şir de beneficii, precum minimizarea timpului şi a numărului de proceduri, reducerea resurselor pentru administrarea procesului de achiziţii, creşterea transparenţei şi a calităţii guvernării în ansamblu. Totodată, Sistemele TI sînt capabile să acumuleze baze de date necesare pentru analiza şi luarea deciziilor în domeniul achiziţiilor publice.

Evaluările efectuate de misiunea de audit au demonstrat că obiectivele prevăzute în Conceptul tehnic al SIA RSAP au fost realizate parţial. Chiar dacă au fost atestate întîrzieri din cauza diverşilor factori mai mult sau mai puţin obiectivi, Agenţia a depus eforturi pentru implementarea şi dezvoltarea Sistemului, prin identificarea resurselor financiare adiţionale, implicarea specialiştilor în procesele de dezvoltare a Sistemului, organizarea instruirilor formale ale utilizatorilor, precum şi prin consilierea şi oferirea suportului autorităţilor contractante.

Prevederile Strategiei de dezvoltare a managementului finanţelor publice 2013-2020 accentuează că automatizarea şi asigurarea transparenţei proceselor de achiziţii publice este şi rămîne o prioritate pe termen lung pentru Republica Moldova. În acest sens, Agenţia Achiziţii Publice (la nivel de implementare a politicilor) trebuie să-şi asume rolul conducător la toate etapele de dezvoltare, implementare şi promovare a SIA RSAP, totodată asigurîndu-se de susţinerea cuvenită din partea MF (responsabil de politici în domeniu), precum şi din partea actorilor implicaţi în dezvoltarea Sistemului (CGE, CTS, etc.).

Datorită actualităţii şi importanţei TI în procesele de achiziţii electronice, este necesar să se atragă o atenţie deosebită gestionării corespunzătoare a acestora. Auditul menţionează că în cadrul Agenţiei nu este o subdiviziune cu atribuţii şi responsabilităţi TI, fapt ce generează dependenţa totală de Elaborator şi de consultanţii externi. În acest context, echipa de audit consideră că o subdiviziune sau cel puţin o persoană cu responsabilităţi TI ar putea participa la evaluarea periodică a proceselor TI din perspectiva calităţii lor şi ar identifica deficienţele şi necesităţile entităţii în utilizarea TI. Totodată, echipa de audit relevă că, sub aspect conceptual şi administrativ, AAP face faţă şi are suficiente resurse în ceea ce priveşte implementarea SIA RSAP, însă sub aspect tehnic nu îndeplineşte rigorile necesare, rămînînd dependentă de contractarea serviciilor din exterior.

În vederea ameliorării situaţiilor menţionate în Raport, echipa de audit înaintează Agenţiei Achiziţii Publice următoarele recomandări:

1. Să instituie un proces eficient de gestiune a TI, cu asigurarea calităţii acestuia;

2. Să identifice şi să actualizeze toate documentele aferente proceselor ciclului de viaţă al software-ului SIA RSAP pentru ulterioarele etape de dezvoltare;

3. Să identifice mecanismul/modul de delegare a drepturilor de registratori, cu ulterioara transmitere a acestor drepturi în mod oficial către autorităţile contractante;

4. Să elaboreze şi să aprobe Regulamentul de organizare şi funcţionare a SIA RSAP;

5. Să asigure întocmirea şi semnarea unui acord privind nivelul de prestare a serviciilor între instituţiile implicate în procesul de funcţionare a SIA RSAP;

6. Să identifice soluţii în vederea identificării şi dezvoltării capacităţilor interne de gestiune a domeniului TI;

7. În comun cu Ministerul Finanţelor, să iniţieze propuneri de modificare a Hotărîrii Guvernului nr.355 din 08.05.2009 “Cu privire la aprobarea Conceptului tehnic al Sistemului Informaţional Automatizat “Registrul de stat al achiziţiilor publice”, în vederea ajustării la necesităţile actuale aferente procedurilor de achiziţii publice.