Постановление № 124 от 21.02.2024
oб утверждении Регламента информационного ресурса, сформированного Информационной подсистемой "Платформа анализа и создания отчетов"
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
об утверждении Регламента информационного ресурса, сформированного
Информационной подсистемой "Платформа анализа и создания отчетов"
№ 124 от 21.02.2024
(в силу 29.02.2024)
Мониторул Офичиал ал Р. Молдова № 83-85 ст. 188 от 29.02.2024
* * *
На основании пункта d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6–12, ст.44), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Утвердить Регламент информационного ресурса, сформированного Информационной подсистемой "Платформа анализа и создания отчетов" (прилагается).
2. Контроль за выполнением настоящего постановления возложить на Министерство инфраструктуры и регионального развития.
3. Настоящее постановление вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.
| ПРЕМЬЕР-МИНИСТР | Дорин РЕЧАН |
| Контрасигнуют: | |
| Зам. премьер-министра, | |
| министр экономического | |
| развития и цифровизации | Думитру Алайба |
| Министр инфраструктуры | |
| и регионального развития | Андрей Спыну |
| № 124. Кишинэу, 21 февраля 2024 г. | |
Утвержден
Постановлением Правительства
№ 124/2024
РЕГЛАМЕНТ
информационного ресурса, сформированного Информационной
подсистемой "Платформа анализа и создания отчетов"
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Регламент информационного ресурса, сформированного Информационной подсистемой "Платформа анализа и создания отчетов" (в дальнейшем – Регламент), регулирует порядок организации и внедрения информационной подсистемы Интегрированной системы менеджмента в области автомобильного транспорта, которая предназначена для формирования отчетов, статистической информации, показателей эффективности, необходимых для осуществления процессов мониторинга и принятия решений, и для использования Национальным агентством автомобильного транспорта (в дальнейшем – НААТ) и сотрудниками органов публичного управления.
2. Целями информационного ресурса Информационной подсистемы "Платформа анализа и создания отчетов" (в дальнейшем – ИР ИП "ПАСО") являются:
1) внедрение инструмента для создания отчетов о деятельности НААТ;
2) автоматизация процессов обмена информацией с другими государственными информационными системами;
3) повышение эффективности деятельности НААТ.
3. Финансирование Информационной подсистемы "Платформа анализа и создания отчетов" осуществляется из государственного бюджета через Национальное агентство автомобильного транспорта в пределах ассигнований, утвержденных ежегодным законом о государственном бюджете, а также из других источников, не запрещенных законом.
4. Понятия, используемые в настоящем Положении, означают следующее:
1) субъекты ИР ИП "ПАСО" – владелец и держатель системы, получатели, технический администратор и системный администратор, а также регистраторы данных;
2) владелец и держатель ИР ИП "ПАСО" – НААТ, которое уполномочено обеспечивать функционирование и развитие ИР ИП "ПАСО";
3) технический администратор ИР ИП "ПАСО" – публичное учреждение "Служба информационных технологий и кибербезопасности", которое выполняет свои обязанности в соответствии с нормативной базой в области технического администрирования и обслуживания государственных информационных систем и ресурсов;
4) системный администратор ИР ИП "ПАСО" – одно или несколько лиц, которые назначаются НААТ. Общее администрирование содержания ИР ИП ПАСО осуществляется специалистами НААТ;
5) поставщик данных – физическое или юридическое лицо публичного или частного права, которое осуществляет свою деятельность в соответствии с законодательством и предоставляет данные, необходимые для составления отчетов;
6) получатель данных ИР ИП "ПАСО" (в дальнейшем – получатель) – физическое или юридическое лицо публичного или частного права, которое осуществляет свою деятельность в соответствии с законодательством и пользуется функциональными возможностями ИР ИП "ПАСО" в целях исполнения своих должностных обязанностей;
7) e-Bilet – информационная подсистема e-Bilet, держателем и владельцем которой является НААТ;
8) e-GPS – информационная подсистема "GPS Мониторинг", владельцем и держателем которой является НААТ.
Глава II
ФУНКЦИИ ИНФОРМАЦИОННОЙ ПОДСИСТЕМЫ
5. Главными функциями ИР ИП "ПАСО" являются:
1) получение, преобразование и загрузка данных из различных источников данных в хранилище Платформы анализа и создания отчетов;
2) проведение операционного анализа и создание всех отчетов и документов, связанных с деятельностью НААТ;
3) конфигурирование созданных документов и отчетов;
4) осуществление с помощью платформы интероперабельности (MConnect) обмена данными с другими государственными информационными системами и ресурсами с целью получения данных, необходимых для создания отчетов;
5) создание статистических и аналитических отчетов для органов центрального и местного публичного управления, физических и юридических лиц в соответствии с законодательством.
Глава III
ПОЛНОМОЧИЯ УЧАСТНИКОВ
6. Владелец ИР ИП "ПАСО" обладает следующими полномочиями:
1) определяет стратегию развития ИР ИП "ПАСО";
2) утверждает приоритеты и планы развития ИР ИП "ПАСО";
3) осуществляет мониторинг использования и развития ИР ИП "ПАСО";
4) обеспечивает администрирование, работу, безопасность и защиту данных ИР ИП "ПАСО";
5) устанавливает приоритеты развития ИР ИП "ПАСО", а также обеспечивает внедрение новых компонентов и расширение его потенциала;
6) разрабатывает, утверждает и анализирует:
a) процедуры, необходимые в процессе использования и администрирования ИР ИП "ПАСО";
b) процедуры оценки эффективности использования и администрирования ИР ИП "ПАСО";
c) процедуры управления операционными рисками и рисками информационной безопасности;
d) процедуры обеспечения безопасности ИР ИП "ПАСО" (в случае возникновения инцидентов безопасности владелец/держатель Информационной системы предпринимает необходимые меры для выявления источника инцидента, его анализа и устранения причин инцидента безопасности, информируя об этом Национальный центр по защите персональных данных Республики Молдова);
e) процедуры оценки объема и качества услуг, предоставляемых ИР ИП "ПАСО";
7) определяет параметры и показатели эффективности ИР ИП "ПАСО";
8) назначает системного администратора ИР ИП "ПАСО";
9) осуществляет мониторинг и контроль использования ИР ИП "ПАСО";
10) утверждает список предопределенных типов отчетов в ИР ИП "ПАСО";
11) обеспечивает проведение аудита операций по обработке персональных данных в рамках ИР ИП "ПАСО" согласно определенным критериям и показателям;
12) обеспечивает применение организационных и технических мер для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий в целях обеспечения надлежащего уровня безопасности в отношении рисков, связанных с обработкой и характером обрабатываемых данных.
7. Полномочия технического администратора ИР ИП "ПАСО" устанавливаются в договоре, заключаемом с владельцем, в соответствии с требованиями Положения о техническом администрировании и обслуживании государственных информационных ресурсов и систем, утвержденного Постановлением Правительства № 414/2018.
8. Системный администратор ИР ИП "ПАСО" обладает следующими полномочиями:
1) имеет неограниченный доступ ко всем функциональным возможностям ИР ИП "ПАСО" для полного управления им в соответствии с процедурами управления соответствующей подсистемой. Доступ системного администратора к данным системы возможен исключительно в отношении информации, которая необходима ему для выполнения служебных обязанностей, и только в той мере, в какой она соответствует цели, для которой осуществляется доступ;
2) управляет (заполняет, изменяет, удаляет) учетными записями пользователей в ИР ИП "ПАСО";
3) управляет (заполняет, изменяет, удаляет) организационными единицами в ИР ИП "ПАСО";
4) настраивает список отчетов в ИР ИП "ПАСО";
5) оказывает помощь в подключении ИР ИП "ПАСО" к системам поставщиков данных.
9. Получатели ИР ИП "ПАСО" обладают следующими полномочиями:
1) обеспечивают подлинность и достоверность данных, представленных для создания учетных записей в ИР ИП "ПАСО";
2) обеспечивают конфиденциальность любой информации, связанной с аутентификацией в ИР ИП "ПАСО";
3) используют функциональные возможности ИР ИП "ПАСО" исключительно по назначению и в строгом соответствии с законодательством;
4) уведомляют владельца/системного администратора ИР ИП "ПАСО" о любом замеченном событии, которое может поставить под угрозу надлежащее функционирование данной подсистемы.
10. Поставщики данных обладают следующими полномочиями:
1) применяют организационные и технические меры, необходимые для предоставления данных из принадлежащих им информационных систем;
2) обеспечивают доступность данных из имеющихся у них информационных систем и предоставляют их в ИР ИП "ПАСО" в соответствии с законодательством;
3) обеспечивают достоверность, подлинность и целостность предоставляемых данных;
4) обеспечивают обновление предоставленных данных в установленном законом порядке;
5) в случае изменения формы или способа предоставления данных информируют об этом компетентный орган, который в свою очередь информирует потребителя данных в установленном порядке;
6) представляют в соответствии с требованиями нормативных актов, применяемых компетентным органом, информацию, необходимую для устранения ошибок и уязвимостей, а также для разрешения инцидентов безопасности;
7) применяют необходимые меры по обеспечению безопасности и защиты данных, в том числе персональных данных, в своих информационных системах, интегрированных с ПАСО.
11. Регистраторы данных обладают следующими полномочиями:
1) применяют организационные и технические меры, необходимые для надлежащего функционирования ИР ИП "ПАСО" на местном уровне;
2) обеспечивают доступность данных на местном уровне ИР ИП "ПАСО" и передачу их в режиме онлайн на центральный уровень ИР ИП "ПАСО";
3) записывают и обновляют информацию об отчетах;
4) обеспечивают достоверность, подлинность и целостность записанных данных;
5) обеспечивают обновление зарегистрированных данных в порядке, установленном в законодательстве;
6) применяют необходимые меры по обеспечению безопасности и защиты данных, в том числе персональных данных, в своих информационных системах, интегрированных с ИР ИП "ПАСО".
Глава IV
ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТОВ
12. Владелец и держатель имеют следующие права:
1) право на пользование;
2) назначать системного администратора ИР ИП "ПАСО";
3) разрабатывать и/или утверждать в пределах своей компетенции нормативную базу по ИР ИП "ПАСО";
4) контролировать соблюдение поставщиками данных требований информационной безопасности, фиксировать случаи и попытки их нарушения;
5) инициировать процедуру приостановки прав доступа к ИР ИП "ПАСО" в отношении поставщиков и получателей данных, не соблюдающих общепринятые правила, стандарты и нормы в области информационной безопасности;
6) проверять подлинность и достоверность данных, передаваемых поставщиками данных;
7) запрашивать у поставщиков данных обновления или исправления данных в ИР ИП "ПАСО" в случае обнаружения упущений и ошибок;
8) просматривать информацию в ИР ИП "ПАСО";
9) право на доступ к информационному пространству ИР ИП ПАСО;
10) право доступа к информации, содержащейся в ИР ИП "ПАСО", и информации, представленной им;
11) предлагать решения по улучшению и оптимизации работы ИР ИП "ПАСО" и реализовывать их после утверждения.
13. Владелец и держатель обязаны:
1) обеспечивать функционирование и развитие, мониторинг и контроль Информационной подсистемы;
2) обеспечивать правовые, организационные и финансовые условия для создания и ведения Информационной подсистемы;
3) обеспечивать достоверность, полноту и интеграцию данных, безопасность и защиту данных в Информационной подсистеме;
4) обеспечивать распределение ролей и прав доступа к интерфейсам ИР ИП "ПАСО" и его данным.
14. Получатели ИР ИП "ПАСО" имеют следующие права:
1) право на доступ;
2) право на активацию;
3) право на приостановление.
15. Получатели ИР ИП "ПАСО" обязаны:
1) использовать ИР ИП "ПАСО" только в целях, обусловленных исполнением служебных обязанностей;
2) обеспечивать подлинность и достоверность передаваемых данных.
16. Права и обязанности технического администратора ИР ИП "ПАСО" устанавливаются в договоре, заключаемом с владельцем, в соответствии с требованиями Положения о техническом администрировании и обслуживании государственных информационных ресурсов и систем, утвержденного Постановлением Правительства № 414/2018.
17. Системный администратор имеет следующие права:
1) право на неограниченный доступ ко всем функциональным возможностям Информационной подсистемы;
2) управлять (заполнять, изменять, удалять) учетными записями пользователей, организационных единиц.
18. Системный администратор ИР ИП "ПАСО" обязан обеспечить соответствующий уровень безопасности и конфиденциальности в отношении рисков, связанных с обработкой и характером данных.
19. Поставщики данных имеют следующие права:
1) применять необходимые организационные и технические меры для предоставления данных из принадлежащих им информационных систем;
2) получать от владельца Информационной подсистемы все содержащиеся в системе данные об объекте в пределах и в соответствии с назначенной ролью.
20. Поставщики данных обязаны:
1) обеспечивать доступность данных из имеющихся у них информационных систем;
2) поставлять данные;
3) обеспечивать достоверность, подлинность и целостность поставляемых данных и обновлять их в порядке, предусмотренном законом или соглашением.
21. Регистраторы данных имеют следующие права:
1) право на доступ к данным ИР ИП "ПАСО";
2) пополнять ИР ИП "ПАСО" для создания отчетов;
3) использовать функциональные возможности ИР ИП "ПАСО" по назначению и в соответствии с настоящим Регламентом;
4) представлять владельцу предложения по улучшению и повышению эффективности работы ИР ИП "ПАСО";
5) изменять данные объекта регистра для создания отчета;
6) обеспечивать сбор, ввод и обработку соответствующей информации в целях создания отчетов.
22. Регистраторы данных обязаны:
1) обеспечивать соответствие содержания уведомлений нормативно-правовой базе;
2) соблюдать технические требования, установленные НААТ в качестве владельца ИР ИП "ПАСО";
3) предотвращать создание и рассылку с помощью ИР ИП "ПАСО" информации, противоречащей национальному законодательству, а также ошибочной и/или ложной информации;
4) обеспечивать подлинность и достоверность данных, передаваемых ИР ИП "ПАСО";
5) осуществлять действия по обеспечению информационной безопасности, документировать случаи и попытки нарушения информационной безопасности, а также принимать соответствующие меры по предотвращению и устранению последствий.
Глава V
ЗАПРОС, ИСПОЛЬЗОВАНИЕ И ПРИОСТАНОВКА
ДОСТУПА К ИР ИП "ПАСО"
Раздел 1
Запрос на доступ к ИР ИП "ПАСО"
23. Запрос на доступ осуществляется путем подачи получателями данных заявления в адрес владельца.
24. Заявление рассматривается владельцем ИР ИП "ПАСО" в течение 15 рабочих дней с момента его получения.
25. В результате одобрения заявления владелец обеспечивает создание учетных записей для доступа, а также настройку доступа к необходимым функциональным возможностям.
26. Аутентификация пользователей в ИР ИП "ПАСО" осуществляется через правительственную электронную услугу аутентификации и контроля доступа (MPass).
27. В случае чрезвычайных ситуаций (недоступность услуг MPass) владелец ИР ИП "ПАСО" может также создать в системе авторизационные и аутентификационные учетные данные для регистраторов, личность которых была проверена через правительственную электронную услугу аутентификации и контроля доступа, подлежащие использованию только на период чрезвычайной ситуации.
28. Владелец должен сообщить получателю адрес доступа к ИР ИП "ПАСО", а также учетные данные для авторизации и аутентификации.
Раздел 2
Использование ИР ИП "ПАСО"
29. Функциональные возможности ИР ИП "ПАСО" используются только в целях, обусловленных исполнением служебных обязанностей получателя.
30. Функциональные возможности ИР ИП "ПАСО" не используются:
1) в целях, противоречащих законодательству;
2) в целях, которые могут поставить под угрозу репутацию участников ИР ИП "ПАСО";
3) для создания, хранения или передачи оскорбительной, дискредитирующей или дискриминационной информации.
Раздел 3
Изменение и дополнение данных, приостановка доступа к ИР ИП "ПАСО"
31. Доступ к ИР ИП "ПАСО" приостанавливается или прекращается по инициативе получателя путем подачи им заявления в адрес владельца.
32. Доступ к ИР ИП "ПАСО" может быть приостановлен владельцем без согласия получателя, с последующим уведомлением получателя в случае форс-мажорных обстоятельств. В этом случае доступ приостанавливается только в целях исправления создавшейся ситуации и восстановления работоспособности ИР ИП "ПАСО", после чего следует восстановление доступа получателя к подсистеме.
33. Доступ к ИР ИП "ПАСО" может быть приостановлен владельцем без согласия получателя, с последующим уведомлением получателя по решению судебной инстанции, на основании административного акта, изданного владельцем, а также в других случаях, предусмотренных законом.
34. В случае изменения условий, на основании которых было выдано разрешение, режим доступа к ИР ИП "ПАСО" должен быть изменен на основании запроса регистратора данных, направленного в адрес держателя ИР ИП "ПАСО".
35. Запрос рассматривается держателем ИР ИП "ПАСО" в соответствии с требованиями закона. Держатель ИР ИП "ПАСО" письменно уведомляет регистратора данных о результатах рассмотрения.
36. В случае одобрения запроса держатель обеспечивает изменение режима доступа к ИР ИП "ПАСО".
37. Изменения и/или дополнения данных в ИР ИП "ПАСО" вносятся регистраторами путем добавления новых записей, связанных с аннулированием и заменой ранее внесенных данных.
38. Держатель обеспечивает доступ к информации и возможность ее просмотра на любом этапе изменения и/или дополнения данных, а также ведет учет всех изменений и дополнений. Все внесенные изменения должны храниться в хронологическом порядке.
Глава VI
ВЕДЕНИЕ, ОБЕСПЕЧЕНИЕ ФУНКЦИОНИРОВАНИЯ ИР ИП "ПАСО"
И РЕГИСТРАЦИИ ДАННЫХ В ИР ИП "ПАСО"
39. Ведение ИР ИП "ПАСО" осуществляется в электронном виде на румынском языке.
40. Все записи и изменения, вносимые в ИР ИП "ПАСО", хранятся в хронологическом порядке.
41. Владелец ИР ИП "ПАСО" осуществляет его администрирование с помощью программно-аппаратного комплекса в соответствии с настоящим Регламентом.
42. Хранение ИР ИП "ПАСО" обеспечивается владельцем до принятия решения о его ликвидации. В случае ликвидации содержащиеся в нем данные и документы подлежат архивации в соответствии с применимой нормативной базой.
43. Ответственность за достоверность и точность введенных данных лежит на регистраторах.
44. Взаимодействие с информационными системами третьих сторон осуществляется с помощью платформы интероперабельности (MConnect).
45. ИР ИП "ПАСО" использует следующие платформенные правительственные электронные услуги:
1) общая правительственная технологическая платформа (MCloud) – для размещения ИР ИП "ПАСО";
2) платформа интероперабельности (MConnect) – для обмена данными с другими информационными системами и государственными регистрами.
46. В системе есть хранилище данных, на основе которого осуществляется комплексный анализ информации и создание отчетов.
Глава VII
ПОДКЛЮЧЕНИЕ К СТОРОННИМ ИНФОРМАЦИОННЫМ СИСТЕМАМ
47. ИР ИП "ПАСО" подключается к информационным системам поставщиков данных для загрузки данных, необходимых для создания определенных отчетов.
48. Связь между информационными системами поставщика данных и ИР ИП "ПАСО" осуществляется либо напрямую, через прикладной программный интерфейс информационной системы, предоставляющей данные ИР ИП "ПАСО", либо через платформу интероперабельности (MConnect) в соответствии с нормативной базой, регулирующей сферу взаимодействия и обмена данными.
49. Метод прямого подключения используется при использовании данных из информационных систем, находящихся в ведении НААТ.
50. Подключение через платформу взаимодействия (MConnect) осуществляется при использовании данных из информационных систем, находящихся в ведении других публичных органов.
51. Правила и процедуры подключения определяются публичным органом, в ведении которого находится информационная система, к которой подключается ИР ИП "ПАСО".
Глава VIII
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ И
ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ
52. Центральный уровень ИР ИП "ПАСО" размещен на общей правительственной технологической платформе (MCloud) и соответствует требованиям безопасности этой платформы.
53. Обеспечение безопасности, конфиденциальности и целостности данных, обрабатываемых в ИР ИП "ПАСО", осуществляется субъектами, имеющими права доступа к системе, в строгом соответствии с требованиями по обеспечению информационной безопасности и положениями законодательства в области защиты персональных данных.
54. Объектом защиты информации и обеспечения безопасности в рамках ИР ИП "ПАСО" считается весь комплекс программных и аппаратных средств, обеспечивающих реализацию информационных процессов:
1) база данных, информационные системы, операционные системы, системы управления базами данных и другие приложения, обеспечивающие функционирование ИР ИП "ПАСО";
2) коммуникационные системы, сети, серверы, компьютеры и другие технические средства обработки информации.
55. Защита информации в ИР ИП "ПАСО" обеспечивается следующими способами:
1) обеспечение мер по защите данных путем использования криптографических методов передачи информации по сетям передачи правительственных данных;
2) исключение возможности несанкционированного доступа к данным в ИР ИП "ПАСО" путем использования функций аутентификации правительственной услуги аутентификации и контроля доступа (MPass);
3) предотвращение преднамеренных и/или непреднамеренных действий пользователей, которые могут привести к уничтожению или искажению данных;
4) выполнение планового регулярного резервного копирования данных и файлов программных носителей;
5) обязательное использование утвержденных лицензионных программных продуктов;
6) осуществление мониторинга процесса эксплуатации ИР ИП "ПАСО" с помощью механизма протоколирования;
7) предотвращение специальных технических и программных действий, приводящих к уничтожению, искажению данных или вызывающих сбои в работе технического и программного комплекса;
8) осуществление всех мер, связанных с обеспечением восстановления и непрерывности функционирования ИР ИП "ПАСО" в случае инцидентов.
56. Информационный обмен осуществляется с помощью программных и аппаратных средств только по защищенным каналам, что позволяет обеспечить целостность и безопасность данных.
57. Владелец и держатель ИР ИП "ПАСО" определяют и внедряют политику информационной безопасности в целях обеспечения соответствия общепринятым правилам, стандартам и нормам информационной безопасности, а именно:
1) лицо, ответственное за политику безопасности;
2) основные технические и организационные меры, необходимые для обеспечения функционирования ИР ИП "ПАСО";
3) внутренние процедуры, исключающие возможность несанкционированной модификации программного обеспечения и/или информации в рамках ИР ИП ПАСО;
4) обязанности сотрудников субъекта ИР ИП "ПАСО" по обеспечению информационной безопасности;
5) процедуры внутреннего контроля субъекта ИР ИП "ПАСО" на соответствие условиям информационной безопасности.
58. Каждый субъект ИР ИП "ПАСО" обеспечивает информирование и обучение пользователей по вопросам методов и процедур противодействия информационным угрозам.
59. Обработка персональных данных осуществляется в соответствии с положениями Закона № 133/2011 о защите персональных данных, приложения № 1 к Требованиям по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденным Постановлением Правительства №с1123/2010, и Технической концепции Интегрированной системы менеджмента в области автомобильного транспорта, утвержденной Постановлением Правительства № 126/2020.
60. ИР ИП "ПАСО" обрабатывает персональные данные, которые являются строго необходимыми и не чрезмерными для осуществления поставленной цели, в соответствии с полномочиями, возложенными на субъекты правоотношений, связанных с созданием и ведением ИР ИП "ПАСО", обеспечивая соответствующий уровень безопасности и конфиденциальности в отношении рисков, связанных с обработкой и характером данных.
61. Срок хранения персональных данных в ИР ИП "ПАСО" составляет 3 года с момента завершения транзакции. По истечении этого срока персональные данные обезличиваются и хранятся исключительно в статистических целях или в целях исторических исследований.