Hotărîre nr.57 din 05.11.2013 privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă "Care au fost progresele reale şi care sînt perspectivele automatizării proceselor în domeniul afacerilor interne?"
CURTEA DE CONTURI
H O T Ă R Î R E
privind Raportul auditului tehnologiilor informaţionale cu elemente de
performanţă “Care au fost progresele reale şi care sînt perspectivele
automatizării proceselor în domeniul afacerilor interne?”
nr. 57 din 05.11.2013
(în vigoare 27.12.2013)
Monitorul Oficial nr.304-310 art.47 din 27.12.2013
* * *
Curtea de Conturi, în prezenţa viceministrului afacerilor interne dl Diaconu Serghei, şefului Poliţiei de Frontieră dl Purice Dorin, şefului Centrului cooperare poliţienească internaţională al Inspectoratului General al Poliţiei al Ministerului Afacerilor Interne dl Lecari Fredolin, directorului Biroului Migraţie şi Azil al Ministerului Afacerilor Interne dna Poalelungi Olga, şefului interimar al Serviciului tehnologii informaţionale al Ministerului Afacerilor Interne dl Chiriţa Dan, directorului Centrului Naţional Anticorupţie dl Chetraru Viorel, procurorului-şef al Secţiei tehnologii informaţionale şi investigaţii ale infracţiunilor în domeniul informaticii a Procuraturii Generale dl Soltan Veaceslav, precum şi a altor persoane responsabile din cadrul entităţilor auditate, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, a examinat Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sînt perspectivele automatizării proceselor în domeniul afacerilor interne?”, efectuat la Ministerul Afacerilor Interne, precum şi la unele subdiviziuni subordonate şi servicii desconcentrate.
Misiunea de audit s-a realizat în temeiul art.28 şi art.31 din Legea nr.261-XVI din 05.12.2008 şi în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2013, avînd drept scop obţinerea probelor de audit competente, relevante şi rezonabile, întru susţinerea raţionamentelor, constatărilor şi concluziilor formulate în Raportul de audit, pentru înaintare de recomandări constructive, fiabile şi utile.
Auditul a fost planificat şi s-a efectuat potrivit Standardelor de audit ale Curţii de Conturi, Manualului de audit al performanţei şi Manualului de audit al tehnologiilor informaţionale, elaborate de către Curtea de Conturi în baza Standardelor Internaţionale de Audit.
Misiunea de audit şi-a propus să răspundă la următoarea întrebare:
Au fost atinse obiectivele scontate ce ţin de automatizarea proceselor şi serviciilor din sectorul afacerilor interne în vederea eficientizării activităţii instituţiilor din domeniu?
Examinînd rezultatele auditului, audiind Raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţa publică, Curtea de Conturi
A CONSTATAT:
Reieşind din domeniul supus auditului, în conformitate cu procedurile aplicate şi aspectele evaluate, echipa de audit a identificat numeroase impedimente şi limitări, care au generat rezultate modeste în automatizarea proceselor în domeniul afacerilor interne. Situaţia curentă reprezintă un risc pentru capacitatea ministerului de a atinge obiectivele în domeniul tehnologiilor informaţionale şi comunicaţiilor, stabilite de cadrul legal.
Ministerul Afacerilor Interne este o instituţie de forţă, căreia îi revine un rol esenţial în asigurarea ordinii publice şi a securităţii naţionale. Spectrul de activităţi şi procese distincte pe care le desfăşoară este extrem de variat, motiv din care automatizarea activităţilor corespunzătoare la careva ramură implică arealuri complexe, ce depăşesc cadrul instituţional şi de competenţe directe ale ministerului.
Datorită caracterului complex şi extins al activităţilor în domeniul afacerilor interne, a fost atestată dependenţa directă de calitatea datelor (inclusiv din surse externe). Astfel, domeniile de activitate includ procese sau chiar etape întregi din sfera de responsabilitate a diferitor instituţii de stat, creînd dificultăţi considerabile în soluţionarea deficienţelor şi problemelor apărute pe parcurs.
În prezent, deşi s-au realizat numeroase activităţi ce vizau direct sau indirect dezvoltarea domeniului tehnologiilor informaţionale şi comunicaţiilor în cadrul Ministerului Afacerilor Interne şi automatizarea unor procese sau registre, se constată un nivel redus al performanţelor atinse la acest capitol şi o pondere scăzută a automatizării registrelor.
Misiunea de audit a identificat diferiţi factori şi numeroase impedimente, al căror efect, în mare parte, nu a putut fi atenuat din cauza lipsei de activităţi structurate la capitolul gestiunea riscurilor şi managementul proiectelor. Astfel, în contextul complexităţii aspectelor necesare automatizării, efectele negative au avut un impact considerabil, fiind amplificate de situaţia nefavorabilă în domeniul tehnologiilor informaţionale şi comunicaţiilor la nivel de ţară, de subfinanţarea domeniului şi reticenţa factorilor externi.
S-a identificat o flexibilitate redusă a instituţiilor responsabile de domeniul tehnologiilor informaţionale şi comunicaţiilor în ţară, datorită cărui fapt direcţiile strategice şi concepţiile nu au fost ajustate la situaţia şi capacităţile reale, precum şi nu s-au întreprins măsuri de redresare şi reanimare a situaţiei în cazurile de materializare a riscurilor.
În condiţiile dezavantajoase constatate şi descrise în Raportul de audit anexat, Ministerul Afacerilor Interne a obţinut unele rezultate în automatizarea evidenţei infracţiunilor, a monitorizării şi controlului traficului rutier, acestea fiind posibile datorită spiritului de entuziasm şi perseverenţei personalului antrenat nemijlocit în domeniu, fiind absentă componenta motivaţională.
Deşi extinderea domeniului de utilizare a sistemelor informaţionale şi valoarea datelor la luarea deciziilor par să fie tangibile, problemele existente în gestiunea tehnologiilor informaţionale şi comunicaţiilor, precum şi fluctuaţia masivă a cadrelor impun o abordare mai rezervată a perspectivelor.
Pentru a putea identifica căile univoce în abordarea problemelor existente la capitolul aplicarea pe larg a tehnologiilor informaţionale şi automatizarea proceselor, este primordială implicarea mai activă şi eficientă a Guvernului în gestiunea şi monitorizarea proiectelor de automatizare, stabilirea indicatorilor de progres, performanţă şi impact, precum şi în stabilirea corectă a priorităţilor de finanţare.
Dată fiind dependenţa considerabilă a proiectelor de automatizare de factorii externi, de existenţa numeroaselor impedimente, precum şi de nivelul redus al automatizării şi disponibilităţii datelor necesare pentru funcţionarea sistemelor informaţionale, Curtea de Conturi constată că în astfel de condiţii domeniul tehnologiilor informaţionale şi comunicaţiilor va fi supus unei stagnări continue.
Implicarea tuturor instituţiilor de stat care au domenii de responsabilitate aferente formării primare sau înregistrării datelor şi evenimentelor în crearea unui spaţiu informaţional integrat unic la nivel de ţară trebuie privită drept sarcină primordială, care urmează a fi promovată de Guvern şi de instituţiile abilitate în domeniu.
O prezentare detaliată a constatărilor misiunii de audit, precum şi recomandările de rigoare sînt expuse în Raportul de audit, care este parte integrantă a prezentei Hotărîri.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Care au fost progresele reale şi care sînt perspectivele automatizării proceselor în domeniul afacerilor interne?”, care se anexează la prezenta hotărîre.
2. Hotărîrea şi Raportul de audit se remit:
2.1. Ministerului Afacerilor Interne, Ministerului Justiţiei, Ministerului Finanţelor, Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Centrului de Guvernare Electronică, Inspectoratului General de Poliţie, Poliţiei de Frontieră, Biroului Migraţie şi Azil şi se recomandă acestora să ia atitudine, conform competenţelor, referitor la constatările auditului, întreprinzînd măsurile de rigoare în vederea implementării recomandărilor din Raportul de audit şi din prezenta hotărîre;
2.2. Procuraturii Generale, pentru asigurarea unui proces eficient de monitorizare şi dirijare a proceselor aferente reglementării interdepartamentale şi aprobării actelor interne în strictă conformitate cu prevederile Legii nr.216-XV din 29.05.2003 “Cu privire la Sistemul informaţional integral automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni” (în continuare – Legea nr.216-XV din 29.05.2003);
2.3. Guvernului, pentru informare şi luare de atitudine, precum şi pentru aducerea actelor sale normative în concordanţă cu:
a) Legea cu privire la registre nr.71-XVI din 22.03.2007, prin determinarea posesorului Registrului de stat al transporturilor şi Registrului de stat al conducătorilor de vehicule;
b) Legea nr.133 din 08.07.2011 “Privind protecţia datelor cu caracter personal”.
3. Se recomandă Cancelariei de Stat, în comun cu conducerea:
3.1. Procuraturii Generale, Ministerului Afacerilor Interne şi Ministerului Justiţiei, să elaboreze şi să înainteze Guvernului, spre aprobare, modificările şi ajustările în legislaţie, necesare realizării activităţilor de automatizare şi consolidare a spaţiului informaţional integrat al organelor de drept, întru asigurarea implicării eficiente şi necondiţionate a tuturor participanţilor la proces;
3.2. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor:
3.2.1. să efectueze o evaluare a activităţilor trasate în documentele de politici ale Guvernului aferente realizării Programului strategic de modernizare tehnologică a guvernării (e-Transformare), cu lichidarea restanţelor la acest capitol, pentru a putea fi evaluate corect progresele, calculate beneficiile şi prevenite abaterile de la direcţiile stabilite;
3.2.2. să asigure respectarea principiilor care trebuie să stea la baza prestării serviciilor electronice, inclusiv prin digitizarea back-office şi reingineria proceselor, astfel garantînd calitatea şi integritatea procesului prin automatizarea completă a acestuia;
3.2.3. să identifice şi să aprobe, în baza celor mai bune practici şi metodologii internaţionale, cadrul de reglementare şi standardizare, reieşind din relevanţa şi importanţa domeniului tehnologiilor informaţionale şi comunicaţiilor, precum şi să prevadă pîrghii de aplicare a acestora în instituţiile de stat;
3.2.4. să elaboreze şi să aprobe cadrul de reglementare a domeniului certificării sistemelor informaţionale, precum şi a aspectelor de atribuire a valorii juridice informaţiei din cadrul circuitelor electronice;
3.2.5. să elaboreze şi să aprobe un cadru de metodologie fiabilă pentru evaluarea şi măsurarea indicatorilor de performanţă şi progres, necesare pentru gestiunea eficientă a proiectelor tehnologiilor informaţionale şi comunicaţiilor şi evaluarea plusvalorii;
3.2.6. să includă în regim prioritar în planurile de acţiuni proprii activităţile importante aferente promovării şi realizării acţiunilor legate de crearea Sistemului Informaţional Integrat al Organelor de Drept;
3.3. Institutului Naţional de Standardizare şi Metrologie, să asigure o informare eficientă periodică a instituţiilor de stat despre existenţa şi oportunitatea utilizării standardelor aferente domeniului gestionării tehnologiilor informaţionale şi comunicaţiilor, precum şi despre conţinutul acestora;
3.4. Centrului de Guvernare Electronică, să identifice posibilităţile şi să asigure transmiterea la balanţa Ministerului Afacerilor Interne a SI “E-Criminal Records online” în conformitate cu procedurile legale în vigoare şi prevederile contractului de achiziţionare.
4. Se recomandă Guvernului, în comun cu conducerea:
4.1. Ministerului Finanţelor, să asigure un proces continuu şi eficient de finanţare a proiectelor de automatizare, reieşind din priorităţile de dezvoltare strategică a domeniilor şi din importanţa acestora;
4.2. Ministerului Tehnologiei Informaţiei şi Comunicaţiilor, Centrului de Guvernare Electronică, Ministerului Afacerilor Interne, să asigure formarea capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare, reieşind din anvergura, complexitatea şi specificul funcţionării domeniului afacerilor interne, inclusiv prin identificarea posibilităţilor privind crearea unui Centru de calcul modern în cadrul Ministerului Afacerilor Interne, dotat conform cerinţelor standardelor internaţionale;
4.3. Procuraturii Generale, Centrului Naţional Anticorupţie, Ministerului Afacerilor Interne, Ministerului Justiţiei şi Serviciului Vamal:
4.3.1. să asigure lansarea unui proces de conlucrare şi consultare reciprocă în vederea respectării prevederilor Legii nr.216-XV din 29.05.2003, conform competenţelor;
3.2.2. să ajusteze cadrul intern metodologic şi de reglementare în conformitate cu perspectivele automatizării proceselor aferente Legii nr.216-XV din 29.05.2003;
4.4. Ministerului Muncii, Protecţiei Sociale şi Familiei, să examineze statutul personalului din domeniul tehnologiilor informaţionale şi comunicaţiilor în cadrul autorităţilor administraţiei publice centrale, precum şi nivelul de salarizare a acestuia, pentru a determina metode şi modele de motivare a lui, astfel încît să fie minimizată fluctuaţia cadrelor şi asigurate continuitatea şi durabilitatea procesului de dezvoltare a domeniului tehnologiilor informaţionale şi comunicaţiilor.
5. Prezenta hotărîre şi Raportul de audit se remit Preşedintelui Republicii Moldova, Parlamentului, Comisiei permanente juridice, numiri şi imunităţi a Parlamentului, pentru documentare şi luare de atitudine.
6. Despre implementarea recomandărilor auditului, precum şi despre măsurile întreprinse pentru executarea punctelor 2-4 din prezenta hotărîre, se va informa Curtea de Conturi în termen de 6 luni.
7. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.
| PREŞEDINTELE CURŢII DE CONTURI | Serafim URECHEAN |
| Chişinău, 5 noiembrie 2013. | |
| Nr.57. |
RAPORT
Auditul tehnologiilor informaţionale cu elemente de performanţă
“Care au fost progresele reale şi care sînt perspectivele automatizării
proceselor în domeniul afacerilor interne?”
2. Abrevieri
| BCD | Banca Centrală de Date |
| BNC Interpol | Biroul Naţional Central Interpol |
| BNM | Banca Naţională a Moldovei |
| BMA | Biroul Migraţie şi Azil |
| CGE | Centrul de Guvernare Electronică |
| CCPI | Centrul de Cooperare Poliţienească Internaţională |
| Contractul nr.159 | Contractul nr.159 din 19.12.2007 privind achiziţia serviciilor de elaborare şi implementare a produsului de program pentru Banca Centrală de Date a SIIA “de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni” |
| DPR | Direcţia Poliţiei Rutiere a Ministrului Afacerilor Interne (structură reorganizată în inspectoratul naţional de patrulare) |
| EUROPOL | Oficiul European de Poliţie |
| GIS | Sistem informaţional geografic (geographic(al) information system, spatial information system) |
| IDNP | Numărul de identificare de stat a persoanei fizice |
| IEC/CEI | Comisia Electrotehnică Internaţională / International Electrotechnical Commission |
| IGP | Inspectoratul General al Poliţiei |
| ITIL v.3 | Information Technology Infrastructure Library versiunea 3 – recomandări de bune practici în domeniul TI, elaborate de CCTA (Central Computer and Telecommunications Agency) al Marii Britanii |
| ISACA | Information Systems Audit and Control Association |
| ISO | Organizaţia Internaţională de Standardizare (International Organization for Standardization) |
| Î.S. “CRIS “Registru”” | Întreprinderea de stat “Centrul Resurselor Informaţionale de Stat “Registru”” |
| Î.S. “CTS” | Întreprinderea de stat “Centrul de telecomunicaţii speciale” |
| MAI | Ministerul Afacerilor Interne, subdiviziunile subordonate şi serviciile desconcentrate |
| MTIC | Ministerul Tehnologiei Informaţiei şi Comunicaţiilor |
| MPay | Un serviciu prin care poţi achita serviciile publice cu orice instrument de plată, la alegerea ta, cum ar fi cardul bancar, internet banking sau în numerar (Serviciul Guvernamental de Plăţi Electronice) |
| M-Cloud | Platformă tehnologică comună a Guvernului Republicii Moldova, ce se implementează în baza tehnologiilor Cloud Computing |
| Ciclul PDCA | Planificarea activităţilor, procesului de îmbunătăţire – Execuţia planului (de îmbunătăţire) – Verificarea lucrărilor executate – Acţiune pentru corectarea procesului (se adoptă acţiunea sau se abandonează, lansînd ciclul de la început) |
| RSP | Registrul de Stat al Populaţiei |
| SDLC | Ciclul de viaţă al produselor program (System Development Life Cycle) |
| SI | Sistem informaţional |
| SIA | Sistem informaţional automatizat |
| SIA RICC | Sistemul informaţional automatizat “Registrul informaţiei criminalistice şi criminologice” |
| SII | Sistem informaţional integrat |
| SIIA | Sistem informaţional integrat automatizat |
| SIIOD | Sistemul informaţional integrat al organelor de drept |
| SIIA EICPPSI | Sistemul informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni |
| SIIAMA | Sistemul informaţional integrat automatizat “Migraţie şi Azil” |
| SM | Standardul Moldovei |
| SMSI | Sistem de Management al Securităţii Informaţiei |
| SsBMA | Subsistemul Informaţional al Biroului Migraţie şi Azil al SIIAMA |
| STI | Serviciul tehnologii informaţionale al MAI |
| Strategia TIC a MAI | Strategia de Dezvoltare a Tehnologiilor Informaţionale şi de Comunicaţii (TIC) a Ministerului Afacerilor Interne pentru anii 2013-2015, aprobată prin Ordinul ministrului afacerilor interne nr.18 din 22.01.2013 |
| TIC | tehnologii informaţionale şi comunicaţii |
| TI | tehnologii informaţionale |
| VPN | Reţea virtuală privată (Virtual Privat Network) |
3. Sumar executiv
Curtea de Conturi a iniţiat auditul tehnologiilor informaţionale cu elemente de performanţă la MAI, în vederea identificării registrelor, serviciilor şi proceselor interne de interes sporit, evaluării modului de aplicare a tehnologiilor informaţionale pentru eficientizarea activităţilor aferente, precum şi localizării zonelor problematice.
Constatările şi concluziile din Raportul de audit servesc drept argument de sensibilizare pentru factorii implicaţi în procesul de reformă şi modernizare a domeniului afacerilor interne.
Conducerea ministerului şi-a trasat obiective majore, a căror realizare va contribui în mod esenţial la eficientizarea gestionării domeniului afacerilor interne, asigurarea ordinii publice şi combaterea criminalităţii. În cadrul unor instituţii subordonate ministerului au fost obţinute rezultate bune în automatizarea proceselor, care urmează a fi fructificate pe deplin.
Urmare evaluării complexe a situaţiei privind TIC în cadrul MAI, se remarcă cei mai importanţi factori ce afectează acest domeniu. Deşi, prin aprobarea Strategiei TIC a MAI1, conducerea instituţiei a acceptat oficial rolul noilor tehnologii şi şi-a asumat importante sarcini şi responsabilităţi, modul în care derulează reformele prezintă motiv de îngrijorare.
_____________________
1 Ordinul ministrului afacerilor interne nr.18 din 22.01.2013 “Cu privire la aprobarea Strategiei de dezvoltare a Tehnologiilor Informaţiei şi de Comunicaţii (TIC) a Ministerului Afacerilor Interne pe anii 2013-2015”.
S-au identificat mai multe strategii, iniţiate şi implementate parţial pe parcursul anilor, care în mod direct sau indirect au vizat domeniul TIC la MAI. Cele mai importante activităţi au fost atestate în cadrul Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică”2 şi în Planurile de acţiuni privind realizarea acesteia3,4. Evaluarea activităţilor aferente desfăşurării acţiunilor din cadrul strategiilor denotă un nivel redus de realizare a obiectivelor.
_____________________
2 Hotărîrea Guvernului nr.255 din 09.03.2005 “Privind Strategia Naţională de edificare a societăţii informaţionale – “Moldova electronică” (în continuare – Hotărîrea Guvernului nr.255 din 09.03.2005).
3 Hotărîrea Guvernului nr.606 din 01.06.2007 “Cu privire la unele acţiuni de implementare a Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică” în anul 2007” (în continuare – Hotărîrea Guvernului nr.606 din 01.06.2007), abrogată prin Hotărîrea Guvernului nr.796 din 25.10.2012.
4 Hotărîrea Guvernului nr.476 din 27.03.2008 “Cu privire la unele acţiuni de realizare a Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică” în anul 2008” (în continuare – Hotărîrea Guvernului nr.476 din 27.03.2008), abrogată prin Hotărîrea Guvernului nr.796 din 25.10.2012.
Dezvoltarea strategică generală a instituţiei nu include, drept părţi componente, direcţiile, obiectivele, resursele, termenele de realizare şi cheltuielile necesare în domeniul TIC. În acest aspect, nu a fost efectuat un studiu de fezabilitate sau o analiză amplă a oportunităţilor şi a nivelului optimal al investiţiilor, bazate pe o argumentare tehnico-financiară, cu stabilirea domeniilor de risc.
Documentele existente nu sînt parte a unui proces integru de dezvoltare aprobat, cu un plan detaliat de acţiuni. Deşi se întreprind unele acţiuni, acestea nu corespund aspiraţiilor iniţiale, iar documentele aferente nu se revizuiesc şi nu se actualizează. Situaţia creată determină eforturi sau investiţii ineficiente, în scopuri care la un moment dat nu vor corespunde necesităţilor reale sau direcţiilor strategice selectate.
Reieşind din criticismul aplicării şi gestionării eficiente a TIC şi din faptul că acestea sînt parte indispensabilă a activităţii entităţii, orice abordare sau acţiune de dezvoltare trebuie să fie corelată şi să corespundă direcţiei şi perspectivelor de dezvoltare a instituţiei în ansamblu.
Finanţarea insuficientă şi managementul ineficient al proiectelor au rezultat în stagnarea dezvoltării TIC în domeniul afacerilor interne. În evoluţie, ponderea cheltuielilor destinate dezvoltării domeniului TIC în totalul cheltuielilor aferente domeniului afacerilor interne, în anul 2012, a constituit 0,52% (4,7 mil.lei).
MAI, în calitate de actor-cheie în domeniul ordinii publice, precum şi al administrării activelor de importanţă statală, n-a asigurat o gestiune eficientă a banilor publici în cadrul achiziţionării unor SI, precum şi o monitorizare adecvată a executării unor contracte importante. Astfel, cheltuielile efectuate de către MAI în domeniul TI n-au generat rezultatele scontate, şi aceasta datorită implicării necorespunzătoare a managementului MAI în procesul de implementare a proiectelor şi de asigurare a respectării cadrului legal, precum şi admiterii deficienţelor în funcţionarea instrumentelor manageriale interne aferente monitorizării executării contractelor.
În contextul evaluării situaţiei curente, performanţelor obţinute şi furnizării de plusvaloare, au fost constatate rezultate modeste, perspectivele de remediere în perioadele apropiate fiind incerte. Situaţia curentă este rezultatul interpolării mai multor factori interni şi externi şi al amplificării efectelor acestora, din cauza implicării ineficiente a factorilor de decizie, responsabili de fiecare element în parte. Cele mai importante cauze (factori) care au determinat performanţele (rezultatele) reduse în automatizarea proceselor interne sînt următoarele:
1. Dispersarea şi divizarea activităţilor şi responsabilităţilor aferente gestionării domeniului TIC, precum şi existenţa de proiecte variate, cu domenii conexe dezvoltate separat, urmare cărui fapt au fost posibile investiţii în domenii cu activităţi acoperite parţial sau integral de alte proiecte.
2. Comunicarea şi colaborarea ineficientă cu alte instituţii de stat.
3. Disponibilitatea şi exactitatea redusă a datelor externe necesare.
4. Managementul ineficient al proiectelor şi nerespectarea cadrului legal în domeniul proiectelor TIC.
5. Implicarea insuficientă a conducerii unor instituţii din cadrul ministerului la toate etapele proiectelor TIC.
6. Reticenţa şi rezistenţa personalului care trebuie să participe nemijlocit la toate etapele realizării proiectelor.
7. Dotarea insuficientă cu tehnică de calcul.
8. Fragmentarea excesivă a domeniilor de automatizare şi interoperabilitatea redusă a soluţiilor.
9. Implicarea superficială a MTIC în realizarea politicii statului şi respectarea cadrului legal în domeniul TIC, fapt ce a avut efecte negative asupra proiectelor în domeniu din cadrul MTIC, în special asupra celor ce vizează activitatea mai multor instituţii de stat.
Suplimentar cauzelor menţionate, trebuie evidenţiate şi cele mai importante riscuri, care pot să se materializeze, sau deja au avut impact negativ, şi anume:
1. Fluctuaţia cadrelor, datorită nivelului redus de salarizare.
2. Ineficienţa şi descrierea insuficientă a proceselor interne.
3. Modificările frecvente sau considerabile în cadrul legal.
4. Problemele tehnice şi de compatibilitate, precum şi persistenţa nivelului redus de eficienţă a automatizării înregistrării şi evidenţei primare a obiectelor şi evenimentelor. Lipsa de clasificatoare şi nomenclatoare actuale şi crearea/utilizarea celor proprii.
5. Dublarea responsabilităţilor şi suprapunerea activităţilor efectuate în regim automatizat şi în mod tradiţional.
6. Planificarea ineficientă a mijloacelor financiare şi subfinanţarea activităţilor importante.
7. Utilizarea soluţiilor elaborate de la zero şi dependenţa de careva agenţi economici sau persoane fizice.
8. Documentarea necorespunzătoare a proceselor, deficienţele în planificarea proceselor de mentenanţă şi dezvoltare.
9. Nestabilirea proprietarilor datelor şi, respectiv, a responsabililor de înregistrarea primară a acestora.
10. Lipsa sistemelor de indicatori de progres, performanţă şi de impact.
Principalele constatări de audit vin să accentueze urmările negative asupra gestionării domeniului afacerilor interne, în general, precum şi asupra proiectelor separate, în particular.
Evaluările generale asupra gestiunii domeniului TIC în baza contrapunerii cu standardele naţionale şi internaţionale, precum şi cu bunele practici au relevat următoarele aspecte importante care urmează a fi îmbunătăţite, cu înaintarea recomandărilor în vederea ameliorării situaţiei şi excluderii pe viitor a efectelor nocive:
1. Lipseşte concordanţa între direcţiile strategice de dezvoltare a domeniului afacerilor interne şi cele din sectorul TIC.
2. Este reglementat insuficient domeniul TIC, lipsesc politici şi proceduri exacte şi actuale pentru procesele de bază.
3. Activele (inclusiv informaţia) nu au fost supuse inventarierii, nu au fost clasificate şi nu sînt desemnaţi proprietarii acestora.
4. Nu este implementată gestionarea riscurilor nici la nivel de instituţie, nici la nivel de proiecte separate.
5. Necesită a fi îmbunătăţite asigurarea securităţii informaţiei şi protecţia datelor cu caracter personal.
6. Trebuie creată o infrastructură comună de comunicaţii, precum şi unităţi funcţionale pentru suport, consultanţă şi instruire.
Realizarea Strategiei TIC a MAI urmează a fi calificată drept o foaie de parcurs, care să reprezinte un indicator al maturităţii instituţiei şi capacităţii acesteia de a face faţă provocărilor progresului, întru reformarea eficientă a activităţii şi obţinerea de plusvaloare. Integrarea aspectelor de gestionare a sectorului TIC în obiectivele strategice ale oricăror activităţi în domeniul afacerilor interne şi consolidarea capacităţilor tehnice şi umane interne vor fi cu siguranţă un factor determinant al reuşitei rezultatului final.
Prezentul Raport de audit are ca obiectiv prezentarea către instituţiile vizate a unor recomandări fiabile şi oportune, în suportul îmbunătăţirii situaţiei curente, excluderii riscurilor şi efectelor acestora, precum şi creşterii performanţelor şi obţinerii plusvalorii.
4. Introducere
Reforma administraţiei publice centrale (RAPC), demarată în decembrie 20055, urma să modernizeze instituţiile autorităţilor publice. Sistemul afacerilor interne (în general) şi MAI (în special) au fost parte a acestui proces. RAPC a identificat cauzele serviciilor publice de proastă calitate şi soluţiile care urmau a fi adoptate. S-a efectuat o analiză funcţională complexă a instituţiilor publice, fiind recomandată restructurarea acestora într-o manieră care modifică rolul şi funcţiile lor (cu încercarea de a se evita suprapunerile), dezvoltarea resurselor umane şi capacităţilor instituţionale.
_____________________
5 Hotărîrea Guvernului nr.1402 din 30.12.2005 “Cu privire la aprobarea Strategiei de reformă a administraţiei publice centrale în Republica Moldova”.
Instrumentul naţional de planificare strategică – Strategia naţională de dezvoltare instituţională pentru anii 2008-20116 a creat un cadru nou pentru avansarea reformelor, urmărind apropierea politicilor naţionale de cele europene. O acţiune distinctă a vizat “modernizarea poliţiei în scopul eficientizării, democratizării şi sporirii responsabilităţii faţă de comunitate”, care presupunea realizarea unor obiective verificabile.
_____________________
6 Legea nr.295-XVI din 21.12.2007 “Pentru aprobarea Strategiei naţionale de dezvoltare pe anii 2008-2011”.
Dat fiind faptul că în cadrul MAI s-au identificat SI de diferită anvergură, precum şi proiecte variate în domeniul automatizării proceselor, domeniul supus auditului a fost selectat reieşind din raţionamente bazate pe identificarea impactului şi importanţei sistemelor, precum şi din actualitatea acestora. Astfel, suplimentar sistemelor informaţionale selectate, a fost evaluată gestiunea domeniului TIC per ansamblu, pentru a identifica problemele şi limitările existente şi a prezenta eventuale soluţii de ameliorare a situaţiei şi de excludere pe viitor a riscurilor.
Planul de dezvoltare instituţională a MAI (PDI) 2009-20117 se referă la activitatea poliţienească şi urma să vină cu un set de soluţii privind:
_____________________
7 Planul de dezvoltare instituţională a MAI pentru anii 2009-2011, aprobat prin Hotărîrea Colegiului Ministerului Afacerilor Interne nr.9 din 25 iulie 2008.
1. alinierea la standardele şi principiile europene de funcţionare a sistemului afacerilor interne: modernizare, optimizare, democratizare, demilitarizare;
2. dezvoltarea şi monitorizarea politicilor bazate pe un parteneriat durabil, transparent şi pro-activ în vederea îmbunătăţirii prestării serviciilor;
3. implementarea unui nou sistem poliţienesc, cu management modern, responsabil şi orientat la necesităţile comunităţii, iar în domeniul automatizării unor procese ale afacerilor interne urma a fi: dezvoltat Sistemul informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni (de facto, activităţi realizate în aprilie 2012, utilizarea unei părţi din funcţionalităţile SIIA fiind iniţiată în ianuarie 2013); definitivat Proiectul “Implementarea mijloacelor tehnice moderne de supraveghere a traficului rutier” (acţiuni care urmează a fi definitivate în decembrie 2013); precum şi implementat SI de circulaţie a documentelor electronice (la momentul actual, sistemul dat se pilotează în cadrul MAI).
Concepţia de reformare a MAI a fost adoptată de către Guvern în decembrie 20108, iar foaia de parcurs pentru implementarea acesteia a fost elaborată în iunie 20119, în cadrul căreia s-au trasat activităţi aferente dezvoltării domeniului TIC, care nu sînt realizate.
_____________________
8 Hotărîrea Guvernului nr.1109 din 06.12.2010 “Pentru aprobarea Concepţiei de reformare a Ministerului Afacerilor Interne şi a structurilor subordonate şi desconcentrate ale acestuia”.
9 Hotărîrea Guvernului nr.439 din 16.06.2011 “Privind aprobarea Planului de acţiuni pentru implementarea Concepţiei de reformare a Ministerului Afacerilor Interne şi a structurilor subordonate şi desconcentrate ale acestuia”.
De menţionat că activităţi importante aferente dezvoltării TIC în domeniul afacerilor interne au fost prevăzute în cadrul Strategiei Naţionale de edificare a societăţii informaţionale – “Moldova electronică”10 şi în Planurile de acţiuni privind realizarea acesteia11,12, şi anume: dezvoltarea Sistemului informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni (activităţi planificate pentru perioada anilor 2007-2010) şi crearea SIA “Migraţia” (activităţi planificate pentru anul 2008).
_____________________
10 Hotărîrea Guvernului nr.255 din 09.03.2005.
11 Hotărîrea Guvernului nr.606 din 01.06.2007.
12 Hotărîrea Guvernului nr.476 din 27.03.2008.
În cadrul Programului strategic de modernizare tehnologică a guvernării (e-Transformare)13, precum şi în cadrul documentelor de politici prin care acesta este pus în aplicare şi reglementat14,15 s-au prevăzut, spre realizare, crearea şi implementarea serviciului electronic “e-Cazier”. Activităţi similare au fost stabilite şi în cadrul acţiunilor nr.11-nr.15 din Planul de acţiuni privind implementarea Concepţiei SIA “Registrul informaţiei criminalistice şi criminologice” şi a e-serviciilor pentru anii 2011-201216. Acţiunile în cauză s-au realizat parţial, fiind elaborat doar produsul de program pentru recepţionarea cererilor în vederea perfectării certificatelor de cazier judiciar în regim online.
_____________________
13 Hotărîrea Guvernului nr.710 din 20.09.2011 “Cu privire la aprobarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)” (în continuare – Hotărîrea Guvernului nr.710 din 20.09.2011).
14 Hotărîrea Guvernului nr.44 din 26.01.2012 “Privind aprobarea Planului de acţiuni pe anul 2012 pentru implementarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)” (în continuare – Hotărîrea Guvernului nr.44 din 26.01.2012).
15 Hotărîrea Guvernului nr.195 din 04.04.2012 “Cu privire la aprobarea Planului de acţiuni pentru o Guvernare Deschisă pe anii 2012-2013”.
16 Hotărîrea Guvernului nr.690 din 20.09.2011 “Cu privire la aprobarea Planului de acţiuni privind implementarea Concepţiei Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice" şi a e-serviciilor pentru anii 2011-2012” (în continuare – Hotărîrea Guvernului nr.690 din 20.09.2011).
Reieşind din ponderea crescîndă a volumului de date disponibile doar în format digital, precum şi din necesitatea optimizării proceselor interne prin automatizarea lor, dependenţa MAI de tehnologiile moderne se manifestă nu doar la prelucrarea masivelor de date şi la utilizarea sistemelor informaţionale, dar şi la constatarea şi investigarea încălcărilor de legislaţie în domeniul TIC. În contextul celor expuse, capacitatea internă a MAI în domeniul TIC ar trebui să devină un aspect strategic prioritar de dezvoltare.
În prezent sînt bine cunoscute efectele dezastruoase ale crimelor cibernetice şi ale altor încălcări în spaţiul TI sau cu utilizarea acestora, fiind înregistrată o creştere permanentă a numărului acestora. Conform unui studiu efectuat de compania Symantec în anul 2010, infracţionalitatea informatică a costat omenirea mai mult decît piaţa mondială a drogurilor, iar numărul vulnerabilităţilor informaţionale creşte, în medie, cu 40%-50% anual. În aceste circumstanţe, rolul MAI în domeniu este esenţial, fiind mandatorie dezvoltarea capacităţilor şi competenţelor nu doar ale subdiviziunilor specializate (Centrul pentru combaterea crimelor informatice al Inspectoratului naţional de investigaţii al Inspectoratului General al Poliţiei), ci şi ale personalului în întregime, începînd cu consolidarea capacităţilor STI.
Finanţarea domeniului afacerilor interne din contul bugetului de stat înregistrează o creştere în anul 2012, faţă de anul 2007, cu 31,7%, iar a cheltuielilor destinate dezvoltării domeniului TIC – cu 74,1%. (Evoluţia cheltuielilor efectuate în domeniul afacerilor interne, precum şi a cheltuielilor destinate dezvoltării domeniului TIC, în perioada anilor 2007-2012, este reflectată în Diagrama nr.1.)
|
Diagrama nr.1: Evoluţia cheltuielilor efectuate în domeniul afacerilor interne, precum şi a cheltuielilor destinate dezvoltării domeniului TIC, în perioada anilor 2007-201217 mil.lei |
Sursă: Informaţii statistice prezentate de MAI
_____________________
17 În totalul alocaţiilor nu se includ: pensiile şi alocaţiile nominative, alocaţiile centralizate pentru echipament şi fondurile de rezervă.
În evoluţie, ponderea cheltuielilor destinate dezvoltării domeniului TIC în totalul cheltuielilor aferente domeniului afacerilor interne, la 31.12.2012, a constituit 0,52%, fiind cu 0,22 puncte procentuale mai mică faţă de anul 2011, iar faţă de anul 2007 – cu 0,13 puncte procentuale mai mare. Reieşind din ponderea acestora, investiţiile în domeniul TI au fost orientate, în special, spre crearea şi dezvoltarea Sistemului informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni (6,8 mil.lei) şi SsBMA (1,0 mil.lei), ce reprezintă 29,4% din totalul cheltuielilor destinate dezvoltării domeniului TIC, în perioada anilor 2007-2012 (26,5 mil.lei), restul mijloacelor financiare (18,7 mil.lei) fiind cheltuite pentru achiziţia unor SI, a lucrărilor de mentenanţă a SI, precum şi pentru achiziţia tehnicii de calcul (inclusiv a hardware-lui, necesar funcţionării Sistemului informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni, în valoare de 3,2 mil.lei). Analiza contractării de către MAI a lucrărilor de elaborare a sistemelor informaţionale este redată în Anexa nr.2 la prezentul Raport de audit.
Ca rezultat al conştientizării situaţiei deplorabile în domeniul TIC, precum şi în scopul realizării acţiunii nr.38.1 din Planul de acţiuni pentru anul 2012 privind implementarea Programului de dezvoltare strategică al MAI pentru perioada anilor 2012-201418, MAI a aprobat Strategia TIC pentru anii 2013-2015 şi Planul de acţiuni privind implementarea acesteia19. Deşi Strategia, precum şi Planul de acţiuni stabilesc 16 acţiuni imediate pe termen scurt, menite să diminueze problemele identificate în domeniul TIC, fiind numiţi principalii actori şi evaluate resursele necesare pentru implementarea acestora, realizarea acţiunilor trasate pentru anul 2013 întîrzie. Astfel, doar 1 acţiune din 5 planificate a fost realizată parţial, şi anume – crearea STI în cadrul MAI (la momentul actual nu este aprobat Regulamentul acesteia, situaţie descrisă în continuare). Dintre acţiunile nerealizate se exemplifică următoarele:
_____________________
18 Aprobat prin Hotărîrea Colegiului MAI nr.1 din 07.02.2012.
19 Ordinul ministrului afacerilor interne nr.18 din 22.01.2013 “Cu privire la aprobarea Strategiei de dezvoltare a Tehnologiilor Informaţiei şi de Comunicaţii (TIC) a Ministerului Afacerilor Interne pe anii 2013-2015”.
- auditul intern privind situaţia TIC;
- definirea arhitecturii pe scară largă;
- implementarea sistemului complex de administrare tehnică şi monitorizare continuă a sistemelor informaţionale;
- armonizarea cadrului normativ departamental în domeniul TIC şi securităţii informaţionale.
Datorită creşterii considerabile a dependenţei tuturor aspectelor vieţii de TIC, tot mai des procesele importante devin dependente, total sau parţial, de noile tehnologii. Conştientizînd importanţa acceptării provocărilor în domeniul modernizării activităţii sale, MAI a lansat procesul de unificare şi centralizare a gestiunii TIC prin instituirea STI. Centralizarea gestiunii TIC se desfăşoară treptat, iar luînd în calcul domeniile vaste acoperite de instituţiile din subordinea MAI, în cadrul acestora va fi nevoie de păstrat unităţi structurale proprii în domeniu.
Trebuie remarcată comunicarea ineficientă a instituţiilor responsabile de realizarea procesului de reformare a domeniului TIC, motiv din care se atestă necesitatea solicitării de către MAI a unei colaborări mai strînse cu MTIC, Cancelaria de Stat şi CGE.
5. Sfera şi abordarea auditului
Curtea de Conturi, în calitate de instituţie care realizează auditul public extern, fiind motivată de interesul sporit din partea societăţii, organismelor internaţionale şi a donatorilor străini privind reformarea sectorului afacerilor interne prin implementarea şi utilizarea eficientă a TIC, a iniţiat şi a efectuat auditul tehnologiilor informaţionale cu elemente de performanţă în domeniul respectiv.
Auditul s-a axat, în mare parte, pe identificarea registrelor, serviciilor şi proceselor interne de interes sporit şi pe evaluarea modului de aplicare a tehnologiilor informaţionale pentru eficientizarea activităţilor aferente. Suplimentar au fost evaluate principalele probleme, limitări şi riscuri în aplicarea noilor tehnologii necesare pentru realizarea reformelor şi interacţiunii informaţionale cu alte instituţii de stat, dar şi alte probleme existente în domeniu, fiind propuse unele metode şi căi de ameliorare a situaţiei.
Reieşind din nivelul scăzut de automatizare a proceselor aferente exercitării atribuţiilor, precum şi din numeroasele neajunsuri ale principalelor sisteme informaţionale, abordarea de audit a fost una bazată pe probleme, prin identificarea riscurilor şi limitărilor, precum şi a eventualelor metode de ameliorare a situaţiei întru eficientizarea activităţii instituţiilor din domeniu.
Acţiunile de audit au fost iniţiate în scopul localizării zonelor în care rezultatele activităţii manageriale au înregistrat un nivel redus, precum şi identificării şi analizei din diferite perspective a cauzelor care le-au generat, cu formularea recomandărilor menite să îmbunătăţească managementul în domeniu, să excludă riscurile, să minimizeze efectul deficienţelor existente şi să eficientizeze utilizarea resurselor.
Obiectivul general al auditului a constat în evaluarea eficienţei, eficacităţii şi economicităţii iniţiativelor de automatizare a proceselor în domeniul afacerilor interne prin prisma furnizării de rezultate, obţinerii de plusvaloare şi respectării cadrului legal specific, cu identificarea problemelor şi limitărilor cu care se confruntă domeniul, dar şi a metodelor şi căilor adecvate de optimizare a rezultatelor.
Obiectivul specific al auditului urmează să răspundă la întrebarea: “Au fost atinse obiectivele scontate ce ţin de automatizarea proceselor şi serviciilor din sectorul afacerilor interne în vederea eficientizării activităţii instituţiilor din domeniu?”
În acest Raport de audit sînt expuse constatările şi concluziile principale ale auditului, precum şi recomandările privind remedierea neajunsurilor constatate, considerate a fi relevante pentru entităţile auditate, Parlament, Guvern, societate, partenerii internaţionali, precum şi pentru alte părţi interesate.
În această conjunctură, se doreşte ca prezentul Raport de audit să servească drept un demers de sensibilizare a factorilor implicaţi în procesul de reformă şi modernizare a domeniului afacerilor interne, atît în ce priveşte identificarea şi alocarea resurselor suficiente pentru accelerarea implementării tehnologiilor moderne performante, cît şi privind creşterea stabilităţii, utilităţii şi eficienţei acestora, prin clarificarea unor aspecte tehnice, metodologice şi procedurale.
Domeniul de aplicare a auditului şi Metodologia de audit sînt expuse în Anexa nr.1.
6. Constatările de audit
Obiectivul auditului: “Au fost atinse obiectivele scontate ce ţin de automatizarea proceselor şi serviciilor din sectorul afacerilor interne în vederea eficientizării activităţii instituţiilor din domeniu?”
|
Domeniul afacerilor interne reprezintă activităţi strategice şi de securitate naţională, a căror gestionare nu poate fi separată de tehnologiile moderne, care au devenit parte indispensabilă atît a iniţiativelor de reformare, cît şi a sferei de competenţă directă, necesară onorării responsabilităţilor stabilite de Constituţie şi cadrul legal. În prezent, vectorul dezvoltării domeniului TIC în cadrul MAI este caracterizat de numeroase neajunsuri şi lacune, astfel încît automatizarea proceselor interne nu a înregistrat succese notorii sau performanţe tangibile aspiraţiilor, domeniul fiind afectat de efectele gestiunii defectuoase, fragmentării responsabilităţilor şi managementului neadecvat al proiectelor. |
6.1. Prezentarea generală a situaţiei în domeniul TIC
În perioada anilor 2007-2012, MAI a efectuat cheltuieli pentru dezvoltarea domeniului TIC în sumă de 26,5 mil.lei. În anul 2012, cheltuielile au constituit 4,7 mil.lei, ce reprezintă 0,52% din volumul total, fiind înregistrată o diminuare faţă de anul 2011 cu 0,9 mil.lei (5,6 mil.lei). Mijloacele respective au fost utilizate pentru achiziţia unor SI, a lucrărilor de mentenanţă a SI şi a tehnicii de calcul, pentru crearea şi dezvoltarea unor elemente ale SIIA de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni şi a Subsistemului informaţional al Biroului Migraţie şi Azil, precum şi pentru achiziţia hardware-lui necesar funcţionării SIIA de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni. Cheltuielile aferente dezvoltării domeniului TIC în perioada anilor 2007-2012 sînt reflectate în Diagrama nr.2.
|
Diagrama nr.2: Cheltuielile aferente dezvoltării domeniului TIC în perioada anilor 2007-2012 |
Sursă: Informaţii prezentate de MAI
În calitate de instituţie-cheie în asigurarea ordinii publice şi a securităţii naţionale, MAI este antrenat în variate procese complexe, arealul cărora acoperă inevitabil spaţiul de competenţe ale mai multor instituţii de stat. Reformele al căror responsabil direct a fost MAI, sau urmau să aibă impact asupra domeniului afacerilor interne, au stabilit obiective şi sarcini importante.
Datorită caracterului complex şi multidimensional al proiectelor de automatizare, ministerul s-a confruntat cu impedimente esenţiale, ce ţin de disponibilitatea redusă de date externe, implicarea insuficientă a instituţiilor de stat (inclusiv a celor de specialitate) şi de existenţa lacunelor considerabile în cadrul legal şi cel metodologic. Deopotrivă cu factorii externi menţionaţi, au fost identificate impedimente şi neajunsuri considerabile, cu caracter preponderent local, care, în linii generale, pot fi controlate şi gestionate de MAI.
Cele mai importante iniţiative şi proiecte în domeniul TIC au vizat automatizarea:
- proceselor aferente evidenţei infracţiunilor, combaterii crimelor şi criminalităţii;
- unor registre importante necesare pentru formarea şi funcţionarea SIIOD;
- domeniului migraţiei şi azilului;
- procesului de monitorizare şi control al traficului rutier.
Suplimentar celor menţionate, în calitate de sarcini prioritare în automatizarea domeniului afacerilor interne, remarcăm necesitatea formării SII al Poliţiei de Frontieră20, automatizarea registrelor şi digitalizarea serviciilor în conformitate cu principiile stabilite în cadrul legal.
______________________
20 Hotărîrea Guvernului nr.834 din 07.07.2008 “Cu privire la Sistemul informaţional integrat al Poliţiei de Frontieră”.
Deşi în legislaţia Republicii Moldova sînt reglementate mai multe aspecte importante în domeniul TIC, precum şi au fost aprobate un şir de standarde în domeniu, situaţia curentă nu permite asigurarea unui nivel tolerant al securităţii, integrităţii, disponibilităţii şi veridicităţii datelor. Totodată, în prezent, nu este reglementat domeniul certificării sistemelor informaţionale, precum şi aspectele de atribuire a valorii juridice informaţiei din cadrul circuitelor electronice. Cele menţionate au fost aduse la cunoştinţă Guvernului şi în cadrul misiunilor precedente de audit21,22. În aceste condiţii, nu există o bază legală clară pentru excluderea metodelor tradiţionale de efectuare a proceselor interne şi eliminarea purtătorilor de hîrtie din circulaţia datelor atît în cadrul unor instituţii în parte, cît şi la nivel de ţară. Deşi acest domeniu nu este reglementat suficient, nici puţinele standarde şi norme existente nu se aplică în cadrul instituţiilor de stat. Cu toate că, în majoritatea cazurilor, concepţiile, sarcina tehnică şi chiar unele acte interne fac trimitere expresă la legislaţia existentă, sau la unele standarde internaţionale, acestea se respectă parţial ori se neglijează. Principalele acte legale şi normative în domeniul TIC care trebuie aplicate de către instituţiile de stat sînt prezentate în Anexa nr.4.
______________________
21 Hotărîrea Curţii de Conturi nr.12 din 05.04.2012 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă la Ministerul Tehnologiei Informaţiei şi Comunicaţiilor şi la unele instituţii subordonate” (în continuare – Hotărîrea Curţii de Conturi nr.12 din 05.04.2012).
22 Hotărîrea Curţii de Conturi nr.28 din 24.05.2013 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “În ce măsură aplicarea tehnologiilor informaţionale a contribuit la îmbunătăţirea managementului instituţional în domeniul justiţiei?”” (în continuare – Hotărîrea Curţii de Conturi nr.28 din 24.05.2013).
Cele expuse se datorează, în mare parte, lipsei de cunoştinţe în domeniu, precum şi implicării insuficiente a conducerii instituţiilor respective în domeniul dat.
Alte motive importante ale aplicării superficiale a prevederilor legislaţiei în domeniul TIC sînt:
1. Comunicarea ineficientă a MTIC cu alte autorităţi publice.
2. Limitările financiare ale domeniului TIC şi neglijarea necesităţilor de a investi în baza de reglementare în favoarea achiziţionării de produse.
3. Imposibilitatea asigurării instituţiilor de stat cu personal specializat suficient, datorită fluctuaţiei masive a cadrelor.
4. Promovarea şi monitorizarea ineficientă a aplicării prevederilor legale în domeniu.
5. Crearea şi dezvoltarea TIC ţinîndu-se cont doar de documentele de politici aprobate de Guvern (Concepţii), care, în majoritatea cazurilor, sînt învechite şi nu reflectă situaţia actuală din domeniu şi, respectiv, nu acoperă toate business-procesele necesare automatizării.
Deşi au fost atestate neajunsuri considerabile în aplicarea pe scară largă a standardelor şi normelor în domeniul TIC, instituţiile de stat continuă iniţiativele de automatizare, iar accentul asupra surselor de informare la luarea deciziilor tot mai des este pus pe versiunea electronică a datelor.
Priorităţile misiunii de audit au constat în identificarea metodelor şi căilor optime de aplicare treptată a standardelor în domeniul TIC, fără afectarea funcţionării acestora şi reieşind din posibilităţile reale.
În condiţiile actuale, eforturile prioritare ale entităţilor trebuie orientate spre schimbarea accentelor în dezvoltare:
1. de la tentative de automatizare complexă şi expansivă spre automatizare în baza posibilităţilor reale şi disponibilităţii datelor necesare;
2. de la decizii politice spre decizii manageriale bazate pe studii de fezabilitate;
3. de la extinderea arealului de aplicare a TIC spre extinderea capacităţilor interne şi a culturii personalului în domeniul TIC;
4. de la dublarea activităţilor efectuate în mediul TI şi în mod tradiţional spre excluderea treptată a activităţilor efectuate în mod tradiţional, pentru care pot fi asigurate la nivel tolerant securitatea, integritatea, veridicitatea, disponibilitatea şi exactitatea datelor;
5. de la delegarea atribuţiilor aferente proceselor de automatizare către personalul tehnic spre creşterea capacităţilor şi instruirea continuă a personalului (inclusiv a managementului).
S-a constatat neintercalarea obiectivelor strategice în domeniu cu cele ale TIC, activităţile fiind caracterizate de un nivel ridicat de dispersare şi izolare. Astfel, factorii interni şi cei externi au condiţionat nivelul scăzut de realizare a obiectivelor de automatizare. Urmează a fi remarcată persistenţa mai multor zone cu efect major, ale căror performanţe nu au permis atingerea nivelului scontat în aplicarea tehnologiilor moderne şi automatizarea proceselor. Urmare acţiunii factorilor interni şi externi nefavorabili, realizarea obiectivelor importante stabilite a fost compromisă în mod direct, fiind atestate performanţe reduse, iar perspectivele pe termen scurt şi mediu nu prezintă certitudine. Dintre factorii ce urmează a fi abordaţi în regim prioritar, au fost evidenţiaţi cei ce ţin de gestiunea domeniului TIC în cadrul MAI.
6.2. Gestiunea TIC
6.2.1. Managementul proiectelor – mentenanţa sistemelor informaţionale
Există neajunsuri considerabile în gestiunea proiectelor TIC, astfel fiind afectate rezultatul final şi eficienţa investiţiilor
În cadrul analizelor efectuate pentru procesele de achiziţionare, implementare sau elaborare a sistemelor informaţionale, au fost identificate lacune considerabile în documentarea, precum şi în respectarea tuturor etapelor proceselor ciclului de viaţă.
O îngrijorare suplimentară prezintă lipsa de clarviziune a modului de dezvoltare şi întreţinere a sistemelor informaţionale. De regulă, nu sînt evaluate şi planificate cheltuielile reale de mentenanţă, datorită gestiunii ineficiente a proiectelor şi lipsei de regulamente interne sau de persoane calificate în gestiunea proiectelor. În aceste condiţii, precum şi din cauza achiziţionării de sisteme informaţionale elaborate de la zero sau a elaborării acestora în interiorul instituţiei, MAI devine dependent de anumiţi furnizori sau persoane-cheie, fapt ce poate duce inevitabil la eşecul proiectelor sau la cheltuieli ineficiente.
Planificarea cheltuielilor pentru mentenanţa şi dezvoltarea sistemelor informaţionale deseori nu este bazată pe analize complexe şi calcule exacte, fapt ce creează impedimente în argumentarea obţinerii finanţării, precum şi în acoperirea unor cheltuieli neplanificate.
Conducerea MAI nu asigură o gestiune adecvată a proiectelor de automatizare, astfel încît investiţiile în domeniul TIC să fie bazate pe capacităţile reale de asimilare şi mentenanţă, disponibilitatea de date necesare, posibilităţile de finanţare adecvată a tuturor etapelor ciclului de viaţă. În lipsa analizelor de rigoare ale aspectelor şi domeniilor menţionate, sînt admise investiţii în domenii pentru care perspectivele de obţinere a plusvalorii nu sînt reale. Astfel, accentuăm necesitatea concentrării asupra domeniilor şi activităţilor pentru care există toate premisele şi condiţiile necesare realizării cu succes, dar şi asupra fructificării beneficiilor şi a plusvalorii.
Pentru un domeniu atît de critic şi strategic, precum este cel al MAI, în cazul soluţiilor de automatizare, o deosebită atenţie trebuie acordată continuităţii proceselor, precum şi redundanţei soluţiilor, pentru a nu compromite procesele de bază. Astfel, este importantă utilizarea produselor recunoscute la nivel internaţional ce se livrează “la pachet” (COTS23), în locul celor elaborate de la zero. Doar în aşa mod va putea fi evitată necesitatea înlocuirii totale a soluţiilor în cazul necesităţii efectuării de ajustări şi va fi exclusă dependenţa de un agent economic sau de un grup restrîns de persoane.
_____________________
23 COTS Software (Commercial Off-The-Shelf Software) – Produse software de tipul “la pachet”, produs comercial, răspîndit pe bază de licenţă, care nu presupune existenţa de componente ce necesită elaborate şi sînt comercializate în elemente definite împreună cu suport din partea elaboratorului.
În cazul înlocuirii totale a soluţiei, vor exista probleme considerabile de migrare a datelor, business-logicii şi a funcţionalităţilor, ceea ce poate compromite considerabil continuitatea şi fiabilitatea procesului şi va rezulta în necesitatea utilizării paralele a soluţiei vechi şi celei noi. Deşi în cazul achiziţionării de soluţii gata cheltuielile iniţiale vor fi mai mari, beneficiile se vor obţine în urma excluderii situaţiilor descrise în continuare, precum şi datorită posibilităţii de diversificare a soluţiilor de mentenanţă. În acest context, se exemplifică cazul SsBMA, cînd BMA este total dependent de furnizorul soluţiei tehnice şi orice modificare a sistemului poate să se transforme în investiţii ineficiente.
Suplimentar beneficiilor legate de continuitatea proceselor şi de nivelul mai înalt al fiabilităţii soluţiilor, precum şi de posibilitatea obţinerii de economii în procesele de mentenanţă şi ajustare, trebuie accentuate următoarele aspecte, esenţiale pentru entitate în cazul utilizării soluţiilor livrate “la pachet”. Astfel:
1. Acestea sînt în continuă dezvoltare şi, de obicei, actualizările, ajustările şi corectările pentru erori sînt livrate gratuit;
2. Este asigurată continuitatea suportului în cazul trecerii la sisteme de operare noi;
3. Sînt elaborate în conformitate cu standardele internaţionale în domeniul securităţii şi protecţiei datelor;
4. Există mai multe persoane calificate care pot asigura mentenanţa şi ajustarea soluţiei;
5. Soluţia se dezvoltă continuu, la necesitate fiind posibilă preluarea de funcţionalităţi tehnice noi;
6. În mod obişnuit, există o pistă de audit pentru evaluarea sistemului, la fel ca şi alte facilităţi de monitorizare şi analiză;
7. Sînt excluse căile şi metodele de manipulare a datelor;
8. Sînt încorporate instrumente de raportare şi de schimb de date etc.
În contextul celor expuse şi reieşind din criticismul domeniului, este evidentă necesitatea concentrării asupra utilizării de soluţii gata, astfel fiind posibilă obţinerea de beneficii considerabile şi de plusvaloare în termene şi perspective de lungă durată. Acest scenariu poate fi realizat şi va reprezenta o abordare inteligentă doar în cazul desfăşurării reingineriei proceselor, pentru a asigura eficienţa tentativei de automatizare şi excluderea dublării eforturilor.
Cheltuielile efectuate de către MAI la achiziţionarea unor sisteme
informaţionale n-au generat rezultatele scontate
MAI n-a asigurat o gestiune adecvată a banilor publici în cadrul achiziţionării unor SI, precum şi o monitorizare adecvată a executării unor contracte importante, datorită implicării necorespunzătoare a managementului MAI în procesul de implementare a contractelor şi de asigurare a respectării cadrului legal.
În urma auditului, s-a constatat că, urmare lipsei de continuitate în planificarea şi finanţarea cheltuielilor pentru dezvoltarea domeniului TIC, proiecte majore nu au fost realizate. În acest context, se exemplifică dezvoltarea defectuoasă a SIIA EICPPSI, ceea ce nu a permis realizarea mai multor obiective de automatizare, inclusiv a unor registre care urmau să constituie baza SIIOD, şi, în consecinţă, situaţia dată a avut un impact negativ asupra reformării domeniului afacerilor interne în întregime. Astfel, deşi într-un şir de acte normative au fost prevăzute diferite termene de creare şi implementare a SIIA EICPPSI (perioada anilor 2005-200724, 2007-201025,26), iar conform prevederilor contractuale27 – anii 2007-2009, în final, acesta urma a fi funcţional în anul 2010 şi, respectiv, urmau a fi automatizate un şir de Registre, şi anume:
______________________
24 Hotărîrea Guvernului nr.770 din 06.07.2004 “Cu privire la Sistemul informaţional integrat automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni” (în continuare – Hotărîrea Guvernului nr.770 din 06.07.2004).
25 Hotărîrea Guvernului nr.606 din 01.06.2007.
26 Hotărîrea Guvernului nr.476 din 27.03.2008.
27 Contractul nr.159 din 19.12.2007.
- Registrul informaţiei criminalistice şi criminologice28 (ce urma a fi format în baza SIIA EICPPSI)29;
______________________
28 Hotărîrea Guvernului nr.633 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice””.
29 Hotărîrea Guvernului nr.770 din 06.07.2004.
- Registrul de stat al armelor30;
______________________
30 Hotărîrea Guvernului nr.634 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul de stat al armelor”” (în continuare – Hotărîrea Guvernului nr.634 din 06.06.2007, sau Concepţia SIA RSA).
- Registrul de stat al accidentelor rutiere31.
______________________
31 Hotărîrea Guvernului nr.693 din 21.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul de stat al accidentelor rutiere”” (în continuare – Hotărîrea Guvernului nr.693 din 21.06.2007).
Se remarcă că finanţarea proiectului în cauză a fost fragmentată pe parcursul anilor 2007-2012 şi, respectiv, produsul a fost livrat cu întîrziere faţă de planurile iniţial aprobate. Astfel, către septembrie 2009 au fost transmise MAI elementele SIIA şi lucrările de instalare, ajustare şi testare a complexului de programe. Ulterior (decembrie 2011) au fost transmise lucrările de instalare, ajustare şi testare a complexului de programe, de pregătire a doi administratori ai BCD şi a doi ingineri pentru exploatarea sistemului de operare, precum şi lucrările aferente suportului tehnic.
Totodată, prestatorul de servicii, contrar clauzelor contractuale, a facturat serviciile pentru suportul tehnic (în sumă de 1,46 mil.lei) în decembrie 2011 şi, respectiv, MAI a efectuat achitarea acestora în avans, deşi serviciile respective urmau a fi executate şi, respectiv, achitate după introducerea definitivă în exploatare industrială a SIIA, începînd cu 01.04.2012, lunar, proporţional costului total al acestui serviciu. S-a constatat că, la momentul efectuării auditului, MAI nu dispunea de careva documente care ar confirma executarea lucrărilor respective.
În afară de aceasta, prestatorul de servicii a automatizat business-procesele aferente contravenţiilor şi a persoanelor care au săvîrşit contravenţii, precum şi a Registrului de stat al accidentelor rutiere în conformitate cu prevederile Codului cu privire la contravenţiile administrative32. Pentru respectarea prevederilor Codului contravenţional33, urmau a fi operate modificări în soluţia tehnică. Ca urmare, MAI a decis fragmentarea obiectului supus automatizării şi dezvoltarea separată a soluţiei tehnice privind evidenţa contravenţiilor şi accidentelor rutiere.
______________________
32 Codul cu privire la contravenţiile administrative, aprobat prin Legea R.S.S. Moldoveneşti din 29 martie 1985 (cu modificările ulterioare), abrogat prin Legea nr.218-XVI din 24.10.2008.
33 Codul contravenţional al Republicii Moldova, aprobat prin Legea nr.218-XVI din 24.10.2008.
În contextul celor expuse, se atestă extinderea considerabilă în timp a executării prevederilor contractuale, fapt ce a rezultat în ratarea obiectivelor şi fragmentarea acestora în mai multe soluţii tehnice.
Avînd în vedere cele menţionate, precum şi necesitatea stringentă a MAI de a automatiza business-procesele aferente evidenţei contravenţiilor şi a persoanelor care au săvîrşit contravenţii, precum şi a Registrului de stat al accidentelor rutiere, ministerul a contractat suplimentar următoarele lucrări şi servicii:
• în anul 2009 – modernizarea şi extinderea bazei operative automatizate de date a Direcţiei Poliţiei Rutiere “Registrul contravenţiilor administrative şi mijloacelor de transport supuse reviziei tehnice”, precum şi extinderea SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, cu crearea modulului “Eliberarea Cazierului contravenţional” (în sumă totală de 0,6 mil.lei);
• în anul 2012 – implementarea SIA “Registrul de stat al accidentelor rutiere”; a bazei operative automatizate de date a Direcţiei Poliţiei Rutiere de evidenţă a datelor statistice; a Web Service de integrare, interacţiune şi schimb informaţional de date, precum şi a bazei operative a Direcţiei generale poliţie ordine publică privind evidenţa cauzelor contravenţionale şi a persoanelor care le-au săvîrşit (în sumă totală de 1,0 mil.lei).
Obiectele contractelor menţionate constau în automatizarea a două module care au fost şi subiect al achiziţiei SIIA EICPPSI, astfel unele şi aceleaşi obiecte de automatizare fiind achiziţionate de două ori şi, drept rezultat, s-a majorat costul de creare a acestora cu 1,6 mil.lei.
O situaţie similară a fost atestată de misiunea de audit şi la contractarea serviciilor de elaborare a programului (soft) pentru SsBMA, unele şi aceleaşi lucrări fiind achiziţionate de două ori, prin intermediul a 2 contracte în valoare totală de 1,0 mil.lei (cum ar fi: modulul de schimb informaţional de date şi interacţiune cu celelalte subsisteme ale SIIA “Migraţie şi Azil”). Se relevă că ultimul contract a fost atribuit neregulamentar prin procedura de achiziţii publice “dintr-o singură sursă”.
Cele menţionate denotă nerespectarea prevederilor art.69 din Legea nr.96-XVI din 13.04.200734, care stipulează că autoritatea contractantă nu are dreptul să divizeze achiziţia prin încheierea de contracte separate în scopul aplicării unei alte proceduri de achiziţie decît procedura care ar fi fost utilizată în conformitate cu prezenta lege, în cazul în care achiziţia nu ar fi fost divizată.
______________________
34 Legea nr.96-XVI din 13.04.2007 “Privind achiziţiile publice”.
Un alt aspect ce reprezintă deficienţe şi neajunsuri în procesul de achiziţie şi realizare a contractelor TI este acceptarea unor condiţii total neavantajoase, expuse în acordul de licenţă, care este parte a contractelor privind elaborarea SsBMA. Astfel, oricare ajustări sau modificări ale SsBMA, sau implicarea terţilor în gestiunea sistemului se pot realiza doar cu acordul furnizorului, acestuia aparţinîndu-i drepturile exclusive asupra produsului. Prevederile menţionate generează o dependenţă totală a BMA de furnizor, în aspectele ce ţin de mentenanţă, dezvoltarea ulterioară şi extinderea SsBMA. Situaţia dată reprezintă un risc major în contextul necesităţii integrării ulterioare (în conformitate cu Concepţia) a mai multor componente funcţionale ale instituţiilor implicate în proces şi creării SIIAMA propriu-zis.
Cele relatate demonstrează existenţa deficienţelor în planificarea de către MAI a cheltuielilor pe termen scurt şi mediu, lipsa transparenţei în cadrul unor proceduri de achiziţii publice finanţate de la bugetul de stat, neexercitarea adecvată a atribuţiilor de către conducerea MAI şi a BMA, precum şi lipsa unui control adecvat din partea acestora.
În cadrul MAI nu sînt reglementate şi nu se aplică criteriile de măsurare
şi evaluare a performanţelor, plusvalorii şi impactului
Bunele practici şi standardele internaţionale stipulează clar dependenţa directă a eficienţei proiectelor TIC de obţinerea beneficiilor financiare directe sau indirecte. În prezent, toate proiectele TIC din cadrul MAI sînt lansate în lipsa efectuării analizelor şi stabilirii indicatorilor, necesare pentru calculul plusvalorii. Deseori implementarea sistemelor informaţionale nu exclude păstrarea metodelor tradiţionale, astfel dublîndu-se eforturile. Pentru proiectele TIC în cadrul MAI, precum şi în alte instituţii de stat nu este stabilit cadrul de reglementare pentru indicatorii de performanţă şi progres, astfel calculul plusvalorii nu poate fi efectuat, dar şi gestiunea progreselor în realizarea proiectelor este dificilă.
Gestiunea eficientă a TIC este afectată de fluctuaţia cadrelor, fiind necesară
o abordare complexă în baza celor mai bune practici internaţionale
Este bine cunoscută problema fluctuaţiei cadrelor calificate din sectorul public în cel privat. În cazul TIC, acest fenomen are un impact considerabil, fiind constatate dependenţa de persoanele-cheie (inclusiv din cadrul furnizorilor de soluţii) şi dependenţa directă de elaboratorii externi.
În cadrul STI al MAI, în urma retragerii statutului de funcţionar public şi calificării specialiştilor în domeniul TIC drept personal tehnic, a fost constatată o fluctuaţie masivă a personalului, majoritatea persoanelor-cheie demisionînd şi, drept rezultat, agravîndu-se situaţia, care şi aşa era dificilă.
În aceste condiţii, asigurarea unei gestiuni adecvate a domeniului TIC şi excluderea situaţiilor neprevăzute par a fi irealizabile. Reieşind din cele menţionate şi în condiţiile unui nivel redus de implementare a controalelor generale în minister, precum şi în instituţiile din subordine, centralizarea gestiunii TIC poate genera riscuri suplimentare şi rezulta în efecte negative considerabile. Astfel, iniţial trebuie asigurate metode sigure de atragere şi de menţinere a specialiştilor calificaţi, pentru a exclude amplificarea problemelor existente în domeniu şi crearea de situaţii nedorite.
Practica internaţională vine cu recomandări şi exemple eficiente în acest domeniu. Asigurarea securităţii şi continuităţii dezvoltării domeniului TIC poate fi atinsă doar prin reglementarea eficientă şi documentarea proceselor, precum şi prin aplicarea standardelor şi a bunelor practici. Reieşind din bunele practici şi din standardele internaţionale, există cîteva domenii strategice ce trebuie dezvoltate în regim prioritar, care sînt valabile şi în cazul MAI. Aceste domenii, în mare parte, coincid cu procesul de aplicare a controalelor generale în cadrul implementării Sistemului de Management al Securităţii Informaţiei. În context, putem evidenţia următoarele domenii:
1. Documentarea corectă a tuturor etapelor ciclului de viaţă al produselor software;
2. Inventarierea activelor;
3. Implementarea instrumentelor de evaluare şi gestionare a riscurilor;
4. Implementarea unui Sistem de Management al Securităţii Informaţiei.
Deşi majoritatea acestor aspecte se regăsesc în Strategia TIC a MAI, la momentul actual nu au fost înregistrate progrese vizibile, din motivul lipsei de resurse atît financiare, cît şi umane.
Concluzionînd cele menţionate, trebuie accentuată necesitatea asigurării unui nivel cît mai înalt de implementare a controalelor generale, divizării distincte a domeniilor de responsabilitate, cu posibilitatea externalizării treptate a unor activităţi, precum şi identificării căilor de motivare suplimentară sau salarizare adecvată a specialiştilor de bază. O abordare eficientă ar fi orientarea spre soluţii gata, recunoscute pe plan internaţional, a căror deservire şi ajustare ar putea fi realizate de mai multe companii (astfel asigurîndu-se libera concurenţă şi, respectiv, economicitatea şi continuitatea), precum şi excluderea dependenţei de anumite persoane, deşi costurile de achiziţionare pot fi mai mari.
6.2.2. Evaluarea controalelor generale TI
Gestionarea conformă a domeniului TIC şi implementarea controalelor trebuie
să fie realizate în baza standardelor şi bunelor practici internaţionale
Separarea (divizarea) responsabilităţilor este unul dintre cele mai importante aspecte ale securităţii unui sistem informaţional, indiferent dacă este vorba despre securitatea unei instituţii, unui sistem, sau doar a unei funcţii separate. ISO/IEC 27001:200535 este un standard prin care se pot reglementa politicile şi procedurile de securitate la nivel de organizaţie sau de unitate funcţională, adresate în scopul definit prin procesul de implementare a unui SMSI.
______________________
35 ISO/IEC 27001:2005 – Information technology /Security techniques/Information security management systems/ Requirements (tehnologii informaţionale/tehnici de securitate/sisteme de management al securităţii informaţionale/cerinţe).
Implementarea SMSI, în mare parte, este bazată pe aplicarea mai multor instrumente, cum ar fi: politici, standarde, proceduri şi ghiduri, precum şi alte activităţi conexe cu controalele generale TI. În condiţiile în care SI gestionează date cu caracter personal sau secret, capacitatea instituţiei de a gestiona adecvat activele informaţionale şi de a asigura la un nivel înalt securitatea acestora este o condiţie-cheie necesară aplicării unui management decizional eficient.
În cadrul misiunii de audit au fost evaluate controalele generale TI din cadrul BMA, Poliţiei de Frontieră şi STI. Evaluările realizate s-au bazat pe chestionarea şi analiza rezultatelor în conformitate cu prevederile standardelor în domeniul securităţii informaţionale şi cu bunele practici în domeniu. Rezultatele evaluării denotă un nivel redus de implementare a controalelor generale TI şi deficienţe considerabile în documentarea proceselor conexe. Din motiv că constatările vin să precizeze sau să detalieze problemele identificate în cadrul Strategiei TIC, etalarea separată a careva aspecte s-a efectuat doar în contextul efectelor nemijlocite asupra domeniilor de automatizare evaluate în cadrul misiunii, fiind descrise în compartimentele respective. Au fost identificate numeroase domenii care necesită îmbunătăţiri. Astfel, cel mai problematic aspect care necesită a fi îmbunătăţit, întru asigurarea unei gestiuni eficiente a domeniului TIC în cadrul MAI (în întregime) şi al instituţiilor subordonate (în particular), trebuie considerat abordarea constructivă de către conducere a implementării pe scară largă a instrumentelor manageriale şi procedurilor, prin adoptarea politicilor în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi managementului resurselor (activelor). Concluziile particulare privind efectul deficienţelor şi neajunsurilor controalelor generale asupra gestionării anumitor domenii vor fi elucidate în cadrul evaluării domeniilor respective.
O preocupare firească pentru conducerea entităţii trebuie să fie atît dezvoltarea capacităţilor interne, cît şi posibilitatea demonstrării către factorii interesaţi (alte instituţii şi societate) a politicii interne în domeniul asigurării securităţii informaţiei. O abordare adecvată a acestui subiect ar trebui să constituie acceptarea provocărilor şi iniţierea procesului de implementare pe scară largă a standardelor în domeniu.
La nivel naţional sînt adoptate mai multe standarde în domeniul TIC, care, de obicei, reprezintă standarde internaţionale ISO/IEC36,37,38,39,40. Familia ISO/IEC 27000 cuprinde standarde de securitate publicate în comun de către Organizaţia Internaţională pentru Standardizare şi Comisia Electrotehnică Internaţională. Seria standardelor în cauză oferă recomandări cu privire la cele mai bune practici de gestionare a informaţiilor de securitate şi de control al riscurilor în contextul unui SMSI. Acestea reprezintă un domeniu larg de aplicare, care acoperă mai mult decît intimitatea, confidenţialitatea şi problemele de securitate tehnice sau TI.
______________________
36 SM SR ISO\CEI 12207:2003. Tehnologia informaţiei. Procesele ciclului de viaţă al software-lui.
37 SM ISO\CEI TR 15271:2005. Tehnologia informaţiei. Ghid de aplicare a ISO\CEI 12207.
38 SM ISO\CEI 17799:2004. Tehnologia informaţiei. Cod de practici pentru gestiunea securităţii informaţiei.
39 SM ISO\CEI 15816:2005. Tehnologia informaţiei. Tehnici de securitate. Obiectele informaţiei de securitate pentru control de acces.
40 SMV ISO\CEI 27002:2009 Tehnologia informaţiei. Tehnici de securitate. Cod de bună practică pentru managementul securităţii informaţiei.
Notă: Nivelul redus de aplicare şi implementare a standardelor acceptate/adaptate în ţară relevă lipsa de conlucrare dintre instituţiile de stat, MTIC şi Institutul Naţional de Standardizare şi Metrologie. O informare eficientă a instituţiilor de stat despre existenţa şi oportunitatea utilizării a careva standarde, precum şi despre conţinutul acestora va permite ameliorarea situaţiei în domeniul gestionării TIC.
Avînd în vedere natura dinamică a informaţiilor de securitate, SMSI cuprinde în sine un concept continuu de feedback şi îmbunătăţire a activităţilor conform ciclului Deming PDCA (plan-do-check-act41) de abordare continuă. Etapele proiectării şi implementării SMSI, conform ISO/IEC 27001:2005, într-un mod sintetizat şi generalizat, sînt prezentate în Anexa nr.3.
______________________
41 Planificarea activităţilor, procesului de îmbunătăţire – Execuţia planului (de îmbunătăţire) – Verificarea lucrărilor executate – Acţiune pentru corectarea procesului (se adoptă acţiunea sau se abandonează, lansînd ciclul de la început).
Avantajele unui SMSI sînt regăsite în reducerea riscurilor la adresa securităţii informaţionale şi în abordarea structurată şi standardizată a sistemului informaţional. Familiarizarea conducerii instituţiei cu problemele legate de securitatea informaţională şi controalele asociate va determina, în mod direct, îmbunătăţirea mediului de control, implicînd, în acelaşi timp, revizia cu regularitate a politicilor şi procedurilor de securitate.
Abordarea profesionistă a managementului riscurilor şi asigurarea consistenţei de securitate în schimbul de informaţii între componentele sistemelor informaţionale vor duce la creşterea capacităţii de identificare şi tratare a riscurilor.
O abordare general aplicabilă, indiferent de domeniul de activitate al instituţiei, va determina eliminarea necesităţii de evaluare separată a sistemelor şi de implementare a controalelor individuale (pentru sisteme informaţionale variate), constituindu-se un model comun pentru implementarea unor controale specifice. Astfel, SMSI poate asigura o reducere a costurilor de securitate, prin adoptarea “celor mai bune practici” ale domeniului TIC, concentrînd efortul pe implementarea controalelor.
În concluzie, reducerea costurilor de operare şi administrare a securităţii se identifică prin următoarele:
• Instituţia îşi poate alege singură setul de acţiuni ce se implementează în baza analizelor cost-beneficiu;
• Poate fi demonstrată conformitatea cu alte acte normative;
• Excluderea potenţialelor incriminări juridice.
Politicile şi procedurile de lucru formalizate reprezintă un mecanism prin care se poate măsura şi îmbunătăţi performanţa securităţii informaţiilor, asigurînd un cadru de lucru general, dar şi specific oricărei instituţii. În afară de beneficiile nemijlocite, obţinute datorită unui SMSI implementat eficient, trebuie evidenţiate şi cele legate de respectarea cadrului legal şi excluderea situaţiilor critice. În aspectul relaţiilor cu alte instituţii de stat, demonstrarea corespunderii standardelor internaţionale în domeniul securităţii informaţionale va crea premise şi condiţii pentru o colaborare eficientă şi fiabilă în domeniul TIC. În condiţiile cînd majoritatea sistemelor informaţionale din instituţiile de stat sînt afectate de lipsa datelor şi a interacţiunii cu alte sisteme, abordarea securităţii într-o manieră constructivă, structurată şi univocă va permite atingerea unor obiective strategice importante în domeniul TIC. Deşi certificarea în conformitate cu standardele internaţionale este un pas extrem de important în demonstrarea dorinţei şi capacităţilor instituţiei de a asigura la un nivel înalt securitatea activelor TI, acest fapt nicidecum nu trebuie transformat într-o procedură formală, urmînd a fi consolidate şi exploatate la maximum capacităţile interne, întru îmbunătăţirea continuă a performanţelor şi obţinerea de plusvaloare.
Este necesară consolidarea capacităţilor auditului intern pentru a asigura
managementul superior cu instrumente fiabile necesare gestiunii
eficiente şi auditării specializate a domeniului TIC
Institutul Auditorilor Interni42 a definit auditul intern ca “activitate independentă şi obiectivă, care dă unei organizaţii o asigurare în ceea ce priveşte gradul de control asupra operaţiunilor, o îndrumă pentru a-i îmbunătăţi opţiunile şi contribuie la adăugarea de plusvaloare. Auditul intern ajută această organizaţie să-şi atingă obiectivele, evaluînd într-o abordare sistematică şi metodică procesele sale de management al riscurilor, de control şi guvernare, făcînd propuneri pentru a le consolida eficacitatea.” În condiţiile în care deciziile manageriale manifestă dependenţă crescîndă de TIC, constatăm schimbarea perspectivei privind auditul intern – de trecere treptată de la conformitate la consultanţă concretizată în monitorizarea în timp real a activităţii instituţiei prin intermediul sistemelor integrate, precum şi la consultanţă oferită pentru îmbunătăţirea infrastructurii TIC. În prezent, deşi MAI dispune de unitate structurală responsabilă de auditul intern, misiuni specializate sau orientate spre evaluarea domeniului TIC nu au fost desemnate, fiind doar efectuată o inventariere a infrastructurii existente în cadrul MAI.
______________________
42 The Institute of Internal Auditors (www.theiia.org).
6.2.3. Schimbul de date, dependenţa sistemelor informaţionale de sursele externe
Funcţiile de bază ale MAI sînt stabilite în Regulamentul privind organizarea şi funcţionarea Ministerului Afacerilor Interne, structura şi efectivul-limită ale aparatului central al acestuia43. Putem concluziona că MAI reprezintă o structură complexă, funcţionarea eficientă a căruia fiind interdependentă de obţinerea unor rezultate fiabile, ca urmare a bunei dezvoltări şi gestiuni a domeniului TIC.
______________________
43 Hotărîrea Guvernului nr.778 din 27.11.2009 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Ministerului Afacerilor Interne, structurii şi efectivului-limită ale aparatului central al acestuia”.
Calitatea informaţiei este factorul principal ce poate condiţiona obţinerea
de progrese calitative în reforma şi dezvoltarea MAI
Sursele de informaţie necesare exercitării atribuţiilor sînt extrem de variate şi deseori procesele de obţinere a acesteia reprezintă metode şi proceduri moral învechite. O transformare spectaculoasă practic nu este posibilă, motiv din care eforturile trebuie concentrate asupra unei planificări strategice adecvate, precum şi asupra realizării necondiţionate a sarcinilor trasate în acest sens.
Asigurarea accesului la informaţie poate fi divizată în două categorii, în funcţie de originea acesteia:
1. Procesul de formare şi proprietatea datelor aparţine MAI.
2. Obţinerea datelor din exterior.
Despre problemele majore în formarea datelor primare, precum şi în gestionarea resurselor informaţionale de bază, a nomenclatoarelor şi clasificatorilor oficiali s-a menţionat de repetate ori în Rapoartele Curţii de Conturi44,45,46,47,48. Situaţia creată constituie impedimente considerabile în dezvoltarea TI şi aplicarea eficientă a acestora în cadrul instituţiilor de stat. Totodată, MAI, la fel ca şi alţi proprietari importanţi de date, fiind responsabil de formarea şi gestionarea corectă a acestora, în aceeaşi măsură este responsabil de situaţia creată, dată fiind necesitatea partajării operative de date. În condiţiile create, este esenţială reglementarea adecvată a domeniului, pentru asigurarea continuităţii, eficacităţii şi oportunităţii proceselor de automatizare, prelucrare şi transmitere de date, precum şi de securizare a acestora.
______________________
44 Hotărîrea Curţii de Conturi nr.28 din 24.05.2013.
45 Hotărîrea Curţii de Conturi nr.3 din 28.01.2013 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă “Au fost atinse performanţele scontate în domeniul automatizării proceselor electorale?”” (în continuare – Hotărîrea Curţii de Conturi nr.3 din 28.01.2013).
46 Hotărîrea Curţii de Conturi nr.46 din 14.09.2012 “Privind Raportul auditului tehnologiilor informaţionale cu elemente de performanţă cu tema “Problemele şi riscurile identificate pot afecta agenda de e-Transformare a Guvernării?”” (în continuare – Hotărîrea Curţii de Conturi nr.46 din 14.09.2012).
47 Hotărîrea Curţii de Conturi nr.12 din 05.04.2012.
48 Hotărîrea Curţii de Conturi nr.47 din 02.09.2011 “Privind Raportul auditului Sistemului informaţional automatizat “Cadastrul bunurilor imobile” al Întreprinderii de Stat “Cadastru””.
Disponibilitatea, exactitatea şi calitatea redusă a datelor externe creează
impedimente considerabile în funcţionarea domeniului afacerilor interne
Deoarece specificul activităţii MAI presupune accesul la date operative şi veridice nu numai din cadrul instituţiilor de stat, disponibilitatea acestora poate avea un rol decisiv în preîntîmpinarea sau contracararea mai multor infracţiuni.
Centrul de Cooperare Poliţienească Internaţională este singura structură specializată din cadrul IGP al MAI în domeniul cooperării poliţieneşti internaţionale, specializată în schimbul de date şi informaţii operative la nivel internaţional în domeniul combaterii criminalităţii transfrontaliere, cu statut de direcţie operaţională în subordinea IGP. CCPI urmează să asigure legăturile operative dintre subdiviziunile IGP, MAI şi autorităţile de aplicare a legii din străinătate, inclusiv prin intermediul canalelor de legătură ale INTERPOL, EUROPOL, SELEC, CCPESE. Totodată, CCPI gestionează fluxul informaţional de interes operativ aferent cooperării internaţionale, derulată de structurile specializate ale IGP şi MAI sau de alte autorităţi de aplicare a legii din Republica Moldova, prin canalele disponibile.
Reieşind din prevederile “Interpol′s rules on the processing of data”, consultarea informaţiei din bazele de date ale Organizaţiei Internaţionale de Poliţie Criminală (în continuare – OIPC) Interpol sau preluarea a careva date din acestea urmează să reprezinte obiectul unor acorduri între Oficiul Naţional Interpol (BNC Interpol) şi autoritatea respectivă. Reprezentanţii BNC Interpol au afirmat că în prezent nu există acorduri valabile privind schimbul de date sau accesul la careva din bazele de date ale OIPC Interpol. Luîndu-se în calcul caracterul sensibil şi confidenţial al datelor, stipularea şi respectarea exactă a condiţiilor şi normelor legale sînt esenţiale. Astfel, considerăm necesară semnarea cît mai urgentă a acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat, conform competenţelor.
În urma discuţiilor cu responsabilii din cadrul BNC Interpol, au fost elucidate cîteva aspecte care pot limita accesul instituţiilor de stat la bazele de date ale OIPC Interpol, şi anume:
1. Capacităţile limitate ale serverelor BNC Interpol, prin care urmează a fi efectuat schimbul de date. În cazul necesităţii executării unui număr mare de interpelări consecutive, serverele vor fi suprasolicitate şi vor ceda.
2. Nu există un generator care ar putea asigura o autonomie suficient de mare la deconectările energiei electrice. Deşi astfel de cazuri au fost înregistrate destul de rar, efectele sînt critice. Astfel, dacă serverele BNC Interpol nu funcţionează, datele nefiind disponibile, instituţiile ce beneficiază de date nu vor avea acces la acestea. În cazul Poliţiei de Frontieră, această situaţie poate duce la omiterea de la verificare a mai multor persoane sau unităţi de transport.
În cadrul misiunii de audit au fost identificate neajunsuri în procedurile aferente înregistrării mijloacelor de transport, care au tangenţă directă cu obţinerea operativă a datelor din bazele de date ale OIPC Interpol. În context, exemplificăm că DÎTCCA49 a Î.S. “CRIS “Registru”” nu are acces la bazele de date ale OIPC Interpol. Astfel, la solicitarea înregistrării mijlocului de transport, verificarea în baza de date SMV50 nu are loc, pentru mijlocul de transport fiind eliberate plăcuţele de înmatriculare şi certificatul de înmatriculare provizoriu.
______________________
49 Direcţia Înregistrare a Transportului şi Calificarea Conducătorilor Auto.
50 SMV (Stolen Motor Vehicles) – bază de date a OIPC, ce conţine informaţia despre mijloacele de transport furate şi aflate în căutare.
Verificarea se efectuează ulterior, prin prezentarea de către Î.S. “CRIS “Registru”” către BNC Interpol a listelor cu mijloacele de transport pentru care a fost solicitată perfectarea certificatelor de înmatriculare. Listele sînt prezentate pe suport de hîrtie, iar verificarea acestora durează pînă la 24 de ore. Chiar dacă careva din mijloacele de transport au fost identificate în baza de date SMV, persoana care a solicitat înregistrarea mijlocului de transport aflat în căutare nu poate fi privată de dreptul asupra acestuia (mijlocul de transport fiind deja înregistrat). Deoarece Î.S. “CRIS “Registru”” realizează activităţi comerciale şi nu intră în categoria instituţiilor care pot beneficia de acces la bazele de date ale OIPC Interpol, în condiţiile existente o astfel de situaţie nu poate fi depăşită.
În contextul celor relatate anterior, remarcăm că Curtea de Conturi a solicitat Guvernului aducerea în concordanţă a actelor sale cu Legea nr.71-XVI din 22.03.200751, însă pînă în prezent nu a fost desemnat posesorul Registrului de stat al transporturilor şi al Registrului de stat al conducătorilor de vehicule. Acordul privind utilizarea datelor din bazele de date ale OIPC Interpol urmează a fi încheiat între BNC Interpol şi posesorul registrelor respective. Astfel, în lipsa cadrului normativ de rigoare, nu poate fi soluţionată problema privind verificarea mijloacelor de transport înainte de înregistrare şi eliberarea plăcuţelor de înmatriculare.
______________________
51 Legea nr.71-XVI din 22.03.2007 “Cu privire la registre” ( în continuare – Legea nr.71-XVI din 22.03.2007).
Nivelul redus de eficienţă, constatat în procesul de interacţiune informaţională a instituţiilor de stat cu BNC Interpol, se poate materializa în cazul verificării mijloacelor de transport la traversarea frontierei de stat. Astfel, mijloacele de transport doar în momentul traversării frontierei prin punctele de trecere controlate de autorităţile oficiale moldoveneşti urmează verificarea obligatorie în baza de date a OIPC Interopl. În realitate, există cazuri cînd înregistrarea mijloacelor de transport aflate în căutare în bazele de date ale OIPC Interpol are loc după o posibilă traversare a frontierei. Conform celor relatate, un mijloc de transport furat poate traversa frontiera Republicii Moldova înainte de a fi declarat în căutare conform bazelor de date ale OIPC Interpol. Astfel, în condiţiile descrise mai sus, cînd nu se efectuează verificări repetate asupra aflării în căutare a mijloacelor de transport care au traversat punctele de trecere controlate de autorităţile moldoveneşti, în cazurile cînd înregistrarea privind aflarea în căutare e efectuată după traversarea frontierei, pot fi identificate patru scenarii cu risc sporit în care mijloacele de transport aflate în căutare:
- pot fi înregistrate pe teritoriul Republicii Moldova;
- pot fi înregistrate pe teritoriul din stînga Nistrului;
- pot fi dezasamblate şi vîndute la piese;
- pot intra pe teritoriul Republicii Moldova prin teritoriul din stînga Nistrului.
În condiţiile create, pentru excluderea riscurilor menţionate, ar fi oportună suprapunerea periodică (repetată) a listelor mijloacelor de transport care au traversat frontiera dar încă nu au părăsit ţara prin punctele autorizate de trecere cu bazele de date ale OIPC Interpol, iar în cazul depistării coincidenţelor – transmiterea datelor necesare (inclusiv privind persoanele aflate în mijlocul de transport respectiv la traversare). Aceste acţiuni sînt importante, deoarece, după cum s-a menţionat, mijlocul de transport ar putea traversa frontiera de stat înainte de a fi anunţat în căutare internaţională şi plasat în bazele de date ale OIPC Interpol.
A fost identificat un exemplu elocvent al materializării riscurilor aferente eficienţei procesului de verificare a mijloacelor de transport. În context, se relevă cazul înmatriculării repetate a unui mijloc de transport care se afla în căutare. Astfel, un cumpărător de bună credinţă a achiziţionat mijlocul de transport menţionat pe teritoriul ţării de la alt proprietar, care a importat unitatea de transport, drept urmare, acestuia fiindu-i eliberate plăcuţele şi certificatul de înmatriculare. La înregistrarea tranzacţiei la DÎTCCA nu au fost depistate încălcări, pentru că în urma verificărilor listelor mijloacelor de transport la OIPC Interpol nu era semnalizată aflarea în căutare a unităţii de transport. Astfel, deşi fusese eliberate plăcuţele de înmatriculare şi certificatul tehnic provizoriu noului posesor al unităţii de transport, acestuia i-a fost sistat dreptul de utilizare a acesteia, deoarece abia la acel moment (după efectuarea tranzacţiei) s-a constatat că maşina era în căutare.
În contextul expus şi în conformitate cu Hotărîrea Guvernului nr.834 din 07.07.200852, MAI trebuie să identifice posibilităţi tehnice şi financiare, prin elaborarea instrumentelor necesare suprapunerii (verificării bidirecţionale) datelor despre persoanele fizice şi unităţile de transport, care trebuie să se acumuleze în Sistemul informaţional integrat al Poliţiei de Frontieră şi în alte baze de date disponibile (naţionale şi internaţionale), la subiectul depistării infracţiunilor şi excluderii riscurilor.
______________________
52 Hotărîrea Guvernului nr.834 din 07.07.2008 “Cu privire la Sistemul informaţional integrat al Poliţiei de Frontieră”.
6.2.4. MAI deţine un rol major în asigurarea securităţii şi combaterea criminalităţii cibernetice
Capacităţile MAI în domeniul TIC reprezintă un factor esenţial în exercitarea obligaţiunilor
legale în domeniul securităţii cibernetice, astfel fiind necesare consolidarea
capacităţilor interne şi ajustarea cadrului legal
MAI, pe lîngă faptul că este un actor important în formarea şi gestionarea mai multor seturi de date, registre şi sisteme informaţionale de importanţă majoră, mai are o responsabilitate importantă privind gestionarea procesului de respectare a legislaţiei în oricare domenii care au avut la bază accesarea, modificarea, transmiterea, utilizarea sau iradierea ilicită a datelor sau investigarea fiecăruia dintre aceste cazuri.
Spre deosebire de alte instituţii de stat, dependenţa MAI de calitatea şi completitudinea cadrului legal este critică, mai ales în aspectele ce au tangenţă cu crimele sau contravenţiile în domeniile dependente direct de TI. Pentru a elucida aceste aspecte, exemplificăm unele dintre crimele cibernetice ce ţin de:
- conturile bancare;
- interceptarea datelor cu caracter personal;
- falsificarea informaţiei obţinute din sistemele informaţionale de stat;
- încălcarea drepturilor la viaţă privată;
- încălcarea drepturilor de autor etc.
Pentru excluderea riscurilor asociate şi calificarea univocă a acţiunilor conexe, toate domeniile vizate, precum şi oricare alte încălcări ale legislaţiei care au tangenţă cu utilizarea TI, sau alte mijloace electronice de prelucrare, păstrare sau transmitere de date necesită o reglementare adecvată.
Întru confirmarea situaţiei descrise, menţionăm creşterea vertiginoasă a serviciilor aferente sau bazate pe comerţul electronic. În astfel de cazuri, este practic imposibil de a asigura securitatea datelor sau a tranzacţiilor în sine, sau de a trage la răspundere pe cei care încalcă legislaţia, atîta timp cît nu există cerinţe exacte şi univoce faţă de TIC şi alte mijloace electronice utilizate în acest scop.
O abordare constructivă, întru remedierea situaţiei, ar fi adoptarea cadrului legal necesar certificării TIC şi a mijloacelor electronice privind capacitatea acestora de asigurare a rigorilor în funcţie de criticismul şi importanţa datelor. În context, putem identifica mai multe categorii şi domenii, care trebuie analizate drept subiect al certificării, cu un nivel variat de exigenţă:
1. Sisteme de plăţi sau gestionare a conturilor.
2. Sisteme ce gestionează categorii de date cu caracter personal.
3. Sisteme de asigurare a securităţii (înregistrări audio, video, locaţie, viteză etc.).
4. Sisteme de măsurare primară a unor parametri tehnici (dimensiuni, proprietăţi fizice etc.).
5. Sisteme informaţionale de gestionare a datelor la nivel departamental sau individual (inclusiv sistemele contabile).
6. Sisteme de stat de evidenţă şi înregistrare primară.
7. Sisteme de stat de automatizare a registrelor.
8. Sisteme de gestionare a datelor secrete şi strict secrete.
9. Sisteme de stat de investigare, analiză sau prelucrare a informaţiei operative sau a informaţiei care încă nu a fost clasificată în careva categorii.
10. Sisteme de comunicare la distanţă sau supraveghere etc.
În mod firesc, categoriile menţionate pot fi divizate sau grupate în funcţie de metodele de calificare sau certificare. Pentru multe dintre acestea există standarde şi metode de certificare internaţionale. În astfel de cazuri, Republica Moldova trebuie doar să adopte la nivel naţional rigorile menţionate, precum şi să implementeze instrumente de evaluare, analiză sau investigare în acest scop.
Auditul constată necesitatea primară a implicării MAI în acest proces, dat fiind rolul primordial al acestuia în înregistrarea, evidenţa, investigarea şi calificarea infracţiunilor în domeniul TIC şi mijloacelor electronice, sau în domenii conexe cu utilizarea tehnologiilor menţionate. Perfectarea cadrului legal în domeniile menţionate va presupune utilizarea mijloacelor şi metodelor tehnice moderne şi inovaţionale şi, drept urmare, formarea şi consolidarea capacităţilor tehnice în aceste domenii.
6.2.5. Subdiviziunea TI
Gestionarea eficientă a domeniului TIC în cadrul MAI presupune existenţa unei subdiviziuni structurale cu capacităţi şi împuterniciri importante, pentru a putea acoperi marea diversitate de procese interne şi externe, astfel încît eforturile şi investiţiile să fie materializate cu rezultate performante şi să aducă plusvaloare. Actualmente pot fi constatate mai multe cauze de bază, care creează impedimente considerabile în procesul de reformare şi fortificare a capacităţii interne a ministerului de a asigura gestiunea TIC la nivel şi calitate înaltă, dintre care remarcăm:
1. Lipsa de investiţii în domeniul instruirii şi formării profesionale a angajaţilor din domeniu.
2. Lipsa unui cadru complex normativ, metodologic şi de reglementare în domeniul TIC.
3. Suprasolicitarea persoanelor ce activează în domeniul TIC, datorită managementului neeficient al proiectelor în sector şi modificărilor frecvente în business-procese.
4. Dublarea eforturilor datorită fragmentării soluţiilor tehnice şi din cauza utilizării paralele a sistemelor informaţionale şi a metodelor tradiţionale.
5. Probleme în dotarea cu tehnică de calcul a unor subdiviziuni, precum şi nivelul scăzut de cunoştinţe în domeniu ale personalului.
6. Dependenţa de seturile de date externe, care deseori nu sînt disponibile sau nu sînt exacte.
Ca rezultat al reformelor efectuate în cadrul MAI, a fost creat STI, căruia nu i s-a reglementat domeniul de activitate. Astfel, pînă la momentul actual, nu este aprobat un Regulament privind organizarea şi funcţionarea acestei structuri.
6.2.6. Protecţia datelor cu caracter personal
În scopul asigurării protecţiei drepturilor şi libertăţilor fundamentale ale persoanei fizice în ceea ce priveşte prelucrarea datelor cu caracter personal, în special a dreptului la inviolabilitatea vieţii intime, familiale şi private, a fost aprobată Legea nr.133 din 08.07.201153 şi, respectiv, abrogată Legea nr.17-XVI din 15.02.200754. Deşi art.34 din Legea nr.133 din 08.07.2011 prevede că Guvernul, în termen de 6 luni, va pune actele sale normative în concordanţă cu prezenta lege, Hotărîrea Guvernului nr.1123 din 14.12.201055, care este aprobată în baza Legii nr.17-XVI din 15.02.2007 (abrogată), nu a fost înlocuită sau ajustată.
______________________
53 Legea nr.133 din 08.07.2011 “Privind protecţia datelor cu caracter personal” (în continuare – Legea nr.133 din 08.07.2011).
54 Legea nr.17-XVI din 15.02.2007 “Cu privire la protecţia datelor cu caracter personal” (abrogată prin Legea nr.133 din 08.07.2011).
55 Hotărîrea Guvernului nr.1123 din 14.12.2010 “Privind aprobarea Cerinţelor faţă de asigurarea securităţii datelor cu caracter personal la prelucrarea acestora în cadrul sistemelor informaţionale de date cu caracter personal” (în continuare – Hotărîrea Guvernului nr.1123 din 14.12.2010).
Se menţionează că, în temeiul art.20 alin.(1) lit.c) din Legea nr.133 din 08.07.2011, prin Ordinul directorului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal (în continuare – CNPDCP) nr.17 din 31.05.2013, au fost aprobate Instrucţiunile privind prelucrarea datelor cu caracter personal în sectorul poliţienesc.
Conform art.30 alin.(1) din Legea nr.133 din 08.07.2011, la prelucrarea datelor cu caracter personal, operatorul este obligat să ia măsurile organizatorice şi tehnice necesare pentru protecţia datelor cu caracter personal împotriva distrugerii, modificării, blocării, copierii, răspîndirii, precum şi împotriva altor acţiuni ilicite, măsuri menite să asigure un nivel de securitate adecvat în ceea ce priveşte riscurile prezentate de prelucrare şi caracterul datelor prelucrate, iar conform art.30 alin.(4) din Legea nr.133 din 08.07.2011, cerinţele faţă de asigurarea securităţii datelor cu caracter personal, la prelucrarea acestora, în cadrul sistemelor informaţionale de date cu caracter personal, se stabilesc de către Guvern. Astfel, potrivit pct.15 din Hotărîrea Guvernului nr.1123 din 14.12.2010, fiecare deţinător de date cu caracter personal, reieşind din specificul activităţii, elaborează şi organizează implementarea prevederilor documentului care stabileşte politica de securitate a datelor cu caracter personal, inclusiv procedurile şi măsurile legate de realizarea acestei politici, cu aplicarea soluţiilor practice cu un nivel de detaliere şi complexitate proporţional, în partea ce ţine de identificarea şi autentificarea utilizatorilor; de reacţionarea la incidentele de securitate; de protecţia TI şi comunicaţiilor; de asigurarea integrităţii informaţiei care conţine date cu caracter personal şi TI; de administrarea accesului; de audit şi asigurarea evidenţei.
De menţionat că, în cazul obiectelor auditate în cadrul misiunii curente de audit, au fost înaintate chestionare pentru cunoaşterea şi evaluarea generală a aspectelor ce ţin de asigurarea securităţii generale în baza cadrului normativ naţional şi a standardelor internaţionale, s-au analizat documentele interne aferente acestor aspecte. În consecinţă, au fost constatate numeroase domenii şi aspecte ce necesită intervenţie promptă întru ameliorarea situaţiei. Astfel, sistemele informaţionale auditate, precum şi oricare alte soluţii tehnice din cadrul instituţiilor auditate sînt supuse riscurilor în conformitate cu modul de gestionare a domeniului TIC în cadrul instituţiilor ce le deţin. Deşi majoritatea sistemelor informaţionale din cadrul MAI au fost elaborate pînă la intrarea în vigoare a legislaţiei actuale în domeniul protecţiei datelor cu caracter personal, este esenţială asigurarea respectării necondiţionate a acesteia.
Reieşind din complexitatea sistemelor informaţionale existente, precum şi a proceselor ce urmează a fi automatizate, externalizarea a careva responsabilităţi sau activităţi nu va putea asigura soluţionarea tuturor problemelor curente în domeniul TIC. Colaborarea cu CGE, Î.S. “CTS” şi cu alte instituţii de stat sau publice va prezenta un beneficiu considerabil, odată cu oferirea de către acestea a instrumentelor şi serviciilor complexe, ce vor acoperi integral anumite aspecte în domeniul TIC în cadrul MAI. Astfel, este necesară acceptarea oportunităţilor existente şi ajustarea activităţilor proprii reieşind din soluţiile disponibile. Putem exemplifica existenţa eventualelor beneficii datorită utilizării Sistemului de telecomunicaţii ale autorităţilor administraţiei publice, a platformei M-Cloud, a serviciilor MPay etc.
O eventuală perspectivă de utilizare a soluţiilor-tip şi a mijloacelor tehnice deja implementate în cadrul altor instituţii de stat va permite obţinerea de economii considerabile. În context, se exemplifică necesitatea digitizării arhivei MAI (necesară pentru prestarea serviciului “e-Cazier” şi funcţionarea sistemelor interne), în cadrul Serviciului Stare Civilă fiind în plină desfăşurare un proiect implementat cu suportul CGE, care are obiective similare.
A fost efectuată o evaluare generală a dotării camerei de servere, constatîndu-se numeroase neajunsuri şi probleme ce necesită a fi eliminate urgent. Cele constatate se datorează preponderent lipsei de finanţare, astfel la capitolul respectiv nefiind prevăzute mijloace financiare.
În contextul existenţei problemelor în asigurarea condiţiilor tehnice de găzduire a echipamentului specializat şi a serverelor, este esenţială asigurarea unui nivel cît mai adecvat de echipare şi dotare a camerei de servere. Suplimentar, trebuie menţionată arhitectura şi starea tehnică deplorabilă a reţelei locale în cadrul STI. Recomandăm să se atragă o atenţie deosebită acestor aspecte, prin prisma identificării mijloacelor de finanţare necesare soluţionării problemelor tehnice legate de reţeaua locală şi camera de servere.
În prezent, o parte din servere sînt găzduite în cadrul data-centrului Î.S. “CTS”. O eventuală externalizare a serviciilor aferente găzduirii serverelor şi echipamentelor specializate poate fi considerată drept soluţie temporară optimală.
|
Reieşind din anvergura, complexitatea şi specificul funcţionării MAI, precum şi din necesitatea asigurării unei autonomii complete (MAI fiind o structură care face parte din elementele ce asigură securitatea statului), este importantă asigurarea formării capacităţilor interne de gestiune independentă şi calitativă a tuturor aspectelor tehnice necesare în viitorul cît mai apropiat. |
6.2.7. Implicarea instituţiilor de specialitate, efectul lipsei de monitorizare
Instituţiile de specialitate responsabile de domeniul TIC au dat dovadă
de o comunicare insuficientă cu alte autorităţi publice
La fel ca şi în alte instituţii de stat, în cadrul MAI se constată lipsa dirijării, monitorizării şi controlului eficient din partea MTIC, dar şi lacune în cadrul legal şi de standardizare.
Pentru evaluarea obiectivă a subiectelor supuse auditului, echipa de audit a delimitat anumite aspecte care nu pot fi controlate şi gestionate de către conducerea MAI, ale căror efecte au impact asupra calităţii şi eficienţei gestiunii domeniului TIC.
Cadrul legal stabileşte responsabilităţile şi sarcinile atît în contextul realizării unor proiecte sau strategii, cît şi la nivel general. Astfel, se vor accentua principalele aspecte, ale căror rezultate au efecte considerabile.
Conform art.5 alin.(1) din Legea cu privire la informatică56, autoritatea desemnată pentru realizarea politicii Guvernului şi elaborarea strategiei de dezvoltare a domeniului informaticii este MTIC.
______________________
56 Legea nr.1069-XIV din 22.06.2000 “Cu privire la informatică”.
Potrivit art.23 alin.(1) din Legea cu privire la informatizare şi la resursele informaţionale de stat57, autoritatea administraţiei publice centrale de specialitate abilitată cu promovarea politicii informaţionale a Guvernului şi elaborarea strategiei de dezvoltare în domeniul formării şi utilizării resurselor informaţionale de stat şi informatizării este MTIC, iar în conformitate cu art.25 din aceeaşi lege, MTIC efectuează dirijarea metodică a centrelor informaţionale de stat departamentale şi teritoriale, elaborează cerinţe privind crearea şi exploatarea sistemelor informaţionale de stat şi exercită controlul asupra respectării lor.
______________________
57 Legea nr.467-XV din 21.11.2003 “Cu privire la informatizare şi la resursele informaţionale de stat”.
În conformitate cu cadrul de reglementare, Guvernul a desemnat responsabili de diferite aspecte ale realizării politicilor sale în domeniul TIC. Astfel, în conformitate cu pct.5 din Regulamentul privind organizarea şi funcţionarea MTIC, acesta are misiunea de a exercita elaborarea, conducerea, coordonarea, controlul şi asigurarea realizării politicii de stat în domeniile societăţii informaţionale, informatizării, tehnologiei informaţiei, comunicaţiilor, evidenţei de stat şi resurselor informaţionale de stat. De altfel, în conformitate cu pct.10 alin.(10) din Regulamentul menţionat, ministrul tehnologiei informaţiei şi comunicaţiilor emite ordine, organizează şi exercită controlul asupra executării acestora.
În context, se remarcă nerespectarea actelor normative, a regulamentelor şi a standardelor în cadrul proiectelor de automatizare realizate la MAI. Deşi au fost remarcate mai multe lacune în acest domeniu, nici actele existente nu sînt aplicate eficient. Precum a identificat misiunea de audit, în cadrul MAI, gestionarea proiectelor din domeniul TIC este caracterizată prin neajunsuri şi abateri în respectarea cadrului de reglementare şi de standardizare, fapt căruia se datorează rezultatele modeste în automatizarea proceselor, condiţionate, în mare parte, şi de neexercitarea conformă a atribuţiilor de către MTIC.
Odată cu aprobarea Concepţiei Guvernării Electronice58 şi formarea Centrului de Guvernare Electronică59, care activează în baza Statutului60, fiindu-i atribuite variate funcţii aferente realizării Programului strategic de modernizare tehnologică a guvernării61, precum şi realizării agendei de e-Transformare a guvernării, în cadrul Planurilor de acţiuni a fost aprobată o viziune nouă asupra dezvoltării şi gestionării domeniului TIC în ţară. Obiectivele specifice ale procesului de e-Transformare vizează:
______________________
58 Hotărîrea Guvernului nr.733 din 28.06.2006 “Cu privire la Concepţia guvernării electronice”.
59 Hotărîrea Guvernului nr.392 din 19.05.2010 “Cu privire la crearea Centrului de Guvernare Electronică (E-Government)”.
60 Hotărîrea Guvernului nr.760 din 18.08.2010 “Pentru aprobarea Statutului Instituţiei publice Centrul de Guvernare Electronică (E-Government)”.
61 Hotărîrea Guvernului nr.710 din 20.09.2011.
a) modernizarea serviciilor publice prin digitalizare şi prin reingineria proceselor operaţionale;
b) eficientizarea guvernării prin asigurarea inter-operabilităţii sistemelor TI, precum şi prin consolidarea şi reutilizarea resurselor TI.
În cadrul realizării planurilor de acţiuni şi a altor sarcini, Guvernul numeşte diferiţi responsabili, activităţile avînd caracteristici şi principii similare, indicînd clar la necesitatea asigurării unui mediu şi format unificat de gestionare a TIC. În acest context, este oportună accentuarea necesităţii MAI de a renunţa la fragmentarea şi divizarea domeniilor supuse automatizării, reieşind din raţionamente de moment cu efecte strategice negative.
Se relevă şi faptul că Curtea de Conturi, prin Hotărîrile nr.12 din 05.04.201262, nr.46 din 14.09.201263, nr.3 din 28.01.201364 şi nr.28 din 24.05.201365, a informat Guvernul, Cancelaria de Stat, MTIC şi CGE despre existenţa problemelor menţionate, însă pînă în prezent nu au fost atestate acţiuni de îmbunătăţire a situaţiei, problema persistînd.
______________________
62 Hotărîrea Curţii de Conturi nr.12 din 05.04.2012.
63 Hotărîrea Curţii de Conturi nr.46 din 14.09.2012.
64 Hotărîrea Curţii de Conturi nr.3 din 28.01.2013.
65 Hotărîrea Curţii de Conturi nr.28 din 24.05.2013.
MAI este responsabil de un spectru larg de activităţi, fiind posesor şi/sau deţinător de numeroase registre (266), dintre care 59 sînt ţinute în format electronic, prestînd 135 de servicii, efectuînd înregistrarea primară a unui număr mare de date importante, precum şi necesitînd un spectru larg de date din exterior.
Registrele, serviciile şi datele prezintă interes enorm atît în aspectul afacerilor interne, asigurării ordinii publice, exercitării justiţiei, actului de guvernare, cît şi pentru prestarea serviciilor către diferite părţi interesate şi furnizarea datelor către alte instituţii de stat. Astfel, gestionarea conformă şi implementarea principiilor de performanţă în cadrul MAI ar fi trebuit să constituie o prioritate majoră pentru instituţiile de ramură din stat. Reieşind din impactul şi din urmările considerabile ale gestionării eficiente a domeniului TIC în cadrul ministerului, definirea căilor de îmbunătăţire continuă a rezultatelor urmează a fi un domeniu prioritar de activitate pentru MTIC şi Cancelaria de Stat prin intermediul CGE.
Odată cu extinderea sferelor acoperite cu soluţii fiabile şi apariţia soluţiilor bazate pe infrastructura comună M-Cloud66, exercitarea responsabilităţilor în domeniul TIC în cadrul instituţiilor de stat va trebui să fie simplificată considerabil, prin utilizarea soluţiilor la nivel de servicii, platformă şi infrastructură, generînd economii considerabile. Astfel, luînd în calcul specificul activităţii MAI, este binevenită aplicarea treptată şi fructificarea beneficiilor platformei tehnologice comune M-Cloud, începînd cu serviciile disponibile, pînă la crearea unui centru de calcul în cadrul ministerului, dotat conform cerinţelor standardelor internaţionale.
______________________
66 Platforma tehnologică comună a Guvernului Republicii Moldova ce se implementează pe baza tehnologiei Cloud Computing (Paradigmă modernă de livrare a serviciilor TI din medii virtualizate).
În contextul SI deja existente, urmează a fi luate în calcul aspectele ce ţin de respectarea tuturor cerinţelor şi principiilor aferente e-Transformării înainte de lansarea proiectelor aferente oferirii de servicii electronice. Se exemplifică, în acest aspect, lansarea serviciului “e-Cazier” fără reingineria serviciilor publice şi a proceselor operaţionale şi fără digitizarea back-office, după cum prevede Hotărîrea Guvernului nr.710 din 20.09.2011.
Se concluzionează că o gestiune conformă şi adecvată a domeniului TIC nu poate fi asigurată în condiţiile în care nivelul controalelor generale este redus şi aceasta nu este bazată pe utilizarea complexă a celor 5 elemente de bază:
- Dezvoltarea strategică;
- Managementul riscurilor;
- Managementul performanţelor;
- Managementul resurselor;
- Livrarea rezultatelor – obţinerea de plusvaloare.
Pe parcursul misiunii de audit, paralel cu alte proceduri şi metodologii de evaluare, au fost analizate cele cinci elemente componente, menţionate anterior, precum şi identificate cauzele neajunsurilor constatate.
Situaţia creată este cauzată de lipsa cadrului legal şi metodologic necesar aplicării principiilor bazate pe furnizarea de impact şi plusvaloare (Descrierea celor cinci elemente de bază în gestionarea TI este prezentată în Anexa nr.5).
6.2.8. Recomandări
Conducerea MAI:
1. să definitiveze în regim de urgenţă Regulamentul privind organizarea şi funcţionarea Serviciului Tehnologii Informaţionale şi să-l înainteze Guvernului pentru examinare şi aprobare în modul stabilit;
2. să asigure elaborarea şi aprobarea documentelor aferente dezvoltării tehnologiilor informaţionale în conformitate cu direcţia de dezvoltare selectată; investiţiile să fie efectuate reieşind din perspectivele de integrare ulterioară în eventuala infrastructură tehnologică nouă şi de consolidare a capacităţilor tehnice interne;
3. să asigure un nivel cît mai înalt de implementare a controalelor generale, divizarea distinctă a domeniilor de responsabilitate, cu posibilitatea externalizării treptate a unor activităţi;
4. să acorde prioritate utilizării soluţiilor gata pentru automatizarea proceselor, întru excluderea dependenţei de furnizori şi persoane-cheie, astfel putînd a fi obţinute beneficii considerabile şi plusvaloare în termene şi perspective de lungă durată;
5. să adopte politicile de rigoare în domeniile securităţii informaţionale, gestionării riscurilor, managementului performanţei şi managementului resurselor (activelor);
6. să consolideze cadrul de reglementare şi cel administrativ aferente gestiunii activelor în conformitate cu politica în domeniul gestiunii riscurilor;
7. să implementeze controale manageriale distincte pentru administrarea şi monitorizarea contractelor încheiate;
8. să efectueze o inventariere a SI, precum şi a contractelor aferente mentenanţei, dezvoltării ulterioare şi extinderii acestora pentru a exclude cazurile de dependenţă în acest domeniu de un anumit furnizor;
9. să evalueze situaţia existentă privind necesitatea de investiţii în domeniul TIC, prioritizînd investiţiile în baza unor argumentări tehnico-economice fiabile.
Conducerea Oficiului Naţional Interpol (BNC Interpol):
10. să asigure încheierea acordurilor privind accesarea/procesarea datelor din bazele de date ale OIPC Interpol de către instituţiile de stat în conformitate cu regulamentele din domeniu.
Conducerea MAI, în comun cu MTIC şi Cancelaria de Stat:
11. să instituţionalizeze Serviciul Tehnologii Informaţionale al MAI în măsura în care să se asigure durabilitatea activităţii acestuia, în aspectul cadrului normativ, de reglementare şi de standarde.
6.3. Formarea registrelor şi prestarea serviciilor
MAI prestează variate servicii, fiind necesară o inventariere a lor, precum şi dezvoltarea ulterioară în mod centralizat în vederea utilizării principiului “ghişeului unic”
Reieşind din maniera neomogenă de detaliere şi divizare a serviciilor în cadrul legal existent, identificarea numărului exact nu poate fi efectuată în mod univoc, motiv din care abordarea misiunii de audit a luat în calcul divizarea pe obiecte sau activităţi distincte. Astfel, în urma analizei atribuţiilor MAI, au fost identificate 135 de servicii, dintre care 124 sînt prestate de subdiviziunile subordonate MAI, iar 11 servicii – de către entităţile monitorizate.
Din întregul spectru al serviciilor prestate, 118 servicii sînt orientate spre persoane fizice (rezidenţi şi nerezidenţi), 118 – spre mediul de afaceri şi 40 – spre cel guvernamental. Divizarea serviciilor în funcţie de destinatarii acestora este redată în Diagrama nr.3.
|
Diagrama nr.3: Divizarea serviciilor în funcţie de destinatarii acestora |
Sursă: Analiza cadrului legal, a regulamentelor şi statutelor aferente activităţii MAI
Astfel, conform rezultatelor analizei efectuate, au fost identificate 2 tipuri de servicii prestate gratuit solicitanţilor şi 133 – contra plată, dintre care, în 4 cazuri tarifele sînt aprobate în dolari SUA şi se achită în lei la cursul oficial stabilit de BNM, iar la prestarea a 94 de servicii se prevăd majorări de tarife în funcţie de urgentarea soluţionării cazurilor sau de complexitatea acestora şi 35 de servicii se prestează pe bază contractuală, nefiind stabilit careva tarif fix.
Pentru automatizarea proceselor este importantă eficientizarea înregistrării primare
în registre, fiind constatată şi dependenţa de sursele informaţionale externe
Conform informaţiei prezentate de MAI, acesta deţine 266 de registre, dintre care doar 59 sînt ţinute în format electronic, 7 sînt pe cale de a fi automatizate, iar restul sînt ţinute manual. Se menţionează că pentru un singur registru67, din 59 (ţinute în formă electronică), sînt aprobate regulamente, fapt ce contravine art.16 alin.(3) din Legea nr.71-XVI din 22.03.2007.
______________________
67 Ordinul MAI nr.187 din 27.05.2009 “Cu privire la aprobarea Regulamentului Sistemului informaţional automatizat “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”.
În conformitate cu prevederile legii menţionate, MAI, în calitate de posesor al unor registre, urma să asigure delegarea către deţinători şi/sau registratori, în mod documentat, a unor drepturi aferente formării registrelor în cauză. Activităţile menţionate nu sînt realizate pînă în prezent. Drept rezultat, înregistrarea datelor în sistemele informaţionale existente, precum şi accesul la acestea nu sînt organizate în modul stabilit de cadrul legal.
Pentru un număr mare de registre, MAI acoperă integral sau în mare parte procesul de formare a datelor. Înregistrarea şi evidenţa primară a datelor presupune utilizarea unor instrumente omogene fiabile, unificate în funcţie de specificul lor, modul de colectare şi cerinţele ulterioare faţă de păstrarea, prelucrarea şi furnizarea către părţile interesate. Este primordială identificarea unică în baza nomenclatoarelor şi identificatorilor specializaţi. Deşi în diverse ramuri au existat proiecte majore privind crearea şi gestionarea elementelor unice de identificare în cazul mai multor obiecte ale evidenţei, în prezent, la nivel de ţară există numeroase domenii-cheie pentru care nu sînt disponibile versiuni electronice actualizate ale nomenclatoarelor şi identificatorilor. În acest context, putem identifica, în calitate de cauză majoră, nedesemnarea univocă a proprietarilor informaţiei respective şi nereglementarea adecvată a domeniului. Astfel, procesele aferente ţinerii, automatizării şi gestionării datelor în cadrul registrelor condiţionează mai multe deficienţe şi impedimente în realizarea proiectelor TIC, atît la nivel de minister, cît şi la nivel de ţară.
În cazul ţinerii registrelor pe suport de hîrtie sau în formă de fişiere, fără aplicarea de sisteme informaţionale specializate, cu posibilitatea partajării datelor şi interacţiunii informaţionale cu alte registre, performanţele obţinute şi posibilităţile funcţionale reale privind utilizarea datelor sînt reduse considerabil.
Datorită surselor de date şi obiectelor de evidenţă comune, reieşind din apartenenţa la domenii conexe şi interdependente, registrele pot şi trebuie formate şi dezvoltate, respectîndu-se principiile identificării unice a obiectelor şi actualizării continue. În cadrul misiunilor de audit anterioare68,69,70,71, precum şi al prezentului audit, a fost constatat un nivel redus de automatizare şi disponibilitate a registrelor de stat de bază, fapt ce creează impedimente considerabile inerente în automatizarea proceselor aferente ţinerii registrelor de stat, de ramură şi departamentale.
______________________
68 Hotărîrea Curţii de Conturi nr.12 din 05.04.2012.
69 Hotărîrea Curţii de Conturi nr.46 din 14.09.2012.
70 Hotărîrea Curţii de Conturi nr.3 din 28.01.2013.
71 Hotărîrea Curţii de Conturi nr.28 din 24.05.2013.
Perspectiva optimă în privinţa eficientizării proceselor aferente formării şi dezvoltării registrelor în cadrul MAI, instituţiilor subordonate şi celor monitorizate constă în crearea unui spaţiu informaţional unic al sectorului. La baza omogenizării componentelor şi interacţiunii informaţionale trebuie să stea o analiză exhaustivă a proceselor interne, datelor ce rezultă din ele, proprietarilor de date, structurii datelor, dependenţei de alte date etc.
6.3.1. Recomandări
Conducerea MAI să asigure:
12. identificarea, elaborarea şi aprobarea regulamentelor necesare funcţionării registrelor deţinute;
13. efectuarea unei inventarieri generale şi multilaterale a registrelor, proceselor aferente formării lor, cu identificarea şi desemnarea univocă a proprietarilor datelor;
14. elaborarea şi publicarea unui catalog privind registrele deţinute, conţinutul şi proprietarul fiecăruia dintre ele, pentru identificarea căilor unificate omogene de automatizare, precum şi pentru prezentarea datelor către părţile interesate, în modul stabilit de legislaţie;
15. transmiterea atribuţiilor aferente formării registrelor către subiecţii rapoartelor juridice, în conformitate cu prevederile legale, incluzînd în acordurile respective toate cerinţele şi condiţiile privind exercitarea atribuţiilor de rigoare.
6.4. Automatizarea procesului de evidenţă a datelor în domeniul combaterii criminalităţii
Automatizarea procesului de evidenţă a datelor în domeniul combaterii criminalităţii
urma a fi elementul-cheie în realizarea reformelor din domeniul afacerilor interne,
în cadrul cărora au fost livrate soluţii tehnice în acest scop
În scopul integrării SI existente ale organelor de drept, prin Hotărîrea Guvernului nr.1202 din 17.10.200672, a fost aprobată Concepţia SIIOD, în care rolul important în activitatea de consolidare a ordinii de drept este atribuit SIA RICC, menit să acorde organelor de drept sprijinul informaţional în profilaxia, cercetarea şi descoperirea infracţiunilor, căutarea şi depistarea infractorilor, prezentarea informaţiilor statistice, analitice şi a altor date necesare cu caracter informativ. Conform Concepţiei73, SIA RICC reprezintă resursa informaţională specializată, care include totalitatea informaţiei sistematizate cu caracter criminal, şi este format în baza SIIA EICPPSI. Registrul urma să întrunească cîteva baze de date şi este destinat pentru formarea, acumularea, stocarea, actualizarea şi analiza datelor despre starea criminalităţii şi activitatea de combatere a acesteia în Republica Moldova.
______________________
72 Hotărîrea Guvernului nr.1202 din 17.10.2006 “Cu privire la aprobarea Concepţiei Sistemului informaţional integrat al organelor de drept” (în continuare – Hotărîrea Guvernului nr.1202 din 17.10.2006).
73 Hotărîrea Guvernului nr.633 din 06.06.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat "Registrul informaţiei criminalistice şi criminologice”” (în continuare – Hotărîrea Guvernului nr.633 din 06.06.2007).
Conform prevederilor Legii nr.216-XV din 29.05.200374, SIIA EICPPSI reprezintă totalitatea resurselor şi tehnologiilor informaţionale, mijloacelor tehnice de program, metodologiilor şi personalului, aflate în interconexiune şi destinate păstrării, prelucrării şi utilizării informaţiilor cu caracter criminal în cadrul Băncii Centrale de Date, precum şi evidenţei unice a infracţiunilor. Totodată, potrivit Hotărîrii Guvernului nr.770 din 06.07.2004, SIIA EICPPSI este un sistem unic de înregistrare şi evidenţă a tuturor infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni. Acesta urma să funcţioneze într-un mediu neomogen (normativ-juridic, informaţional, funcţional, tehnologic etc.), constituind în ansamblu un sistem complex. Potrivit Programului de dezvoltare şi automatizare a procesului de schimb informaţional între participanţii la SIIA EICPPSI pentru anii 2005-201075, Sistemul în cauză urma să fie funcţional pînă la finele anului 2010.
______________________
74 Legea nr.216-XV din 29.05.2003 “Cu privire la Sistemul informaţional integral automatizat de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni” (în continuare – Legea nr.216-XV din 29.05.2003).
75 Hotărîrea Guvernului nr.770 din 06.07.2004 (Anexa nr.2).
Întru realizarea Planului de acţiuni privind implementarea Concepţiei Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice” şi a e-serviciilor pentru anii 2011-2012, prin Hotărîrea Guvernului nr.328 din 24.05.201276, a fost aprobat Regulamentul privind organizarea şi funcţionarea SIA RICC.
______________________
76 Hotărîrea Guvernului nr.328 din 24.05.2012 “Cu privire la aprobarea Regulamentului privind organizarea şi funcţionarea Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice”” (în continuare – Hotărîrea Guvernului nr.328 din 24.05.2012).
Totodată, nu sînt actualizate concepţiile, acestea neredînd situaţia şi funcţionalităţile actuale, creînd impedimente în realizarea obiectivelor sistemului şi obţinerea plusvalorii în urma implementării acestuia.
|
Pentru a exclude neînţelegerile în privinţa SI existent în cadrul MAI, urmează ca acesta să definească obiectele automatizării. Astfel, obiectivul privind automatizarea evidenţei informaţiei cu caracter criminal a fost trasat în Legea nr.216-XV din 29.05.2003. Întru executarea prevederilor legii menţionate, a fost aprobată Hotărîrea Guvernului nr.770 din 06.07.2004, care a definit, în special, structura şi modulele funcţionale ale SIIA EICPPSI, precum şi a trasat termene faţă de responsabili în aspectele de schimb informaţional. În anul 2007 au fost aprobate un şir de Hotărîri de Guvern, ce vizau automatizarea diferitelor registre, inclusiv SIA RICC, care trebuiau să corespundă unor prevederi stabilite în Legea nr.216-XV din 29.05.2003. SIA RICC nu a fost obiect al careva contracte de elaborare, precum şi nu este înregistrat în evidenţa contabilă un astfel de activ, iar în prezent există numai SIIA EICPPSI, care este considerat parte componentă a SIA RICC77. SI existent a fost elaborat în baza Legii nr.216-XV din 29.05.2003 şi Hotărîrii Guvernului nr.770 din 06.07.2004. Reieşind din cele expuse şi din faptul că SIA RICC, în sensul şi aspectele prevăzute de legislaţie, nu există, toate activităţile aferente executării actelor normative ce se referă la SIA RICC vor fi analizate în contextul SIIA EICPPSI, cu folosirea denumirilor ce corespund documentului la care se referă. |
______________________
77 Hotărîrea Guvernului nr.633 din 06.06.2007.
În conformitate cu prevederile Legii nr.216-XV din 29.05.200378, participanţi la SIIA EICPPSI sînt organele de urmărire penală, instanţele judecătoreşti şi organele de executare a pedepsei privative de libertate.
______________________
78 Legea nr.216-XV din 29.05.2003.
Administrarea Băncii Centrale de Date, înregistrarea şi evidenţa centralizată a informaţiei cu caracter criminal, precum şi eliberarea rapoartelor statistice generalizate privind starea infracţionalităţii în ţară urmau să se efectueze de către MAI, care este deţinătorul Băncii Centrale de Date, iar administrarea băncilor locale de date – de către fiecare participant la Sistem de sine stătător.
Funcţiile de bază ce ţin de formarea şi exploatarea Sistemului sînt exercitate, conform prevederilor Concepţiei79 SIIA EICPPSI, de diferite instituţii (Spaţiul informaţional de evidenţă al SIIA EICPPSI este redat în Figura nr.1).
______________________
79 Hotărîrea Guvernului nr.770 din 06.07.2004.
|
Figura nr.1: Spaţiul informaţional de evidenţă al SIIA EICPPSI |
Sursă: Hotărîrea Guvernului nr.770 din 06.07.2004
De fapt, din întreaga listă de pasibili participanţi (registratori) la SIIA EICPPSI (situaţia din 01.10.2013), doar în cadrul MAI sînt 766 de utilizatori activi (dintre care 544 – pentru Banca Centrală de Date, şi 222 - conturul OSK (destinat prelucrării datelor din fişierul operativ), la Serviciul Vamal – 2 utilizatori, la Poliţia de Frontieră – 7, la Centrul Naţional Anticorupţie – 3, la Centrul pentru combaterea traficului de persoane – 5, la Procuratura Generală – 2. Serviciul de Informaţii şi Securitate nu este participant la Sistemul, ţinîndu-se cont de faptul că nu mai este organ de urmărire penală.
Deşi principiul de bază al evidenţei în cadrul SIIA EICPPSI este personificarea80, ceea ce presupune respectarea strictă a confidenţialităţii informaţiei, modul în care este organizată funcţionarea Sistemului, prin delegarea drepturilor către alte persoane pentru înregistrarea evenimentelor (în cazul utilizatorilor externi şi al celor din cadrul Inspectoratelor de Poliţie), contravine în mod direct acestui principiu. Se exemplifică că, în cazul Procuraturilor, înregistrarea evenimentelor se efectuează prin prezentarea către Inspectoratul de Poliţie a copiei dosarelor, informaţia fiind introdusă în sistem de către “statistul”81 din cadrul acestuia. Situaţia existentă compromite în mod direct securitatea, exactitatea şi confidenţialitatea datelor.
______________________
80 Hotărîrea Guvernului nr.770 din 06.07.2004.
81 Persoana responsabilă de introducerea datelor în sistem cu funcţia de inspector principal/superior al Serviciului statistic al Secţiei management operaţional din cadrul Inspectoratului de Poliţiei.
S-a constatat, de asemenea, că actualii participanţi la Sistem au atribuţii de registratori, în lipsa a careva acorduri semnate cu deţinătorul şi posesorul SIIA EICPPSI – MAI, fapt ce contravine art.13 din Legea nr.71-XVI din 22.03.2007 “Cu privire la registre”.
Această situaţie se datorează următorilor factori:
• la crearea, implementarea şi dezvoltarea Sistemului a participat în exclusivitate MAI, participarea celorlalte părţi fiind limitată;
• utilizarea de facto a Sistemului de către MAI a început la 01.01.2013, pe cînd conform actelor normative82,83,84, precum şi prevederilor contractuale, aceasta urma să se realizeze începînd cu anul 2010;
______________________
82 Hotărîrea Guvernului nr.606 din 01.06.2007.
83 Hotărîrea Guvernului nr.476 din 27.03.2008.
84 Hotărîrea Guvernului nr.633 din 06.06.2007.
• reţinerile considerabile în implementare au creat impedimente şi inconvenienţe în realizarea obiectivelor, datorită modificărilor în cadrul legal şi dezvoltării de soluţii separate pentru anumite procese atît de către MAI, cît şi de către ceilalţi participanţi;
• rezultatul realizării Concepţiei SIIA EICPPSI n-a creat premise suficiente pentru implicarea părţilor interesate în schimbul de date şi în gestiunea adecvată a proceselor aferente evidenţei infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni;
• imperfecţiunea şi prevederile contradictorii ale cadrului legal în vigoare.
Procesul de achiziţionare şi implementare a SIIA EICPPSI a fost documentat insuficient
Toate cerinţele faţă de modul de documentare a modificărilor şi faţă de actualizarea documentaţiei tehnice sînt stipulate exact în cadrul normativ şi în standardele existente. Lipsa sau ineficienţa documentării a careva procese ale ciclului de viaţă al produselor software au un impact considerabil asupra procesului în întregime, motiv din care evaluarea detaliată separată a fiecărui tip de documente nu este raţională. În condiţiile lacunelor şi neajunsurilor admise la documentarea practic a tuturor etapelor ciclului de viaţă, nu s-a efectuat o evaluare separată pentru fiecare proces, dar au fost accentuate aspectele mai importante.
Planificarea, evaluarea şi controlul sînt procese-cheie ale oricărei activităţi practice de management al proiectului. Calitatea implementării şi mentenanţei unui sistem software depinde de calitatea de documentare a etapelor de planificare. Scopul procesului de planificare a proiectului constă în crearea unui plan de proiect eficient şi capabil de funcţionare. În acest proces se determină cadrul activităţilor şi complexelor de lucrări, se stabilesc graficele desfăşurării acestor lucrări, inclusiv planurile calendaristice, precum şi se distribuie resursele pentru îndeplinirea complexului de lucrări. În urma analizei documentaţiei prezentate, se constată lipsa Planului de management al proiectului, fapt ce contravine prevederilor Ordinului ministrului tehnologiei informaţiei şi comunicaţiilor nr.78 din 01.06.200685.
______________________
85 Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 – 002:2006 (în continuare – Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.78 din 01.06.2006).
Urmare a lipsei Planului de management al proiectului, nu a fost stabilit exact modul de implicare şi obligaţiile persoanelor responsabile de implementare, ceea ce a dus la tergiversarea lucrărilor aferente realizării proiectului şi, drept urmare, la darea în exploatare cu întîrziere a SIIA EICPPSI. Deficienţele în planificare, precum şi managementul ineficient al proiectului pot fi calificate şi drept cauze ale întîrzierilor în implementarea proiectului în cauză. Accentuăm incapacitatea monitorizării adecvate şi intervenţiei în proces şi lipsa documentelor de planificare necesare.
Documentarea ineficientă şi lipsa de implicare a conducerii în realizarea proiectului au condiţionat asumarea unor sarcini peste capacităţile reale de asimilare şi peste posibilităţile de finanţare, astfel fiind admisă divizarea obiectului de automatizare prin achiziţionarea de produse distincte pentru necesităţile Direcţiei Poliţiei Rutiere (structură reorganizată ulterior în inspectoratul naţional de patrulare), dar şi compromise principiile de bază ale creării SIA RICC86, precum şi a SIIA EICPPSI87,88. Urmare procesului de fragmentare a obiectului de automatizare, echipa de audit a identificat cîteva cazuri de dublare a domeniilor supuse automatizării (situaţie descrisă în Capitolul respectiv). În aceste condiţii, luînd în consideraţie faptul că interacţiunea informaţională dintre soluţiile dezvoltate separat nu a fost realizată, iar gestiunea lor implică resurse suplimentare, considerăm ineficientă separarea aspectelor supuse automatizării în cadrul soluţiilor tehnice diferite, pentru care nu este asigurată integrarea completă în cel puţin patru aspecte:
______________________
86 Hotărîrea Guvernului nr.633 din 06.06.2007.
87 Legea nr.216-XV din 29.05.2003.
88 Hotărîrea Guvernului nr.770 din 06.07.2004.
1. Instrumentele de identificare/autentificare;
2. Structura datelor şi clasificatoarele;
3. Raportarea şi reprezentarea datelor către alte instituţii;
4. Divizarea şi delegarea responsabilităţilor în cadrul dezvoltării şi automatizării business-proceselor.
|
Notă: MAI, conştientizînd efectele negative cauzate de divizarea obiectelor supuse automatizării şi de existenţa mai multor SI ce nu sînt integrate, şi-a propus crearea unui mediu complex de unificare a aspectelor necesare gestionării şi integrării SI într-un spaţiu unic, a cărui realizare, în prezent, este imposibilă din cauza ineficienţei şi lipsei controalelor generale TI, precum şi deficienţelor admise în domeniile asigurării cu personal calificat şi finanţării adecvate. |
Prin procesul de mentenanţă se controlează funcţionarea produsului software, se înregistrează problemele pentru analiză, se întreprind acţiuni de avertizare şi de corecţie, precum şi acţiuni de adaptare şi de perfecţionare a produsului software. Scopul procesului de mentenanţă constă în menţinerea capacităţii sistemului software de a presta servicii, precum şi în modificarea produsului software, păstrînd integritatea lui. Planul de mentenanţă trebuia să fie prezent, ca urmare a aplicării reuşite a procesului de mentenanţă.
În urma procesului de mentenanţă, trebuia să fie ţinut un jurnal al adresărilor, dar care nu este ţinut de către responsabilii STI. Jurnalul adresărilor urma să fie utilizat drept temei pentru iniţierea proceselor de ajustare sau pentru oricare alte intervenţii asupra sistemului sau infrastructurii tehnologice. Analiza jurnalului reprezintă şi temei pentru investigări/ajustări în domeniul asigurării securităţii şi protecţiei datelor. Continuitatea unui sistem informaţional poate fi asigurată doar cu respectarea reglementărilor tehnice şi de o documentare adecvată a proceselor pe întreaga perioadă a ciclului de viaţă.
În cadrul proceselor de automatizare şi de dezvoltare a SIA RICC
şi SIIA EICPPSI n-au fost obţinute rezultatele scontate
Funcţiile de bază ale SIA RICC, stabilite în Concepţia acestuia (cap.II, pct.8), nu au fost îndeplinite integral, iar eforturile MAI s-au concentrat, în mare măsură, asupra realizării procesului de dezvoltare şi automatizare a SIIA EICPPSI. În urma executării Contractului nr.159 din 19.12.2007, urmau a fi automatizate 3 Registre, după cum s-a relatat anterior. În prezent, unul dintre acestea nu este automatizat, celălalt – parţial (în cadrul SIIA EICPPSI), fiind automatizat doar Registrul de stat al accidentelor rutiere, care nu participă la schimbul de date. În consecinţă, putem atesta existenţa SIA RICC doar în cadrul normativ în vigoare, iar lipsa conexiunilor dintre sistemele dezvoltate necesare bunei funcţionări a SIIA EICPPSI rezultă în nerealizarea obiectivelor trasate.
Pe parcursul anilor, MAI şi alte instituţii desemnate să participe la crearea SIA RICC şi SIIA EICPPSI s-au implicat insuficient la realizarea activităţilor planificate în diferite Planuri/Programe aprobate, aferente domeniilor. Astfel, accentuăm eficienţa redusă a conlucrării părţilor implicate în proces (conform spaţiului informaţional), precum şi a MTIC (responsabil de promovarea politicii Guvernului în domeniul TIC).
Lipsa de implicare menţionată a creat incertitudini privind participarea ulterioară a instituţiilor vizate la etapele de automatizare a business-proceselor de înregistrare şi evidenţă a tuturor infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni, precum şi de formare a registrelor necesare funcţionării SIA RICC. Această situaţie este rezultatul creării şi implementării SIIA EICPPSI pe o concepţie învechită, lipsei locurilor automatizate de muncă în cadrul instituţiilor participante la Sistem, lipsei mai multor seturi de date externe, precum şi comunicării ineficiente între participanţii la proiect.
Din moment ce SIIA EIPPSI urma să fie o componentă esenţială în formarea şi integrarea componentelor SIA RICC, de instituirea cărora sînt responsabile mai multe instituţii de stat, datorită unui proces ineficient de conlucrare şi coordonare, au fost compromise principiile de bază ale creării registrului menţionat. Totodată, tărăgănarea implementării şi reţinerile în finanţare au amplificat efectele negative ale lipsei de conlucrare şi au dus la formarea unor iniţiative de automatizare separate şi independente, fără asigurarea conexiunii dintre toate SI ale MAI (precum şi ale altor părţi participante), fiind redusă la maximum o posibilă interacţiune pe viitor.
6.4.1. Descrierea prevederilor Concepţiilor şi a caietului de sarcini
MAI n-a întreprins masurile necesare privind implementarea unui SIIA care
să satisfacă business-procesele pentru evidenţa infracţiunilor, a cauzelor
penale şi a persoanelor care au săvîrşit infracţiuni
Caietul de sarcini (sarcina tehnică) al Produsului de programe pentru Banca Centrală de Date a SIIA EICPPSI a fost elaborat de către prestatorul de servicii în concordanţă cu prevederile Legii nr.216-XV din 29.05.2003, prescripţiile Hotărîrilor Guvernului nr.770 din 06.07.2004 şi nr.1202 din 17.10.2006.
Se relevă că, la contractarea serviciilor de elaborare a SIIA EICPPSI, nu s-a ţinut cont de prevederile Concepţiei SIA RICC89. Ca rezultat, sarcina tehnică a proiectului în cauză conţine un şir de module, care reprezintă o conglomeraţie de funcţionalităţi şi obiecte de evidenţă ce corespund cu variate Concepţii aprobate90,91,92. În conformitate cu sarcina tehnică, au fost identificate cel puţin 18 module (componente funcţionale), dintre care 3 nu se utilizează, altele 6 fiind utilizate parţial.
______________________
89 Hotărîrea Guvernului nr.633 din 06.06.2007.
90 Hotărîrea Guvernului nr.770 din 06.07.2004.
91 Hotărîrea Guvernului nr.693 din 21.06.2007.
92 Hotărîrea Guvernului nr.634 din 06.06.2007.
Se remarcă că, în perioada implementării SIIA EICPPSI, în cadrul regulatoriu au fost operate modificări importante. Deşi furnizorul a exprimat disponibilitatea de a ajusta sarcina tehnică şi soluţia livrată (elaborate în baza Codului cu privire la contravenţiile administrative93) la noile prevederi legale (Codul contravenţional94), MAI a decis fragmentarea obiectului supus automatizării şi dezvoltarea separată a soluţiilor tehnice privind evidenţa contravenţiilor şi evidenţa accidentelor rutiere.
______________________
93 Codul cu privire la contravenţiile administrative, aprobat prin Legea R.S.S. Moldoveneşti din 29 martie 1985 (cu modificările ulterioare), abrogat prin Legea nr.218-XVI din 24.10.2008.
94 Codul contravenţional al Republicii Moldova, aprobat prin Legea nr.218-XVI din 24.10.2008.
Fragmentarea funcţională a SIIA EICPPSI, eficienţa funcţionării căruia urmînd să se bazeze pe integritatea şi exactitatea datelor, duce inevitabil la ratarea unor obiective majore funcţionale şi de securitate informaţională. Astfel, se menţionează că interacţiunea şi interconectarea soluţiilor dezvoltate separat nu s-au realizat.
MAI urma să implementeze şi să fie posesor al unui SIIA, care să satisfacă toate business-procesele pentru evidenţa infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni, precum şi să fie interoperabil cu celelalte registre care fac parte din SIA al organelor de drept95, însă, în prezent, acest SIIA nu corespunde prevederilor actelor normative, iar dezvoltarea fragmentară a elementelor care fac parte din SIIOD rezultă în eficacitate redusă a SI menţionate şi, respectiv, în neobţinerea plusvalorii şi a beneficiilor scontate.
______________________
95 Hotărîrea Guvernului nr.1202 din 17.10.2006.
Potrivit Hotărîrii Guvernului nr.633 din 06.06.2007, pentru asigurarea formării corecte a resurselor informaţionale ale SIA RICC, este necesar schimbul de informaţii cu resursele informaţionale ale 16 sisteme informaţionale automatizate (multe dintre acestea nu sînt realizate complet sau nu pot furniza date). Acest schimb de date nu este înfăptuit, şi nici în sarcina tehnică elaborată la contractarea serviciilor de elaborare a SIIA EICPPSI nu a fost prevăzută realizarea conexiunilor respective, deşi ultima a fost elaborată în conformitate cu prevederile Concepţiei SIIOD. În sarcina tehnică este descrisă interoperabilitatea SIIA EICPPSI doar cu patru sisteme informatice: Registrul de Stat al Populaţiei, Registrul de stat al transporturilor, Registrul de Stat al Unităţilor de Drept, Registrul Poliţiei Rutiere (nu este definit distinct în cadrul legal), însă, în realitate, SIIA EICPPSI efectuează schimb cu o parte din datele necesare doar cu RSP (unidirecţional – import de date din RSP).
6.4.2. Completarea cu date a sistemului
Există probleme privind asigurarea completitudinii şi veridicităţii datelor
Conform actului de finalizare a lucrărilor, data transmiterii în exploatare industrială a SIIA EICPPSI este considerată 01.05.2012. La momentul actual, acesta nu este completat integral cu date. Datele din sistem, în mare parte, reprezintă informaţia importată din sistemul vechi, care a fost utilizat în cadrul MAI pînă la finele anului 2012. Datorită tehnologiilor utilizate în sistemul informaţional vechi, datele importate conţin erori şi inexactităţi.
Altă problemă importantă este transcrierea numelor din caractere chirilice şi fără diacritice. O dificultate suplimentară prezintă înregistrările ce se referă la persoane pentru care nu a fost introdus sau identificat IDNP. În astfel de situaţii, deseori este necesară analiza detaliată a materialelor pe suport de hîrtie: dosarelor, anchetelor etc. În cazul existenţei sau identificării exacte a IDNP, datele sînt contrapuse cu informaţia din SIA “RSP”. În aceste condiţii, cînd data de lansare a SIIA EICPPSI poate fi considerată “de fapt” 01.01.2013, putem atesta o perioadă extinsă în care sistemul nu a fost utilizat. Inspectoratele de Poliţie au început introducerea efectivă în regim real a datelor doar începînd96 cu luna mai 2013.
______________________
96 Informaţia este transmisă de colaboratorul Inspectoratului de Poliţie care a întocmit dosarul sau ancheta către persoana responsabilă, pentru ca în maximum 24 de ore datele să fie introduse în SIIA EICPPSI.
O problemă considerabilă în asigurarea completitudinii datelor este faptul că o mare parte din informaţia necesară funcţionării SIA RICC şi, în special, în aspectul automatizării complete a procedurii de eliberare a cazierului judiciar se păstrează în format de hîrtie (“Fişierul nominal”) în arhiva MAI. Necesitatea digitizării arhivei STI al MAI este impusă de tendinţa de creştere a popularităţii e-serviciilor. În acest context, a fost demarat procesul de digitizare a datelor despre evidenţa persoanelor care au săvîrşit infracţiuni şi a celor arestate. La ora actuală, conform actelor prezentate de persoana responsabilă din cadrul entităţii şi conform declaraţiilor, au fost digitizate aproximativ 28% din cartelele conţinute în “Fişierul nominal” al MAI.
SIIA EICPPSI nu interacţionează cu sistemul informatic recent lansat – “e-Cazier”, fapt ce impune introducerea manuală a numelui, prenumelui şi a anului de naştere a solicitantului de cazier judiciar.
Procesul realizării SIIA EICPPSI a fost afectat în mod direct şi considerabil de problemele aferente asigurării interconectării cu alte sisteme (unele dintre care există doar pe hîrtie) şi a datelor necesare funcţionării. Se atestă că majoritatea clasificatorilor şi identificatorilor au fost formaţi în baza datelor disponibile, dar care nu pot satisface exigenţele funcţionării unui sistem informaţional de aşa anvergură. Clasificatorii şi identificatorii utilizaţi în cadrul SIIA EICPPSI nu sînt actualizaţi, şi nici formaţi, astfel încît să permită identificarea unică. În acest sens, se exemplifică clasificatorii străzilor sau localităţilor.
În prezent, nici infrastructura tehnologică a participanţilor la Sistem, nici datele necesare funcţionării nu pot fi asigurate la un nivel acceptabil, factor ce duce la zădărnicirea oricăror eforturi de constituire a unor registre automatizate de stat sau departamentale.
În cadrul Programului strategic de modernizare tehnologică a guvernării (e-Transformare)97, precum şi în cadrul documentelor de politici prin care acesta este pus în aplicare şi reglementat98,99,100, au fost planificate activităţi aferente digitalizării serviciilor publice. Astfel, conform prevederilor pct.21 al Planului de acţiuni pe anul 2012 pentru implementarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare),101 urma a fi lansat în exploatare (iunie 2012) serviciul electronic “Cazier juridic”, responsabili de realizarea acţiunii respective fiind MAI şi Cancelaria de Stat. Este necesar de menţionat şi faptul că activităţi similare au fost trasate şi în cadrul acţiunilor nr.11-nr.15 din Planul de acţiuni privind implementarea Concepţiei Sistemului informaţional automatizat “Registrul informaţiei criminalistice şi criminologice” şi a e-serviciilor pentru anii 2011-2012102, responsabili fiind MAI şi MTIC, în parteneriat cu Cancelaria de Stat şi CGE. Ca rezultat, la 01.03.2012, între Centrul de Guvernare Electronică şi MAI a fost încheiat un acord de colaborare privind implementarea serviciului electronic “e-Cazier”.
______________________
97 Hotărîrea Guvernului nr.710 din 20.09.2011.
98 Hotărîrea Guvernului nr.709 din 20.09.2011 “Cu privire la unele măsuri în domeniul e-Transformare a guvernării”.
99 Hotărîrea Guvernului nr.44 din 26.01.2012.
100 Hotărîrea Guvernului nr.195 din 04.04.2012 “Cu privire la aprobarea Planului de acţiuni pentru o Guvernare Deschisă pe anii 2012-2013”.
101 Hotărîrea Guvernului nr.44 din 26.01.2012.
102 Hotărîrea Guvernului nr.690 din 20.09.2011.
Implementarea parţială a acestor activităţi s-a efectuat din sursele Creditului nr.5000-MD103, prin semnarea şi executarea Contractului nr.4/ICB/C.2 din 06.02.2012 (în sumă totală de 113,2 mii dolari SUA) privind livrarea şi implementarea SI “E-Criminal Records online”. De menţionat şi faptul că livrarea produsului în cauză s-a efectuat cu întîrziere faţă de termenele stabilite în Planul de acţiuni pe anul 2012 pentru implementarea Programului strategic de modernizare tehnologică a guvernării (e-Transformare)104, precum şi cu nerespectarea sarcinilor trasate, şi anume – lansarea în exploatare a serviciului electronic “Cazier juridiciar”, fiind implementată doar opţiunea de depunere online a cererilor de perfectare a certificatelor de cazier judiciar.
______________________
103 Creditul nr.5000-MD, oferit în baza Acordului de Credit pentru Dezvoltare, destinat implementării Proiectului “e-Transformare a Guvernarii”, semnat de către Guvernul Republicii Moldova şi AID la 29 aprilie 2011 şi ratificat prin Legea nr.173 din 28.07.2011.
104 Hotărîrea Guvernului nr.44 din 26.01.2012.
Acordul de colaborare privind implementarea serviciului electronic “e-Cazier” a fost încheiat după semnarea şi iniţierea implementării Contractului nr.4/ICB/C.2 din 06.02.2012, situaţie ce generează riscul neparticipării sau participării formale a MAI în cadrul gestionării proiectului în cauză.
CGE n-a asigurat transmiterea la balanţa MAI a SI “E-Criminal
Records online” după darea în exploatare a acestuia
Conform prevederilor pct.2.3. şi pct.3.2.7. din Acordul de colaborare, CGE urma să transmită la balanţa MAI SI “E-Criminal Records online” după darea în exploatare a acestuia.
În contextul celor expuse, menţionăm că MAI este deţinătorul informaţiei în baza căreia se eliberează certificatele de cazier judiciar, precum şi beneficiarul serviciului electronic respectiv (cu drepturi depline de posesor al acestui produs), iar CGE, conform pct.3.2. şi pct.3.3. ale Acordului menţionat, contractează şi facilitează implementarea serviciului electronic “e-Cazier”. Drept rezultat, MAI nu deţine toate pîrghiile necesare de a controla şi de a gestiona activităţile aferente ţinerii SI “E-Criminal Records online”, deşi i-au fost atribuite sarcini importante privind implementarea serviciului electronic “e-Cazier” atît conform prevederilor actelor normative în vigoare, cît şi conform prevederilor Acordului de colaborare menţionat.
Activităţile aferente implementării serviciului electronic
“e-Cazier” nu s-au soldat cu rezultatele scontate
Procesul de eliberare a cazierelor judiciare este destul de complicat şi implică mai multe etape, efectuate manual sau semiautomatizat. Atîta timp cît datele din SIIA EICPPSI nu sînt complete şi verificate integral în privinţa erorilor, vor fi necesare activităţi suplimentare.
O dificultate majoră privind simplificarea şi eficientizarea procesului de verificare a datelor necesare eliberării cazierului este cauzată de imposibilitatea garantării identificării unice a persoanelor în baza datelor care au fost importate din sistemul informaţional care a precedat SIIA EICPPSI. Actualmente, pentru obţinerea cazierului judiciar este necesar să se parcurgă următoarele etape:
• Înregistrarea cererii de solicitare a certificatului de cazier judiciar (cu IDNP) poate fi făcută online, la sediul instituţiilor bancare şi la terminalele electronice de plată, prin intermediul SI “E-Criminal Records online”.
• Achitarea plăţii pentru certificatul de cazier judiciar se poate efectua la bancă şi la terminalul electronic de plată, fiind necesară deplasarea solicitantului la instituţia (locaţia) respectivă.
• Prelucrarea cererilor la sediul STI al MAI şi eliberarea certificatelor de cazier judiciar.
• Certificatul de cazier judiciar poate fi ridicat la sediul STI al MAI sau la Inspectoratul de Poliţie raional.
Procesele respective sînt redate schematic în Figurile nr.2 şi nr.3.
|
Figura nr.2: Metodele de depunere a cererilor şi de achitare a plăţii pentru certificatele de cazier judiciar |
Sursă: Informaţii prezentate de STI al MAI
|
Figura nr.3: Procesul de verificare a cererilor şi eliberarea certificatelor de cazier judiciar |
Sursă: Informaţii prezentate de STI al MAI
Notă:
* – datele preluate (migrate) din sistemul vechi sînt reprezentate numai cu caractere chirilice; datele care se introduc începînd cu 01.01.2013 în SIIA EICPPSI (inclusiv în conturul OSK al SIIA EICPPSI) se completează atît cu caractere latine, cît şi cu caractere chirilice.
** – în caz dacă se prezintă decizia de judecată care se referă la înscrierile din “Fişierul nominal”, cazierul se eliberează în baza înscrierilor din decizia instanţei de judecată.
*** – sistem de depunere online a cererilor de perfectare a certificatelor de cazier judiciar.
Descrierea etapelor:
1. Accesarea de către angajaţii Secţiei prestări servicii din cadrul STI a datelor despre cererile privind eliberarea certificatelor de cazier judiciar depuse online.
2. Tipărirea cererilor depuse online pe suport de hîrtie (pentru fiecare persoană solicitantă de cazier se tipăreşte o cerere aparte).
3. Verificarea persoanelor în conturul OSK al SIIA EICPPSI, în scopul obţinerii informaţiei necesare pentru eliberarea certificatului de cazier judiciar. Căutarea în baza de date, la momentul actual, se efectuează utilizînd caractere chirilice (cu introducerea primelor trei caractere din nume, a primului caracter al prenumelui şi a ultimelor două cifre ale anului naşterii).
3.1. Cererea persoanei căreia i s-au găsit antecedente penale este transmisă în Secţia analiză şi control al calităţii informaţiei pentru a fi verificată în cadrul “Fişierului nominal” (ţinut pe suport de hîrtie), fiind efectuate activităţi de căutare manuală de către angajaţii STI al MAI.
3.2. Cererea de eliberare a cazierului judiciar, cu menţiunile de rigoare, se transmite Secţiei prestări servicii pentru a fi eliberat cazier judiciar cu textul corespunzător.
4. Certificatele de cazier judiciar sînt tipărite pe suport de hîrtie (cu semne de protecţie specială).
5. Eliberarea certificatului de cazier judiciar către cetăţean.
Avînd în vedere derularea tardivă a agendei de e-Transformare a Guvernării, s-a purces la implementarea soluţiilor în sectoarele în care n-a fost considerată necesară reformarea şi reingineria serviciilor publice existente. Ca rezultat, selectarea lansării în exploatare a serviciului electronic “Cazier juridiciar”105,106 s-a efectuat fără a se ţine cont de aspectele organizaţionale, tehnologice, financiare, juridice, precum şi de evaluarea performanţei finale în prestarea electronică a serviciului public menţionat, fiind realizată doar componenta ce urma a fi executată din mijloacele Creditului nr.5000-MD, care de fapt presupune aplicarea online a cererii pentru perfectarea certificatului de cazier judiciar. Activităţile complexe iniţiate de către MAI pentru prestarea serviciului “Cazier juridiciar” n-au fost modificate în ce priveşte caracterul tehnologic al evenimentului (situaţie descrisă mai sus). Astfel, pentru digitalizarea serviciului “Cazier juridiciar” urmau a fi efectuate activităţi de reformare şi reinginerie a acestuia, precum şi de digitizarea back-office.
______________________
105 Hotărîrea Guvernului nr.690 din 20.09.2011 – Planul de acţiuni, cap.IV.
106 Hotărîrea Guvernului nr.44 din 26.01.2012 – Planul de acţiuni, act.21.
De menţionat faptul că pînă la momentul actual n-au fost realizate activităţi importante în procesul de digitalizare a serviciilor publice, nefiind elaborată, aprobată şi aplicată pe scară largă Metodologia privind prestarea serviciilor electronice, precum şi n-a fost realizată inventarierea resurselor TI existente din sectorul public şi evaluat modul de utilizare a acestora.
6.4.3. Activităţile aferente automatizării procesului evidenţei şi controlului contravenţiilor
MAI urmează să întreprindă acţiuni urgente de automatizare a tuturor proceselor aferente evidenţei şi controlului contravenţiilor, procesului contravenţional şi sancţiunilor contravenţionale
Activităţile aferente evidenţei şi controlului contravenţiilor, procesului contravenţional şi sancţiunilor contravenţionale urmau a fi automatizate în urma implementării SIA EICPPSI. În prezent, deşi funcţionalităţile respective au fost elaborate şi acceptate ca fiind funcţionale, prin semnarea actelor de primire-predare, acestea nu se utilizează. Odată cu aprobarea Codului contravenţional107, ministerul a decis divizarea (fragmentarea) obiectului supus automatizării prin separarea funcţionalităţii respective şi dezvoltarea separată a soluţiei tehnice privind evidenţa contravenţiilor, celelalte aspecte aferente înregistrării contravenţiilor fiind neglijate. Astfel, în cadrul MAI, procesele aferente automatizării înregistrării, evidenţei şi monitorizării contravenţiilor sînt automatizate doar pentru INP (Inspectoratul Naţional de Patrulare). Soluţia tehnică existentă, destinată evidenţei infracţiunilor, a fost implementată şi se exploatează cu succes. Urmează a fi analizată posibilitatea extinderii domeniului de aplicare a acesteia, cu condiţia respectării principiilor de interoperabilitate şi securitate a datelor, precum şi a principiilor de creare a SIIOD.
______________________
107 Codul contravenţional al Republicii Moldova, aprobat prin Legea nr.218-XVI din 24.10.2008.
6.4.4. Perspective privind realizarea SIA RICC în baza SIIA EICPPSI
Efectuarea unei analize a neajunsurilor şi inoportunităţilor a permis identificarea mai multor cerinţe şi, respectiv, beneficii majore, care ar trebui urmărite în cazul conceptualizării unor noi soluţii
După cum s-a relatat, funcţionalităţile SIIA EICPPSI nu se utilizează în măsură deplină, datele nu sînt completate integral, unele contururi ce presupun volume mari de date nu se utilizează, participanţii externi au o prezenţă minimă, iar structura şi modul de funcţionare a sistemului nu sînt optimale (inclusiv datorită lipsei de clasificatori şi identificatori). În consecinţă, odată cu completarea datelor restante, popularea cu date a tuturor contururilor, integrarea de noi module, precum şi cu conectarea tuturor participanţilor la sistem, cerinţele faţă de capacităţile şi performanţele echipamentului vor creşte considerabil. Ministerul nu a efectuat o analiză privind capacitatea echipamentului şi nivelurile-limită acceptabile funcţionării. Astfel, acest fapt trebuie considerat drept o problemă serioasă în asigurarea continuităţii şi fiabilităţii sistemului, constituind o prioritate pentru viitorul apropiat. Suplimentar, trebuie luată în calcul învechirea morală şi fizică a echipamentului, care va necesita a fi renovat, sau înlocuit.
Concluzionînd cele relatate şi reieşind din constatările anterioare, atestăm existenţa deficienţelor esenţiale în asigurarea protecţiei şi securităţii informaţiei108, precum şi lipsa capacităţilor interne de mentenanţă. În prezent, MAI nu dispune de personal calificat, capabil să asigure gestiunea, mentenanţa şi dezvoltarea SIIA EICPPSI, din care cauză instituţia totalmente este dependentă de furnizor. Reieşind din faptul că perioada de garanţie expiră în luna aprilie 2014, iar pînă la momentul actual nu au fost elaborate şi aprobate documentele necesare perioadei de mentenanţă109, se atestă lipsa de implicare a conducerii de vîrf în procesele menţionate. Documentarea procesului şi procedurilor aferente restabilirii datelor şi funcţionalităţii sistemului din copiile de rezervă nu este suficientă.
______________________
108 Hotărîrea Guvernului nr.328 din 24.05.2012, pct.48 (3).
109 Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.78 din 01.06.2006.
Un punct culminant în automatizarea proceselor din cadrul instituţiilor de stat, precum etapa la care urmau să fie obţinute impactul şi beneficiile (plusvaloarea) imenselor investiţii, urma să devină capacitatea prestării de servicii calitative într-un mod eficient şi economicos, prin aplicarea e-serviciilor. Programul strategic de modernizare tehnologică a Guvernării110 (e-Transformare) urma să creeze instrumente şi metode performante în acest sens, astfel încît să fie depăşite reticenţa şi apatia unor părţi implicate. Chiar dacă CGE conştientizează problemele existente în automatizarea proceselor interne şi cele legate de exactitatea şi disponibilitatea redusă a resurselor informaţionale de bază (fiind informat despre acest fapt în cadrul misiunii de audit111), activităţile acestuia denotă lipsa de flexibilitate şi clarviziune. În contextul celor relatate, se exemplifică lansarea serviciului public “e-Cazier” (de facto, este automatizată doar depunerea solicitării pentru cazier, deşi au fost cheltuite mijloace financiare în valoare de 113,2 mii dolari SUA) fără respectarea principiilor de bază care trebuiau să stea la baza acestuia şi fără a se încerca soluţionarea problemelor existente, acceptîndu-se caracterul formal al succeselor raportate. Funcţionarea adecvată a serviciului menţionat trebuia să fie bazată pe digitizarea back-office şi reingineria proceselor, în realitate, MAI confruntîndu-se cu probleme majore la acest capitol.
______________________
110 Hotărîrea Guvernului nr.710 din 20.09.2011.
111 Hotărîrea Curţii de Conturi nr.46 din 14.09.2012.
Suplimentar elementelor ce trebuiau să constituie partea integrală din SIIOD, reieşind din importanţa majoră şi din mijloacele financiare considerabile utilizate, a fost supus procedurilor de audit şi sistemul informaţional destinat automatizării Registrului dactiloscopic. În prezent, există o soluţie tehnică învechită moral, care a fost implementată în anul 2005 şi nu satisface cerinţele funcţionale şi ale Concepţiei112. SI acoperă un spectru foarte restrîns de funcţii, fiind accesibil pentru utilizare de către un număr limitat de persoane, astfel neputînd a fi dezvoltat. Se impune necesitatea achiziţionării unei soluţii noi, în conformitate cu cerinţele funcţionale şi de securitate actuale.
______________________
112 Hotărîrea Guvernului nr.565 din 21.05.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul dactiloscopic””.
În contextul prevederilor legale, atestăm nerespectarea principiilor de creare, nerealizarea condiţiilor de bază, precum şi a sarcinilor SIA RICC. Capacitatea MAI de a depăşi situaţia în cauză este limitată considerabil de către mai mulţi factori interni şi externi, menţionaţi în constatările de audit. Discuţiile purtate cu responsabilii de domeniu din cadrul ministerului confirmă îngrijorarea acestora faţă de situaţia existentă, dorinţa acestora de a îmbunătăţi situaţia şi a depăşi problemele existente.
6.4.5. Recomandări
Conducerea MAI:
16. să asigure finalizarea digitizării şi verificării datelor de pe suport de hîrtie, necesare automatizării proceselor în domeniul combaterii criminalităţii;
17. să asigure instrumente şi metode pentru analiza şi evaluarea performanţelor şi capacităţilor echipamentului şi infrastructurii existente, pentru excluderea suprasolicitării mijloacelor tehnice sau crearea situaţiilor de risc;
18. să prevadă posibilitatea de asigurare a finanţării adecvate a lucrărilor privind crearea unui centru de date performant şi modern, în conformitate cu standardele internaţionale în domeniu;
19. să asigure un proces eficient de gestiune a proiectelor de automatizare a proceselor, astfel încît să fie excluse cazurile de dublare, suprapunere sau fragmentare neîntemeiată a proceselor;
20. să asigure semnarea şi realizarea acordurilor privind schimbul de date necesare funcţionării SIIA EICPPSI;
21. să asigure, pînă la finalizarea perioadei de deservire curente, completarea şi actualizarea setului de documente aferente funcţionării şi gestionării sistemului, în conformitate cu cadrul normativ existent, în comun cu furnizorul soluţiei tehnice a SIIA EICPPSI;
22. să asigure elaborarea şi aprobarea documentelor aferente proceselor ciclului de viaţă al sistemului pentru perioada de mentenanţă şi să identifice mijloace financiare pentru realizarea acestora;
23. să asigure un proces continuu de instruire a personalului specializat care este antrenat în gestiunea sistemelor informaţionale;
24. să asigure elaborarea cadrului metodologic şi de reglementare intern necesar funcţionării şi utilizării tuturor elementelor funcţionale componente ale SIIA EICPPSI;
25. să asigure o documentare detaliată adecvată a procesului de efectuare a copiilor de rezervă, cu testarea acestora;
26. să asigure o analiză şi o argumentare multilaterală asupra modului utilizării ulterioare şi extinderii funcţionalităţilor SIIA EICPPSI şi SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, astfel încît să fie garantată respectarea cadrului legal şi de reglementare în domeniul automatizării informaţiei cu caracter criminal şi protecţiei datelor cu caracter personal;
27. să identifice mijloace financiare pentru a asigura un proces continuu şi eficient de mentenanţă a sistemelor informaţionale şi a echipamentului;
28. să întreprindă toate acţiunile necesare pentru executarea necondiţionată a prevederilor Contractului de achiziţionare şi implementare a SIIA EICPPSI, reieşind din data reală de transmitere în exploatare industrială.
6.5. Registrul dactiloscopic
SI nu corespunde Concepţiei, iar dezvoltarea lui ulterioară poate necesita cheltuieli majore, motiv din care este necesară o examinare detaliată a subiectului de către părţile interesate
Conform Hotărîrii Guvernului nr.1202 din 17.10.2006, SIA Registrul dactiloscopic (care urma să acorde organelor de drept sprijinul informaţional cu privire la particularităţile structurii desenelor papilare ale degetelor omului şi a datelor despre identitatea lui) este considerat parte componentă şi formează spaţiul informaţional al SIIOD, de rînd cu alte registre importante, precum ar fi: SIA RICC, Registrul Dosarelor Judecătoreşti, Registrul persoanelor reţinute, arestate şi condamnate etc.
Cerinţele practicii judiciare privind identificarea dactiloscopică au impus creşterea eficienţei fişierelor specifice prin căutarea şi adoptarea unor soluţii moderne în pas cu progresul tehnologic. Acestea au marcat apariţia şi utilizarea sistemelor automatizate de identificare a amprentelor digitale. Astfel, întru realizarea precondiţiilor menţionate anterior, a fost aprobată Hotărîrea Guvernului nr.565 din 21.05.2007113.
______________________
113 Hotărîrea Guvernului nr.565 din 21.05.2007 “Cu privire la aprobarea Concepţiei Sistemului informaţional automatizat “Registrul dactiloscopic””.
La momentul desfăşurării misiunii de audit, în scopul codificării, stocării şi examinării automate a amprentelor papilare, MAI utiliza versiunea a IV-a a Sistemului automatizat de evidenţă dactiloscopică “Dacto-2000” (în continuate – SAED “Dacto-2000 V.4”), achiziţionat în anul 2004, la preţul de 2,2 mil.lei. SAED “Dacto-2000 V.4”, urmare recomandărilor echipei de audit, a fost reflectat în evidenţa contabilă.
Accesarea sistemului se efectuează prin reţeaua locală şi prin VPN, fiind instalate 8 locuri de muncă, dintre care un administrator, 3 utilizatori (locali), care introduc informaţia primară în sistem, şi 4 utilizatori (prin VPN) cu statut de experţi. Numărul mic de locuri de muncă se datorează costului ridicat al licenţelor. SAED “Dacto-2000 V.4” nu realizează schimb de date cu nici un alt SI. De menţionat faptul că SI în cauză a fost achiziţionat înainte de aprobarea Concepţiei, ca rezultat, acesta nu asigură automatizarea tuturor business-proceselor aferente dactiloscopiei.
Funcţionalităţile şi posibilităţile tehnice nu corespund Concepţiei. Reieşind din cele expuse, constatăm că Registrul dactiloscopic nu este automatizat, iar soluţia tehnică nu poate fi suficientă şi nu satisface necesităţile funcţionale.
6.5.1. Recomandări
Conducerea MAI:
29. să precaute modalităţi întru reconceptualizarea (actualizarea) modului de automatizare a proceselor aferente Registrului dactiloscopic;
30. să asigure interoperabilitatea şi schimbul de informaţie a produsului final cu resursele informaţionale prevăzute în cadrul legal;
31. să asigure necesarul de locuri automatizate de muncă, întru realizarea obiectivelor în conformitate cu specificul activităţii şi al necesităţilor.
6.6. Registrul de stat al armelor
Nivelul de automatizare a Registrului de stat al armelor este insuficient
Registrul de stat al armelor (în continuare – RSA) urma să facă parte din spaţiul informaţional al SIIOD, datorită obiectului evidenţei ce face parte din majoritatea înregistrărilor aferente evidenţei informaţiei cu caracter criminal. Pentru realizarea prevederilor Concepţiei SIIOD, a fost aprobată Hotărîrea Guvernului nr.634 din 06.06.2007114. Actualmente, în cadrul soluţiei tehnice livrate în baza Contractului nr.159 (SIIA EICPPSI), datorită necesităţii introducerii unor date despre arme la înregistrarea obiectelor de evidenţă, a fost separat un modul distinct numit “Evidenţa şi controlul armelor şi muniţiilor”. Deşi există anumite cîmpuri comune între modulul menţionat şi cele prevăzute în Concepţia SIA RSA, modul de organizare a formării şi evidenţei, precum şi spectrul restrîns de date nu permit constituirea registrului în cauză în baza instrumentelor disponibile.
______________________
114 Hotărîrea Guvernului nr.634 din 06.06.2007.
O abordare corectă ar constitui automatizarea procesului de formare a RSA în baza unei soluţii tehnice distincte, elaborată în conformitate cu Concepţia SIA RSA şi alte prevederi din legislaţie, cu respectarea principiilor de interoperabilitate. Iniţial va fi necesară desemnarea proprietarilor de date necesare formării RSA, precum şi identificarea tuturor subiecţilor rapoartelor juridice, fiind reglementate toate aspectele de interacţiune, în conformitate cu Legea nr.71-XVI din 22.03.2007.
6.6.1. Recomandări
Conducerea MAI:
32. să planifice şi să realizeze acţiunile necesare automatizării Registrului de stat al armelor, în conformitate cu Concepţia aprobată şi alte prevederi legale.
6.7. Automatizarea proceselor aferente migraţiei şi azilului
De la data lansării în exploatare a SsBMA au fost efectuate lucrări pentru înlăturarea problemelor şi ajustarea funcţionalităţilor şi în prezent acesta este parţial funcţional
În temeiul Legii nr.1518-XV din 06.12.2002115, în scopul creării condiţiilor necesare pentru realizarea mecanismului de coordonare şi control al procesului migraţional şi asigurării activităţii autorităţilor administraţiei publice centrale competente în domeniul migraţional, precum şi în baza actelor normative116,117, urma a fi creat SIIAMA. Ulterior, în lipsa argumentărilor necesare, a avut loc divizarea obiectului supus automatizării prin achiziţionarea SsBMA, fiind neglijate principiile de bază ale creării şi funcţionării.
______________________
115 Legea nr.1518-XV din 06.12.2002 “Cu privire la migraţie” (abrogată prin Legea nr.200 din 16.07.2010 “Privind regimul străinilor în Republica Moldova”).
116 Hotărîrea Guvernului nr.40 din 12.01.2007 “Privind crearea Sistemului informaţional integrat automatizat în domeniul migraţiei”.
117 Hotărîrea Guvernului nr.1401 din 13.12.2007 “Privind aprobarea Concepţiei Sistemului informaţional integrat automatizat “Migraţie şi azil””(în continuare – Hotărîrea Guvernului nr.1401 din 13.12.2007).
În urma vizitei efectuate la BMA, reieşind din observaţiile şi evaluările echipei de audit, axate pe evaluarea subsistemului menţionat, s-a constatat că aplicaţia realizată reprezintă un singur bloc funcţional, din cele 10 stabilite iniţial în Concepţia SIIAMA. În urma analizei SIA SsBMA, s-a constatat că o mare parte din funcţionalităţile aplicaţiei n-au fost realizate tehnic. Astfel, exemplificăm faptul că, deşi în sarcina tehnică era prevăzut ca aplicaţia să ţină evidenţa persoanelor care solicită protecţie şi a documentelor temporare eliberate acestora, a persoanelor cărora li s-a oferit asistenţa socială, precum şi a rambursării acesteia, de fapt, Registrele de evidenţă a cererilor privind eliberarea actelor de identitate pentru beneficiarii de protecţie umanitară, a acordării şi rambursării ajutorului bănesc, la momentul actual, nu sînt automatizate, fiind ţinute în mod manual. În context, se menţionează faptul că, deşi elaboratorul nu a livrat careva posibilităţi tehnice de ţinere automatizată a Registrului de evidenţă a acordării şi rambursării ajutorului bănesc, odată cu aprobarea Hotărîrii Guvernului nr.1140 din 15.12.2010118, a dispărut necesitatea de ţinere a evidenţei în format electronic a acestuia.
______________________
118 Hotărîrea Guvernului nr.1140 din 15.12.2010 “Pentru aprobarea Regulamentului cu privire la modul de acordare a ajutorului bănesc rambursabil refugiaţilor şi beneficiarilor de protecţie umanitară”.
În calitate de incomoditate şi inconvenienţă în utilizarea SsBMA se prezintă accesarea datelor din RSP doar în regim de vizualizare prin intermediul aplicaţiei WebAcces. Aceasta cauzează creşterea considerabilă a timpului de accesare a datelor, precum şi scăderea eficienţei procesului. Suplimentar se constată lipsa posibilităţii de restricţionare eficientă a accesului către anumite seturi de date (cu caracter personal).
Reieşind din faptul că întregul masiv de date a fost introdus de către operatori în mod manual, există riscul de nerespectare a principiului veridicităţii datelor colectate şi deţinute de sistem. În context, se accentuează existenţa divergenţelor în transcrierea caracterelor şi sunetelor specifice din actele de identitate sau din alte acte.
Datorită faptului că la traversarea frontierei persoanele pot solicita în mod repetat IDNP, există posibilităţi de apariţie în sistem a unor înscrieri despre persoane fizice cu aceleaşi date, care deţin mai multe coduri IDNP. În aşa mod, una şi aceeaşi persoană poate figura în sistem cu diferite coduri IDNP sau, şi mai grav, sub diferite nume, odată ce acestea se introduc manual şi există posibilităţi de erori sau omiteri.
O simplă analiză a business-proceselor aferente introducerii datelor în SsBMA sugerează existenţa deficienţelor, datorate lipsei de interacţiune informaţională cu alte sisteme (multe din acestea lipsesc sau nu pot furniza date, de ex.: SIA “Registrul de stat al unităţilor de drept”; SIIOD, în cadrul căruia interacţionează SIA RICC, SIA “Registrul dosarelor judecătoreşti”, SIA “Registrul dactiloscopic”, SIA “Registrul persoanelor reţinute, arestate şi condamnate” etc.). Deşi atît Concepţia, cît şi sarcina tehnică prevedeau expres obligativitatea interacţiunii bidirecţionale în cadrul unor sisteme informaţionale, în practică aceasta a fost limitată doar la vizualizarea informaţiei, sau lipseşte în general. Urmare lipsei schimbului de date şi inexistenţei mai multor masive de date, veridicitatea, integritatea, completitudinea, acurateţea şi exactitatea datelor sînt compromise în mod inerent. În linii generale, indiferent de modul de gestiune a SsBMA (în circumstanţele existente), eficienţa utilizării acestuia va fi minimă, mai ales că fiecare proces este dublat, prin efectuarea acestuia în mod tradiţional (manual).
Înainte de implementarea SsBMA a existat un alt SI, destinat evidenţei datelor privind migraţia. Menţionăm faptul că în baza de date (SI) folosită anterior implementării SsBMA era realizat schimbul de date cu RSP. Această versiune a sistemului era gestionată şi menţinută de către Î.S. “CRIS “Registru”, care executa o mare parte din procesele efectuate în prezent de către BMA, aferente documentării imigranţilor. De menţionat că tehnologia colectării datelor necesare perfectării documentelor (fotografia, semnătura etc.) este împrumutată de la (analogică) Î.S. “CRIS “Registru”, datele fiind transmise ulterior acesteia de către BMA.
În acest context, este important de menţionat că lipsa conexiunii directe cu SIA RSP determină apariţia de erori ale datelor şi necesitatea verificării lor repetate de către Î.S. “CRIS “Registru”, activităţi ce generează dublări în acţiuni, precum şi utilizarea ineficientă a resurselor. Reieşind din existenţa doar a 3 oficii ale BMA şi 6 puncte interne de control, limitarea perfectării actelor persoanelor imigrante doar la acestea este ineficientă şi creează mai multe incomodităţi.
Problemele descrise, precum şi altele existente reprezintă factori de risc pentru oricare beneficiari de date sau utilizatori ai sistemului (interni sau externi). Reieşind din nivelul nesatisfăcător al implementării controalelor generale TI, este foarte importantă revizuirea integrală a metodelor de asigurare a securităţii informaţionale în cadrul BMA şi, în mod particular, în cadrul SsBMA (activităţile respective pot fi acoperite, în mare parte, prin implementarea eficientă a controalelor generale şi a unui Sistem de Management al Securităţii Informaţiei în cadrul BMA). Astfel, este atestată nerespectarea principiilor integrităţii, deplinătăţii şi veridicităţii datelor, care, conform pct.4.2. al sarcinii tehnice, trebuiau să fie asigurate.
BMA nu dispune de specialişti calificaţi pentru mentenanţa, ajustarea sau dezvoltarea independentă a sistemului. Din cauza nedocumentării proceselor ciclului de viaţă al sistemului, condiţiile contractuale (acordul de licenţă) limitînd posibilitatea implicării de terţi în proces, putem constata o dependenţă totală de o companie privată în procesul de gestionare a procesului migraţional.
Riscurile asociate gestionării TIC în cadrul BMA şi, în particular, cele asociate SsBMA se extind şi asupra domeniilor ce ţin de protecţia datelor cu caracter personal şi securitatea informaţiei. Sînt incerte perspectiva şi raţionalitatea extinderii şi dezvoltării ulterioare a SsBMA în condiţiile problemelor tehnice, neajunsurilor funcţionale şi lipsei de personal calificat. Astfel, echipa de audit semnalizează şi propune intervenţia conducerii MAI asupra gestionării riscurilor aferente funcţionării, mentenanţei şi dezvoltării SsBMA.
6.7.1. Recomandări
Conducerea MAI şi a BMA:
33. să efectueze un studiu complex asupra fiabilităţii şi flexibilităţii soluţiei tehnice existente în contextul prevederilor cadrului legal, în baza constatărilor din prezentului Raport de audit, reieşind din perspectivele reale şi oportunităţile de interacţiune informaţională cu alte instituţii antrenate în procesul de gestiune a domeniului migraţiei şi azilului;
34. să identifice şi să excludă zonele şi procesele caracterizate prin dublarea activităţilor şi responsabililor în cadrul automatizării proceselor aferente migraţiei şi azilului.
6.8. Concluzii
Deşi securitatea, confidenţialitatea şi integritatea datelor par să fie o preocupare majoră pentru conducerea MAI, acţiunile întreprinse nu se încadrează într-un complex unic bine definit, pentru a putea prezenta siguranţă asupra eficienţei şi eficacităţii acţiunilor realizate în domeniu. Chiar dacă efectul utilizării de politici şi proceduri în domeniul gestionării TIC poate fi redus din lipsa de finanţare necesară pentru asigurarea respectării prevederilor acestora şi de deficienţele în cadrul legal existent, este primordială o abordare structurată şi consecventă, dar nu concentrarea pe acţiuni separate, deseori spontane. Au fost identificate neajunsuri substanţiale în asigurarea la nivel tolerant a controalelor generale TI şi a controalelor aplicaţiei, fapt ce impune urgentarea reformelor sectorului TIC în conformitate cu cele mai bune practici şi standarde naţionale şi internaţionale.
În cadrul MAI a fost constatată o dependenţă crescîndă de TIC şi eficienţa utilizării acestora. În condiţiile cînd ministerul nu poate garanta asigurarea securităţii, disponibilităţii, veridicităţii şi exactităţii datelor, precum şi este dependent în mare parte de participanţii şi datele din exterior, obţinerea de plusvaloare sau impact nu este posibilă, iar adoptarea de decizii în baza datelor din sistemele informaţionale poate fi considerată drept un pericol.
În contextul celor menţionate şi ţinîndu-se cont de rolul esenţial al ministerului în domeniul asigurării ordinii publice şi securităţii statului, acesta necesită suportul şi participarea activă a Guvernului, Procuraturii Generale, Parlamentului şi altor părţi, pentru consolidarea capacităţilor interne tehnice şi umane necesare reformării calitative a domeniului şi automatizării proceselor interne de bază (automatizarea registrelor, serviciilor şi digitizarea datelor respective aflate pe suport de hîrtie).
| Echipa de audit a Curţii de Conturi: | |
| Şef al Direcţiei audit TI | George Antoci |
| Controlor superior de stat, auditor public | Lilian Ungureanu |
| Controlor superior de stat | Gamurar Viorel |
| Controlor de stat | Sergiu Pîrlici |
7. ANEXE
7.1. Anexa nr.1
Domeniul de aplicare a auditului şi metodologia de audit
Domeniul de aplicare a auditului cuprinde instituţiile publice de specialitate implicate în mersul implementării reformelor în domeniul afacerilor interne, a procesului de automatizare a domeniului menţionat, care să corespundă standardelor europene, şi oricare alte activităţi specifice aferente domeniului vizat.
Metodologia de audit a cuprins principalele proceduri de audit, precum: observarea directă, examinarea documentelor, listelor de verificare şi a chestionarelor. În cadrul misiunii de audit au fost colectate, sintetizate, analizate şi interpretate toate tipurile de probe de audit: fizice, verbale, documentare, analitice.
Pe parcursul misiunii de audit, la efectuarea activităţilor aferente, echipa de audit a Curţii de Conturi s-a ghidat de:
1. Standardele auditului performanţei119;
______________________
119 Aprobate prin Hotărîrea Curţii de Conturi nr.11 din 03.04.2009.
2. Manualul de audit al performanţei120;
______________________
120 Aprobat prin Hotărîrea Curţii de Conturi nr.37 din 17.06.2010.
3. Standardele de audit al tehnologiilor informaţionale121;
______________________
121 Aprobate prin Hotărîrea Curţii de Conturi nr.54 din 22.12.2009.
4. Manualul de audit al tehnologiilor informaţionale122;
______________________
122 Aprobat prin Hotărîrea Curţii de Conturi nr.69 din 30.12.2010.
5. Actele normative şi legislative în vigoare, Standardele naţionale şi internaţionale în domeniul TI;
6. Cadrul CoBIT, Val IT 2.0, ITIL v.3, SDLC Review Guidelines ale ISACA şi bunele practici internaţionale.
În scopul obţinerii probelor de audit, au fost aplicate următoarele tehnici, metodologii şi proceduri de audit:
• Pentru a identifica problemele existente şi riscurile aferente domeniului TIC, s-au analizat strategiile aprobate la nivel naţional şi concepţiile de reformare a unor structuri din domeniul afacerilor interne, precum şi respectarea termenelor de executare a acţiunilor, fiind apreciată respectarea consecutivităţii logice a acestora. Astfel, au fost determinate limitările, factorii interni şi cei externi care influenţează mersul realizării acţiunilor.
• Pentru a determina natura şi cauza existenţei factorilor ce influenţează realizarea obiectivelor, s-au analizat contextul realizării acţiunilor şi dependenţa de alte reforme.
• Pentru evaluarea obiectivelor trasate de către MAI în automatizarea proceselor aferente ţinerii registrelor, modului de reglementare a acestora, precum şi pentru identificarea instituţiilor responsabile de realizarea activităţilor în acest sens, au fost studiate actele normative în domeniu, documentele cu caracter tehnic disponibile şi rapoartele de evaluare, testare şi de activitate disponibile.
• Au fost identificate şi analizate domeniile în care MAI întîmpină dificultăţi la exercitarea atribuţiilor sale şi are nevoie de suport, pentru a exclude impedimentele şi riscurile şi pentru a favoriza metodele eficiente de conlucrare între instituţiile responsabile, implicate în realizarea şi implementarea proiectelor în domeniul TIC.
• Au fost identificate acţiunile prioritare ce urmau a fi realizate la etapele incipiente şi care au condiţionat unele impedimente în atingerea obiectivelor finale în condiţii de eficienţă şi economicitate.
• Pentru a identifica serviciile prestate şi registrele ţinute de către MAI, evoluţia, precum şi modul de dezvoltare a acestora, au fost studiate actele normative în domeniu.
• Pentru a analiza exercitarea de către MAI a atribuţiilor de posesor al Registrelor de stat, am examinat prevederile normative în domeniu şi am studiat documentele contabile aferente înregistrării activelor.
• Pentru a forma o opinie asupra controalelor generale TI din cadrul MAI, au fost studiate documentele aferente Strategiei TIC a MAI şi alte acte relevante domeniului.
• Pentru a aprecia rezultatele aplicării controalelor generale TI din cadrul MAI, au fost purtate discuţii cu persoane responsabile din diferite domenii-cheie.
• Pentru a determina modul si corectitudinea realizării unor acţiuni contractuale aferente creării şi dezvoltării SI, am studiat şi am examinat prevederile normative în domeniul ţinerii: SIA RICC/SIIA EICPPSI, Registrului de stat al armelor, Registrului de stat al accidentelor rutiere, SIIAMA, am analizat documentele privind cheltuielile efective efectuate de către MAI şi BMA, precum şi am purtat discuţii cu responsabilii de domenii.
• Pentru a obţine unele date mai specifice şi pentru a efectua unele analize structurate, au fost elaborate, înaintate diferite tipuri de chestionare şi analizate rezultatele acestora.
• Pentru a obţine unele probe fiabile şi exacte, au fost adresate scrisori oficiale către Centrul de Guvernare Electronică, cu solicitarea prezentării de date aferente implementării serviciului electronic “Cazier juridiciar”.
• Rezultatele şi concluziile obţinute au fost comunicate responsabililor de la MAI, BMA, Poliţia de Frontieră, Serviciul Tehnologii Informaţionale al MAI, Centrul de Monitorizare şi Coordonare, Inspectoratele de Poliţie Botanica şi Rîşcani, BNC Interpol, CGE, MTIC, Î.S. “CTS”, cu care au fost discutate constatările şi posibilele metode de îmbunătăţire.
7.2. Anexa nr.2.
|
Analiza contractării de către MAI a lucrărilor de elaborare a sistemelor informaţionale (mii lei) |
|||||||||||
| Nr. d/o |
Denumirea SI | Denumirea beneficiarului |
Nr. şi data contractului | Valoarea contrac- tului |
Cheltuieli efectuate | ||||||
| a.2007 | a.2008 | a.2009 | a.2010 | a.2011 | a.2012 | TOTAL | |||||
| 1 | SsBMA | BMA | nr.86 din 01.09.2008123 | 760,0 | 760,0 | 760,0 | |||||
| nr.41 din 11.12.2008124 | 228,0 | 228,0 | 228,0 | ||||||||
| TOTAL | 988,0 |
988,0 |
988,0 |
||||||||
| 2 | RICC | MAI | nr.159 din 19.12.2007125 | 6789,9 | 1000,0 | 2213,1 | 1424,2 | 2152,6 | 6789,9 | ||
| nr.20 din 27.02.2009126 | 496,0 | 496,0 | 496,0 | ||||||||
| nr.95 din 11.11.2009127 | 100,0 | 100,0 | 100,0 | ||||||||
| nr.7 din 25.01.2012128 | 109,3 | 109,3 | 109,3 | ||||||||
| nr.80 din 22.05.2012129 | 57,3 | 57,3 | 57,3 | ||||||||
| nr.11 din 03.02.2012130 | 117,7 | 117,7 | 117,7 | ||||||||
| TOTAL | 7670,2 | 1000,0 | 2213,1 | 596,0 | 1424,2 | 2152,6 | 284,3 | 7670,2 | |||
| 3 | SII pentru evidenţa patrimoniului militar | nr.136 din 12.09.2011131 | 98,5 |
98,5 |
98,5 | ||||||
| 4 | Registrul de stat al accidentelor rutiere | nr.120 din 15.12.2006132 | 99,9 |
99,9 |
99,9 | ||||||
| nr.95 din 18.06.2012133 | 440,0 | 440,0 | 440,0 | ||||||||
| nr.110 din 20.09.2012134 | 677,0 | 677,0 | 677,0 | ||||||||
| TOTAL | 1216,9 | 99,9 | 0 | 0 | 0 | 0 | 1117,0 | 1216,9 | |||
|
TOTAL GENERAL |
9973,6 | 1099,9 | 3201,1 | 596,0 | 1424,2 | 2251,1 | 1401,3 | 9973,6 | |||
|
Sursă: Informaţii prezentate de MAI ____________________ 123 Contractul nr.86 din 01.09.2008 cu privire la prestarea serviciilor de elaborare a programului (soft) pentru Subsistemul Informaţional al Biroului Migraţie şi Azil al SIIA “Migraţie şi Azil”. 124 Contractul nr.41 din 11.12.2008 privind crearea a două module de schimb informaţional de date cu celelalte subsisteme SIIA “Migraţie şi Azil”. 125 Contractul nr.159 din 19.12.2007 privind achiziţia serviciilor de elaborare şi implementare a produsului de program pentru Banca Centrală de Date a SIIA de evidenţă a infracţiunilor, a cauzelor penale şi a persoanelor care au săvîrşit infracţiuni. 126 Contractul nr.20 din 27.02.2009 privind achiziţia serviciilor de modernizare şi extindere a bazei operative automatizate de date al DPR “Registrul contravenţiilor administrative şi mijloacelor de transport supuse reviziei tehnice”. 127 Contractul nr.95 din 11.11.2009 privind achiziţia serviciilor de extindere a SIA “Evidenţa contravenţiilor în domeniul circulaţiei rutiere şi a punctelor de penalizare acumulate în baza sancţiunilor aplicate”, cu crearea modulului “Eliberarea Cazierului contravenţional”. 128 Contractul nr.7 din 25.01.2012 privind achiziţia serviciilor de creare a bazei operative automatizate de date a DPR de evidenţă a datelor statistice. 129 Contractul nr.80 din 22.05.2012 privind achiziţia serviciilor de elaborare a Web Service de integrare, interacţiune şi schimb informaţional de date. 130 Contractul nr.11 din 03.02.2012 privind achiziţia serviciilor de elaborare a “bazei operative de date de evidenţă a cauzelor contravenţionale şi a persoanelor care le-au săvîrşit” a Direcţiei generale a poliţiei ordine publică. 131 Contractul nr.136 din 12.09.2011 privind achiziţia SII pentru evidenţa patrimoniului militar. 132 Contractul nr.120 din 15.12.2006 privind achiziţia sistemului automatizat “Registrul de stat al accidentelor rutiere”. 133 Contractul nr.95 din 18.06.2012 privind achiziţia serviciilor de implementare a SIA “Registrul de stat al accidentelor rutiere”. 134 Contractul nr.110 din 20.09.2012 privind achiziţia serviciilor de programare a hărţilor GIS şi integrare cu sistemul de evidenţă a contravenţiilor şi a accidentelor rutiere, emiterea proceselor-verbale electronice şi a schemei accidentelor rutiere. |
|||||||||||
7.3. Anexa nr.3
Descrierea etapelor şi paşilor procesului de implementare a SMSI
în conformitate cu ISO/IEC 27001:2005
|
Figura nr.1: Etapele proiectării şi implementării SMSI în conformitate cu ISO/IEC 27001:2005 |
0. Start: Organizaţia decide să implementeze prevederile standardului ISO 27001;
1. Obţinerea sprijinului din partea conducerii: Dacă s-a luat decizia de implementare, conducerea trebuie să desemneze o echipă care să elaboreze Politica de Securitate a Informaţiei a organizaţiei. Acest document trebuie revizuit, aprobat şi adus la cunoştinţa tuturor angajaţilor, pentru a cunoaşte faptul că organizaţia va trece la implementarea SMSI.
2. Definirea scopului SMSI: Organizaţia trebuie să decidă asupra componentei organizaţionale ce va fi supusă certificării ISO (Scopul/domeniul certificării). În general, se stabileşte o singură componentă a sistemului informaţional: un departament, o activitate. Scopul trebuie justificat, rezultînd un document cunoscut sub numele de: Scopul Sistemului de Management al Securităţii Informaţiei.
3. Inventarierea activelor informaţionale: În cadrul Scopului trebuie identificate activele organizaţiei (şi valoarea asociată acestora), care trebuie protejate, rezultînd documentul sau baza de date Inventarul activelor.
4. Stabilirea gradului de risc asociat activelor informaţionale: Pe baza Inventarului activelor, se va realiza Analiza de Risc, care constă în identificarea pentru fiecare activ a ameninţărilor, vulnerabilităţilor şi impactului.
5a. Declaraţia de aplicabilitate (SOA – Statement Of Aplicability): În baza analizei de risc, se realizează declaraţia de aplicabilitate, specificînd detaliat zonele din Scop, adresate de SMSI.
5b. Planul de tratare a riscurilor: Tot în baza analizei de risc şi în conjuncţie cu SOA, se documentează controalele care vor fi implementate pentru a menţine riscurile în limite acceptabile. Fiecare control considerat relevant trebuie să se adreseze unui risc.
6. Stabilirea planului de implementare: Rol care trebuie asumat de managerul de proiect desemnat în faza 1 a procesului (şeful echipei). Planul de implementare conţine fazele detaliate ale proiectului, momentele de livrare a documentaţiei, alcătuită din manuale, ghiduri, proceduri şi instrucţiuni de lucru. De asemenea, sînt desemnaţi responsabilii de securitate şi responsabilii pentru fiecare etapă din proiect.
7. Derularea planului de implementare: conform fazelor planului de proiect realizat în etapa anterioară prin implementarea controalelor definite în etapele precedente.
8. Sistemul de Management al Securităţii Informaţiei: Etapa în care organizaţia începe să funcţioneze după regulile stabilite în planul de implementare.
9. Rezultatele sistemului: SMSI, odată implementat, începe să înregistreze operaţiunile derulate pe o perioadă de cel puţin 3 luni de zile. Informaţiile se vor centraliza în: jurnalele de securitate, rapoartele de audit şi aplicabilitate, rapoartele de testare a componentelor sistemului, rapoartele testării cu privire la elementele de bază ale securităţii sistemelor informaţionale.
10. Revizia rezultatelor: După implementarea controalelor, se analizează breşele pentru a identifica controalele care nu au fost implementate în totalitate sau pentru care utilizatorii necesită instruire suplimentară.
11. Acţiuni corective: Se implementează acţiunile corective prin care se remediază situaţiile identificate anterior.
12. Test de precertificare: Auditorii unei companii specializate vor efectua o verificare formală, prin care certifică existenţa fizică a controalelor documentate în etapele anterioare.
13. Audit de certificare: Toată documentaţia se pune la dispoziţia unei firme/auditor acreditat să ofere certificare în baza ISO 27001. În Moldova nu există organe de certificare (în România cele mai cunoscute organisme de certificare a SMSI sînt: Simtex şi SRAC).
7.4. Anexa nr.4
Principalele acte legislative, normative şi standarde în domeniul TIC
1. Legea nr.293-XIII din 23.11.1994 “Privind dreptul de autor şi drepturile conexe”;
2. Legea nr.982-XIV din 11.05.2000 “Privind accesul la informaţie”;
3. Legea nr.1069-XIV din 22.06.2000 “Cu privire la informatică”;
4. Legea nr.467-XV din 21.11.2003 “Cu privire la informatizare şi la resursele informaţionale de stat”;
5. Legea nr.71-XVI din 22.03.2007 “Cu privire la registre”;
6. Decretul Preşedintelui Republicii Moldova nr.1743-III din 19.03.2004 “Privind edificarea societăţii informaţionale în Republica Moldova”;
7. Hotărîrea Guvernului nr.632 din 08.06.2004 “Despre aprobarea Politicii de edificare a societăţii informaţionale în Republica Moldova”;
8. Hotărîrea Guvernului nr.733 din 28.06.2006 “Cu privire la Concepţia guvernării electronice”;
9. Hotărîrea Guvernului nr.562 din 22.05.2006 “Cu privire la crearea sistemelor şi resurselor informaţionale automatizate de stat”;
10. SM ISO\CEI 17799:2004. Tehnologia informaţiei. Cod de practici pentru gestiunea securităţii informaţiei;
11. SM ISO\CEI 15816:2005. Tehnologia informaţiei. Tehnici de securitate. Obiectele informaţiei de securitate pentru control de acces;
12. SM SR ISO\CEI 12207:2003. Tehnologia informaţiei. Procesele ciclului de viaţă al software-lui;
13. SM ISO\CEI TR 15271:2005. Tehnologia informaţiei. Ghid de aplicare a ISO\CEI 12207.
14. SMV ISO\CEI 27002:2009. Tehnologia informaţiei. Tehnici de securitate. Cod de bună practică pentru managementul securităţii informaţiei.
15. Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.78 din 01.06.2006 “Cu privire la aprobarea reglementării tehnice “Procesele ciclului de viaţă al software-ului” RT 38370656 – 002:2006.
16. Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.94 din 17.09.2009 “Cu privire la aprobarea unor reglementări tehnice”.
17. Ordinul ministrului tehnologiei informaţiei şi comunicaţiilor nr.106 din 20.12.2010 “Cu privire la aprobarea reglementărilor tehnice”.
7.5. Anexa nr.5
|
Elementele şi structura unei bune gestiuni a domeniului TI |
|
|
Gestionarea domeniului TI se defineşte ca abilitatea întreprinderii de a susţine şi a extinde strategiile şi obiectivele dezvoltării domeniului TI |
|
|
Gestionarea domeniului TI este facilitată prin următoarele componente: |
|
| Denumirea componentei | Descrierea |
| Conducerea | Recunoaşterea relaţiei dintre obiectivele TI şi necesităţile curente/strategice ale business-proceselor prin managementul TI, precum şi capacitatea de a transmite acest mesaj personalului TI şi de conducere |
| Structura organizaţională | Activarea de dialog şi de responsabilitate între personalul de conducere şi TI ar trebui să includă relaţii de raportare, pentru a permite TI să răspundă în mod adecvat la necesităţile business-proceselor |
| Procese | Formalizarea business-proceselor şi integrarea activităţilor de control pentru a satisface necesităţile organizaţiei, oferind în acelaşi timp asigurarea situaţiilor financiare |
Gestionarea eficientă a domeniului TI este responsabilitatea managementului organizaţiei.
Gestionarea domeniului TI are capacitatea de a avea un impact semnificativ asupra organizaţiei, inclusiv prin:
- Relaţia dintre business-procese şi domeniul TI;
- Echilibrul dintre Cerere şi Serviciile prestate;
- Capacitatea conducerii de vîrf de a-şi atinge obiectivele prin gestiunea adecvată a TIC;
- Adaptabilitatea TIC la schimbările business-proceselor;
- Managementul riscurilor şi identificarea oportunităţilor de îmbunătăţire continuă a business-proceselor.
|
Figura nr.2: Cele cinci elemente ale gestionării domeniului TIC |
Sursă: Institutul de Guvernare în TI
Cele cinci elemente ale gestionării domeniului TIC, definite de Institutul de Guvernare în TI sînt utilizate la etapa de planificare a proiectelor, pentru a identifica practicile specifice de guvernare, obiectivele urmînd să fie revizuite pe parcursul realizării proiectului.
Astfel, dezvoltarea strategică determină dacă există o relaţie între domeniul TI şi business-procesele instituţiei şi dacă această relaţie a fost stabilită prin participarea managementului instituţiei. Exemplul de documentare a procesului: Strategia de dezvoltare a domeniului TIC.
Domeniile tipice pentru evaluare:
- Managementul instituţiei este familiarizat cu bunele practici în domeniu?
- Care este nivelul de implicare a domeniului TI în cadrul dezvoltării strategice a instituţiei?
- Careva proiecte TIC sînt parte componentă a dezvoltării strategice a instituţiei?
- Există o linie clară de comunicare între domeniul TIC şi managementul instituţiei?
- Care sînt proiectele TIC necesare de a sprijini business-procesele instituţiei?
Managementul riscurilor determină dacă activităţile aferente gestiunii proiectelor sînt efectuate pentru identificarea şi analiza riscurilor cu impact asupra realizării obiectivelor trasate şi obţinerii rezultatelor scontate. Exemple de documentare a procesului: Planul de gestionare a riscurilor, de recuperare în caz de dezastru, precum şi Rapoartele privind rezultatele testelor; Evaluarea rezultatelor TIC etc.
Domeniile tipice pentru evaluare:
- Există proceduri de evaluare, gestionare, revizuire şi comunicare a riscurilor de către management în cadrul proiectelor?
- Există proceduri de preselecţie şi de gestionare a relaţiilor cu furnizorii?
- Există un plan de recuperare în caz de dezastru şi acesta este testat periodic?
- Există un plan de gestionare a riscurilor, iar managementul riscurilor este încorporat în cadrul proiectelor?
Managementul performanţelor determină dacă eficacitatea sistemelor TI, business-proceselor şi a resurselor este monitorizată pentru alinierea la necesităţile interne. Exemple de documentare a procesului: Matricea de performanţă pentru servicii, proiecte, procese şi sisteme; Rapoartele periodice de performanţă; politici şi proceduri de alocare a costurilor etc.
Domeniile tipice pentru evaluare:
- Raportează managementul performanţele obţinute în cadrul proiectelor?
- Se solicită includerea în Rapoartele de progres a indicatorilor de performanţă?
- Există proceduri de aprobare, monitorizare şi raportare a indicatorilor de performanţă?
Managementul resurselor determină dacă activităţile corespunzătoare sînt efectuate pentru a alinia utilizarea resurselor (aplicaţii, informaţii, infrastructură, personal etc.), pentru a satisface nevoile instituţiei. Exemple de documentare a procesului: Organigrama instituţiei; Fişele postului; Strategia de dezvoltare a domeniului TIC; Politicile şi procedurile de management şi evaluare a activelor etc.
Domeniile tipice pentru evaluare:
- A fost stabilită o strategie de dezvoltare a TIC în cadrul instituţiei?
- Resursele TIC acoperă majoritatea business-proceselor instituţiei la realizarea obiectivelor?
- Fişele postului sînt formalizate?
- Există politici şi proceduri de management şi gestiune a activelor şi sînt acestea conformate cu politica în domeniul gestiunii riscurilor?
- Datele au fost clasificate, şi proprietarii acestora – desemnaţi?
Livrarea rezultatelor (rezultatele scontate) – obţinerea de plusvaloare determină dacă are loc gestionarea eficientă a costurilor. Exemple de documentare a procesului: Procesele-verbale ale grupurilor de lucru responsabile de domeniul TIC; Politicile şi procedurile aferente dezvoltării şi managementului proiectelor TIC; Bugetul TIC; Procedurile de evaluare a indicatorilor şi de măsurare a impactului în cadrul proiectelor TIC; Politica şi cadrul normativ privind furnizarea de plusvaloare.
Domeniile tipice pentru evaluare:
- Există o relaţie clară între indicatorii de performanţă a proiectelor TIC şi obiectivele trasate de instituţie?
- A fost comunicat bugetul TIC managementului instituţiei? Managementul instituţiei a conştientizat valoarea investiţiilor care au fost făcute sau urmează a fi efectuate în TIC?
- Responsabilii de domeniul TIC au raportat valoarea aşteptată şi cea obţinută în rezultatul implementării proiectelor?
- Managementul instituţiei se bazează pe integritatea şi acurateţea datelor raportate de către SI, realizate în cadrul unor proiecte TIC?
- Managementul instituţiei şi responsabilii de domeniul TIC se întrunesc periodic pentru a revizui iniţiativele actuale şi viitoare în domeniul TIC, pentru o aliniere cu obiectivele instituţiei?
- Managementul instituţiei pune accentul pe obţinerea de plusvaloare în cadrul proiectelor TIC?
- Este efectuată o evaluare periodică a impactului proiectelor TIC?