Hotărîre nr.8 din 11.02.2010 privind Raportul auditului Sistemului Informaţional "Protecţia Socială" implementat la Casa Naţională de Asigurări Sociale
CURTEA DE CONTURI
H O T Ă R Î R E
privind Raportul auditului Sistemului Informaţional “Protecţia
Socială” implementat la Casa Naţională de Asigurări Sociale
nr. 8 din 11.02.2010
(în vigoare 30.03.2010)
Monitorul Oficial nr.44-46 art.8 din 30.03.2010
* * *
Curtea de Conturi, în prezenţa dnei M.Borta, preşedintele Casei Naţionale de Asigurări Sociale, dlui A.Sîci, vicepreşedintele Casei Naţionale de Asigurări Sociale, dlui I.Cuciaş, director-adjunct al Direcţiei generale proiectare şi programare a sistemelor informaţionale a Casei Naţionale de Asigurări Sociale şi dnei S.Dascăl, directorul Direcţiei generale audit intern a Casei Naţionale de Asigurări Sociale, călăuzindu-se de art.2 alin.(1) şi art.4 alin.(1) lit.a) din Legea Curţii de Conturi nr.261-XVI din 05.12.20081, a examinat Raportul auditului Sistemului Informaţional “Protecţia Socială” implementat la Casa Naţională de Asigurări Sociale (în continuare – CNAS).
____________________
1 M.O., 2008, nr.237-240, art.864.
Misiunea de audit s-a desfăşurat în conformitate cu Programul activităţii de audit a Curţii de Conturi pe anul 2009, avînd ca scop obţinerea probelor de audit competente, relevante şi rezonabile, întru susţinerea constatărilor şi concluziilor formulate în raportul de audit.
Examinînd rezultatele auditului, audiind raportul prezentat şi explicaţiile persoanelor cu funcţii de răspundere prezente în şedinţă, Curtea de Conturi
A CONSTATAT:
Auditul a fost planificat şi s-a desfăşurat în conformitate cu Standardele de audit ale Curţii de Conturi, ca ghid servind Manualul de audit al performanţei, elaborat de Curtea de Conturi în baza Standardelor Internaţionale de Audit.
La efectuarea acestui audit, domeniul de aplicare a fost orientat spre evaluarea controalelor generale TI la CNAS şi a controalelor aplicaţiei din cadrul Sistemului Informaţional “Protecţia Socială”.
Concluzii generale de audit
La CNAS controalele generale TI şi cele ale aplicaţiei din cadrul Sistemului Informaţional “Protecţia Socială” sînt bine concepute şi oferă garanţii suficiente pentru introducerea şi prelucrarea datelor.
Au fost identificate unele neajunsuri în controalele generale şi cele ale aplicaţiei, dar nu în măsura în care ar putea fi afectată integritatea, disponibilitatea şi confidenţialitatea datelor. Aplicarea corectă a controalelor, elaborarea şi implementarea documentelor strategice aferente vor asigura minimalizarea riscurilor privind posibilele situaţii critice şi funcţionarea neîntreruptă şi corectă a sistemului.
În pofida acestor neajunsuri, principala îngrijorare o constituie suportul continuu al sistemului într-o perspectivă mai mare. Sistemul este creat pe o platformă de baze de date complexe şi pe o interfaţă dezvoltată şi proiectată individual, ceea ce necesită personal de înaltă calificare pentru a asigura suportul sistemului.
În prezent, din cauza nivelului scăzut de salarizare, CNAS nu este în stare să menţină angajaţi calificaţi şi contează pe deplin pe suportul furnizorului. Actualmente sistemul este întreţinut de către elaborator în cadrul perioadei de garanţie, care expiră la 29 martie 2010. Deşi CNAS întreprinde un şir de măsuri pentru depăşirea situaţiei create, pînă în prezent nu există un plan strategic care să prevadă cum va fi asigurat suportul tehnic al sistemului după expirarea perioadei de garanţie. Prin urmare, CNAS, de comun acord cu părţile interesate, urmează să elaboreze o soluţie temporară/intermediară pentru suportul sistemului după luna martie 2010, precum şi să dezvolte şi să pună în aplicare un plan strategic pentru întreţinerea, dezvoltarea şi protecţia sistemului.
Reieşind din cele expuse, în temeiul art.7 alin.(1) lit.a), art.15 alin.(2) şi alin.(4), art.16 lit.c), art.34 alin.(3) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008, Curtea de Conturi
HOTĂRĂŞTE:
1. Se aprobă Raportul auditului Sistemului Informaţional “Protecţia Socială” implementat la Casa Naţională de Asigurări Sociale, anexat la prezenta hotărîre.
2. Se propune Casei Naţionale de Asigurări Sociale:
2.1. să informeze Consiliul de administrare al CNAS despre rezultatele auditului;
2.2. să întreprindă măsurile necesare în vederea implementării recomandărilor auditului, expuse în Raport.
3. Prezenta hotărîre şi Raportul de audit se aduc la cunoştinţă Guvernului Republicii Moldova şi se recomandă luarea de atitudine vizînd exercitarea întocmai de către organul central de specialitate, abilitat cu elaborarea şi realizarea politicilor de stat în domeniul tehnologiilor informaţionale în Republica Moldova, a sarcinii de coordonare şi acordare a suportului relevant autorităţilor administraţiei publice în implementarea sistemelor informaţionale de domeniu.
4. Despre rezultatele auditului Sistemului Informaţional “Protecţia Socială” implementat la Casa Naţională de Asigurări Sociale se informează Comisia parlamentară protecţie socială, sănătate şi familie.
5. Despre măsurile întreprinse pentru executarea punctului 2 din prezenta hotărîre se va informa Curtea de Conturi în termen de 3 luni.
6. Prezenta hotărîre se publică în Monitorul Oficial al Republicii Moldova în conformitate cu art.34 alin.(7) din Legea Curţii de Conturi nr.261-XVI din 05.12.2008.
| PREŞEDINTELE CURŢII DE CONTURI | Ala POPESCU |
Chişinău, 11 februarie 2010. |
|
| Nr.8. |
RAPORTUL
auditului Sistemului Informaţional “Protecţia Socială”
implementat la Casa Naţională de Asigurări Sociale
|
LISTA ABREVIERILOR |
|
| CNAS | Casa Naţională de Asigurări Sociale |
| CTAS | Casă Teritorială de Asigurări Sociale |
| Help Desk | suport tehnic acordat utilizatorilor în rezolvarea problemelor ce ţin de exploatarea aplicaţiilor software sau a echipamentului TI |
| SPIS | Sistemul Informaţional “Protecţia Socială” |
| FMS | Sistemul de Management Financiar al SPIS |
| SPAS | Sistemul de Aplicaţii al Protecţiei Sociale al SPIS |
| MIS | Sistemul Informaţional de Management al SPIS |
| IFPS | Inspectoratul Fiscal Principal de Stat |
| IDNP | numărul de identificare de stat a persoanei |
| TI | tehnologii informaţionale |
| VPN | reţea virtuală privată (Virtual Private Network) |
| SI | sistem informaţional |
| SO | sistem operaţional (Operational System) |
| OC | Oficiul central |
SUMARUL REZULTATELOR
1. Controalele aplicaţiei SPIS, precum şi controalele TI în cadrul CNAS, în marea lor parte, sînt adecvate şi bine concepute. Însă lipsa deciziei privind suportul tehnic al SPIS, după expirarea perioadei de garanţie, de o companie externă sau dezvoltarea capacităţilor interne în aceste scopuri poate expune riscului integritatea şi disponibilitatea sistemului. Actualmente, CNAS este înzestrată insuficient pentru a întreţine sistemul şi infrastructura lui în absenţa furnizorului. Cu toate acestea, nu a fost elaborată nici o strategie pentru a aborda necesităţile de întreţinere pe termen mediu şi termen lung. Conform afirmaţiilor CNAS, nu există fonduri disponibile pentru a prolonga contractul de întreţinere cu furnizorul, ceea ce poate duce sistemul la nefuncţionare, în caz dacă nu va fi menţinut de tehnicieni calificaţi.
2. Au fost identificate unele neajunsuri în controalele generale şi în cele ale aplicaţiei, dar nu în măsura în care ar putea fi afectată integritatea, disponibilitatea şi confidenţialitatea sistemului. Aplicarea corectă a controalelor, elaborarea şi implementarea documentelor strategice aferente vor asigura minimalizarea riscurilor privind posibilele situaţii critice şi funcţionarea neîntreruptă şi corectă a sistemului.
3. Luînd în considerare problema importantă de suport tehnic, CNAS şi altor părţi cointeresate li se recomandă:
a) să identifice alternative de urgenţă pentru a asigura întreţinerea continuă a SPIS în perioada după încheierea suportului de către Compania “Intracom Hellenic Telecommunications and Electronics Industry” S.A. în martie 2010;
b) să elaboreze şi să prezinte un plan strategic atît pentru asigurarea suportului tehnic al SPIS, cît şi pentru dezvoltarea capacităţilor tehnice interne în acest sens sau să identifice soluţii alternative.
INTRODUCERE
Tehnologiile informaţionale sînt parte indispensabilă a vieţii contemporane. Posibilităţile şi avantajele pe care le oferă sînt principalele premise care fac ca ele să-şi găsească o aplicare largă în cadrul sectorului guvernamental. În limita resurselor disponibile, autorităţile publice implementează diferite soluţii ale tehnologiilor informaţionale pentru a-şi eficientiza procesele de lucru.
În acest context, Curtea de Conturi, ca instituţie supremă de audit a ţării, este obligată să-şi creeze şi să-şi menţină capacităţile corespunzătoare în domeniul auditului sistemelor informaţionale. Auditul sistemelor informaţionale reprezintă o provocare la care aceasta trebuie să facă faţă.
Cu suportul partenerilor străini, al Băncii Mondiale şi altor donatori, Curtea de Conturi face primii paşi în acest domeniu.
Auditul tehnologiilor informaţionale sau auditul sistemelor informaţionale este o examinare a controalelor în cadrul unei infrastructuri a tehnologiilor informaţionale. Auditul tehnologiilor informaţionale este procesul de colectare şi de evaluare a probelor de sisteme informaţionale ale organizaţiei, a practicilor şi operaţiilor. Evaluarea probelor obţinute determină dacă sistemele informaţionale reprezintă active sigure, menţin integritatea datelor şi funcţionează adecvat în vederea realizării scopurilor şi obiectivelor organizaţiei.
Principalele funcţii ale auditului tehnologiilor informaţionale sînt: 1) de a evalua eficienţa sistemului, în special capacităţile organizaţiei de a-şi proteja activele informaţionale, precum şi 2) de a furniza informaţia părţilor autorizate în modul corespunzător.
După iniţierea de către Curtea de Conturi a auditului-pilot TI la CNAS, pe data de 27 noiembrie 2009, echipa de audit împreună cu consultanţii externi a efectuat o vizită iniţială la CNAS pentru a stabili care componentă a sistemului informaţional ar putea fi subiectul misiunii de audit TI. În timpul acestei vizite, echipa de audit a fost informată că în anul 2005, în cadrul Proiectului “Managementul în domeniul Protecţiei Sociale”, finanţat de Banca Mondială, a fost stabilit învingătorul concursului (“Intracom” S.A.) pentru designul, dezvoltarea şi implementarea Sistemului Informaţional “Protecţia Socială” (SPIS).
A fost discutată şi situaţia la zi privind implementarea SPIS.
La finalul întîlnirii, echipa de audit împreună cu consultanţii externi şi factorii de decizie ai CNAS au determinat domeniul de aplicare a auditului. S-a concluzionat că modulul “Colectarea contribuţiilor” din SPIS poate fi selectat drept subiectul auditului nostru, din motiv că acesta este implementat pe deplin şi este utilizat numai în sistemul nou.
PREZENTAREA GENERALĂ A ORGANIZAŢIEI
Mandatul organizaţiei, programul de asigurare şi structura organizatorică
Casa Naţională de Asigurări Sociale este o instituţie publică autonomă de nivel naţional şi reprezintă nucleul sistemului de asigurări sociale în Republica Moldova şi asigură gestiunea sistemului public de asigurări.
În conformitate cu prevederile Legii privind sistemul public de asigurări sociale1, CNAS exercită funcţii de acumulare şi de distribuire a mijloacelor financiare provenite din achitarea de către asiguraţi şi asigurători a contribuţiilor de asigurări sociale de stat.
____________________
1 Legea nr.489-XIV din 08.07.1999 “Privind sistemul public de asigurări sociale” (cu modificările şi completările ulterioare).
Evidenţa contribuţiilor de asigurări sociale se face prin structurile teritoriale ale CNAS, pe baza codului personal de asigurări sociale.
Structura aparatului central al CNAS, Structura-tip a Casei teritoriale şi efectivul-limită ale acestora sînt aprobate de Guvern2. Astfel, aparatul central se constituie din conducere, 15 direcţii şi 3 secţii. Efectivul-limită al aparatului central al CNAS este stabilit în număr de 395 de unităţi şi al caselor teritoriale – de 938 de unităţi.
____________________
2 Hotărîrea Guvernului nr.256 din 09.03.2006 “Privind aprobarea structurii şi efectivului-limită ale Casei Naţionale de Asigurări Sociale” (cu modificările ulterioare).
Sistemele informaţionale ce funcţionează la CNAS
CNAS, din punct de vedere al infrastructurii informaţional-tehnologice, reprezintă un număr mare de obiecte, divizate teritorial. Reţele locale există la 42 de obiecte (Oficiul central al CNAS şi 41 de Case teritoriale ale acesteia). Interacţiunea Caselor teritoriale cu Oficiul central este realizată prin conexiune VPN. Casele introduc în regim on-line în baza de date SPIS date din rapoartele colectate de la agenţi economici şi persoane asigurate.
CNAS utilizează atît Sistemul Informaţional “Protecţia Socială” (SPIS) nou, cît şi altele, elaborate anterior întru realizarea business-proceselor sale.
SPIS constituie elementul central al sistemului de asigurări sociale.
Obiectivul principal al SPIS este de a stabili şi de a menţine sistemul de contribuţii, de atribuire şi plată a pensiilor, compensaţiilor şi altor plăţi pentru persoanele asigurate, de a asigura respectarea legislaţiei privind asigurările sociale şi de a îmbunătăţi sistemul de asigurări sociale.
Suplimentar, acesta are ca funcţie prezentarea propunerilor privind bugetul asigurărilor sociale de stat şi formarea rapoartelor cu privire la executarea bugetului.
SPIS a fost dezvoltat pentru a integra toate bazele de date gestionate de către CNAS într-un sistem, asigurînd excluderea dublării datelor şi implementarea business-proceselor optimizate, pentru o gestionare eficientă şi raportare rapidă.
SPIS are următoarele subsisteme:
1. Sistemul de Aplicaţii al Protecţiei Sociale (SPAS);
2. Sistemul Informaţional de Management (MIS);
3. Sistemul de Management Financiar (FMS).
Sistemul de Aplicaţii al Protecţiei Sociale (SPAS) este conceput pentru a oferi sprijin business-proceselor CNAS, şi anume: colectarea contribuţiilor; evaluarea şi achitarea pensiilor, beneficiilor şi plăţilor compensatorii şi înregistrarea cheltuielilor legate de plăţile pensiilor; raportarea la CNAS; raportarea la IFPS; bilete de tratament.
Sistemul Informaţional de Management (MIS) este conceput pentru a sprijini managementul sistemului de asigurări sociale în Republica Moldova în cadrul procesului bugetar, inclusiv elaborarea sistemelor de gestiune a eficienţei generale a activităţii organizaţiei şi dirijarea utilizării lor; elaborarea planului strategic şi controlul îndeplinirii şi corectării planurilor. Sistemul respectiv a fost proiectat şi este implementat la CNAS începînd cu anul 2005 pînă în prezent, pe cînd, conform prevederilor contractuale, acesta urma să fie implementat în termen de 18 luni de la semnarea contractului iniţial, iar cu amendamentele ulterioare – pînă la 31.03.2007.
Sistemul de Management Financiar (FMS) este o aplicaţie care automatizează următoarele operaţiuni: gestiunea cheltuielilor; prelucrarea conturilor pentru plată; prelucrarea conturilor pentru primire; gestiunea mijloacelor băneşti; evidenţa fondurilor fixe şi gestiunea lor; prelucrarea salariului; prelucrarea restituirii cheltuielilor colaboratorilor; prelucrarea impozitelor; planificarea, întocmirea bugetului şi prognozarea; întocmirea dărilor de seamă financiare; închiderea cărţilor contabile.
La momentul actual, CNAS utilizează în activitatea sa zilnică şi aplicaţiile vechi, din motiv că nu au fost implementate toate modulele SPIS.
Activităţile CNAS în domeniul TI sînt asigurate de către 4 Direcţii, şi anume:
• Direcţia generală proiectare şi programare a sistemelor informaţionale;
• Direcţia generală exploatare a sistemelor informaţionale;
• Direcţia susţinere a sistemelor informaţionale în CTAS (Help Desk);
• Direcţia suport operaţional şi tehnic.
Relaţia cu alte instituţii
Pentru necesităţile funcţionale ale SPIS, CNAS preia informaţii de la Ministerul Tehnologiilor Informaţionale şi Comunicaţiilor (Î.S. “Registru”, Î.S. “Poşta Moldovei”) şi Ministerul Finanţelor (Trezoreria de Stat), în acest scop fiind încheiate acorduri privind furnizarea informaţiei.
Pentru necesităţile funcţionale ale sistemului de asigurări sociale, CNAS asigură cu informaţii Inspectoratul Fiscal Principal de Stat, Compania Naţională de Asigurări în Medicină, Fondul municipal de susţinere socială a populaţiei al Consiliului municipal Bălţi etc. Pentru organizarea achitării pensiilor, indemnizaţiilor, alocaţiilor sociale etc., CNAS are încheiate contracte cu Î.S. “Poşta Moldovei” şi cu B.C. “Banca de Economii” S.A.
|
Obiectivul auditului: Asigură controalele TI existente în cadrul CNAS şi controalele aplicaţiei SPIS acurateţea, integritatea şi fiabilitatea datelor, precum şi securitatea şi disponibilitatea sistemului? |
CONCLUZII
Echipa de audit este satisfăcută de nivelul controalelor, atît al celor generale, cît şi al controalelor aplicaţiei şi, în pofida unor probleme, principala îngrijorare o constituie suportul continuu al SPIS într-o perspectivă mai mare. SPIS este creat pe o platformă de baze de date Oracle şi pe o interfaţă dezvoltată şi proiectată individual, ceea ce necesită personal de înaltă calificare pentru a asigura suportul sistemului. În prezent, din cauza nivelului scăzut de salarizare, CNAS nu este în stare să menţină angajaţi calificaţi şi contează pe deplin pe suportul furnizorului. Actualmente, SPIS este întreţinut de către “Intracom” S.A. în cadrul perioadei de garanţie, stipulată în contractul pentru dezvoltarea sistemului. Perioada de garanţie expiră la 29 martie 2010. Deşi CNAS întreprinde un şir de măsuri pentru depăşirea situaţiei create, pînă în prezent nu există un plan formal care ar prevedea cum se va asigura suportul tehnic al SPIS după această dată. Astfel, concluzionăm că CNAS, de comun acord cu părţile interesate, trebuie să elaboreze o soluţie temporară/intermediară privind suportul sistemului după 29 martie 2010, precum şi să dezvolte şi să pună în aplicare un plan strategic pentru întreţinerea, dezvoltarea şi protecţia SPIS.
CONSTATĂRI
Contractarea şi implementarea
În cadrul realizării Proiectului “Managementul în domeniul Protecţiei Sociale”, finanţat de Banca Mondială, a fost contractată (Contractul IFB-44-G01 din 21.04.2005) Compania “Intracom Hellenic Telecommunications and Electronics Industry” S.A. (“Intracom” S.A.), care s-a angajat să elaboreze, să implementeze şi să asigure suportul Sistemului Informaţional “Protecţia Socială”. Valoarea contractului a constituit 5954,4 mii dolari americani. Contractul a avut 4 amendamente. Perioada de implementare a SPIS, stabilită iniţial, a fost de 18 luni, sau pînă în noiembrie 2006. Ulterior, perioada de implementare a SPIS a fost prelungită de două ori: prin Amendamentul nr.3 din 06.10.2006 – pînă în 31.12.2006 şi prin Amendamentul nr.4 din 27.12.2006 – pînă în 31.03.2007. Perioada de garanţie stabilită în contract este de 36 de luni din data semnării Certificatului de Acceptare Operaţională, sau pînă în data de 29.03.2010.
Compania “DAAC System” S.R.L. a fost aprobată în calitate de subcontractor pentru livrarea componentelor SPIS (Anexa nr.3 la Contractul IFB-44-G01).
Prevederile punctului 30 din Condiţiile generale ale contractului stipulează garanţia ofertantului (“Intracom” S.A.), în cazul emiterii Certificatului de Acceptare Operaţională, precum că sistemul reprezintă o soluţie completă şi integrată pentru necesităţile CNAS şi se conformează tuturor celorlalte aspecte ale contractului.
Deşi SPIS, nici la etapa actuală nu prezintă o soluţie completă şi integrată pentru necesităţile CNAS, Certificatul de Acceptare Operaţională a fost semnat la 29.03.2007, ceea ce a dus la demararea perioadei de garanţie care expiră la 29.03.2010. Există riscul că subsistemele SPIS nu vor fi implementate nici pînă la finele perioadei de garanţie, CNAS fiind pusă în situaţia menţinerii şi continuării implementării sistemului cu forţele proprii, deoarece, conform condiţiilor contractuale, nu va mai beneficia de suportul Companiei “Intracom” S.A.
Menţionăm că, la momentul desfăşurării auditului, CNAS nu avea elaborate planuri formale şi aprobate pentru: 1) suportul sistemului de o companie externă sau 2) dezvoltarea capacităţilor interne în aceste scopuri.
Constatări generale
La CNAS controalele generale TI şi cele ale aplicaţiei din cadrul modulului “Colectarea contribuţiilor” al SPIS sînt bine concepute şi oferă garanţii suficiente pentru introducerea şi prelucrarea datelor. Procesul de curăţire a datelor ia foarte mult timp, ceea ce subminează rezultatul final al procesului de migrare, dar această problemă nu este un motiv serios de îngrijorare.
Aplicaţia a fost proiectată să funcţioneze în trei limbi (moldovenească, rusă şi engleză), însă pînă în prezent versiunea în limba moldovenească nu funcţionează. Acest fapt poate genera imposibilitatea utilizării sistemului de către necunoscătorii de limbă rusă. Conform afirmaţiilor CNAS, versiunea în limba moldovenească va funcţiona după punerea în aplicare definitivă a sistemului.
Principala preocupare privind SPIS este excesul de dependenţă de furnizor la suportul sistemului şi infrastructurii, care se încheie în martie 2010. În prezent, CNAS nu dispune de competenţe adecvate pentru a sprijini SPIS, fără ajutorul furnizorului. Cu toate acestea, nu există un plan formal şi aprobat pentru abordarea problemei de suport sau dezvoltarea capacităţilor interne pînă în martie 2010, o decizie în acest sens a fost aprobată de către Consiliul de Administrare al CNAS la 09.02.2010. După acest termen, întreţinerea inadecvată va afecta imediat disponibilitatea şi continuitatea sistemului. CNAS ar putea necesita sprijin din exterior pe o perioadă considerabilă, pentru că încercările de formare a capacităţilor proprii nu s-au soldat cu rezultatele scontate, iar angajarea experţilor externi ar putea să nu reuşească, deoarece nivelul de salarizare în agenţiile guvernamentale este cu mult mai mic decît în sectorul privat.
PREZENTAREA CONTROALELOR TI
Controale generale
Politici şi standarde
Chiar dacă lansarea proiectului de implementare a SPIS a avut loc pe 21 aprilie 2005, aprobarea politicilor şi standardelor s-a efectuat pe parcursul anilor 2008-2009.
Deşi a fost elaborat un set destul de vast de documente strategice (verificarea corespunderii cărora nu intră în scopul auditului), utilizarea lor este insuficientă, iar unii angajaţi-cheie au dat dovadă de necunoaşterea existenţei lor. Deci, putem concluziona că aplicarea politicilor şi standardelor este la nivel bun numai în mod formal.
• Nu sînt elaborate proceduri şi standarde privind modul de întreţinere şi de dezvoltare a aplicaţiilor existente şi, în particular, a SPIS. În acest scop sînt utilizate doar contractul şi ghidurile utilizatorului, care nu sînt actualizate.
• Nu există strategii sau politici de dezvoltare a TI, precum şi o subdiviziune sau o persoană responsabilă de determinarea, propunerea şi promovarea direcţiilor strategice de dezvoltare. Gestionarea unui SI de aşa o importanţă majoră impune existenţa unei abordări strategice a tuturor activităţilor şi acţiunilor aferente.
Existenţa procedurilor operaţionale TI. În timpul auditului nostru am constatat că nu există proceduri operaţionale TI, concepute şi puse în aplicare la nivel de entitate. De exemplu:
• Deşi procedura de backup (copii de rezervă) se efectuează din anul 2007, procedura formală a fost aprobată abia la 29.12.2009. După cum am fost informaţi de către persoanele responsabile, elaborarea şi aprobarea unei asemenea proceduri a necesitat mai mult timp din motivul existenţei mai multor sisteme informaţionale.
• Nu există o procedură scrisă privind crearea rapoartelor, extragerea datelor din SPAS. Totuşi, la CNAS este stabilită o regulă conform căreia angajaţii se pot adresa pentru generarea unui sau altui raport.
• Nu există politici şi proceduri scrise care ar solicita ca cerinţele utilizatorilor să fie îndeplinite prin achiziţie, elaborare, modificare de sistem. Totuşi, cererile utilizatorilor sînt abordate în mod corespunzător.
• Nu există o procedură scrisă care să prevadă ca performanţa şi utilizarea capacităţilor mediului TI să fie măsurate, raportate şi examinate de către conducere pentru a asigura executarea la timp, procesarea completă şi disponibilitatea datelor. Deşi pînă în prezent nu au fost documentate cazuri de depăşire a capacităţilor echipamentului, apariţia lor poate fi inevitabilă.
În general, lipsa procedurilor operaţionale de TI poate genera întîrzieri şi confuzie. Atunci cînd procedurile nu sînt elaborate şi aprobate de conducere în mod oficial, există riscul ca personalul să poată desfăşura activităţi neconforme intenţiilor conducerii.
Conducerea poate aborda aceste riscuri prin dezvoltarea şi formalizarea unor proceduri interne clare, care ar descrie în detaliu sarcinile fiecărei poziţii în TI şi modul în care aceste sarcini ar trebui să fie realizate. O combinaţie consecventă a fişelor postului şi a procedurilor poate servi şi în calitate de referinţă, în cazul lipsei de expertiză, şi ca material de instruire pentru noii angajaţi. Această măsură poate spori eficienţa funcţiei TI.
Recomandarea nr.1: Se recomandă elaborarea şi punerea în aplicare a unor proceduri operaţionale la nivel de entitate, după cum urmează:
• Procedurile de management al modificărilor în aplicaţii şi echipamente, care asigură că orice modificare adusă sistemului este monitorizată, aprobată, implementată şi poate fi înlăturată, în caz de necesitate.
• Procedurile de adresare şi de soluţionare a cererilor utilizatorilor.
• Procedurile de revizuire a registrelor de tranzacţii (loguri).
• Punerea în aplicare a procedurii copiilor de rezervă şi păstrării datelor şi a procedurii de înregistrare şi prelucrare a incidentelor în domeniul securităţii informaţionale.
Lista respectivă nu este exhaustivă şi conducerea CNAS nu se limitează la ea. Procedurile ar trebui să fie aprobate de către conducere şi puse la dispoziţia utilizatorilor.
Planul de continuitate a afacerilor (PCA) şi Planul de recuperare în cazuri de calamităţi (PRC). CNAS nu dispune de un PCA formal în care să fie documentat modul de restabilire a activităţii operaţionale în cazul unei întreruperi semnificative a business-proceselor. Nu există un PRC cu specificaţii, termene şi responsabilităţi pentru persoanele responsabile de planul de recuperare, procedurile copiilor de rezervă, procedurile de restabilire (recuperare) şi planurile de testare.
Fără un PCA şi un PRC detaliat, CNAS este expusă unui risc semnificativ de a compromite funcţionarea în urma unei calamităţi. În cazul unei calamităţi, dacă serviciile nu sînt puse la dispoziţie urgent, există riscul apariţiei unui impact social negativ.
Recomandarea nr.2: Conducerea trebuie să examineze riscurile potenţiale care ar putea întrerupe funcţionarea normală şi să elaboreze un PCA. Totodată, un PRC trebuie detaliat pentru a include termenele şi responsabilităţile pentru persoanele responsabile de planul de recuperare, procedurile copiilor de rezervă, procedurile de restabilire (recuperare) şi planurile de testare. Aceste planuri trebuie să fie aduse la cunoştinţă angajaţilor pentru a asigura luarea măsurilor eficiente în caz de necesitate. De asemenea, PCA şi PRC trebuie testate periodic şi actualizate pentru a asigura că ele corespund necesităţilor curente şi nu conţin presupuneri eronate.
Planul strategic de întreţinere a SPIS. La momentul actual nu există un plan strategic formal pentru asigurarea întreţinerii SPIS în stare funcţională. Un aşa plan este în curs de elaborare.
Protecţia fizică şi de mediu
Clădirea CNAS este echipată cu controalele adecvate fizice şi de mediu, care protejează sistemul şi infrastructura de acces neautorizat şi de daune fizice.
Abordarea securităţii fizice şi de mediu este la nivel satisfăcător, însă eficienţa şi efectul controalelor existente sînt subminate de lipsa PRC.
Deşi responsabilii cunosc necesităţile la zi în echipament, nu există un plan de reutilare sau de întreţinere a echipamentului. Nu se încheie contracte de întreţinere, deservire, garanţie sau de procurare a componentelor pentru perspectivă. Contractarea agenţilor economici se efectuează numai la necesitate şi nu poate prezenta siguranţă întreţinerii SI şi infrastructurii în măsura în care să poată asigura viabilitatea şi disponibilitatea sistemului.
Din motivul arhitecturii centralizate a SPIS şi amplasării echipamentului ce asigură funcţionalitatea lui doar în OC, vom analiza aspectele fizice şi de mediu doar pentru OC. În Oficiul central există 3 camere de servere, care sînt amplasate unul asupra altuia la etajele 2-4.
Mai există următoarele încăperi specializate:
- încăperea pentru dispozitivele de alimentare neîntreruptă cu energie electrică;
- încăperea pentru generatorul electric cu motor diesel.
Deşi controalele fizice şi de mediu sînt aplicate la nivel înalt, unele din ele care pot avea urmări critice sînt insuficiente.
Deficienţele observate în camerele de servere:
- Uşa de la intrare în camera de servere este din lemn.
- Canalele de trecere a cablurilor şi cele ale sistemului de climatizare pot compromite securitatea fizică a echipamentului în camera de servere în caz de incendiu sau de inundaţie.
- Nu există senzori de fum sau sistem de suprimare a focului – există doar stingătoare de foc.
- Există senzori de temperatură şi de umiditate, care sînt instalaţi în camerele de servere de la etajele 2 şi 3. Aceştia nu sînt conectaţi la un sistem unic de dirijare, monitorizare şi avertizare.
- Se utilizează un sistem de climatizare de tip industrial, care nu poate fi dirijat şi monitorizat de la distanţă.
- Nu există senzori de lichid pentru cazuri de inundaţie.
Recomandarea nr.3: Se recomandă CNAS să înlăture neajunsurile depistate şi să stabilească ordinea soluţionării lor conform gradului de risc, importanţei, bugetului etc.
Securitatea sistemului şi auditul intern
Verificarea periodică a registrelor (logurilor) de securitate. CNAS foloseşte pentru asigurarea securităţii la toate nivelele diverse echipamente, programe şi metode: firewall, program-antivirus, restricţii de acces în reţea şi în aplicaţii etc.
Instrumentele de securitate a informaţiei nu sînt configurate şi activate pentru raportarea evenimentelor de securitate (de exemplu, rapoartele privind încălcarea securităţii, tentativele de acces neautorizat la resursele informatice). Nu există rapoarte generate automat sau în mod regulat/periodic registrele tranzacţiilor (loguri) nu se examinează cu regularitate.
Atunci cînd o activitate nu este documentată, este dificil de urmărit dacă aceasta se desfăşoară conform intenţiilor conducerii şi cînd se modifică modul de desfăşurare a unei activităţi. Urmărirea registrelor de securitate este o activitate critică pentru asigurarea securităţii CNAS. Dacă aceste registre nu sînt urmărite în totalitate şi la timp, pot avea loc încălcări grave ale securităţii informaţionale.
Recomandarea nr.4: Se recomandă CNAS să identifice toate procedeele de asigurare a securităţii informaţionale a CNAS. În baza lor, recomandăm ca pentru fiecare procedeu să se stabilească ce evenimente trebuie înregistrate de către sistem, unde sînt stocate registrele, de către cine sînt urmărite şi cu ce frecvenţă, cum se gestionează şi se urmăresc eventualele probleme, tentativele de acces neautorizat ş.a.
Performanţa şi utilizarea capacităţilor mediului TI (spaţiu de stocare (loguri, copii de rezervă, masive de date), memorie operativă, încărcare procesor) sînt măsurate, raportate şi examinate de către responsabili. Pînă acum nu sînt documentate cazuri de suprasolicitate a echipamentului TI.
Copii de rezervă. Pe parcursul auditului ni s-a adus la cunoştinţă că copiile de rezervă nu sînt păstrate în afara sediului. Se utilizează un singur tip de copii de rezervă, deci nu este folosit raţional spaţiul pe purtătorii de informaţie. Copiile de rezervă se efectuează de 2 ori pe lună, fapt ce nu poate fi considerat suficient pentru a asigura eficienţa lor. Din cauza utilizării neeficiente a spaţiului (diferenţierea tipurilor copiilor de rezervă), este posibilă păstrarea doar a ultimelor 2 copii. Copiile nu sînt testate sau validate, deci nu pot garanta recuperarea datelor (a fost efectuată doar o procedură de recuperare de pe copia de rezervă).
Recomandarea nr.5: CNAS să examineze măsurile posibile de stocare a copiei de rezervă într-o locaţie externă, să combine tipurile de backup pentru a folosi în mod eficient capacitatea de stocare a datelor. Să ţină evidenţa copiilor de rezervă, cu descrierea tuturor datelor necesare recuperării sigure. Să efectueze proceduri de testare şi validare a copiilor de rezervă pentru a asigura consistenţa, fiabilitatea şi integritatea lor.
Politicile de parole. Pe parcursul auditului am observat că politica de parole existentă poate fi îmbunătăţită.
Regulile de utilizare a parolei sînt stipulate în Instrucţiunea utilizatorului. Utilizarea parolelor include insuficiente politici de schimbare periodică, confidenţialitate şi format al parolei (de exemplu, lungimea parolei, conţinutul alfanumeric). În Instrucţiunea utilizatorului este impusă confidenţialitatea parolei, schimbarea periodică a parolelor este forţată (expiră la fiecare 30 de zile), schimbarea parolei la prima logare. Lungimea minimă a parolei este setată la 6 caractere. Complexitatea parolei (conţinutul alfanumeric şi registrul literelor) este recomandată, dar nu forţată.
Recomandarea nr.6: Se recomandă consultarea standardelor internaţionale şi bunelor practici în acest domeniu pentru îmbunătăţirea controalelor existente.
Lista persoanelor cu drepturi de administrator în aplicaţia SPIS.
Drepturile de administrator au fost acordate unui număr extins de utilizatori. Politicile de atribuire a unui astfel de acces nu sînt clare şi este posibil ca unii utilizatori să nu necesite aşa nivel de acces. Acordarea neîntemeiată a drepturilor de administrator la mai multe persoane poate mări probabilitatea apariţiei lacunelor în securitate.
Recomandarea nr.7: Se recomandă CNAS consultarea bunelor practici internaţionale întru restricţionarea acordării drepturilor privilegiate în cadrul sistemului.
Evaluarea sistemelor informaţionale. Deşi subdiviziunea de audit intern este implicată în grupurile de lucru privind implementarea SPIS, prestînd servicii de consultanţă, misiunii de audit nu i-au fost prezentate rapoarte de audit privind evaluarea sistemelor informaţionale din cadrul CNAS. Nu sînt evaluate şi monitorizate respectarea politicilor, standardelor şi procedurilor, acest fapt fiind un motiv de îngrijorare privind aplicarea lor.
Recomandarea nr.8: Se recomandă să fie efectuate evaluări periodice ale sistemului informaţional sau ale unor funcţionalităţi pentru a poseda informaţii privind situaţia actuală a organizaţiei la capitolul TI şi pentru identificarea riscurilor posibile. Subdiviziunea de audit intern să monitorizeze respectarea documentelor regulatorii interne, prezentînd rapoarte conducerii şi persoanelor interesate.
Selectarea, examinarea şi instruirea personalului
Personalul TI existent la CNAS este competent şi bine instruit şi corespunde fişelor postului. Cu toate acestea, exista problema fluctuaţiei personalului calificat, motivul fiind nivelul relativ scăzut de salarizare. Astfel, conform statelor de personal ale structurilor CNAS responsabile de TI în număr total de 68 de funcţii, în anul 2009 erau suplinite 53 de funcţii, ceea ce constituie 77,9 la sută.
Potrivit clauzelor contractuale, pe parcursul implementării SPIS au fost instruite 32 de persoane din cadrul CNAS responsabile de TI, 10 dintre care, la situaţia din 14.01.2010, s-au eliberat din proprie iniţiativă. Personalul eliberat a fost instruit sub diferite aspecte, necesare pentru menţinerea SPIS, aşa cum sînt cursurile specializate “Oracle”, “CISCO”, “MS SQL Server”, “Administrare Windows”, “Administrare Unix”, “Administrare Reţea” etc.
Menţionăm că, la momentul actual, CNAS nu dispune de capacităţi de a instrui personalul care a suplinit funcţiile vacante, deoarece clauzele contractuale aferente capitolului respectiv au fost deja executate. Astfel, numărul existent de personal instruit în domeniile-cheie pare a fi insuficient pentru a asigura funcţionarea, exploatarea şi întreţinerea sistemului.
Recomandarea nr.9: CNAS şi părţile interesate urmează să analizeze şi să determine posibilităţile de dezvoltare a capacităţilor interne şi de motivare a personalului în scopul minimizării fluctuaţiei cadrelor pentru a asigura menţinerea SPIS în stare funcţională sau să identifice soluţii alternative.
Accesul la reţea şi sistemul operaţional
Toate staţiile de lucru sînt conectate la reţea, fiind integrate în Active Directory. Aceasta permite administratorilor să gestioneze şi să monitorizeze drepturile fiecărui utilizator sau grup de utilizatori. De obicei, utilizatorii au drepturi restricţionate corespunzător, dar există cazuri de acordare a drepturilor privilegiate în mod neadecvat (de exemplu, unii utilizatori au drepturi de administrator la staţiile de lucru). La majoritatea staţiilor de lucru este restricţionată utilizarea purtătorilor externi de informaţie (flash drive, cd, dvd etc.).
Cu toate acestea, există unele neajunsuri care pot submina securitatea informaţională:
- drepturi privilegiate acordate în mod necorespunzător (utilizatorii pot instala şi dezinstala programe, pot modifica setările şi politicile locale);
- existenţa unor resurse de reţea, altele decît dosarele pentru schimb de fişiere (mape cu fişiere de sistem, aplicaţii în uz şi baze de date), cu acces deplin pentru toţi utilizatorii;
- registrele de sistem (system logs) nu sînt analizate şi utilizate pentru depistarea, urmărirea şi înlăturarea problemelor;
- registrele activităţilor în reţea (network logs) sînt păstrate doar două zile.
Registrele ar trebui să reprezinte o sursă sigură de depistare şi investigare a problemelor şi a erorilor, de prevenire a intruziunilor şi atacurilor de virus, de depistare a tentativelor de acces neautorizat sau de efectuare a unor acţiuni nesancţionate.
Recomandarea nr.10: Se recomandă CNAS să elaboreze procedurile de colectare, păstrare, analiză şi aplicare a rezultatelor pentru registrele de sistem şi cele de reţea. Urmează a fi aprobat un regulament ce ar descrie tipurile de registre păstrate, conţinutul lor, modul şi periodicitatea de analiză şi de raportare, ar atribui responsabilităţi şi ar prevedea măsuri de prevenire şi de înlăturare a precedentelor.
Toate computerele din cadrul OC al CNAS sînt conectate într-o reţea locală prin intermediul căreia angajaţii au acces la resursele comune de reţea, la SPIS şi la alte aplicaţii disponibile.
Între OC şi CTAS există conexiuni VPN, care sînt construite pe bază de conexiuni ADSL şi echipament CISCO.
CTAS nu au acces la Internet şi nu există altă modalitate de efectuare a actualizării SO, astfel nu sînt înlăturate vulnerabilităţile SO şi în acest caz computerele sînt expuse unui risc iminent de a fi infectate de viruşi. Informaţia de la agenţii economici este recepţionată pe purtători de informaţie, astfel pot fi virusate computerele CTAS.
În CTAS există tehnică cu termenul de garanţie expirat, lucru care poate tărăgăna considerabil repunerea în aplicare a tehnicii defectate. În acest context, menţionăm că de către CNAS nu se prevăd contracte anuale de suport, întreţinere sau de procurare a pieselor de schimb. Achiziţionarea unor astfel de servicii sau bunuri se efectuează numai la momentul apariţiei necesităţii, întîrziind cu mult soluţionarea problemelor de întreţinere a echipamentului.
Recomandarea nr.11: În baza celor expuse, se recomandă CNAS:
• Să efectueze o analiză anuală a necesităţilor în servicii, echipament, consumabile şi a altor necesităţi în domeniul TI, în baza căreia să încheie contracte anuale, asigurînd, astfel, o continuitate şi o eficienţă mai mare a gestionării TI. Alte beneficii ale acestei abordări ar fi costurile mai mici la bunurile achiziţionate, micşorarea termenelor de livrare şi asigurarea faptului că vor exista mijloace disponibile pentru soluţionarea eventualelor probleme şi situaţii critice.
• Să echipeze CTAS cu computere de acelaşi tip, care vor fi la deservire conform garanţiei. Aceasta ar permite soluţionarea mai rapidă a problemelor tehnice de exploatare a echipamentului sau de defectare a acestuia.
• Să implementeze o soluţie centralizată de actualizare a sistemelor de operare. Aceasta ar permite minimizarea riscului de securitate informaţională prin corectarea erorilor şi înlăturarea vulnerabilităţilor sistemelor de operare.
Controale ale aplicaţiei
Pe parcursul misiunii de audit, auditorii au analizat controalele de intrare, procesare şi ieşire a datelor existente în modulul “Colectarea contribuţiilor”. Controalele au fost evaluate prin observaţii directe la sediul central al CNAS şi în cadrul celor 2 ieşiri pe teren (CTAS Botanica şi CTAS Străşeni).
Controalele aplicaţiei sînt controalele automatizate specifice unei aplicaţii şi au un impact direct asupra procesării tranzacţiilor individuale. Acestea sînt utilizate pentru a oferi asigurare că toate tranzacţiile sînt valide, autorizate şi înregistrate. Obiectivele principale de control sînt realizate dacă există proceduri de efectuare a controlului plenitudinii şi acurateţei introducerii, procesării şi ieşirii datelor din sistem.
Controalele intrării (introducerii) datelor în sistem presupun examinarea procedurilor şi controalelor care asigură autorizarea, plenitudinea, nedublarea, acurateţea şi oportunitatea intrării datelor.
La etapa introducerii datelor pe parcursul familiarizării cu modulul “Colectarea contribuţiilor” de către auditori au fost identificate următoarele controale:
• Generarea mesajelor de informare la etapa de introducere a datelor din declaraţiile anuale (formularele REV5). Sistemul notifică despre existenţa divergenţelor între sumele declarate de operatorul economic şi cele calculate automat de SPIS.
• Sistemul informează operatorii printr-un mesaj dacă exista divergenţe între totalul înscris pe pachetul de declaraţii şi totalurile din declaraţiile acestui pachet (controlul plenitudinii introducerii datelor).
• În cîmpul unde trebuie introdus codul personal (IDNP) al persoanei asigurate nu pot fi introduse alte simboluri decît cifre (controlul formatului).
• În caz de introducere a unui IDNP greşit, aplicaţia generează un mesaj care informează operatorul despre acest fapt. Algoritmul de constituire a IDNP este integrat în aplicaţie (caractere de control).
• Data declaraţiei întocmite nu poate fi ulterioară zilei în care se efectuează întocmirea declaraţiei.
• Verificarea existenţei codului persoanei asigurate (CPAS) în Registrul persoanelor asigurate.
• Aplicaţia informează despre introducerea unui cod care nu există în clasificatoarele din SPIS (controlul validităţii datelor).
• Neacceptarea declaraţiilor anuale cu erori încărcate de pe suport electronic pînă la efectuarea corectărilor necesare. Operatorului economic i se înmînează raportul cu greşelile depistate etc.
Modulul dispune de suficiente controale integrate care verifică automat ca introducerea datelor să fie efectuată cu acurateţe şi să fie validă.
Controalele procesării datelor sînt controalele care asigură utilizarea aplicaţiei şi fişierelor de date corecte, procesarea tuturor datelor şi actualizarea fişierelor adecvate.
Exemplificăm, în acest sens, următoarele controale ale procesării datelor:
• Datele despre achitările contribuţiilor sociale de către operatorii economici se importă de la Ministerul Finanţelor (Trezoreria de Stat) în altă aplicaţie a CNAS. În modulul “Colectarea contribuţiilor” nu funcţionează corectarea plaţilor efectuate greşit, cu indicarea codurilor bugetare eronate ale agenţilor economici. Din această cauză încă se mai foloseşte unul din sistemele vechi. Datele importate sînt corectate şi apoi încărcate în SPIS.
• În SPIS pot exista mai multe înregistrări separate pentru unul şi acelaşi operator economic. O parte din înregistrări sînt atribuite codului vechi fiscal al operatorului economic, iar cealaltă – codului nou. Dezactivarea înregistrărilor inutile se efectuează manual.
• Verificarea existenţei supraplăţii şi stabilirea valorii acesteia la parvenirea solicitării de restituire de la persoana asigurată (operator economic, persoană fizică) etc.
În mod ideal, toate aceste controale urmau a fi efectuate de către sistem în mod automatizat şi numai în interiorul SPIS. Astfel, la capitolul respectiv există rezerve privind aplicarea lor automatizată în cadrul SPIS.
Controalele ieşirii datelor reprezintă controalele care asigură producerea corespunzătoare a tuturor ieşirilor (rapoarte), plenitudinea şi expedierea acestora conform destinaţiei şi în timp util.
Pe parcursul desfăşurării misiunii de audit au fost stabilite unele neajunsuri:
- sumele din “Extrasul de cont” calculat anual (datele privind istoricul asigurărilor) nu coincid cu “Extrasul de cont” sumar, calculat pe luni;
- în “Raportul cu diferenţele dintre declaraţiile trimestriale şi anuale” sumele reflectate în rubrica “Fondul salarial trimestrial” (totalizat pe an) nu coincid cu sumele reflectate în rubrica “Anual fondul salarial”.
În SPAS la modulul ”Colectarea contribuţiilor” nu funcţionează calculul penalităţilor.
Constatările respective relevă despre existenţa unor deficienţe la etapa producerii corespunzătoare a rapoartelor. În perspectivă datele vor fi de încredere în cazul în care controalele vor fi puse în aplicare în modul corespunzător.
Recomandarea nr.12: CNAS să întreprindă măsurile necesare de înlăturare a deficienţelor descrise la capitolul respectiv, pentru a nu compromite acurateţea, integritatea şi fiabilitatea datelor.
RECOMANDĂRI
Întru remedierea deficienţelor consemnate în capitolele precedente ale Raportului de audit, se propune conducerii CNAS să întreprindă măsuri în vederea implementării recomandărilor expuse şi, luînd în considerare problema importantă de suport tehnic, CNAS şi altor părţi cointeresate li se recomandă:
a) să examineze alternative de urgenţă pentru a asigura întreţinerea continuă a SPIS în perioada după încheierea suportului de către “Intracom” S.A. în martie 2010;
b) să elaboreze şi să prezinte un plan strategic atît pentru asigurarea suportului tehnic al SPIS, cît şi pentru dezvoltarea capacităţilor tehnice interne în acest sens sau să identifice soluţii alternative.
| Echipa de audit: | |
Şeful echipei de audit, |
|
| controlor superior de stat, auditor public | V.Şargarovschi |
| Şef de Direcţie | G.Antoci |
| Controlor superior de stat, auditor public | A.Varatic |
Anexa nr.1
GLOSAR DE TERMENI
|
A |
|
| Active Directory | O implementare a serviciilor de directoare LDAP, folosită de Microsoft în cadrul sistemelor de operare Windows. Astfel “Active Directory” pune la dispoziţia administratorilor un mediu flexibil cu efect global pentru: asignarea permisiunilor, instalarea programelor, înnoirea securităţii. Toate aceste operaţiuni pot fi aplicate atît la reţele mici, cît şi la reţele complexe. (http://ro.wikipedia.org/wiki/Active_Directory). |
| ADSL | Asymmetric Digital Subscriber Line – Linie asimetrică digitală a abonatului. |
| Alfanumeric | Care este exprimat prin intermediul literelor şi al cifrelor. |
| Antivirus | Produs software utilizat pentru a identifica şi a furniza mijloacele informatice necesare eliminării viruşilor. |
| Audit TI | Proces de obţinere şi de evaluare a probelor pentru a stabili dacă un anumit sistem TI protejează activele organizaţiei, utilizează resursele în mod eficient, asigură securitatea şi integritatea datelor şi atinge eficient obiectivele operaţionale. |
|
B |
|
| Backup (copie de rezervă) | Proces de creare a copiilor datelor pe diferite tipuri de purtători de informaţie, destinate restabilirii lor în locaţia originală, în caz de deteriorare sau pierdere a lor. |
|
C |
|
| CISCO | Companie producătoare de echipament de reţea, soluţii integrate de reţea de nivel corporativ. Se utilizează pentru a defini oricare soluţie de produse-program sau echipament al companiei menţionate. |
| Controale TI | Activităţi specifice desfăşurate de către persoane sau sisteme concepute pentru a se asigura că obiectivele de afaceri sînt îndeplinite. Acestea sînt un subset de controale interne ale unei întreprinderi. Controalele TI se referă la confidenţialitatea, integritatea şi disponibilitatea datelor, precum şi la gestionarea generală a funcţiei TI a întreprinderii. Controalele TI sînt adesea divizate în două categorii: controale generale TI şi controale ale aplicaţiei. |
|
F |
|
| Flash drive | Purtător de informaţie portativ care utilizează unităţi de memorare de tip flash. |
|
I |
|
| Interfaţă | Complex de mijloace prin care utilizatorul interacţionează cu o aplicaţie, un calculator etc. |
|
L |
|
| Logare | Procedură de autentificare a utilizatorului într-o aplicaţie sau sistem TI, utilizînd un nume de utilizator şi parolă. |
|
M |
|
| MS SQL Server | Sistemă de dirijare a bazelor de date relaţionale elaborată de corporaţia Microsoft. |
|
R |
|
| Reţea virtuală privată | (Numită şi VPN – Virtual Private Network). Tehnologie de comunicaţii computerizate sigure, folosite de obicei în cadrul unei companii, organizaţii sau al mai multor companii, dar bazate pe o reţea publică şi nu foarte sigură. Tehnologia VPN este concepută special pentru a crea într-o reţea publică o subreţea de confidenţialitate la fel de înaltă ca şi într-o reţea privată independentă. În mod intenţionat această subreţea, denumită totuşi "reţea VPN", nu poate comunica cu celelalte sisteme sau utilizatori ai reţelei publice de bază. |
|
S |
|
| Server | Program care oferă servicii altor programe pe calculatoare diferite sau pe acelaşi calculator. Calculatorul pe care rulează programul-server este deseori numit server. În cadrul perechii server-client, serverul este un program care aşteaptă şi interpretează cererile de la programe-client, răspunzînd acestor cereri. |
| Securitate informaţională | Ramură a ştiinţei calculatoarelor care se ocupă de evaluarea şi controlul riscurilor implicate la folosirea calculatoarelor şi a aplicaţiilor software, inclusiv de protecţia datelor aflate pe calculatoare, reţele. |
| Sistem informaţional | Totalitatea de persoane, echipamente, software, procese şi date destinate să furnizeze informaţii active sistemului decizional, informaţii necesare în elaborarea de soluţii pentru problemele cu care se confruntă managerii agenţilor economici. |
| Software | Sistem de programe pentru calculatoare care include procedurile lor de aplicare, sistem furnizat odată cu calculatorul respectiv sau creat ulterior de către utilizator. |
|
T |
|
| Tehnologii informaţionale | Pregătirea, colectarea, transportarea, regăsirea, memorarea, accesarea, prezentarea şi transformarea informaţiei sub orice format (voce, grafică, text, video şi imagine). Aceste mişcări pot avea loc între oameni, între oameni şi echipamente şi/sau între echipamente. |
|
U |
|
| Unix | Sistem de operare portabil şi modular. |
| Upload | Operaţiune care constă în copierea unor fişiere de pe calculatorul-client pe server. |
Anexa nr.2
ALTE CONSTATĂRI
Problemele depistate pe parcursul testării SPIS sînt documentate şi urmărite ulterior pentru corectare. Grupul de lucru a monitorizat problemele adresate “Intracom” S.A. şi “DAAC System” S.R.L. Registru la zi nu există. În schimb, periodic, la cererea conducerii, se pregătesc liste cu problemele nesoluţionate şi conducerea CNAS le adresează “Intracom” S.A.
Accesul la mediul de producţie nu este restricţionat în modul corespunzător, pentru a preveni modificarea neautorizată a programului. Personalul “Intracom” S.A. şi “DAAC System” S.R.L. au acces la mediile de producţie, testare şi migrare.
Recomandăm să fie luate măsuri pentru a preveni accesul utilizatorilor la mediile de dezvoltare şi de testare. Totodată, trebuie restricţionat accesul dezvoltatorilor (angajaţi ai “Intracom” S.A. şi “DAAC System” S.R.L.) la mediul de producţie.
De asemenea, recomandăm să fie ţinută evidenţa tuturor modificărilor, pentru a permite identificarea modificărilor aduse aplicaţiei sau structurii bazei de date. Fiecare înregistrare a modificării trebuie să conţină cel puţin motivul operaţional care stă la baza modificării, analiza impactului, planul de testare, dovada testării şi timpul exact de implementare în mediul de producţie. Fluxul de aprobări trebuie să poată fi urmărit uşor pentru fiecare modificare. Întrucît modificări ale aplicaţiei se efectuează frecvent, conducerea poate examina implementarea mai multor modificări într-o actualizare, astfel poate fi efectuată testarea mai multor modificări individuale în acelaşi timp.
Acceptarea formală a faptului că testarea a fost încheiată în mod satisfăcător şi că cerinţele utilizatorului au fost respectate nu este obţinută de la persoanele responsabile şi/sau de la conducere. “Intracom” S.A. cere documentarea formală a faptului că testarea s-a efectuat în mod satisfăcător. Reprezentanţii CNAS refuză semnarea unui astfel de document din cauză că nu toate scenariile ar fi fost cuprinse în testare.
Aprobarea finală este obţinută de la conducerea CNAS pe fiecare modul în parte. La momentul actual sînt aprobate şi acceptate modulele “Registrul agenţilor economici şi registrul persoanelor asigurate”, “Colectarea contribuţiilor” şi unele funcţii din modulul “Pensii”. Deşi modulul “Colectarea contribuţiilor” a fost acceptat la 29 martie 2007, la momentul efectuării auditului nu funcţionau corectarea plăţilor şi calculul penalităţilor.