Постановление № 412 от 21.06.2023
о создании Информационной системы управления разрешением авторизованного хозяйствующего субъекта
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
о создании Информационной системы управления
разрешением авторизованного хозяйствующего субъекта
№ 412 от 21.06.2023
(в силу 08.07.2023)
Мониторул Офичиал ал Р. Молдова № 234 ст. 575 от 08.07.2023
* * *
На основании пункта d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 6-12, ст.44), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
Настоящее постановление перелагает статьи 35 (1) и 39 (1) Исполнительного Регламента Комиссии (ЕС) 2021/414 от 8 марта 2021 года о технических мерах по разработке, обслуживанию и использованию электронных систем для обмена и хранения информации в соответствии с Регламентом (ЕС) № 952/2013 Европейского Парламента и Совета.
1. Создать Информационную систему управления разрешением авторизованного хозяйствующего субъекта.
2. Утвердить:
1) Концепцию Информационной системы управления разрешением авторизованного хозяйствующего субъекта, согласно приложению № 1;
2) Положение об организации и функционировании Информационной системы управления разрешением авторизованного хозяйствующего субъекта, согласно приложению № 2.
3. Настоящее постановление вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.
| ПРЕМЬЕР-МИНИСТР | Дорин РЕЧАН |
| Контрасигнует: | |
| Министр финансов | Вероника Сирецяну |
| № 412. Кишинэу, 21 июня 2023 г. | |
Приложение № 1
к Постановлению Правительства
№ 412/2023
КОНЦЕПЦИЯ
Информационной системы управления разрешением
авторизованного хозяйствующего субъекта
Глава I
ВВЕДЕНИЕ
1. Концепция Информационной системы управления разрешением авторизованного хозяйствующего субъекта (далее – ИС "e-AEO") направлена на создание стабильной и надежной системы учета, управления и отслеживания разрешения авторизованного хозяйствующего субъекта (в дальнейшем – разрешение AEO) в целях автоматизированного управления правовыми и административными отношениями, вытекающими из национальных нормативных актов и международных правовых норм, относящихся к статусу авторизованного хозяйствующего субъекта (далее – АЕО).
2. Концепция ИС "e-AEO" устанавливает ее назначение, принципы, основные функции и организационную структуру, информационные объекты, основные сценарии и взаимодействие с другими информационными ресурсами.
Глава II
ОБЩИЕ ПОЛОЖЕНИЯ
Раздел 1
Определение ИС "e-AEO"
3. ИС "e-AEO" представляет собой ИТ-решение, состоящее из взаимосвязи совокупности ресурсов и информационных технологий, технических средств программ и методологий, а также инфраструктуры, предназначенной для пользователя для обработки информации и формирования информационного ресурса относительно управления процессами подачи заявок, выдачи разрешений AEO, мониторинга и переоценки условий выдачи разрешений владельцам разрешений AEO.
4. ИС "e-AEO" является составной частью Таможенной интегрированной информационной системы.
Раздел 2
Основные понятия
5. Понятия, используемые в Концепции ИС "e-AEO", соответствуют понятиям, регламентируемым Таможенным кодексом Республики Молдова № 1149/2000, Законом № 467/2003 об информатизации и государственных информационных ресурсах и Постановлением Правительства № 647/2014 о введении в действие положений глав 271 и 281 Таможенного кодекса Республики Молдова.
Раздел 3
Назначение ИС "e-AEO"
6. ИС "e-AEO" предназначена для обеспечения формирования информационного ресурса об авторизованных хозяйствующих субъектах, предоставления информации органам публичного управления, физическим и юридическим лицам, таможенным органам других стран в порядке и способом, предусмотренными законодательством.
7. Перечень разрешений AEO является единственным официальным источником информации об авторизованных хозяйствующих субъектах, типе и статусе разрешения.
Раздел 4
Цели создания ИС "e-AEO"
8. Создание ИС "e-AEO" позволит достичь следующих целей:
1) создание стабильной и надежной системы учета, управления и отслеживания для заявителей и владельцев разрешений AEO;
2) оптимизация и автоматизация процессов, связанных с консультацией, запросом, проверкой, управлением, аудитом, мониторингом, переоценкой, выдачей, приостановкой, отзывом, изменением, отменой и т. д., относящимися к разрешению AEO;
3) содействие внешней торговле;
4) обеспечение надлежащей безопасности и надежности международной цепочки поставок;
5) внедрение новых международных инструментов в таможенной сфере;
6) упрощение процедуры подачи заявки и получения статуса AEO, а также сокращение времени, затрат и других ресурсов, связанных с процессом авторизации;
7) создание автоматизированных инструментов управления таможенным органом учреждения AEO, включая аудит и прослеживаемость;
8) сокращение человеческого взаимодействия (таможенный орган и деловая среда);
9) исключение бумажного носителя;
10) увеличение численности AEO и создание доверительных партнерских отношений между таможенным органом и деловой средой;
11) создание надежного инструмента, который позволит обмениваться информацией с другими таможенными органами с целью взаимного признания программ AEO.
Раздел 5
Принципы создания ИС "e-AEO"
9. Основными принципами создания ИС "e-AEO" являются:
1) принцип законности – создание и функционирование ИС "e-AEO" в соответствии с национальным законодательством;
2) принцип масштабируемости – способность системы расширять компонент услуг и технологий, увеличивать количество источников информации и их пользователей без нарушения внутреннего регламента работы системы и без снижения работоспособности;
3) принцип стандартизации (унификации) – рациональное применение решений и технологий, стандартизация внутренних и внешних интерфейсов и протоколов, составляющих основы блочного и модульного построения компонентов, подсистем, и обеспечение согласованности процедур сбора и обработки информации участниками информационного взаимодействия в рамках выполнения возложенных на них функций и имеющихся компетенций;
4) принцип непрерывности – разработка системы для сохранения и эффективного использования имеющейся информации, ее сочетание с эффективными и рациональными методами и способами их сбора, хранения и предоставления, а также максимальное использование потенциала имеющихся материальных ресурсов;
5) принцип совместимости – доступность и применение стандартов формата данных, стандартов хранения данных и предоставления информации; согласованность классификаторов и ссылок в компонентах системы; внедрение информационных интерфейсов, позволяющих взаимодействовать с другими компьютерными системами в соответствии с установленными нормами;
6) принцип иерархизации – построение территориально-распределенных системных информационных ресурсов с формированием и консолидацией этих ресурсов в адресном поле единого информационного пространства, обеспечивая точную и однозначную агрегацию и детализацию информации, передачу ее в определенном направлении от источника к получателю с минимальными затратами на эксплуатацию задействованных информационных ресурсов. Выполнение функциональных задач сопровождается обеспечением уровня декомпозиции и агрегации предоставленной информации, независимо от организационного и территориального распределения пользователей системы;
7) принцип интеграции данных – агрегация данных в компонент хранения, доступный посредством унифицированных процедур, регламентов, протоколов и технологий. Рационально использовать решения для проектирования моделей и обеспечить согласованность данных при взаимодействии с информацией;
8) принцип семантического единства – рациональное формирование единого информационного пространства при создании и развитии ее системы и подсистем;
9) принцип переносимости – компоненты разработанной системы могут работать на любой компьютерной инфраструктуре;
10) принцип информационной безопасности – совокупность мер, направленных на обеспечение защиты информации в системе от естественных или искусственных, случайных или преднамеренных воздействий, связанных с возможностью нанести вред системе и ее пользователям;
11) принцип направленной эволюции – непрерывность взаимосвязанных процессов проектирования и функционирования компонентов системы и обеспечение постоянной адаптации к изменяющимся требованиям пользователей;
12) принцип информационного обмена между компонентами системы – обеспечение обмена информациями за счет общедоступных технологий и за счет использования стандартов взаимодействия с информацией;
13) принцип соблюдения обработки персональных данных – обработка персональных данных лиц, вовлеченных в процесс выдачи разрешения AEO, осуществляется в соответствии с требованиями Закона № 133/2011 о защите персональных данных.
Глава III
НОРМАТИВНО-ПРАВОВАЯ БАЗА
10. Нормативно-правовую базу ИС "e-AEO" составляет национальное законодательство и международные договора, стороной которых является Республика Молдова.
11. Нормативно-правовое пространство ИС "e-AEO" включает следующие акты:
1) Конституция Республики Молдова от 29 июля 1994 года;
2) Таможенный кодекс Республики Молдова № 1149/2000;
3) Постановление Правительства № 647/2014 о введении в действие положений разделов 271 и 281Таможенного кодекса Республики Молдова;
4) Приказ Таможенной службы № 41-О/2019 oб утверждении Методологических норм о порядке проверки заявителей и владельцев Разрешения авторизованного хозяйствующего субъекта;
5) Закон № 982/2000 о доступе к информации;
6) Закон № 1069/2000 об информатике;
7) Закон № 467/2003 об информатизации и государственных информационных ресурсах;
8) Закон № 133/2011 о защите персональных данных;
9) Закон № 124/2022 об электронной идентификациии доверительных услуг;
10) Закон № 142/2018 об обмене данными и интероперабельности;
11) Указ Президента Республики Молдова № 1743/2004 о создании информационного общества в Республике Молдова;
12) Постановление Правительства № 561/2007 о таможенной интегрированной информационной системе;
13) Постановление Правительства № 201/2017 об утверждении Минимальных обязательных требований кибернетической безопасности;
14) Постановление Правительства № 562/2006 о создании государственных автоматизированных информационных систем и ресурсов;
15) Постановление Правительства № 1123/2010 об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных;
16) Постановление Правительства № 710/2011 об утверждении программы Стратегической программы технологической модернизации управления (е-Преобразование);
17) Постановление Правительства № 405/2014 об интегрированной правительственной электронной услуге цифровой подписи (MSign);
18) Постановление Правительства № 376/2020 об утверждении Концепции правительственной услуги электронного уведомления (MNotify) и Положения о порядке функционирования и использования правительственной услуги электронного уведомления (MNotify);
19) Постановление Правительства № 128/2014 об общей государственной технологической платформе (MCloud);
20) Постановление Правительства № 1090/2013 о государственной службе электронной аутентификации и контроля доступа (MPass);
21) Постановление Правительства № 708/2014 о правительственной электронной услуге протоколирования (MLog);
22) Постановление Правительства № 412/2020 об утверждении Положения об использовании, администрировании и развитии Правительственного портала предпринимателя;
23) Постановление Правительства № 211/2019 о платформе интероперабельности (MConnect).
12. Должны быть соблюдены следующие технические стандарты:
1) Стандарт Республики Молдова SM EN ISO/IEC 27002:2017;
2) Стандарт Республики Молдова SM ISO/CEI/IEEE 12207:2014 "Системная и программная инженерия. Процессы жизненного цикла программного обеспечения";
3) Стандарт Республики Молдова SM ISO/CEI/IEEE 15288:2015 "Системная и программная инженерия. Процессы жизненного цикла системы".
Глава IV
ФУНКЦИОНАЛЬНОЕ ПРОСТРАНСТВО ИС "e-AEO"
Раздел 1
Основные функции ИС "e-AEO"
13. ИС "e-AEO" должна обеспечивать выполнение как основных функций Типовой информационной системы, так и специфических функций, определяемых назначением системы, которые сгруппированы в специализированные функциональные блоки.
14. В рамках функционирования ИС "e-AEO" необходимо выполнение следующих основных функций:
1) формирование банка данных системы;
2) организация информационного обеспечения;
3) обеспечение защиты информации на всех этапах накопления, хранения и использования государственных информационных ресурсов;
4) обеспечение качества информации за счет создания и поддержания компонентов системы качества на основе процессного подхода в соответствии с Национальным стандартом SM EM ISO 9001:2002 "Системы менеджмента качества. Требования";
5) многостороннее обеспечение функционирования ИС "e-AEO".
15. К основным функциям, связанным с формированием банка данных ИС "e-AEO", относятся: первичный учет (регистрация), обновление данных и стирание/удаление данных. Указанные функции выполняются в соответствии с выполнением определенных базовых сценариев функционирования системы.
16. Информация в ИС "e-AEO" вводится только на основании документов, подтверждающих достоверность данных, со ссылкой на документ, на основании которого данные были обновлены. Все изменения в системе хранятся в хронологическом порядке.
17. Данные в базе данных ИС "e-AEO" предоставляются органам публичного управления Республики Молдова, физическим и юридическим лицам, а также, в случае обмена информацией, участникам системы. В то же время каждый получатель данных системы обязан использовать их только в законных целях.
18. Уровень доступа получателя данных ИС "e-AEO" к запрошенной информации определяется законодательством в зависимости от его правового статуса и правового режима информации. Процедура и тип информации, предоставляемой пользователям, предусмотрены Положением об организации и функционировании Информационной системы по управлению решением авторизированного хозяйствующего субъекта, а также в других нормативных актах.
Раздел 2
Функциональные контуры ИС "e-AEO"
19. ИС "e-AEO" включает в себя следующие функциональные контуры:
1) подача и рассмотрение заявок на получение разрешения AEO;
2) аудит авторизованных хозяйствующих субъектов AEO;
3) администрирование и мониторинг действий пользователей.
20. Функциональный контур "Подача и рассмотрение заявок на получение разрешения AEO" включает следующие функции:
1) подача заявок хозяйствующими субъектами и просмотр их уставов;
2) проверка заявок, поданных служащими Таможенной службы.
21. Функциональный контур "Аудит авторизованных хозяйствующих субъектов AEO" включает следующие функции:
1) проведение предварительной аудиторской деятельности;
2) проведение аудиторской деятельности;
3) оценка рисков;
4) проверка условий для предоставления статуса AEO;
5) проведение мероприятий по мониторингу и переоценке;
6) выдача разрешений/логотипов AEO хозяйствующим субъектам.
22. Функциональный контур "Администрирование и мониторинг действий пользователей" включает в себя следующие функции:
1) обеспечение логической целостности системы;
2) администрирование баз данных системы;
3) разработка и поддержание общих системных классификаторов и индикаторов;
4) разграничение прав доступа для пользователей, ведение системы паролей;
5) обеспечение безопасности, защиты и целостности информации в системе в соответствии с международным стандартом ISO 27001.
Каждый функциональный блок формируется путем выполнения отдельных специфических функций участниками системы.
Раздел 3
Взаимодействие с другими информационными ресурсами
23. Для формирования информационного ресурса обеспечиваются взаимодействие и обмен данными со следующими государственными информационными системами и ресурсами:
1) Таможенной интегрированной информационной системой – для получения доступа к данным о хозяйствующих субъектах, зарегистрированных в качестве хозяйствующих субъектов, осуществляющих внешнеэкономическую деятельность, для проверки данных, указанных в заявках;
2) Правительственной электронной услугой цифровой подписи (MSign) – для подписания документов в рамках системы;
3) Правительственной службой электронных уведомлений (MNotify) – для уведомления пользователей системы о системных событиях;
4) Государственной службой электронного протоколирования (MLog) – для обеспечения учета операций (событий), производимых в системе;
5) Государственной службой электронной аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа внутри системы;
6) Государственным порталом предпринимателя – для доступа и учета уведомлений граждан и юридических лиц, осуществляющих предпринимательскую деятельность;
7) Платформой интероперабельности (MConnect) – для обмена данными с государственными информационными системами и ресурсами;
8) Государственным реестром юридических лиц – для доступа к необходимой информации о юридических лицах.
Глава V
ОРГАНИЗАЦИОННАЯ СТРУКТУРА ИС "e-AEO"
24. Сторонами, участвующими в использовании системы, являются: собственник, владелец/держатель, технический администратор и пользователи (регистратор и получатели данных).
25. Собственником ИС "e-AEO" является государство.
26. Владельцем/держателем ИС "e-AEO" является Таможенная служба.
27. Техническим администратором ИС "e-AEO" является государственное учреждение Центр информационных технологий в финансах, которое обеспечивает ее техническое обслуживание, поддержку и развитие в соответствии с нормативной базой в части технического администрирования, поддержания и развития государственных информационных систем.
28. Регистратором данных в ИС "e-AEO" является владелец/держатель информационной системы, обеспечивающей регистрацию, обновление, удаление и исключение информации.
29. Поставщиком данных в ИС "e-AEO" является хозяйствующий субъект при подаче заявлений и документов, необходимых для авторизации.
30. Получателями данных от ИС "e-AEO" являются:
1) Таможенная служба;
2) хозяйствующие субъекты;
3) иные уполномоченные лица, имеющие право на получение данных из системы.
31. Функции, выполняемые в отношении учета информации:
1) функции хозяйствующих субъектов:
a) подача заявок на получение разрешения AEO, приостановление, отзыв или изменение, удаление;
b) представление иной информации, относящейся к процедуре получения разрешения AEO, приостановления, отзыва или изменения, удаления, переоценки, мониторинга;
2) функции Таможенной службы:
a) рассмотрение заявок, поданных хозяйствующими субъектами;
b) разработка плана аудита и отчет о результатах;
c) выдача разрешений/логотипов AEO хозяйствующим субъектам;
d) запрос других данных, относящихся к процессу проверки, мониторинга и переоценки авторизованных хозяйствующих субъектов.
Глава VI
ДОКУМЕНТЫ ИС "e-AEO"
32. Документы, которые вносятся в ИС "e-AEO":
1) входящие документы:
a) заявка на получение/приостановление/отзыв или изменение разрешения AEO;
b) запрос на получение логотипа AEO;
c) анкета самооценки;
d) другие подтверждающие документы, прилагаемые к заявке;
2) технологические документы:
a) контрольный перечень комплекта документов, представляемых хозяйствующим субъектом;
b) план аудита выявленных рисков;
c) другие документы, относящиеся к процессу проверки и аудита хозяйствующего субъекта;
3) исходящие документы:
a) план аудита и приказ о его утверждении;
b) аудиторский отчет и вынесенное решение (предоставление, отказ в предоставлении, приостановление, отзыв или изменение разрешения AEO);
c) разрешения AEO с их статусом/логотипом AEO;
d) письма, уведомления, файлы протоколирования, другие документы.
33. К документам ИС "e-AEO" можно отнести всю документацию, оформленную в соответствии с положениями законодательства.
Глава VII
ИНФОРМАЦИОННОЕ ПРОСТРАНСТВО ИС "e-AEO"
Раздел 1
Информационные объекты
34. Совокупность информационных объектов, представляющих собой информационный ресурс ИС "e-AEO", определяется ее назначением и включает:
1) хозяйствующие субъекты;
2) заявку и анкету самооценки;
3) разрешения AEO;
4) документы.
Раздел 2
Идентификация объектов ИС "e-AEO"
35. Идентификация объектов ИС "e-AEO" осуществляется путем использования для каждого из них уникального идентификационного номера следующим образом:
1) идентификатор информационного объекта "Заявка и анкета самооценки" – это комбинированный ключ со следующей структурой:
"регистрационный номер";
2) идентификатор информационного объекта "Разрешения AEO" – это комбинированный ключ со следующей структурой: MD + TTTT + NNNNNN, в котором:
a) MD – код страны, выдающей разрешение (значение по умолчанию – "MD";
b) TTTT – тип разрешения:
– разрешение AEO на упрощение таможенных процедур (AEOC);
– разрешение AEO для обеспечения безопасности и охраны (AEOS);
– разрешение AEO на упрощение таможенных процедур, для обеспечения безопасности и охраны (AEOF);
c) NNNNNN – порядковый номер разрешения;
3) идентификатором информационного объекта "Хозяйствующие субъекты" является государственный идентификационный номер юридического лица (IDNO), зарегистрированного в качестве хозяйствующего субъекта, осуществляющего внешнеэкономическую деятельность, заимствованный из Таможенной интегрированной информационной системы;
4) идентификатор информационного объекта "Документы" – это "порядковый номер".
Раздел 3
Основные сценарии
36. Основные сценарии представляют собой список событий, связанных с информационными объектами, взятыми на учет в ИС "e-AEO". Они делятся на две группы:
1) ввод, обновление и удаление/исключение информации из системы;
2) выдача информации.
37. Группа сценариев, связанных с вводом, обновлением и удалением/исключением информации, взаимодействует с информационными объектами следующим образом:
1) для информационного объекта "Заявка и анкета самооценки":
a) первичная постановка на учет: при первичной регистрации в системе;
b) обновление данных: при обнаружении недостатков;
c) удаление данных: отзыв заявки на этапе подготовки хозяйствующим субъектом;
2) для информационного объекта "Разрешения AEO":
a) первичная постановка на учет: при регистрации разрешения;
b) обновление данных: при изменении данных в разрешении;
c) исключение из системы: по решению Таможенной службы в случае исключения хозяйствующего субъекта из Государственного регистра;
3) для информационного объекта "Хозяйствующий субъект":
a) первичная постановка на учет: при регистрации хозяйствующего субъект в качестве заявителя на получение разрешения AEO;
b) обновление данных: при изменении данных хозяйствующего субъекта;
c) исключение из системы: по решению Таможенной службы в случае исключения хозяйствующего субъекта из Государственного регистра;
4) для информационных объектов "Документы": первичная постановка на учет осуществляется при регистрации документа в системе.
38. Группа сценариев, связанных с выпуском информации из системы, взаимодействует с информационными объектами следующим образом:
1) для информационного объекта "Хозяйствующий субъект": первичная постановка на учет: при выдаче уведомлений о регистрации заявок;
2) для информационного объекта "Заявка и анкета самооценки":
a) первичная постановка на учет: при выдаче информационных писем о принятии/отказе в заявке;
b) первичная постановка на учет: при выдаче документов: аудиторского акта, приказа о выдаче разрешения;
3) для информационного объекта "Разрешения AEO": первичная постановка на учет: при выдаче разрешений/логотипов AEO.
Раздел 4
Данные
39. Данные ИС "e-AEO" представляют собой совокупность атрибутов информационных объектов и включают:
1) данные о заявке:
a) регистрационный номер;
b) сведения о хозяйствующем субъекте;
c) государство/государства, с которыми ведется таможенная деятельность;
d) информация о пересечении границы;
e) уже предоставленные упрощения или льготы, сертификаты;
f) таможенный орган управления таможенной документацией;
g) контактные данные/идентификационный номер лица (IDNP);
h) ссылка на прилагаемые документы;
2) данные о разрешениях AEO:
a) регистрационный номер;
b) день признания действительным (дата вступления в законную силу);
c) данные о владельце разрешения (название/IDNO);
d) тип разрешения;
e) статус разрешения;
3) сведения о хозяйствующем субъекте:
a) идентификационный номер (IDNO);
b) название компании;
c) правовой статус заявителя;
d) дата учреждения;
e) адрес зарегистрированного офиса;
f) основное место деятельности;
g) почтовый адрес;
h) сектор экономической деятельности;
i) основной бухгалтерский офис;
4) данные о документах:
a) регистрационный номер;
b) тип документа;
c) содержание документа (электронный файл или электронное изображение).
Раздел 5
Классификаторы и номенклатурные документы
40. Для обеспечения достоверности и сокращения объема информации, хранящейся в ИС "e-AEO", а также для правильной классификации объектов в ИС "e-AEO" используется система классификаторов, которые можно разделить на три группы:
1) международные;
2) национальные;
3) внутренние (в рамках системы).
41. Классификаторы в рамках системы разрабатываются и используются только при отсутствии утвержденных национальных и международных классификаторов.
Глава VIII
ТЕХНОЛОГИЧЕСКОЕ ПРОСТРАНСТВО ИС "e-AEO"
Раздел 1
Уровни информационной инфраструктуры
42. Архитектура ИС "e-AEO" разработана как система модулей, что обеспечивает возможность ее эволюции без нарушения непрерывности функционирования.
43. ИС "e-AEO" создана на основе веб-технологии, доступной через широко распространенный интернет-проводник. ИС "e-AEO" не является изолированным информационным решением, а взаимодействует с внешними информационными решениями и предоставляет возможности для интеграции с другими информационными системами.
44. ИС "e-AEO" размещается на общей правительственной технологической платформе (MCloud).
Раздел 2
Программно-технический комплекс
45. Перечень программных продуктов, используемых для создания ИС "e-AEO", определяется владельцем/держателем системы в технических условиях и в техническом проекте.
Глава IX
ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ИС "e-AEO"
Раздел 1
Понятия
46. Под информационной безопасностью понимается защита информационных ресурсов и информационной инфраструктуры от преднамеренных или случайных действий естественного или искусственного характера, в результате которых наносится ущерб участникам процесса информационного обмена.
47. Система информационной безопасности представляет собой совокупность правовых, организационных, экономических и технологических мер, направленных на предотвращение угроз информационным ресурсам и инфраструктуре.
Раздел 2
Риски информационной безопасности
48. Риск информационной безопасности – это событие или возможное действие, направленное на причинение ущерба информационным ресурсам или инфраструктуре.
49. Основными рисками для информационной безопасности ИС "e-AEO" являются:
1) незаконный сбор и использование информации;
2) нарушение технологии обработки информации;
3) внедрение в программно-технические продукты компонентов, выполняющих функции, не предусмотренные документацией на эти продукты;
4) разработка и распространение программ, влияющих на нормальное функционирование информационных и телекоммуникационных информационных систем, а также систем информационной безопасности;
5) уничтожение, повреждение, радиоэлектронное подавление или разрушение средств и систем обработки информации, телекоммуникаций и связи;
6) воздействие на защищенные паролями-ключами автоматизированные системы обработки и передачи информации;
7) компрометация ключей и средств криптографической защиты информации;
8) утечка информации по техническим каналам;
9) внедрение электронных устройств для перехвата информации в технических средствах обработки, хранения и передачи информации по каналам связи, а также в служебных помещениях органов публичного управления;
10) уничтожение, повреждение, разрушение или хищение механических носителей информации или иных носителей;
11) перехват информации в сетях передачи данных и линиях связи, декодирование этой информации и введение недостоверной информации;
12) использование несертифицированных отечественных и зарубежных информационных технологий, а также несертифицированных средств защиты информации, компьютеризации, телекоммуникаций и средств связи при создании и развитии информационной инфраструктуры;
13) несанкционированный доступ к информационным ресурсам в банках и базах данных;
14) нарушение установленных законодательством ограничений на распространение информации.
50. Объектами риска являются информационные ресурсы или информационная инфраструктура.
51. Собственник/владелец ИС "е-АЭО" осуществляет оценку и мониторинг рисков в целях выявления средств аудита для обеспечения информационной безопасности и внедрения их в ИС "е-АЭО".
52. В целях поддержания мер безопасности ИС "е-АЭО" на повышенном уровне собственник/владелец обеспечивает физическую защиту оборудования и защиту данных путем применения информационно-коммуникационных технологий.
Физическая защита оборудования ИС "е-АЭО" осуществляется путем помещения его в специальные условия, предусмотренные законодательством и стандартами в области информационно-коммуникационных технологий, а защита данных посредством применения информационных технологий заключается в защите информации за счет применения мер безопасности на логическом уровне, за счет использования информационных и коммуникационных технологий.
Раздел 3
Задачи, связанные с обеспечением информационной безопасности
53. Основными задачами обеспечения информационной безопасности являются:
1) обеспечение конфиденциальности информации, то есть предотвращение получения информации лицами без соответствующих прав и полномочий;
2) обеспечение логической целостности информации, то есть предотвращение несанкционированного ввода, обновления и уничтожения информации;
3) обеспечение физической целостности информации;
4) обеспечение защиты информационной инфраструктуры от повреждений и попыток модификации ее функционирования.
54. Основными задачами обеспечения информационной безопасности являются:
1) аутентификация и авторизация;
2) управление доступом;
3) регистрация действий и аудит;
4) шифрование информации.
55. Использование механизмов обеспечения информационной безопасности должно быть запланировано на этапе проектирования информационных систем и инфраструктуры.
56. Одним из наиболее уязвимых звеньев в системе информационной безопасности является человеческий фактор. В связи с этим важным элементом информационной безопасности является изучение персоналом методов и процессов противодействия угрозам.
Глава X
ЗАКЛЮЧЕНИЕ
57. Разработка и эксплуатация ИС "e-AEO" должны способствовать упрощению внешней торговли, надлежащему обеспечению защиты и безопасности международной цепочки поставок, внедрению новых международных инструментов в таможенной сфере, сокращению человеческого взаимодействия между таможенным органом и деловой средой, созданию доверительных партнерских отношений между таможенным органом и деловой средой, а также позволит обмениваться информацией с другими таможенными органами с целью взаимного признания программ AEO.
Приложение № 2
к Постановлению Правительства
№ 412/2023
ПОЛОЖЕНИЕ
об организации и функционировании Информационной системы
управления разрешением авторизованного хозяйствующего субъекта
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Настоящее Положение устанавливает порядок учета разрешений авторизованного хозяйствующего субъекта (далее – разрешение AEO) в Информационной системе управления разрешением авторизованного хозяйствующего субъекта (далее – ИС "e-AEO").
2. ИС "e-AEO" обеспечивает формирование Перечня полномочий авторизованных хозяйствующих субъектов.
3. В настоящем Положении применяются понятия, определенные в Таможенном кодексе Республики Молдова № 1149/2000, Постановлении Правительства № 647/2014 о введении в действие положений глав 271 и 281 Таможенного кодекса Республики Молдова, Законе № 467/2003 об информатизации и государственных информационных ресурсах, Законе № 133/2011 о защите персональных данных, Законе № 124/2022 об электронной идентификации доверительных услуг, Законе № 142/2018 об обмене данными и интероперабельности, Постановлении Правительства № 561/2007 о Таможенной интегрированной информационной системе.
Глава II
СУБЪЕКТЫ ПРАВООТНОШЕНИЙ В ОБЛАСТИ
ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИЯ ИС "e-AEO"
4. Субъектами в области эксплуатации и использования ИС "e-AEO" являются:
1) собственник;
2) владелец/держатель;
3) регистраторы;
4) поставщики;
5) получатели.
5. Собственником ИС "e-AEO" является государство.
6. Владельцем/держателем ИС "e-AEO" является Таможенная служба.
7. Регистратором данных в ИС "e-AEO" является владелец/держатель информационной системы, обеспечивающей регистрацию, обновление, удаление и исключение информации.
8. Поставщиком данных в ИС "e-AEO" является хозяйствующий субъект при подаче заявлений и документов, необходимых для авторизации.
9. Получателями данных от ИС "e-AEO" являются:
1) Таможенная служба;
2) хозяйствующие субъекты;
3) другие лица, уполномоченные на получение данных из системы.
Глава III
ПРАВА, ПОЛНОМОЧИЯ И ОБЯЗАННОСТИ
СУБЪЕКТОВ ИС "e-AEO"
Раздел 1
Права, полномочия и обязанности владельца/держателя ИС "e-AEO"
10. Владелец/держатель имеет следующие права:
1) вносить предложения и участвовать в разработке поправок к нормативно-правовой базе, в части, касающейся системы;
2) предлагать и внедрять решения по улучшению и повышению эффективности функционирования системы;
3) контролировать соблюдение пользователями системы требований информационной безопасности;
4) инициировать процедуру приостановления доступа к системе для пользователей, не соблюдающих установленные правила, стандарты и нормы в области информационной безопасности;
5) требовать от пользователей ИС "e-AEO" при обнаружении ошибок и упущений обновления и исправления информации в базе данных системы.
11. Владелец/держатель имеет следующие полномочия:
1) обеспечить организационные и финансовые условия для создания и функционирования ИС "e-AEO";
2) вносить предложения по совершенствованию нормативной базы, в части, касающейся системы;
3) обеспечить непрерывное развитие ИС "e-AEO" путем добавления новых компонентов, которые могут быть использованы участниками;
4) предоставлять и отзывть право доступа к ИС "e-AEO" в соответствии с условиями настоящего Положения;
5) устанавливать технические и организационные меры по защите и безопасности ИС "e-AEO";
6) отслеживать соответствие требований безопасности ИС "e-AEO" нормативно-правовой базы в области защиты персональных данных;
7) обеспечить доступ поставщиков информации, получателей в соответствии с установленными правами доступа и делегированными полномочиями;
8) организовать для пользователей семинары и тренинги по продвижению и использованию ИС "e-AEO";
9) обеспечить технические и организационные меры по защите и безопасности ИС "e-AEO";
10) приводить требования безопасности и соответствия ИС "e-AEO" в соответствие с требованиями нормативно-правовой базы в области защиты персональных данных;
11) обеспечить сохранность информации, содержащейся в ИС "e-AEO", и невозможность ее несанкционированного изменения;
12) обеспечить методологическую и техническую поддержку пользователям в процессе управления данными в ИС "e-AEO";
13) обеспечить разработку и ведение методологического руководства по вводу, накоплению, хранению, заполнению, исправлению, систематизации и использованию данных ИС "e-AEO", а также его функционированию;
14) выполнять иные задачи, необходимые для обеспечения надлежащего функционирования ИС "e-AEO".
12. Владелец/держатель имеет следующие обязательства:
1) обеспечить в ИС "e-AEO" учет разрешений AEO в соответствии с правилами, установленными в настоящем Положении;
2) обеспечить непрерывную работу и обслуживание ИС "e-AEO" в соответствии с нормативной базой;
3) оказывать необходимую поддержку уполномоченным лицам, имеющим доступ к ИС "e-AEO", в использовании комплекса соответствующих программных средств;
4) информировать участников ИС "e-AEO" об изменениях технических условий ее функционирования;
5) обеспечить внедрение организационно-технических мер, необходимых для обеспечения режима конфиденциальности и безопасности информации и персональных данных;
6) осуществлять надзор за соблюдением требований информационной безопасности участниками ИС "e-AEO", фиксирует случаи и попытки их нарушения;
7) требовать от участников обновления или исправления данных, введенных в ИС "e-AEO", в случае обнаружения пропусков и ошибок;
8) инициировать процедуру отзыва доступа к ИС "e-AEO" для участников, не соблюдающих правила, стандарты и нормы в области информационной безопасности;
9) проверять подлинность и достоверность данных, введенных участниками в ИС "e-AEO";
10) требовать от участников обновления или исправления данных, введенных в ИС "e-AEO", в случае обнаружения пропусков и ошибок;
11) использовать информацию, полученную из ИС "e-AEO", только в целях, предусмотренных настоящим Положением и нормативной базой.
Раздел 2
Права и обязанности пользователя
13. Пользователь имеет право:
1) просматривать и редактировать информацию в ИС "e-AEO", в соответствии с назначенной ролью;
2) осуществлять доступ к информационному пространству ИС "e-AEO", в рамках назначенной роли;
3) осуществлять доступ к информации, содержащейся в ИС "e-AEO" и представленной им самим;
4) представить владельцу/держателю предложения о внесении изменений в нормативные акты, регулирующие функционирование ИС "e-AEO";
5) запрашивать и получать от владельца/держателя методологическую и практическую поддержку по вопросам функционирования ИС "e-AEO";
6) представить владельцу/держателю предложения по совершенствованию и повышению эффективности функционирования ИС "e-AEO".
14. Пользователь обязан:
1) регистрировать в ИС "e-AEO" заявки и связанные с ними документы;
2) назначить лиц, ответственных за регистрацию заявок и связанных с ними документами;
3) обеспечить правильность, подлинность и достоверность данных, введенных в ИС "e-AEO";
4) обеспечить обновление данных, введенных в ИС "e-AEO";
5) принять меры по предотвращению несанкционированного доступа третьих лиц;
6) использовать функциональные возможности ИС "e-AEO" исключительно по назначению и в строгом соответствии с законодательством.
Раздел 3
Права и обязанности регистратора
15. Регистратор имеет право:
1) просматривать и редактировать информацию из ИС "e-AEO", согласно назначенной роли;
2) получать доступ к информационному пространству ИС "e-AEO" в пределах назначенной роли;
3) получать доступ к информации, содержащейся в ИС "e-AEO" и представленной им самим;
4) предоставить владельцу предложения по внесению изменений в нормативные акты, регулирующие функционирование ИС "e-AEO";
5) запрашивать и получать от владельца методологическую и практическую поддержку по вопросам функционирования ИС "e-AEO";
6) предоставить владельцу предложения по улучшению и повышению эффективности функционирования ИС "e-AEO".
16. Регистратор обязан:
1) регистрировать в ИС "e-AEO" запросы, разрешения и документы, выданные в связи с разрешением AEO, а также имеющуюся у него информацию;
2) назначать лиц, ответственных за регистрацию имеющихся у него государственных информационных ресурсов и связанной с ними информации;
3) обеспечить правильность, подлинность и достоверность данных, введенных в ИС "e-AEO";
4) обеспечить обновление данных, введенных в ИС "e-AEO";
5) принять меры по предотвращению несанкционированного доступа третьих лиц;
6) использовать функциональные возможности ИС "e-AEO" исключительно согласно их назначению и в строгом соответствии с законодательством.
Раздел 4
Права и обязанности получателя
17. Получатель имеет право:
1) на свободный доступ в соответствии с условиями настоящего Положения к данным доступных в ИС "e-AEO";
2) способствовать непрерывному развитию ИС "e-AEO";
5) представлять владельцу предложения по изменению нормативных актов, регулирующих порядок ведения ИС "e-AEO".
18. Получатель обязан:
1) соблюдать технические условия использования ИС "e-AEO";
2) использовать функциональные возможности ИС "e-AEO" исключительно по назначению и в строгом соответствии с законодательством.
Глава IV
ИНФОРМАЦИОННЫЙ РЕСУРС ИС "e-AEO"
19. Вся информация об информационных объектах ИС "e-AEO" хранится в заявках заявителей (хозяйствующих субъектов), прилагаемых документах и выданных разрешениях, сгруппированных в папки.
20. Подключение пользователей к ИС "e-AEO" осуществляется по защищенным каналам.
21. Лица, непосредственно участвующие в процессе обработки персональных данных в рамках ИС "e-AEO", обязаны обрабатывать только данные, строго необходимые для выполнения служебных обязанностей, обеспечивая конфиденциальность, а также соблюдение организационно-технических мер, необходимых для защиты данных от уничтожения, изменения, копирования, распространения и других незаконных действий. Указанные лица обязаны незамедлительно информировать руководство подразделения о ситуациях, которые могут привести к несанкционированному доступу к обработке данных в системе.
Глава IV
ВЕДЕНИЕ ИС "e-AEO"
22. ИС "e-AEO" ведется на румынском языке, в электронной форме.
23. Владелец/держатель управляет данными ИС "e-AEO" с помощью комплекса программных средств в соответствии с настоящим Положением.
24. Владелец/держатель предоставляет доступ к ИС "e-AEO" пользователю с указанием имени, фамилии и занимаемой им должности.
25. Предоставление информации в ИС "e-AEO" осуществляется хозяйствующими субъектами и заключается во вводе данных в заявках и обязательных прилагаемых документах и Таможенной службой в выданных разрешениях и документах, сгруппированных в папки.
26. Для предоставления доступа к ИС "e-AEO" владелец/держатель присваивает каждому пользователю имя и роль.
27. Владелец/держатель аннулирует доступ пользователя к ИС "e-AEO" в следующих случаях:
1) при прекращении служебных/трудовых отношений пользователя;
2) при изменении служебных/трудовых отношений, когда новые обязанности не требуют доступа к данным системы.
Глава VI
РЕГИСТРАЦИЯ ДАННЫХ В ИС "e-AEO"
28. Регистрация в ИС "e-AEO" заявки на разрешение AEO, поданной хозяйствующим субъектом, начинается с даты заполнения в системе. Заявка должна включать идентификационные данные хозяйствующего субъекта, тип запрошенного разрешения AEO и применение электронной подписи. К заявке, в зависимости от типа запрашиваемого разрешения AEO, прилагаются обязательные документы.
29. ИС "e-AEO" обеспечивает создание информационных объектов, инициализацию атрибутов информационных объектов, предоставляя таможенному служащему Таможенной службы интерфейс для принятия решения по статусу заявки. Затем формируется уведомление, подтверждающее факт получения заявки и ее рассмотрения Таможенной службой.
30. С момента составления заявки на разрешение AEO хозяйствующим субъектом в рамках ИС "e-AEO" инициируется создание информации из папки.
31. Папка содержит заявку с обязательно приложенными документами в соответствии с требованиями законодательства, внутренние технологические документы, выданное разрешение, которым присваиваются уникальные внутренние/внешние идентификаторы, журнал действий всех пользователей.
Глава VII
ИЗМЕНЕНИЕ И/ИЛИ ДОПОЛНЕНИЕ ДАННЫХ
ИНФОРМАЦИОННЫХ ОБЪЕКТОВ ИС "e-AEO"
32. Изменение и/или дополнение данных информационных объектов в рамках ИС "e-AEO" осуществляют пользователи системы (Таможенная служба) в следующих случаях:
1) изменение регистрационных данных хозяйствующего субъекта;
2) приостановление/отзыв/изменение/аннулирование разрешения AEO в случае несоблюдения условий выдачи разрешения или по требованию хозяйствующего субъекта.
33. Изменение и/или дополнение данных заявки и приложений пользователями ИС "e-AEO" (хозяйствующий субъект) возможно только в течение периода активности папки (до выдачи разрешения или отказа).
34. ИС "e-AEO" предоставляет пользователям возможность доступа и просмотра информации на любом этапе изменения и/или дополнения данных, а также учет всех изменений и дополнений.
Глава VIII
УДАЛЕНИЕ ДАННЫХ ИЗ ИС "e-AEO"
35. Удаление из ИС "e-AEO" не допускается, за исключением случаев, когда хозяйствующий субъект исключен из Государственного регистра в соответствии с Законом № 220/2007 о государственной регистрации юридических лиц и индивидуальных предпринимателей.
Глава IX
МЕРЫ БЕЗОПАСНОСТИ И КОНТРОЛЯ
36. Владелец/держатель ИС "e-AEO" обеспечивает безопасность, конфиденциальность и целостность данных, обрабатываемых в рамках системы, при строгом соблюдении требований по обеспечению безопасности персональных данных при их обработке в информационных системах, в соответствии с нормативными актами.
37. Обеспечение безопасности включает в себя технико-организационные меры, которые касаются всех субъектов правовых отношений в области создания и ведения ИС "e-AEO", программных средств системы, участвующих в информационных процессах обработки данных.
38. Для обеспечения безопасности, владелец/держатель ИС "e-AEO" использует комплекс методов, которые включают:
1) защиту сетей передачи данных;
2) предотвращение несанкционированного уничтожения, искажения или изменения данных;
3) предотвращение несанкционированного доступа к данным системы;
4) внедрение решений для обеспечения непрерывности работы системы.
39. Для обеспечения эффективного и непрерывного функционирования ИС "e-AEO" доступ к данным обеспечивается непрерывно.
40. Меры по защите и обеспечению безопасности информации в ИС "e-AEO" являются составной частью работ по созданию, развитию и эксплуатации системы.
41. Внутренний контроль за ведением ИС "e-AEO" осуществляет владелец/держатель системы.
42. В случае выявления нарушений пользователями ИС "e-AEO" правил, стандартов или норм в области обеспечения информационной безопасности, владелец/держатель системы приостанавливает их доступ до полного устранения ситуаций, угрожающих обеспечению информационной безопасности.
43. Внешний контроль за тем, как хранятся данные в ИС "e-AEO" осуществляет Министерство финансов.
44. Владелец/держатель ИС "e-AEO" и пользователи обязаны предотвращать несанкционированный доступ к данным в системе, их неправомерное использование, распространение, изменение или уничтожение.
45. Уполномоченное лицо несет ответственность за повреждение, фальсификацию, уничтожение и иные неправомерные действия, совершенные в отношении информации в ИС "e-AEO" в соответствии с законодательством.
46. Контроль за законностью операций по обработке персональных данных, проводимый в рамках ИС "e-AEO", осуществляет Национальный центр по защите персональных данных. В рамках операций по обработке персональных данных, осуществляемых в соответствии с настоящим Положением, соблюдаются права субъектов персональных данных в соответствии с положениями Закона № 133/2011 о защите персональных данных.
47. В процессе хранения данных в ИС "e-AEO" безопасность персональных данных обеспечивается в соответствии с Законом № 133/2011 о защите персональных данных, а также:
1) должны быть приняты все необходимые технические и организационные меры для защиты персональных данных от случайного или незаконного уничтожения, случайной потери или несанкционированного раскрытия, изменения, доступа или любой несанкционированной формы обработки;
2) должны обрабатываться только те персональные данные, которые являются строго необходимыми, адекватными, актуальными и не чрезмерными по отношению к целям, для которых они собираются или впоследствии обрабатываются. С учетом цели обработки и статуса вовлеченных лиц должна быть задействована возможность использования обезличенных данных;
3) должно быть обеспечено генерирование и сохранение записей аудита безопасности операций по обработке персональных данных, в соответствии с условиями главы VIII Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123/2010. Записи аудита операций и их результаты должны быть доступны Национальному центру по защите персональных данных и предоставлены ему для расследования возможных нарушений режима обработки/защиты персональных данных.
Глава X
ВЗАИМОДЕЙСТВИЕ И ИНТЕГРАЦИЯ С ДРУГИМИ
ИНФОРМАЦИОННЫМИ СИСТЕМАМИ
48. ИС "e-AEO" размещается на общей правительственной технологической платформе (MCloud).
49. ИС "e-AEO" интегрирована со следующими информационными системами общего доступа:
1) Интегрированная государственная служба электронной подписи (MSign) – для подписания документов в рамках использования ИС "e-AEO";
2) Служба электронного уведомления правительства (MNotify) – для уведомления пользователей системы о системных событиях;
3) Государственная служба электронного журналирования (MLog) – для обеспечения учета операций (событий), производимых в системе;
4) Государственная служба электронной аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа внутри системы;
5) Правительственный портал предпринимателя – для доступа и учета уведомлений граждан и юридических лиц, осуществляющих предпринимательскую деятельность;
6) Платформа интероперабельности (MConnect) – для обмена данными с государственными информационными системами и ресурсами;
7) Государственный реестр юридических лиц – для доступа к необходимой информации о юридических лицах.