Постановление № 153 от 25.08.2021
об утверждении Концепции Информационной системы "Регистр государственных информационных ресурсов и систем" и Положения о порядке ведения Регистра государственных информационных ресурсов и систем
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
об утверждении Концепции Информационной системы "Регистр
государственных информационных ресурсов и систем" и
Положения о порядке ведения Регистра государственных
информационных ресурсов и систем
№ 153 от 25.08.2021
(в силу 24.10.2021)
Мониторул Офичиал ал Р. Молдова № 226-229 ст. 415 от 24.09.2021
* * *
На основании части (1) статьи 7 Закона № 71/2007 о регистрах (Официальный монитор Республики Молдова, 2007 г., № 70-73, ст.314), с последующими изменениями, и пункта d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6-12, ст.44), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Учредить Регистр государственных информационных ресурсов и систем, сформированный Информационной системой "Регистр государственных информационных ресурсов и систем".
2. Утвердить:
1) Концепцию Информационной системы "Регистр государственных информационных ресурсов и систем", согласно приложению № 1;
2) Положение о порядке ведения Регистра государственных информационных ресурсов и систем, согласно приложению № 2.
3. Назначить публичное учреждение "Агентство электронного управления" в качестве владельца и держателя Информационной системы "Регистр государственных информационных ресурсов и систем".
4. Владельцам и держателям государственных информационных ресурсов и систем:
1) зарегистрировать посредством Информационной системы "Регистр государственных информационных ресурсов и систем" государственные информационные ресурсы и системы, существующие на дату вступления в силу настоящего постановления;
2) обеспечить координацию посредством Информационной системы "Регистр государственных информационных ресурсов и систем" намерений по созданию государственных информационных ресурсов и систем и концепций будущих государственных информационных ресурсов и систем;
3) регистрировать будущие информационные ресурсы и системы до начала их создания или внедрения;
4) обновлять данные, связанные с зарегистрированными информационными ресурсами и системами.
5. Публичному учреждению "Агентство электронного управления" обеспечить:
1) внедрение, функционирование и непрерывное развитие Информационной системы "Регистр государственных информационных ресурсов и систем";
2) бесплатное использование Информационной системы "Регистр государственных информационных ресурсов и систем";
3) инструменты, необходимые для осуществления и предоставления доступа и управления доступом к Информационной системе "Регистр государственных информационных ресурсов и систем" в автоматизированном порядке всеми субъектами Регистра государственных информационных ресурсов и систем.
6. В целях реализации настоящего постановления Государственной канцелярии совместно с публичным учреждением "Агентство электронного управления" ежегодно оценивать затраты, необходимые для непрерывного администрирования и развития Информационной системы "Регистр государственных информационных ресурсов и систем", и представлять Министерству финансов предложения о запросе необходимых финансовых средств в соответствии с положениями Закона № 181/2014 о публичных финансах и бюджетно-налоговой ответственности для их включения в закон о государственном бюджете на соответствующий год.
7. Признать утратившими силу:
1) Постановление Правительства № 1032/2006 об утверждении Концепции Автоматизированной информационной системы "Регистр государственных информационных ресурсов и систем" (Официальный монитор Республики Молдова, 2006 г., № 150-152, ст.1131);
2) Постановление Правительства № 1006/2012 о Регистре государственных информационных ресурсов и систем (Официальный монитор Республики Молдова, 2013 г., № 1-5, ст.14), с последующими изменениями.
| ПРЕМЬЕР-МИНИСТР | Наталья ГАВРИЛИЦА |
| Контрасигнует: | |
| зам. премьер-министра | |
| по цифровому развитию | Юрие ЦУРКАНУ |
| № 153. Кишинэу, 25 августа 2021 г. | |
Приложение № 1
к Постановлению Правительства
№ 153/2021
КОНЦЕПЦИЯ
Информационной системы "Регистр государственных
информационных ресурсов и систем"
ВВЕДЕНИЕ
В настоящее время в Республике Молдова отсутствует централизованный учет существующих государственных информационных ресурсов и систем, подлежащих внедрению, что ведет к их хаотичному развитию, дублированию развития аналогичных технических решений или собранных и сохраненных данных.
Путем создания Информационной системы "Регистр государственных информационных ресурсов и систем" Правительство предоставляет органам публичной власти и публичным учреждениям механизм учета государственных информационных ресурсов и систем, что, безусловно, будет способствовать упрощению повторного использования существующих технических решений, и их взаимодействия.
Также создание Информационной системы "Регистр государственных информационных ресурсов и систем" направлено на повышение эффективности инвестиций в государственные информационные системы.
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Информационная система "Регистр государственных информационных ресурсов и систем" (в дальнейшем – ИС РГИРС) – это информационная система учета государственных информационных ресурсов и систем.
2. ИС РГИРС является составной частью государственных информационных систем Республики Молдова и представляет собой совокупность информационных ресурсов и технологий, технических программных средств и методологий.
3. Целью ИС РГИРС является предоставление органам публичного управления и публичным учреждениям эффективного, надежного и современного механизма регистрации и учета государственных информационных ресурсов и систем.
4. Регистр государственных информационных ресурсов и систем (в дальнейшем – РГИРС) представляет собой систематизированную совокупность данных о государственных информационных ресурсах и системах, а также о субъектах правоотношений в области государственных информационных ресурсов и систем.
5. Основными специфическими целями, установленными для ИС РГИРС, являются:
1) учет государственных информационных ресурсов и систем;
2) опубликование информации о государственных информационных ресурсах и системах, зарегистрированных в ИС РГИРС;
3) повышение качества информации о государственных информационных ресурсах и системах и облегчение их взаимодействия;
4) учреждение автоматизированного механизма, предназначенного для автономной регистрации государственных информационных ресурсов и систем и обновления связанной с ними информации;
5) упрощение повторного использования существующих технических решений;
6) оказание помощи разработчикам информационных систем путем предоставления конечных элементов информационных систем;
7) повышение эффективности инвестиций в государственные информационные системы.
6. Основные задачи, реализуемые ИС РГИРС:
1) регистрация, обновление и удаление из ИС РГИРС государственных информационных ресурсов и систем;
2) ведение учета информации, связанной с владельцами и держателями государственных информационных ресурсов и систем;
3) ведение учета информации, связанной с государственными информационными ресурсами и системами;
4) генерирование статистик и отчетов;
5) повышение степени информированности пользователей о существующих и планируемых для создания информационных ресурсах и системах;
6) раскрытие данных, касающихся государственных информационных ресурсов и систем.
7. Основными принципами ИС РГИРС являются:
1) принцип законности, который предполагает создание и эксплуатацию ИС РГИРС в соответствии с национальным законодательством;
2) принцип целостности данных, который предполагает сохранение содержания и однозначное толкование в условиях непредвиденных действий. Целостность данных считается сохраненной, если данные не были искажены или уничтожены;
3) принцип достоверности данных, который предполагает учет государственных информационных ресурсов и систем на основе аутентичных данных;
4) принцип полноты данных, который означает обеспечение полного объема информации, управляемой ИС РГИРС, в соответствии с нормативными актами;
5) принцип конфиденциальности информации, который предусматривает ограничение доступа неавторизованных лиц к информации с ограниченным доступом;
6) принцип информационной безопасности, который предполагает обеспечение уровня целостности, исключительности, доступности и эффективности защиты данных от утери, порчи, искажения, повреждения, изменения, неавторизованного доступа и использования. Безопасность ИС РГИРС подразумевает устойчивость к атакам, защиту целостности информации и подготовку к работе как на уровне системы, так и на уровне данных, представленных в этой информации;
7) принцип совместимости ИС РГИРС с существующими в стране публичными информационными системами;
8) принцип развития ИС РГИРС через призму появления новых объектов;
9) принцип модульности и масштабируемости, который предоставляет возможность развития ИС РГИРС без изменения ранее созданных компонентов;
10) принцип неизбыточности и релевантности обработки персональных данных, который определяет необходимость ограничения объема обработанных персональных данных с тем, чтобы обработке подвергалась только соответствующая и необходимая информация в контексте реализации задач ИС РГИРС.
Глава II
НОРМАТИВНО-ПРАВОВАЯ БАЗА ИС РГИРС
8. Разработка ИС РГИРС продиктована положениями части (1) статьи 7 Закона № 71/2007 о регистрах.
9. Создание и функционирование ИС РГИРС регулируется, в частности, следующими нормативными актами и документами политик:
1) Закон № 467/2003 об информатизации и государственных информационных ресурсах;
2) Закон № 71/2007 о регистрах;
3) Закон № 133/2011 о защите персональных данных;
4) Закон № 142/2018 об обмене данными и интероперабельности;
5) Постановление Правительства № 562/2006 о создании государственных автоматизированных информационных систем и ресурсов;
6) Постановление Правительства № 760/2010 о публичном учреждении "Агентство электронного управления";
7) Требования по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные Постановлением Правительства № 1123/2010;
8) Минимальные обязательные требования к кибербезопасности, утвержденные Постановлением Правительства № 201/2017;
9) Постановление Правительства № 414/2018 о мерах по консолидации центров данных в государственном секторе и рационализации администрирования государственных информационных систем;
10) Положение о правительственной электронной услуге аутентификации и контроля доступа (MPass), утвержденное Постановлением Правительства № 1090/2013;
11) Положение об использовании, администрировании и развитии общей технологической платформы (MCloud), утвержденное Постановлением Правительства № 128/2014;
12) Положение о правительственной электронной услуге протоколирования (MLog), утвержденное Постановлением Правительства № 708/2014;
13) Положение о порядке использования платформы интероперабельности (MConnect), утвержденное Постановлением Правительства № 211/2019;
14) Технический регламент "Процессы жизненного цикла программного обеспечения" RT 38370656-002:2006, утвержденный Приказом министра информационного развития № 78/2006;
Глава III
ФУНКЦИОНАЛЬНОЕ ПРОСТРАНСТВО ИС РГИРС
10. Основными функциями ИС РГИРС являются:
1) формирование информационного ресурса. Основными функциями в процессе формирования базы данных ИС РГИРС являются функции регистрации, обновления данных и снятия с учета информационных объектов (изменение статуса объекта, например архивирование);
2) протоколирование событий. Любое действие пользователей документируется в специальных электронных регистрах, показывая время и пользователя, который выполнил действие. Для каждого действия пользователя сохраняются в протоколированном событии данные, которые были изменены. ИС РГИРС протоколирует критические бизнес-события посредством правительственной электронной услуги протоколирования (MLog). Действия, которые протоколируются посредством правительственной электронной услуги протоколирования (MLog), могут быть настроены в параметрах администрирования. ИС РГИРС протоколирует локально события, связанные с надлежащим функционированием РГИРС;
3) организация информационного обеспечения путем предоставления доступа к данным ИС РГИРС публичным или аутентифицированным пользователям. Каждый пользователь должен использовать данные системы лишь в законных целях и в соответствии с присвоенными правами;
4) обеспечение качества и согласованности информации о государственных информационных ресурсах и системах.
11. Государственные информационные ресурсы и системы, учрежденные в порядке, установленном применимой нормативной базой, регистрируются в обязательном порядке в РГИРС.
12. Учитывая функции ИС РГИРС, система включает следующие основные функциональные контуры:
1) контур "Государственные информационные ресурсы", обеспечивающий следующие специфические функции:
a) регистрация, обновление и удаление государственных информационных ресурсов и связанной с ними информации;
b) учет владельцев и держателей государственных информационных ресурсов;
2) контур "Государственные информационные системы", обеспечивающий следующие специфические функции:
a) регистрация, обновление и удаление государственных информационных систем и связанной с ними информации;
b) учет владельцев и держателей государственных информационных систем;
c) учет документации государственных информационных систем;
3) контур "Предоставление информации", обеспечивающий следующие функции:
a) предоставление информации обо всех объектах учета;
b) получение скомпилированных файлов объектов;
c) генерирование отчетов, статистик и показателей эффективности;
4) контур "Администрирование и контроль", обеспечивающий следующие функции:
a) администрирование базы данных;
b) обеспечение логической целостности ИС РГИРС;
c) определение уровня доступа пользователей;
d) обеспечение безопасности и защиты информации в ИС РГИРС;
e) протоколирование системных событий;
f) мониторинг результативности ИС РГИРС;
g) техническая поддержка и содержание.
Глава IV
ОРГАНИЗАЦИОННАЯ СТРУКТУРА ИС РГИРС
13. Собственником ИС РГИРС является государство.
14. Владельцем и держателем ИС РГИРС является публичное учреждение "Агентство электронного управления" (в дальнейшем – владелец), которое обеспечивает создание и эксплуатацию ИС РГИРС.
15. Техническим администратором ИС РГИРС является публичное учреждение "Служба информационных технологий и кибернетической безопасности", которое осуществляет свои полномочия в соответствии с нормативной базой в области технического администрирования и обслуживания государственных информационных систем.
16. Регистраторами данных в ИС РГИРС являются владельцы и держатели государственных информационных ресурсов и систем, которые обеспечивают регистрацию, обновление и удаление государственных информационных ресурсов и систем и связанной с ними информации.
17. Получателями данных из ИС РГИРС являются физические лица и юридические лица частного и публичного права.
Глава V
ДОКУМЕНТЫ ИС РГИРС
18. Основные документы ИС РГИРС классифицируются следующим образом:
1) входные документы;
2) выходные документы.
19. Входными документами ИС РГИРС считаются уведомления о прекращении эксплуатации информационного ресурса или информационной системы.
20. Выходными документами ИС РГИРС считаются:
1) выписки о государственных информационных ресурсах;
2) выписки о государственных информационных системах;
3) документы, содержащие аудиторские записи о действиях регистраторов в рамках ИС РГИРС;
4) сводные отчеты, статистика и показатели эффективности по использованию ИС РГИРС.
Глава VI
ИНФОРМАЦИОННОЕ ПРОСТРАНСТВО ИС РГИРС
Раздел 1
Управляемые информационные объекты
21. Совокупность основных информационных объектов, представляющих информационный ресурс ИС РГИРС, определяется в зависимости от ее назначения и включает:
1) информационный ресурс;
2) информационную систему.
22. Идентификатор информационного объекта "информационный ресурс" состоит из порядкового номера, присвоенного ИС РГИРС.
23. Идентификатор информационного объекта "информационная система" состоит из порядкового номера, присвоенного ИС РГИРС.
24. Основными информационными объектами, представляющими информационный ресурс ИС РГИРС, являются:
1) "информационный ресурс", со следующими характеристиками:
a) ID – идентификационный номер;
b) название регистра;
c) дата регистрации регистра;
d) статус регистра;
e) тип регистра;
f) дата начала формирования регистра;
g) данные об источниках финансирования создания регистра;
h) данные о нормативном акте, посредством которого была инициирована разработка регистра (название, ID и т.д.);
i) ID информационных систем, формирующих регистр;
j) наличие/отсутствие персональных данных физических лиц в регистре;
k) уровень классификации данных регистра;
l) данные о владельце и держателе регистра (название, IDNO и др.);
m) дата ликвидации регистра;
n) причина ликвидации регистра;
2) "информационная система" со следующими характеристиками:
a) ID – идентификационный номер;
b) название информационной системы;
c) дата регистрации информационной системы;
d) статус информационной системы;
e) номер версии;
f) дата последнего изменения;
g) данные об источниках финансирования разработки, эксплуатации информационной системы;
h) данные о нормативном акте, посредством которого была инициирована разработка информационной системы (название, ID и т.д.);
i) классификация информационной системы;
j) основные функции информационной системы;
k) компоненты информационной системы;
l) ID сформированного информационного ресурса, по мере необходимости;
m) краткое описание информационной системы;
n) документация информационной системы;
o) ссылки на исходный код информационной системы;
p) цифровые сертификаты информационной системы;
q) данные акта проверки состояния системы;
r) данные о владельце и держателе информационного ресурса (название, IDNO и т.д.);
s) дата вывода из эксплуатации информационной системы;
t) причина вывода из эксплуатации информационной системы.
25. В РГИРС, дополнительно к информации, указанной в пункте 24, регистрируется и другая информация, относящаяся к государственным информационным ресурсам и системам, в соответствии с применяемой нормативной базой.
26. Государственные информационные ресурсы и системы имеют жизненный цикл, проходя через различные состояния:
1) будущие информационные ресурсы/системы;
2) информационные ресурсы/системы в процессе проектирования;
3) информационные ресурсы/системы в процессе развития;
4) информационные ресурсы/системы в процессе пилотирования;
5) функциональные информационные ресурсы/системы;
6) временно приостановленные информационные ресурсы/системы;
7) информационные ресурсы/системы в процессе ликвидации/вывода из эксплуатации;
8) ликвидированные/выведенные из эксплуатации информационные ресурсы/системы.
Раздел 2
Основные сценарии, относящиеся
к информационным объектам
27. Основной сценарий представляет собой перечень событий, относящихся к информационным объектам.
28. Сценарии, относящиеся к информационному объекту "информационный ресурс":
1) первичная постановка на учет, выполняемая регистратором:
a) при утверждении нормативного акта, определяющего необходимость создания информационного ресурса;
b) при регистрации уже существующего информационного ресурса;
2) обновление данных, выполняемое регистратором, при необходимости изменения или дополнения информации об информационном ресурсе;
3) снятие с учета, выполняемое регистратором, в случае ликвидации информационного ресурса.
29. Сценарии, относящиеся к информационному объекту "информационная система":
1) первичная постановка на учет, выполняемая регистратором:
a) при утверждении нормативного акта, определяющего необходимость внедрения информационной системы;
b) при регистрации уже существующей информационной системы;
2) обновление данных, выполняемое регистратором, при необходимости изменения или дополнения информации об информационной системе;
3) снятие с учета, выполняемое регистратором, в случае вывода из эксплуатации информационной системы.
Раздел 3
Взаимодействие с другими правительственными
электронными системами и платформами
30. Для получения данных, соответствующих процессу учета государственных информационных ресурсов и систем, ИС РГИРС взаимодействует посредством платформы интероперабельности MConnect со следующими государственными информационными ресурсами:
1) Государственный регистр правовых единиц – для автоматизированного обмена данными, относящимися к информации о государственной регистрации и учету юридических лиц;
2) Государственный регистр юридических актов – для автоматизированного обмена данными, относящимися к информации о нормативных актах.
31. ИС РГИРС взаимодействует со следующими правительственными электронными платформами и услугами:
1) общей правительственной технологической платформой (MCloud) – для размещения системы;
2) платформой интероперабельности (MConnect) – для обмена данными с другими государственными регистрами и информационными системами;
3) интегрированной правительственной электронной услугой электронной подписи (MSign) – для подписания электронных документов;
4) правительственной электронной услугой аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа в рамках системы;
5) правительственной электронной услугой протоколирования (MLog) – для обеспечения учета операций (событий), производимых в рамках ИС РГИРС;
6) правительственной услугой электронного уведомления (MNotify) – для уведомления регистраторов;
7) семантическим каталогом – для учета метаданных как информационных ресурсов.
Глава VII
ТЕХНОЛОГИЧЕСКОЕ ПРОСТРАНСТВО ИС РГИРС
32. При развитии ИС РГИРС применяются многоуровневая архитектура (имеющая, по меньшей мере, следующие уровни: база данных, логика приложения и пользовательский интерфейс) и гибкие принципы. Использование такой архитектуры и принципов позволяет применять слабое межкомпонентное связывание, в котором ответственности каждого компонента специализированы, а также итеративное внедрение, внесение изменений и гибкость при внедрении.
33. ИС РГИРС будет использовать открытые стандарты и совмещаться с системами, которые тоже используют как непатентованные стандарты, так и уже существующие стандарты.
34. Архитектура программно-аппаратного комплекса, перечень программных продуктов и технических средств, используемых при создании информационной инфраструктуры, определяются владельцем на последующих этапах развития ИС РГИРС, с учетом:
1) внедрения решения на основе SOA (Service Oriented Architecture –сервис-ориентированная архитектура), которое дает возможность повторно использовать некоторые функции ИС РГИРС наряду с новыми функциональными возможностями, не оказывая влияния на функционирование ИС РГИРС;
2) внедрения функциональных возможностей архивирования (backup) и восстановления данных в случае инцидентов.
35. ИС РГИРС можно будет легко расширять по вертикали путем расширения используемых аппаратных ресурсов для размещения необходимого количества пользователей как в нормальном рабочем режиме, так и в пиковые периоды.
36. Система коммуникаций будет основываться на инфраструктуре и оборудовании правительственных сетей, которые включают возможность подключения к Интернету. Существующая инфраструктура будет планироваться надлежащим образом для предоставления адекватных уровней производительности и мощности.
37. Пользовательский интерфейс ИС РГИРС автоматически адаптируется к различным разрешениям дисплея и будет доступен на румынском и русском языках.
38. Пользовательский интерфейс ИС РГИРС будет внедряться с использованием технологий, которые обеспечат функционирование услуги на мобильных устройствах.
39. Учитывая место ИС РГИРС в рамках государственных информационных ресурсов Республики Молдова, необходима высокая готовность и бесперебойный доступ к системе. По этой причине все решение выстраивается в режиме высокой готовности (24 часа в сутки, 7 дней в неделю).
Глава VIII
ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
40. Информационная безопасность предполагает защиту ИС РГИРС на всех этапах процессов создания, обработки, хранения и передачи данных от случайных или преднамеренных действий искусственного или естественного характера, которые приводят к нанесению ущерба владельцу и пользователям информационных ресурсов и инфраструктуры.
41. Обеспечение информационной безопасности будет реализовано в соответствии с Минимальными обязательными требованиями кибернетической безопасности, утвержденными Постановлением Правительства № 201/2017. Для управления рисками безопасности внедряется общая политика безопасности. Персонал, задействованный в использовании и администрировании ИС РГИРС, будет обучен определению рисков безопасности, которым он может подвергаться. Политика безопасности будет включать положения, касающиеся организации периодических аудитов безопасности, для проверки политики и соблюдения правил безопасности, а также для определения областей, требующих улучшения.
42. К угрозам информационной безопасности относятся:
1) незаконный сбор и использование данных;
2) нарушение технологии обработки данных;
3) внедрение в программно-аппаратные продукты компонентов, выполняющих функции, не предусмотренные в документации, относящейся к этим продуктам;
4) разработка и распространение программ, влияющих на нормальное функционирование информационных и телекоммуникационных систем, а также систем информационной безопасности;
5) уничтожение, повреждение, подавление радиоэлектроники или разрушение средств и систем обработки данных и электронных коммуникаций;
6) воздействие на системы с паролем-ключом защиты автоматизированных систем обработки и передачи данных;
7) взлом ключей и средств криптографической защиты информации;
8) утечка информации по техническим каналам;
9) внедрение электронных устройств для перехвата информации в технических средствах обработки, хранения и передачи данных, используя системы коммуникации, а также в служебных помещениях органов публичной администрации;
10) уничтожение, повреждение, разрушение или хищение механических или другого типа носителей информации;
11) перехват данных в сетях передачи данных и в линиях коммуникации, декодирование этой информации и наложение ложной информации;
12) использование несертифицированных национальных и международных информационных технологий, средств защиты информации и средств информатизации при создании и развитии информационной инфраструктуры электронных коммуникаций;
13) несанкционированный доступ к информационным ресурсам банков и баз данных;
14) нарушение правовых ограничений на распространение информации;
15) нарушение положений Закона № 133/2011 о защите персональных данных.
43. ИС РГИРС обеспечивает достижение следующих целей безопасности:
1) аутентификацию – гарантирующую, что ограниченные зоны ИС РГИРС будут доступны только пользователям с идентичностью, проверенной через правительственную электронную услугу аутентификации и контроля доступа (MPass);
2) авторизацию – гарантирующую, что пользователи, прошедшие аутентификацию через правительственную электронную услугу аутентификации и контроля доступа (MPass), могут подключаться к услугам и данным, соответствующим их правам доступа;
3) конфиденциальность – гарантирующую, что данные, зарегистрированные в РГИРС, не могут быть доступны неавторизованной третьей стороне;
4) целостность – гарантирующую, что данные, зарегистрированные в РГИРС, не были изменены или испорчены неавторизованной третьей стороной;
5) неотрекаемость – гарантирующее, что зарегистрированные данные в РГИРС не могут быть позже опровергнуты.
44. Для достижения целей безопасности ИС РГИРС располагает целым рядом механизмов безопасности:
1) электронная подпись – механизм, обеспечивающий целостность и неприкосновенность данных, зарегистрированных в РГИРС;
2) файрвол – фильтр файрвола является частью технической архитектуры технологической платформы (MCloud) для обеспечения механизма защиты от внешних неавторизованных пользователей;
3) антивирус/антиспам – аппаратные и/или программные решения обеспечивают антивирусную и антиспамовую защиту для всех серверов. Файлы сканируются при загрузке в ИС РГИРС. Если обнаруживается зараженный файл, процедура загрузки останавливается и файл отклоняется;
4) система обнаружения вторжений – система обнаружения неавторизованного доступа на уровне системных компонентов ИС РГИРС;
5) безопасная коммуникация (передача данных) между веб-серверами и пользователями – обмен конфиденциальной информацией является защищенным;
6) систематическое резервное копирование сохраненных данных – позволяет быстро и надежно восстанавливать данные в случае инцидента, который привел к потере или повреждению данных;
7) инструмент регистрации аудиторских событий – все действия, выполняемые пользователями, независимо от того, успешны они или нет (например, пробные, но неудачные соединения), отслеживаются и регистрируются в журналах ИС РГИРС с ограниченным доступом для неавторизованных пользователей.
45. В рамках ИС РГИРС обеспечиваются генерирование и хранение аудиторских записей безопасности для операций по обработке персональных данных в соответствии с нормативной базой в области защиты персональных данных. Аудиторские записи операций и их результаты доступны Национальному центру защиты персональных данных и предоставляются ему в целях расследования потенциальных нарушений режима обработки/защиты персональных данных. ИС РГИРС будет использовать функциональность аутентификации только через правительственную электронную услугу аутентификации и контроля доступа (MPass).
46. Пользователи ИС РГИРС получат доступ только к функциональным блокам и данным, для которых у них есть необходимые разрешения, в соответствии с ролями каждого из них. Управление пользователями и их ролями осуществляется посредством услуги MPass. ИС РГИРС принимает на себя роли пользователей в правительственной электронной услуге аутентификации и контроля доступа (MPass).
47. Важной необходимостью, связанной с безопасностью, является необходимость хранения аудиторских записей для анализа целостности ИС РГИРС и мониторинга активности пользователей. ИС РГИРС будет основываться на механизме двойной аудиторской записи (внутренней и с использованием правительственной электронной услуги протоколирования (MLog)), следуя международным практикам.
Глава IX
ЗАКЛЮЧЕНИЕ
48. Настоящая Концепция содержит описание главных организационных, методологических и технологических аспектов, в соответствии с которыми вырабатывается и внедряется техническое решение, необходимое для обеспечения учета государственных информационных ресурсов и систем.
49. Внедрение ИС РГИРС позволит владельцам государственных информационных ресурсов и систем выполнять их регистрацию, обновление и удаление, а также связанной с ними информации в автоматическом режиме, без вмешательства других субъектов.
Приложение № 2
к Постановлению Правительства
№ 153/2021
ПОЛОЖЕНИЕ
о порядке ведения Регистра государственных
информационных ресурсов и систем
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Настоящее Положение устанавливает порядок использования, администрирования и обслуживания Регистра государственных информационных ресурсов и систем (в дальнейшем – РГИРС), сформированного Информационной системой "Регистр государственных информационных ресурсов и систем" (в дальнейшем – ИС РГИРС), в том числе определяет полномочия участников в рамках отношений, возникающих в связи с использованием и управлением РГИРС.
2. РГИРС организован таким образом, чтобы обеспечивать простоту, эффективность, доступность и прозрачность процессов регистрации и доступа.
Глава II
СУБЪЕКТЫ ПРАВООТНОШЕНИЙ В ОБЛАСТИ
ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИЯ РГИРС
3. Субъектами в области эксплуатации и использования РГИРС являются:
1) собственник;
2) владелец;
3) держатель;
4) технический администратор;
5) регистраторы РГИРС;
6) получатели РГИРС.
4. Собственником РГИРС является государство, которое осуществляет свое право собственности, управления и использования данных из РГИРС. Финансовые ресурсы на развитие, обслуживание и эксплуатацию РГИРС обеспечиваются из государственного бюджета и других финансовых средств, согласно законодательству.
5. Владельцем и держателем РГИРС является Публичное учреждение "Агентство электронного управления", с правом управления и использования его данных и ресурсов.
6. Техническим администратором РГИРС является публичное учреждение "Служба информационных технологий и кибербезопасности", которое осуществляет свои полномочия в соответствии с нормативной базой в области технического администрирования и обслуживания государственных информационных систем.
7. Регистраторами данных в РГИРС являются владельцы государственных информационных ресурсов и систем, которые обеспечивают регистрацию, обновление и удаление государственных информационных ресурсов и систем и информации, связанной с ними. Регистраторы обеспечивают полноту и целостность данных, вводимых в РГИРС.
8. Получателями данных из РГИРС являются физические и юридические лица публичного и частного права.
Глава III
ПРАВА, ПОЛНОМОЧИЯ И ОБЯЗАННОСТИ
СУБЪЕКТОВ РГИРС
Раздел 1
Права, полномочия и обязанности
владельца и держателя
9. Владелец и держатель обладают следующими правами:
1) предлагать на основе своих компетенций улучшения нормативной базы, касающейся РГИРС;
2) предлагать решения по совершенствованию и повышению эффективности процесса функционирования РГИРС, а также применять их;
3) инициировать процедуру приостановления или отзыва права доступа к РГИРС участников, не соблюдающих правила, стандарты и нормы в области информационной безопасности;
4) проверять подлинность и достоверность данных, вводимых регистраторами в РГИРС.
10. Владелец и держатель обладают следующими полномочиями:
1) обеспечивать организационные и финансовые условия для создания и функционирования РГИРС;
2) разрабатывать и утверждать критерии классификации государственных информационных систем;
3) утверждать и координировать с техническим администратором внесение изменений/исправлений, которые запрашиваются в заявках, указывающих на системные ошибки ИС РГИРС, ошибки, вызванные человеческим фактором, инциденты инфраструктуры, влияющие на его нормальное функционирование;
4) обеспечивать непрерывное развитие ИС РГИРС путем добавления новых компонентов, которые могут быть использованы участниками;
5) авторизовывать, приостанавливать и отзывать право доступа к ИС РГИРС в соответствии с условиями настоящего Положения;
6) утверждать регистрацию государственных информационных ресурсов и систем, создаваемых их владельцами в рамках ИС РГИРС;
7) утверждать выкладываемые в РГИРС дополнительные наборы данных, связанные с государственными информационными ресурсами и системами;
8) определять технические и организационные меры защиты и безопасности ИС РГИРС;
9) организовывать для регистраторов семинары и инструктажи по продвижению и использованию ИС РГИРС;
10) обеспечивать безопасность и защиту данных из РГИРС;
11) адаптировать требования безопасности и соответствия РГИРС к требованиям нормативной базы в области защиты персональных данных;
12) обеспечивать хранение информации, содержащейся в РГИРС, и невозможность неавторизованного внесения в нее изменений;
13) обеспечивать предоставление методологической и практической поддержки регистраторам в процессе управления данными из РГИРС;
14) обеспечивать разработку и поддержание методологического руководства по введению, накоплению, хранению, дополнению, корректировке, систематизации и использованию данных из РГИРС, а также по его функционированию;
15) осуществлять мониторинг и надзор за доступом к информации из РГИРС и выявлять допускаемые нарушения;
16) осуществлять иные полномочия, необходимые для надлежащего функционирования ИС РГИРС.
11. Владелец и держатель обязаны:
1) обеспечивать ведение РГИРС в соответствии с правилами ведения регистра, утвержденными настоящим постановлением;
2) обеспечивать непрерывное функционирование и ведение РГИРС в соответствии с нормативной базой;
3) предоставлять необходимую поддержку авторизованным лицам, имеющим доступ к РГИРС, по вопросам использования комплекса связанных с ним программных средств;
4) информировать участников РГИРС о внесении изменений в технические условия его функционирования;
5) обеспечивать внедрение организационных и технических мер, необходимых для обеспечения режима конфиденциальности и безопасности информации и персональных данных;
6) отслеживать соблюдение требований по безопасности информации пользователями РГИРС, фиксировать случаи и попытки их нарушения;
7) запрашивать у регистраторов обновление или корректировку данных, вводимых в РГИРС, в случае обнаружения упущений и ошибок;
8) использовать информацию, получаемую из РГИРС, только в целях, установленных настоящим Положением и применимой нормативной базой.
Раздел 2
Права и обязанности регистратора
12. Регистратор имеет право:
1) просматривать и редактировать информацию из РГИРС, согласно назначенной роли;
2) получать доступ к информационному пространству ИС РГИРС в пределах назначенной роли;
3) получать доступ к информации, содержащейся в РГИРС и представленной им самим;
4) выдвигать владельцу предложения по внесению изменений в нормативне акты, регулирующие функционирование РГИРС;
5) запрашивать и получать от владельца методологическую и практическую поддержку по вопросам функционирования РГИРС;
6) выдвигать владельцу предложения по улучшению и повышению эффективности функционирования ИС РГИРС.
13. Регистратор обязан:
1) регистрировать в РГИРС имеющиеся у него государственные информационные ресурсы и системы и связанную с ними информацию;
2) назначать лиц, ответственных за регистрацию имеющихся у него государственных информационных ресурсов и систем и связанной с ними информации;
3) обеспечивать правильность, подлинность и достоверность данных, вводимых в РГИРС;
4) обеспечивать обновление данных, введенных в РГИРС;
5) предпринимать меры по предотвращению неавторизованного доступа третьих лиц;
6) использовать функциональные возможности ИС РГИРС исключительно согласно их назначению и в строгом соответствии с законодательством.
Глава IV
ВЕДЕНИЕ И ОБЕСПЕЧЕНИЕ ФУНКЦИОНИРОВАНИЯ РГИРС
14. РГИРС ведется в электронном виде на румынском языке.
15. Все записи и изменения, производимые в РГИРС, хранятся в хронологическом порядке.
16. Владелец РГИРС осуществляет его администрирование с помощью комплекса программно-аппаратных средств в соответствии с настоящим положением.
17. Владелец обеспечивает хранение РГИРС до принятия решения о его ликвидации. В случае ликвидации данные и документы, содержащиеся в нем, архивируются в соответствии с применимым законодательством.
18. Ответственность за достоверность и правильность вводимых данных, а также за соблюдение обязанности регистрировать государственные информационные ресурсы и системы лежит на регистраторах.
19. РГИРС периодически дополняется данными, относящимися к зарегистрированным государственным информационным системам и ресурсам.
20. Для получения данных, соответствующих процессу учета государственных информационных ресурсов и систем, РГИРС взаимодействует посредством платформы интероперабельности (MConnect) со следующими государственными информационными ресурсами:
1) Государственным регистром правовых единиц – для автоматизированного обмена данными, связанными с информацией о государственной регистрации юридических лиц;
2) Государственным регистром юридических актов – для автоматизированного обмена данными, связанными с информацией о нормативных актах.
21. РГИРС использует следующие правительственные электронные платформенные услуги:
1) общую правительственную технологическую платформу (MCloud) – для размещения ИС РГИРС;
2) платформу интероперабельности (MConnect) – для обмена данными с другими государственными регистрами и информационными системами;
3) интегрированную правительственную электронную услугу электронной подписи (MSign) – для подписания электронных документов;
4) правительственную электронную услугу аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа в рамках ИС РГИРС;
5) правительственную электронную услугу протоколирования (MLog) – для обеспечения учета операций (событий), производимых в рамках РГИРС;
6) правительственную услугу электронного уведомления (MNotify) – для уведомления регистраторов;
7) семантический каталог – для учета метаданных как информационных ресурсов.
22. В РГИРС регистрируются следующие информационные объекты:
1) "Информационный ресурс", со следующими характеристиками:
a) ID – идентификационный номер;
b) наименование регистра;
c) дата регистрации регистра;
d) статус регистра;
e) тип регистра;
f) дата начала формирования регистра;
g) данные об источниках финансирования, использованных на создание регистра;
h) данные о нормативном акте, посредством которого была инициирована разработка регистра (наименование, ID и т.д.);
i) ID информационных систем, формирующих регистр;
j) наличие/отсутствие в регистре персональных данных физических лиц;
k) уровень секретности данных регистра;
l) сведения о владельце и держателе регистра (наименование, IDNO и т.д.);
m) дата ликвидации регистра;
n) причина ликвидации регистра;
2) "Информационная система", со следующими характеристиками:
a) ID – идентификационный номер;
b) наименование информационной системы;
c) дата регистрации информационной системы;
d) статус информационной системы;
e) номер версии;
f) дата последнего внесения изменений;
g) данные об источниках финансирования, использованных на разработку и эксплуатацию системы;
h) данные о нормативном акте, посредством которого была инициирована разработка информационной системы (наименование, ID и т.д.);
i) классификация информационной системы;
j) основные функции информационной системы;
k) компоненты информационной системы;
l) ID сформированного информационного ресурса;
m) краткое описание информационной системы;
n) документация информационной системы;
o) ссылки на исходный код информационной системы;
p) цифровые сертификаты информационной системы;
q) данные акта проверки состояния информационной системы;
r) сведения о владельце и держателе информационного ресурса (наименование, ID и т.д.);
s) дата вывода из эксплуатации;
t) причина вывода из эксплуатации системы.
23. В дополнение к информации, изложенной в пункте 23, в РГИРС регистрируется и другая информация, связанная с государственными информационными ресурсами и системами, согласно применяемой нормативной базе.
24. Базовые сценарии представляют собой перечень событий, связанных с информационными объектами.
25. Сценарии, относящиеся к информационному объекту "информационный ресурс":
1) первичная постановка на учет, выполняемая регистратором:
a) при утверждении нормативного акта, определяющего необходимость создания информационного ресурса;
b) при регистрации уже существующего информационного ресурса;
2) обновление данных, выполняемое регистратором при необходимости изменения или дополнения информации об информационном ресурсе;
3) снятие с учета, выполняемое регистратором в случае ликвидации информационного ресурса.
26. Сценарии, относящиеся к информационному объекту "информационная система":
1) первичная постановка на учет, выполняемая регистратором:
a) при утверждении нормативного акта, определяющего необходимость внедрения информационной системы;
b) при регистрации уже существующей информационной системы;
2) обновление данных, выполняемое регистратором при необходимости изменения или дополнения информации об информационной системе;
3) снятие с учета, выполняемое регистратором в случае ликвидации информационной системы.
Глава V
РЕГИСТРАЦИЯ ДАННЫХ В РГИРС
27. Регистратор регистрирует в РГИРС государственные информационные ресурсы и системы и связанную с ними информацию.
28. Информация, регистрируемая в РГИРС, при передаче подписывается регистраторами посредством интегрированной правительственной электронной услуги электронной подписи (MSign) в целях обеспечения целостности и неотрекаемости данных.
29. Регистрация существующих государственных информационных ресурсов и систем осуществляется после ввода в эксплуатацию ИС РГИРС.
30. Регистрация будущих государственных информационных ресурсов и систем осуществляется после утверждения нормативного акта, определяющего необходимость их создания.
31. При регистрации государственных информационных ресурсов и систем в РГИРС им присваивается уникальный идентификатор, который остается неизменным на протяжении всего периода существования объекта в РГИРС.
Глава VI
ИЗМЕНЕНИЕ И ДОПОЛНЕНИЕ ДАННЫХ ИЗ РГИРС
32. Изменение и/или дополнение данных из РГИРС производится регистраторами путем добавления новых записей об аннулировании или замене ранее зарегистрированных данных.
33. Изменение и/или дополнение данных из РГИРС может производиться регистраторами, которые соответствующие данные регистрировали.
34. РГИРС обеспечивает возможность доступа и просмотра информации на любом этапе внесения изменений и/или дополнений в данные, а также учет всех вносимых изменений и дополнений.
Глава VII
ПРАВОВОЙ РЕЖИМ ИСПОЛЬЗОВАНИЯ
ДАННЫХ ИЗ РГИРС
35. Данные из РГИРС носят публичный характер, за исключением данных, которые могут нанести ущерб безопасности информационных ресурсов и систем, или данных, которым, согласно применимой нормативной базе, присваивается иной статус.
36. Доступ к данным с ограниченным доступом из РГИРС зависит от роли пользователя. Таким образом, регистратор имеет технический доступ к данным из РГИРС, что предполагает ввод, изменение и удаление зарегистрированных им данных. Остальные пользователи имеют информационный доступ к данным из РГИРС, что предполагает просмотр данных только в индивидуальном формате, разрешенном для каждого отдельно взятого пользователя. В некоторых случаях регистратор может выступать в роли пользователя с ограниченным информационным доступом к данным.
37. Доступ к данным из РГИРС осуществляется посредством использования веб-приложения ИС РГИРС или посредством других государственных информационных систем, получающих данные из РГИРС.
38. Получатели данных из РГИРС не вправе вносить изменения в данные, получаемые из РГИРС, а при их использовании обязаны указывать источник.
Глава VIII
ОБЕСПЕЧЕНИЕ ЗАЩИТЫ И БЕЗОПАСНОСТИ
ИНФОРМАЦИИ ИЗ РГИРС
39. Обеспечение безопасности, конфиденциальности и целостности обрабатываемых данных в рамках РГИРС осуществляется субъектами РГИРС при строгом соблюдении требований к обеспечению безопасности информации и положений законодательства в области защиты персональных данных.
40. Объектами обеспечения защиты и безопасности информации из РГИРС считается весь комплекс программно-аппаратных средств, обеспечивающих реализацию информационных процессов:
1) база данных, информационные системы, операционные системы, системы управления базами данных и другие приложения, обеспечивающие функционирование РГИРС;
2) системы электронных коммуникаций, сети, серверы, компьютеры и прочие технические средства обработки информации.
41. Защита информации из РГИРС на уровне владельца РГИРС осуществляется путем применения следующих методов:
1) обеспечение мер по защите данных путем использования криптографических методов передачи информации посредством правительственных сетей передачи данных;
2) исключение неавторизованного доступа к данным из РГИРС путем использования сертификатов открытых ключей;
3) предотвращение специальных технических и программных действий, приводящих к уничтожению, искажению данных или к сбоям в функционировании программно-технического комплекса;
4) периодическое плановое создание резервных копий данных и файлов программных средств;
5) выполнение всех мер по обеспечению восстановления и непрерывности функционирования РГИРС в случае инцидентов.
42. Информационный обмен осуществляется c применением программно-аппаратных средств только через защищенные каналы, обеспечивая целостность и безопасность данных.
43. Пользователям РГИРС разрешается доступ лишь к функциональным возможностям и данным, для которых у них есть необходимые разрешения, согласно роли каждого из них.
44. Право доступа к РГИРС не является постоянным, оно может быть приостановлено или отозвано при наличии обстоятельств, предусмотренных в пункте 41. Ввод и/или изменение данных в РГИРС под чужим именем или с профиля другого пользователя строго запрещены и рассматриваются в качестве неавторизованного доступа. Пользователи должны удостовериться в том, что не была нарушена конфиденциальность частного ключа и профиля пользователя.
45. Право доступа пользователей к ИС РГИРС приостанавливается или отзывается:
1) по решению регистраторов, в случае ответственных лиц;
2) при нарушении правил пользования ИС РГИРС;
3) при констатации факта нарушения информационной безопасности пользователем ИС РГИРС.
46. Субъекты РГИРС разрабатывают и внедряют политику информационной безопасности в целях обеспечения соблюдения правил, стандартов и норм, являющихся общепринятыми в области информационной безопасности, включая:
1) личность лица, ответственного за политику безопасности;
2) главные организационно-технические меры, необходимые для обеспечения функционирования ИС РГИРС;
3) внутренние процедуры, исключающие случаи несанкционированного внесения изменений в программные средства и/или информацию из ИС РГИРС;
4) ответственность персонала-участника ИС РГИРС по обеспечению информационной безопасности;
5) процедуры внутреннего контроля субъекта РГИРС по соблюдению условий информационной безопасности.
47. Каждый субъект РГИРС обеспечивает информирование и обучение пользователей касательно методов и процедур противодействия информационным опасностям.
48. Для обеспечения эффективного и бесперебойного функционирования информационный обмен данными в РГИРС обеспечивается в непрерывном режиме.
49. Функционирование РГИРС приостанавливается владельцем, с информированием субъектов посредством доступных технических средств, в случае возникновения одной из следующих ситуаций:
1) при проведении профилактических работ комплекса программно-аппаратных средств РГИРС;
2) при нарушении требований системы информационной безопасности, если она представляет опасность для функционирования РГИРС;
3) в случае возникновения технических трудностей в функционировании комплекса программно-аппаратных средств РГИРС.
50. Приостановление услуг осуществляется с обеспечением минимального влияния на качество услуг, поставляемых регистраторам и получателям РГИРС.
Глава IX
КОНТРОЛЬ И ОТВЕТСТВЕННОСТЬ
51. РГИРС подлежит внутреннему и внешнему контролю. Внутренний контроль осуществляется ежегодно владельцем, а внешний контроль осуществляется авторизованными органами публичного управления согласно планам деятельности.
52. За организацию контроля за функционированием РГИРС несет ответственность его владелец, который обязан обеспечивать право доступа к РГИРС и к средствам его ведения, а технический администратор – в помещения, где находятся аппаратные средства, используемые в этих целях.