Постановление № 821 от 27.10.2023
об утверждении Концепции информационной системы "Государственный регистр генетических данных" и Положения о порядке ведения Государственного регистра генетических данных
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
об утверждении Концепции Информационной системы "Государственный
регистр генетических данных" и Положения о порядке ведения
Государственного регистра генетических данных
№ 821 от 27.10.2023
(в силу 05.12.2023)
Мониторул Офичиал ал Р. Молдова № 463-464 ст. 1124 от 05.12.2023
* * *
На основании части (1) статьи 7 Закона № 235/2017 о судебно-геномной регистрации (Официальный монитор Республики Молдова, 2017 г., № 441 – 450, ст.740), части (1) статьи 16 Закона № 71/2007 о регистрах (Официальный монитор Республики Молдова, 2007 г., № 70 – 73, ст.314), с последующими изменениями, и пункта d) статьи 22 Закона № 467/2003 об информатизации и государственных информационных ресурсах (Официальный монитор Республики Молдова, 2004 г., № 16 – 12, ст.44), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
1. Учредить "Государственный регистр генетических данных".
2. Утвердить:
1) Концепцию Информационной системы "Государственный регистр генетических данных", согласно приложению № 1;
2) Положение о порядке ведения Государственного регистра генетических данных, согласно приложению № 2.
3. Министерству внутренних дел в качестве владельца Информационной системы "Государственный регистр генетических данных" обеспечить правовые, финансовые и организационные условия для создания, администрирования, обслуживания и развития указанной информационной системы.
4. Ежегодно до 31 января владельцу представлять Национальному центру по защите персональных данных обобщенный отчет о случаях нарушения безопасности в рамках Информационной системы "Государственный регистр генетических данных".
5. Контроль за выполнением настоящего постановления возложить на Министерство внутренних дел.
6. Настоящее постановление вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.
| ПРЕМЬЕР-МИНИСТР | Дорин РЕЧАН |
| Контрасигнуют: | |
| Зам. премьер-министра, | |
| министр экономического развития | |
| и цифровизации | Думитру Алайба |
| Министр внутренних дел | Адриан Ефрос |
| Министр здравоохранения | Ала Немеренко |
| № 821. Кишинэу, 27 октября 2023 г. | |
Приложение № 1
к Постановлению Правительства
№ 821/2023
КОНЦЕПЦИЯ
Информационной системы "Государственный
регистр генетических данных"
I. ВВЕДЕНИЕ
Согласно Проекту "Повышение эффективности и доступности правосудия в Республике Молдова", реализуемого Программой развития Организации Объединенных Наций при финансовой поддержке Швеции, одной из основных составляющих является увеличение эффективности услуг правосудия и улучшение доступа к юстиции для мужчин и женщин в Республики Молдова, особенно для уязвимых и маргинальных групп, путем укрепления криминалистических учреждений для предоставления качественных юридических услуг, укрепление сектора правосудия в выбранных пилотных областях для обеспечения координированного реагирования на потребности в правосудии для мужчин и женщин, а также сплочение гражданского общества, способного требовать соблюдения прав и участвовать в конструктивном диалоге с участниками правосудия. Внедрение проекта обеспечит равные возможности и мотивируют участие мужчин и женщин.
Криминалистическая база данных с биологическим материалом, содержащий дезоксирибонуклеиновую кислоту (в дальнейшем – ДНК), важна, поскольку она может способствовать расследованию преступлений путем сопоставления профилей ДНК, полученных из биологических следов, связанных с преступлением и возможных доноров (или их родственников). За последние 20 лет криминалистические базы данных ДНК доказали свою эффективность в этом отношении.
На данный момент, национальные базы данных ДНК служат основой для повседневных расследований, проводимых полицией. Таким образом, традиционные методы расследования, принятые полицией, всё чаще отходят на второй план в пользу подхода, основанного на ДНК, особенно в случаях, когда доступны биологические следы. База данных ДНК предоставляет важную оперативную информацию и способствует исключению невиновных подозреваемых на ранних стадиях расследования.
Согласно предыдущему международному опыту, базы данных ДНК помогли исключить из расследований, проводимых полицией, больше людей, чем было осуждено, являясь уникальным подходом и инструментом в применяемых полицией процедурах. Использование баз данных ДНК может предотвратить расточительство ресурсов, сосредотачивая расследование проводимое полицией на актуальных проблемах. Таким образом, рецидивисты могут быть выявлены быстрее, обеспечивая защиту потенциальных будущих жертв. Кроме того, жертвы преступлений и их родственники получат выгоду от усовершенствованного процесса раскрытия и расследования преступлений, даже спустя длительное время, поскольку многие дела могут быть раскрыты через много лет после совершения преступления.
Существует большое разнообразие между странами в отношении норм интеграции подозреваемых и/или осужденных из-за различий в правовых системах. Более того, наблюдается тенденция к адаптации баз данных и новых исследовательских стратегий, таких как поиск родственников или создание фенотипических характеристик. Тем не менее, основой для создания национального регистра ДНК должно быть сохранение правильного баланса между интересами судебной системы в привлечении к уголовной ответственности преступников и правом личности на конфиденциальность генетических данных.
Хотя значимые национальные усилия в последние годы были направлены на улучшение эффективности, прозрачности, справедливости и доступности в сфере юстиции, требуется дополнительное улучшения для обеспечения согласованной координации между правоохранительными органами, органами безопасности и правосудия для эффективного управления правосудием, чтобы мужчины и женщины, особенно из маргинальных групп или групп меньшинств, смогли эффективно отстаивать свои права и доступ к правосудию.
II. ОБЩИЕ ПОЛОЖЕНИЯ
1. Информационная Система "Государственный регистр генетических данных" (в дальнейшем – ИС ГРГД), представляет собой совокупность взаимосвязанных информационных ресурсов и технологий, методов и персонала, предназначенных для ведения информационного ресурса по генетическим данным, разработанных для управления и анализа ДНК-профилей, полученных с места преступления, у подозреваемых и из других источников.
2. Криминалистическая база данных ДНК используется в:
1) уголовных расследованиях – для идентификации совпадения образца ДНК, взятого с места преступления с подозреваемыми, для освобождения задержанного подозреваемого или отмены меры пресечения, избранной в его отношении до истечения сроков, предусмотренных в Уголовно-процессуальном кодексе, с вынесением решения о выведении его из-под уголовного преследования. Этот метод помогает правоохранительным органам принять решение о задержании подозреваемых/обвиняемых и исключить из расследования неправомерно обвиненных людей;
2) делах о пропавших лицах – для идентификации пропавших лиц путем сопоставления ДНК-профилей, взятых у членов семьи, с неидентифицированными человеческими останками;
3) расследовании нераскрытых дел – для расследования старых нераскрытых дел путем повторного анализа доказательств и их сравнения с ДНК-профилями из базы данных. Это может привести к выявлению решения и соответственно решения дела в отношении жертв и их семей;
4) взятие образца у осужденного преступника – для хранения ДНК-профилей осужденных преступников, которые могут быть сопоставлены с образцами ДНК, относящимися к нераскрытым преступлениям, с целью выявления потенциальных подозреваемых;
5) идентификация лица – для идентификации лиц в случаях, когда традиционные методы идентификации невозможны, например, при расследовании массовых бедствий или военных преступлений.
6) исследования и разработка – для научных исследований и разработок, таких как выявление новых маркеров ДНК или проверка точности и надежности методов анализа ДНК.
3. Цель ИС ГРГД заключается в цифровизации рабочих процессов с целью хранения, управления и анализа ДНК-профилей, генерированных из биологических образцов, взятых с места преступления у лиц и/или трупов. Концепция позволяет заказчику осознать, как будут удовлетворены его потребности, а разработчику прикладного решения – какие компоненты следует разработать и в соответствии с какими принципами.
4. При проектировании, разработке и внедрении ИС ГРГД с целью достижения указанных целей необходимо учитывать следующие принципы:
1) принцип законности, который предполагает создание и эксплуатацию ИС ГРГД в соответствии с национальным законодательством, признанными в отрасли нормами и стандартами;
2) принцип защиты персональных данных, который предполагает что данные будут собираться, храниться и обрабатываться в соответствии с внутренними правовыми актами и международными договорами, стороной которых является Республика Молдова, в области защиты персональных данных;
3) принцип доступности и обмена данными, который предполагает что все авторизованные пользователи имеют доступ к необходимым данным для выполнения своих служебных обязанностей, следовательно происходит обмен данными. Данные являются основой для принятия решения по процессу, поэтому они управляются должным образом, чтобы их можно было легко найти, они были точными и доступными в любое время и в любом месте;
4) принцип подлинности данных, который предполагает, что информационные объекты ИС ГРГД соответствуют оригинальному документу, сохраненному в цифровом формате или на бумажном носителе;
5) принцип безопасных данных, предполагающий ввод данных в ИС ГРГД только на основе записей в документах, признанных как надежные источники информации и ввод данных в систему только через авторизованные и аутентифицированные каналы;
6) принцип уникальной идентификации, который предполагает, что любой копии информационного объекта присваивается уникальный код идентификации на уровне системы, по которому он может быть обнаружен и доступен;
7) принцип применения передовой практики и стандартов в отрасли, который гарантирует, что разработанное решение является современным, обладает высокой надежностью, так как оно основано на опыте других подобных решений, и совместимо с существующими системами, как в стране, так и за рубежом, которые соответствуют стандартам отрасли;
8) принцип возможности семантического взаимодействия, который предполагает, что модель данных ИС ГРГД семантически и синтаксически выровнена на национальном и международном уровнях. Для определения местного словарного запаса используются общие семантические активы, продвигаемые на европейском и международном уровнях;
9) принцип соответствия широкомасштабным информационным и коммуникационным технологиям Министерства внутренних дел и правительственной архитектуре, который предполагает полное соответствие принципам и архитектуре, установленным в рамках широкомасштабной архитектуры, таким как архитектура, основанная на сервисах, взаимодействие, повторное использование сервисов и компонентов, переносимость, гибкость и т.д.;
10) независимость технологии, которая предполагает, что прикладные решения должны быть независимы от конкретных технологических решений и, следовательно, могут функционировать на различных технологических платформах. Технологическая независимость позволяет своевременно разрабатывать, обновлять и эксплуатировать прикладные решения наиболее эффективным образом. В противном случае технология, подверженная непрерывному старению и зависимости от поставщиков, становится приоритетной в ущерб потребностей пользователей;
11) принцип расширяемости, в соответствии с которым компоненты ИС ГРГД предоставляют возможности для настройки и расширения существующих функций для обеспечения соответствия постоянно меняющимся потребностям;
12) принцип прогрессивного развития, который предполагает разработку ИС ГРГД и постоянное изменение ее компонентов в соответствии с передовыми информационными технологиями;
13) принцип последовательности, который предполагает разработку и внедрение системы поэтапно;
14) принцип эффективности функционирования, который включает оптимизацию соотношения качества и стоимости;
15) принцип аудита системы, который предполагает регистрацию информации о изменениях, происходящих в системе, чтобы была возможность восстановить историю документа или его состояние на предыдущем этапе;
16) принцип простоты и удобства использования, который предполагает проектирование и реализацию всех компонентов программы, доступных пользователям ИС ГРГД, основанных на принципах исключительно визуального, эргономического и логического проектирования;
17) экзогенное хранилище – система имеет возможность доступа и хранения уникальных данных путем подключения нескольких хранилищ данных. Содержимое хранится и доступно из места его создания. Модель данных управляется централизованно, и существует единая политика хранения. Нет двух данных/хранилищ данных, которые регистрируют одну и ту же информацию и не обмениваются;
18) принцип информационной безопасности, который предполагает, что информация защищена на основе целостности, доступности, конфиденциальности, безотказности и подлинности. Любая информация подвергается оценке безопасности на основе этих 5 факторов. Подход к прослеживаемости в области безопасности включает в себя соответствующее внедрение и применение системы аудита и инструментов мониторинга. Доступность обмена информацией и ее раскрытие должны быть сбалансированы с необходимостью ограничения доступности конфиденциальной, запатентованной и чувствительной информации;
19) принцип безопасности через проектирование, который является подходом к разработке программного и аппаратного обеспечения, направленным на создание систем как можно более защищённых и устойчивых к атакам с помощью таких мер, как непрерывное тестирование, гарантии аутентификации и соблюдение передовых методов программирования;
20) принцип персональной ответственности, который предусматривает личную ответственность согласно законодательству всех лиц, имеющих доступ к ИС ГРГД, за несанкционированный доступ, использование и распространение. В этом контексте доступ к данным персонализирован, и любое действие по использованию ИС ГРГД регистрируется с применением механизмов невозможности отказа;
21) принцип четырех глаз – требование, что 2 человека одобряют определенные действия перед их выполнением. Он применим к записи данных в ИС ГРГД.
5. Принципы, которые должны соблюдаться при реализации конфиденциальности через проектирование и конфиденциальности по умолчанию:
1) минимизация данных, системы обработки данных должны быть разработаны и выбраны в соответствии с целью сбора и обработки наименьшего возможного количества персональных данных;
2) способность к контролю, информационные системы должны обеспечивать субъектов данных эффективными средствами контроля в отношении персональных данных;
3) прозрачность, при которой разработчики и операторы информационных систем должны обеспечивать данные;
4) простые в использовании системы, функции и возможности, связанные с конфиденциальностью должны быть просты в использовании, то есть они должны предоставлять достаточную поддержку и простые интерфейсы для пользователей с меньшим опытом;
5) конфиденциальность данных, информационные системы должны быть разработаны таким образом, чтобы только авторизованные организации имели доступ к персональным данным;
6) качество данных, контроллеры данных должны поддерживать качество данных с помощью технических средств. Соответствующие данные должны быть доступны в соответствии с необходимостью для законных целей;
7) ограничение использования, информационные системы, которые могут использоваться для различных целей или функционировать в среде с несколькими пользователями, должны гарантировать, что данные и процессы, обслуживающие разные задачи и цели, могут быть отделены друг от друга в безопасном режиме.
III. НОРМАТИВНАЯ БАЗА ИС ГРГД
6. Создание и функционирование ИС ГРГД регулируется нормативными актами в области информатизации и государственных информационных ресурсов, а также Положением об организации и функционировании Технико-криминалистического центра судебных экспертиз (в дальнейшем – ТКЦСЭ) в подчинении Генерального инспектората полиции, в том числе положениями настоящего постановления, а именно:
1) нормативные акты, регулирующие область генетической и судебной экспертизы:
a) Уголовный кодекс Республики Молдова № 985/2002;
b) Уголовно-процессуальный кодекс Республики Молдова № 122/2003;
c) Закон № 68/2016 о судебной экспертизе и статусе судебного эксперта;
d) Закон № 235/2017 о судебно-геномной регистрации;
e) Закон № 77/2019 о ратификации Соглашения о реализации Соглашения между сторонами Конвенции о полицейском сотрудничестве в Юго-Восточной Европе по автоматическому обмену данными ДНК, дактилоскопическими данными и регистрационными данными автотранспортных средств;
f) Постановление Правительства № 1310/2003 об утверждении Положения о порядке получения, учета, хранения, систематизации и использования дактилоскопических данных и Перечня должностей, занимаемых лицами, подлежащими обязательной дактилоскопической регистрации;
g) Постановление Правительства № 195/2017 об утверждении Номенклатуры судебных экспертиз;
h) Постановление Правительства № 236/2020 об утверждении Положения об управлении биологическим материалом;
i) Положение о судебно-медицинской экспертизе тела, утвержденное Приказом Министра здравоохранения от 24.02.1999 года;
2) нормативные акты, регулирующие область информатизации и государственных информационных ресурсов:
a) Закон № 467/2003 об информатизации и государственных информационных ресурсах;
b) Закон № 71/2007 о регистрах;
c) Закон № 133/2011 о защите персональных данных;
d) Закон № 305/2012 о повторном использовании информации публичного сектора;
e) Закон № 142/2018 об обмене данными и интероперабельности;
f) Закон № 124/2022 об электронной идентификации и доверительных услугах;
g) Постановление Правительства № 562/2006 о создании государственных автоматизированных информационных систем и ресурсов;
i) Постановление Правительства № 1123/2010 об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных;
j) Постановление Правительства № 128/2014 об общей правительственной технологической платформе (MCloud);
k) Постановление Правительства № 201/2017 об утверждении Минимальных обязательных требований кибернетической безопасности;
l) Приказ министра внутренних дел № 247/2016 о применении практик защиты персональных данных при внедрении информационно-коммуникационных технологий в структурах МВД;
m) Приказ министра внутренних дел № 195/2016 о внедрении централизованного управления услугами информационно-коммуникационных технологий в структурах МВД.
3) Нормативные акты, регулирующие деятельность Технико-криминалистического центра судебных экспертиз:
a) Закон № 320/2012 о деятельности полиции и статусе полицейского;
b) Закон № 288/2016 о государственном служащем с особым статусом Министерства внутренних дел;
c) Закон № 82/2017 о неподкупности;
d) Постановление Правительства № 460/2017 о введении в действие положений Закона о государственном служащем с особым статусом Министерства внутренних дел № 288 от 16 декабря 2016 года;
e) Постановление Правительства № 547/2019 об организации и функционировании Генерального инспектората полиции;
f) Приказ министра внутренних дел № 172/2020 об утверждении Положения об организации и функционировании Технико-криминалистического Центра судебных экспертиз в подчинении Генерального инспектората полиции.
IV. ФУНКЦИОНАЛЬНОЕ ПРОСТРАНСТВО ИС ГРГД
Рисунок № 1. Основные функции ИС ГРГД
7. Начиная с правовых требований к генетической регистрации, управления регистром и конкретных аспектах управления программным обеспечением на основе рисунка № 1 и последующим описании каждой функции, ИС ГРГД автоматизирует следующие процессы:
1) получение и проверка данных из эталонов ДНК-профилей и персональных данных лица, от которого взят биологический материал, в зависимости от случая, а также неидентифицированный ДНК-профиль для генетической регистрации;
2) деятельность по ведению регистра включает в себя такие действия, как первоначальная регистрация объектов учета, внесение изменений в данные и исключение объекта из регистра, а также предоставление данных;
3) архивирование ДНК-профилей удаленных из ИС ГРГД и управление архивом;
4) сравнение, поиск и обмен ДНК-профилями, данными о лицах и делах, включая запрос на сравнение ДНК-профилей со стороны международных партнеров;
5) деятельность по управлению информационными ресурсами, включая конфиденциальность данных, роли и управление пользователями, аудит безопасности информационных ресурсов.
8. С целью автоматизации рабочих процессов ИС ГРГД предоставляет следующие функции:
1) формирование информационных ресурсов – хранение данных, анализ данных, поиск данных и исключение объектов информации из учета (изменение статуса ДНК-профилей). Это осуществляется в соответствии с определенными основными сценариями, а именно:
a) хранение данных – способность хранить ДНК-профили, информацию об образцах, информацию о делах и информацию об идентификации личности в организованном и безопасном формате;
b) анализ данных – способность анализировать ДНК-профили и сравнивать их для выявления возможных соответствий между образцами, взятыми на месте преступления и подозреваемыми, или для освобождения задержанного подозреваемого, отмены меры пресечения, примененной в отношении него, до истечения сроков, установленных Уголовно-процессуальным кодексом Республики Молдова № 122/2003, с вынесением решения о выведении его из-под уголовного преследования;
c) поиск данных – возможность поиска профилей, дел или конкретных лиц в базе данных на основании указанных критериев;
d) удаление из учета – записи удаляются по запросу лица или по истечении срока хранения. Запрос лица проверяется регистратором, который принимает решение в соответствии с нормативной базой. Автоматическое удаление инициируется системой, которая уведомляет регистратора об истечении срока хранения.
2) многостороннее обеспечение функционирования ИС ГРГД – предусматривает взаимодействие и интеграцию с другими государственными информационными системами или государственными электронными услугами, правоохранительными органами и уполномоченными организациями, такими как Система комбинированного индекса ДНК (CODIS) Федерального бюро расследований (FBI);
3) обеспечение безопасности и защиты информации – способность защищать частную жизнь и конфиденциальность лиц, чьи ДНК-профили хранятся в базе данных, включая использование мер безопасности, таких как контроль доступа, аудиторские трассы и шифрование конфиденциальных данных;
4) отчетность – способность генерировать отчеты и статистические анализы данных, хранящихся в базе данных, включая количество профилей, количество совпадений и другую актуальную информацию;
5) архивирование – способность сохранять деперсонализированные ДНК-профили, которые были удалены из ИС ГРГД;
6) обеспечение качества информации – осуществляется через создание и поддержание компонентов системы качества, основанных на принципе процессного подхода в соответствии с требованиями стандарта SM SR EN ISO 9001:2015 "Системы менеджмента качества. Требования";
7) многостороннее обеспечение функционирования ИС ГРГД – предусматривает взаимодействие и интеграцию с другими государственными информационными системами или государственными электронными услугами.
9. В рамках функционирования ИС ГРГД осуществляются специфические функции, сгруппированные в специальные функциональные контуры.
10. Функциональный контур информационного взаимодействия всех участников системы "Управление приложением" представляет собой интегрированную подсистему управления и мониторинга формирования и использования информационного ресурса управления материалами судебной экспертизы. Контур включает в себя следующие функции:
1) обеспечение логической целостности ИС ГРГД;
2) управление базами данных ИС ГРГД;
3) разработка и обслуживание системных руководств и классификаторов;
4) ограничение прав доступа для пользователей;
5) учет заключений экспертиз и материалов дела;
6) обеспечение безопасности, защиты и целостности информации в ИС ГРГД в соответствии с требованиями национального стандарта SM EN ISO/IEC 27001:2017 "Технология информации. Методы защиты. Системы управления информационной безопасностью. Требования".
7) обеспечение соблюдения требований ИС ГРГД по защите персональных данных.
11. Функциональный контур "Материалы экспертизы" включает функции учета:
1) запроса на экспертизу;
2) предметов для экспертизы;
3) заключения экспертизы;
4) уведомления об отказе в проведении экспертизы;
5) сопроводительного письма к заключению экспертизы;
6) всех форм переговоров с заявителем в виде входящих / исходящих документов;
7) любого документа, который может возникнуть в процессе производства экспертизы.
12. Функциональный контур "Участники системы" включает функции учета:
1) заявителей производства экспертизы;
2) учреждений судебной экспертизы;
3) других органов/учреждений, при необходимости привлеченные для производства экспертизы.
13. Функциональный контур "Документы" включает функции учета документов, циркулирующих в рамках ИС ГРГД, следующим образом:
1) входящих документов;
2) технологических документов (включая технические);
3) исходящих документов.
V. ОРГАНИЗАЦИОННАЯ СТРУКТУРА ИС ГРГД
Рисунок № 2. Заинтересованные стороны ИС ГРГД
14. Основные функции по формированию и эксплуатации ИС ГРГД, представленные на рисунке № 2, разделены между:
1) собственником системы;
2) владельцем системы;
3) держателем системы и техническим администратором системы;
4) пользователями данных системы.
15. Собственником ИС ГРГД является государство, которое осуществляет свое право собственности, управления и использования данных из нее.
16. Владельцем ИС ГРГД является Министерство внутренних дел, которое обеспечивает юридические, финансовые и организационные условия для учреждения, управления, поддержания и развития ИС ГРГД.
17. Держателем и техническим администратором ИС ГРГД является Служба информационных технологий (в дальнейшем – СИТ) Министерства иностранных дел которая:
1) обеспечивает все виды поддержки, технического обслуживания и непрерывного развития ИС ГРГД;
2) управляет технической инфраструктурой (программного и аппаратного обеспечения), обслуживанием и осуществляет реализацию политики безопасности ИС ГРГД.
18. Пользователями ИС ГРГД, представленные на рисунке № 3, являются:
1) регистраторы;
2) поставщики данных;
3) получатели.
Рисунок № 3. Пользователи ИС ГРГД
19. Регистраторами ИС ГРГД являются:
1) Технико-криминалистический центр судебных экспертиз Генерального инспектората полиции Министерства внутренних дел располагающий лабораторией судебных генетических экспертиз, аккредитованной в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:2018;
2) Центр судебно-медицинской экспертизы Министерства здравоохранения в рамках аккредитованной лаборатории в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:2018 получает роль под-регистратора, предоставленная владельцем на основе договора, для регистрации результатов генетических исследований, проведенных им в ИС ГРГД;
3) национальные пункты контакта: Управление международного полицейского сотрудничества в качестве основного национального первичного контактного пункта, отвечающего за обмен данными при отсутствии онлайн-соединения, Технико-криминалистический центр судебных экспертиз Генерального инспектората полиции в качестве национального контактного пункта ДНК, ответственный за подтверждение предоставления персональных данных для запросов в случае совпадений ДНК-профилей, а при необходимости – за подтверждение факта совпадения.
20. Лица и объекты, подлежащие геномной регистрации предусмотрены в статье 8 Закона № 235/2017 о судебно-геномной регистрации, а для передачи ДНК-профилей между двумя или более странами используются:
1) база данных ДНК Интерпола и портал ДНК для управления собственными ДНК-профилями страны в центральной базе данных ДНК, а доступ обеспечивается напрямую через Национальные центральные бюро Интерпола, используя защищенную систему связи I-24/7;
2) информационная система Европола, являющаяся центральной базой данных по уголовным делам и оперативной информации, включающая все области компетенции Европола. Это справочная система, позволяющая проверить, доступна ли информация об определенном лице или объекте интереса в других государствах – членах.
21. Поставщиками данных для ИС ГРГД являются государственные учреждения, поставляющие данные на основе регулирующих документов в своей области деятельности, относящихся к информационным объектам ИС ГРГД, что осуществляется через информационную систему, принадлежащую им, следующим образом:
1) Автоматизированная информационная система лабораторий, аккредитованных в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий СМ EN ISO/IEC 17025:2018 в области генетической экспертизы:
a) лаборатория ТКЦСЭ;
b) Центр судебно-медицинской экспертизы Министерства здравоохранения;
c) другие аккредитованные лаборатории, соответствующие общим требованиям к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:20182);
2) Автоматизированная информационная система органов уполномоченных на проведение генетической регистрации:
a) судебные инстанции;
b) прокуратура;
c) Министерство внутренних дел и подведомственные учреждения, уполномоченные на осуществление уголовного преследования (Генеральный инспекторат полиции, Генеральный инспекторат пограничной полиции, Служба внутренней защиты и противодействия коррупции);
3) трансграничное полицейское сотрудничество:
a) национальный контактный пункт ДНК может предоставить ДНК-профили и/или дополнительную информацию о гражданах Республики Молдова, которые фигурируют в уголовном деле, находящемся в ведении государства-партнера, если оно является предметом регистрации в ИС ГРГД. В качестве национального контактного пункта ДНК являются:
Управление международного полицейского сотрудничества Генерального инспектората полиции (УМПС), ответственное за обмен данными при отсутствии онлайн-соединения;
ТКЦСЭ отвечает за подтверждение предоставления подробных данных (о человеке, деле и т. д.) в случае совпадений и за подтверждение сомнительных совпадений.
b) зарубежные учреждения полиции, с которыми Республика Молдова подписала соглашения об автоматическом обмене данными ДНК, будут иметь доступ к поиску и сравнению ДНК-профилей. Пользователями ИС ГРГД могут быть пользователи следующих каналов обмена, установленных в рамках международных соглашений о сотрудничестве полиции – Европол и Интерпол.
22. Получателями данных системы являются физические и юридические лица, уполномоченные законом получать данные, содержащиеся в ИС ГРГД.
VI. ДОКУМЕНТЫ ИС ГРГД
23. В рамках ИС ГРГД применяются следующие категории документов:
1) входящие документы, являющиеся основными для внесения данных в систему;
2) исходящие документы, полученные в результате работы системы;
3) технологические документы.
24. Входящими документами ИС ГРГД являются следующие:
1) ДНК-профили, также известные отпечатки пальцев, являются центральным компонентом базы данных ДНК. Они состоят из ряда чисел, которые представляют уникальный генетический состав человека и включают результаты анализа ДНК, такие как короткие тандемные повторы (Short Tandem Repeats (STRs)) или однонуклеотидные полиморфизмы (Single Nucleotide Polymorphisms (SNPs));
2) информация о пробе, которая включает в себя данные о биологической пробе, используемой для выделения ДНК-профиля, включительно вид пробы (для примера, кровь, слюна, волосы), дату изъятия и источник происхождения (например, место происшествия). Они включает информацию о самой пробе, включительно вид пробы, дату изъятия и идентификационный номер пробы.
25. Исходящими документами ИС ГРГД являются следующие:
1) отчеты по делу, содержащие подробную информацию об анализе ДНК и его интерпретации, включая сравнение результатов ДНК-профилей и статистическую значимость совпадений;
2) информация о деле, связанная с образцом ДНК, включая номер дела, дату совершения преступления и местонахождение места преступления.
26. Технологическими документами ИС ГРГД являются следующие:
1) идентифицируемая информация персонального характера, включающая данные о человеке, чья ДНК была проанализирована, в том числе имя, адрес, дату рождения, опознавательные знаки (например, шрамы, татуировки) и другие персональные данные;
2) критерии поиска, позволяющие уполномоченному персоналу осуществлять поиск конкретных ДНК-профилей, образцов, случаев или лиц на основе определенных критериев, включая тип образца, дату совершения преступления или имя человека;
3) информационные объекты из архива деперсонифицированных профилей ДНК;
4) информация о пользователе, которая включает в себя информацию о пользователях базы данных, включая имя пользователя, роль и уровень доступа;
5) записи аудита, которые содержат информацию об учете всех изменений, внесенных в базу данных, включая добавления, удаления и обновления, а также пользователя, ответственного за изменение.
VII. ИНФОРМАЦИОННОЕ ПРОСТРАНСТВО ИС ГРГД
Раздел 1
Информационные объекты ИС ГРГД
27. Информационный ресурс ИС ГРГД представлен набором информационных объектов и их взаимодействием. Информационные объекты определяются в соответствии с назначением ИС ГРГД и включают:
1) информационный объект "ДНК-профиль" –код, составленный из цифр и/или букв, представляет собой набор идентифицирующих характеристик неотредактированной части анализируемого образца ДНК человека, а также специфическую молекулярную структуру различных сегментов (локусов) ДНК;
2) ДНК-профиль может быть:
a) идентифицированный – ДНК-профиль, принадлежащий идентифицированному лицу;
b) неидентифицированный – ДНК-профиль, полученный из следов, собранных при расследовании преступления, принадлежащих неустановленному лицу;
3) информационный объект "идентифицированное лицо" – указывает на однозначно идентифицированное физическое лицо, причем характеристикой идентифицированного лица является наличие его регистрации в Государственном регистре населения, для обеспечения актуальности данных о нем;
4) информационный объект "неидентифицированное лицо" – определяет физическое лицо, которое является владельцем ДНК-профиля и которое на момент регистрации не известно или не может быть однозначно идентифицировано;
5) информационный объект "уголовное дело" – идентифицируется по номеру дела и берется из Регистра криминалистической и криминологической информации;
6) информационный объект "документ" – информация, идентифицированная в структурированном (документ) или неструктурированном виде (сообщение, аудио/видео файл и т.д.);
7) информационный объект "регистр поставщика" – представляет собой номенклатуру с идентификационными данными поставщиков, предоставивших ДНК-профиль и сопутствующую информацию;
8) информационный объект "экспертное заключение", написанное на румынском языке и состоящее из трех частей: вводной части, описательной части и выводов. Это может быть судебное экспертное заключение, внесудебное экспертное заключение, технико-научное и/или судебно-экспертное заключение.
Раздел 2
Идентификаторы информационных объектов ИС ГРГД
28. В ИС ГРГД используются следующие идентификаторы информационных объектов:
1) "ДНК-профиль" – идентификационный номер, состоящий из комбинации следующих элементов:
a) код, позволяющий идентифицировать и извлекать персональные данные и другую информацию из ИС ГРГД;
b) код, указывающий национальное происхождение ДНК-профиля;
c) код, указывающий тип ДНК-профиля.
Данные ДНК-профиля предоставляются в цифровом формате судебно-медицинскими лабораториями, аккредитованными в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:2018;
2) "идентифицированное лицо" – государственный идентификационный номер физического лица (IDNP) представляет собой цифровой код состоящий из 13 цифр, уникальный, который присваивается каждому гражданину Республики Молдова при рождении и иностранным лицам, постоянно проживающим в Республике Молдова или которые запросили ту или иную форму защиты и находятся на территории Республики Молдова. Этот код используется для идентификации лица в Государственном регистре населения Республики Молдова.
3) "неустановленное лицо" - идентифицируется по уникальному коду, генерируемому ИС ГРГД, взаимодействующему с государственными информационными системами, указанными в пункте 35, в сочетании с изображениями отпечатков пальцев и ладоней, регистрационным номером уголовного материала/уголовного дела и другой информацией, относящейся к теме, которая может позволить установить его личность:
a) фамилия, имя, отчество;
b) дата рождения;
c) прозвище (псевдоним);
d) возраст;
e) рост;
f) цвет глаз;
g) цвет волос;
h) другие отличительные знаки (татуировки, шрамы);
4) "уголовное дело" – регистрационный номер преступления/сигнала в регистрах R1 и R2 и идентификатор регистра. Дополнительным ключом для идентификации дела является код, состоящий из: кода заявителя и регистрационного номера уголовного дела из его регистров, причем использование дополнительного ключа необходимо, поскольку номер дела, зарегистрированного органом уголовного преследования, не соответствуют номеру дела, зарегистрированному судебной инстанцией;
5) "документ" – порядковый регистрационный номер документа в ИС ГРГД. Дополнительный ключ идентификации документа включает код регистратора (подрегистратора) и регистрационный номер документа;
6) "регистр поставщиков" – данные об эксперте/специалисте, выделившем ДНК, в качестве идентификатора для юридических лиц используется код IDNO, для физических лиц – IDNP. Для источников за пределами страны может быть определен локальный код страны;
7) "экспертное заключение" – уникальный номер, генерируемый и присваиваемый системой ИС ГРГД, предназначенный для фиксации результата оценки досье на всех этапах экспертизы или переоценки, который имеет следующую структуру:
a) вводная часть:
- наименование и юридический адрес государственного судебно-экспертного учреждения или бюро судебной экспертизы;
- сведения об акте назначения судебной экспертизы;
- данные заказчика судебной экспертизы;
- название и юридический адрес лаборатории, в которой проводилась судебная экспертиза;
- отметка о разъяснении прав и обязанностей, предусмотренных Уголовно-процессуальным кодексом Республики Молдова № 122/2003, Гражданским процессуальным кодексом Республики Молдова № 225/2003 или, в зависимости от обстоятельств, Кодексом о правонарушениях Республики Молдова № 218/2008, а также об ответственности за нарушение положений статей 312 и 315 Уголовного кодекса Республики Молдова № 985/2002;
- дата составления заключения экспертизы, номер, тип и вид экспертизы;
- данные об эксперте или экспертах, принимавших участие в производстве экспертизы (фамилия, имя, номер лицензии, специализация, по которой он/она имеет квалификацию, квалификационный класс и, при необходимости, ученая степень, полученная специальность и трудовой стаж в качестве судебного эксперта в соответствующей области специализации);
- данные о лицах, принимавших участие в судебной экспертизе, а также о присутствовавших при ее производстве лиц;
- краткое изложение обстоятельств дела, для разрешения которого запрашивается производство судебной экспертизы;
- перечень материалов и предметов, представленных для судебной экспертизы;
- вопросы, поставленные для разрешения;
- в случае дополнительной или повторной экспертизы – данные первичной судебной экспертизы (номер, дата составления заключения экспертизы, фамилии и имена экспертов, принимавших участие в производстве экспертизы, их выводы), а также основания ее назначения.
b) описательная часть:
- данные о состоянии предметов, подлежащих исследованию (наличие и состояние упаковки), или данные об свидетельствуемых лицах, каким способом доставлены и как упакованы материалы и объекты, представленные для судебной экспертизы;
- поэтапное описание исследований с указанием методов исследования и применявшихся методик, использованных технических средств и расходных материалов, условий их использования и полученных результатов;
- задачи, условия проведения и результаты экспериментов (в случае их проведения) и получения образцов для сравнительного исследования;
- сведения о повреждении или израсходовании объектов, подлежащих исследованию;
- поэтапная оценка исследований, анализ полученных результатов, формулирование и обоснование выводов;
- ссылки на иллюстрации, приложения и необходимые разъяснения к ним;
- выявленные экспертом сопутствующие обстоятельства, в отношении которых ему не были заданы вопросы;
- предварительные выводы;
- обоснование невозможности ответить на все либо на некоторые поставленные вопросы, если недостаточно представленных материалов, или заданные вопросы не относятся к компетенции эксперта, или уровень развития науки и экспертная практика не позволяют ответить на поставленные вопросы;
- краткая характеристика использованных устройств и материалов, режима фиксации и печати. Для использованных технических средств и программного обеспечения указываются тип, модель, производитель, наименование и версия программного обеспечения, режим получения и печати изображений.
c) выводы заключения:
- изложены выводы эксперта, содержащие ответы на поставленные заказчиком судебной экспертизы вопросы. Эти ответы формулируются четко, во избежание двоякого толкования.
Раздел 3
Базовые сценарии, используемые в ИС ГРГД
29. В ИС ГРГД используются следующие сценарии:
1) для информационного объекта "ДНК-профиль" – сведения вносятся в регистр на основании данных, представленных поставщиком данных для регистрации в электронном виде через платформу взаимодействия, и регистрация осуществляется по решению регистратора/ подрегистратора на основании представленных подтверждающих документов. При внесении объекта в регистр, в журнал (log) заносятся данные о регистрации, представленные документы, на основании которых была произведена запись и решение о внесении объекта в регистр;
2) для информационного объекта "идентифицированное лицо" – идентифицируется на основании IDNP, а в случае отсутствия IDNP – на основании следующего набора персональных данных:
a) имя;
b) фамилия;
c) отчество;
d) дата рождения;
e) пол;
3) для информационного объекта "неустановленное лицо" – данные извлекаются из автоматизированной информационной системы "Управление делами судебных экспертиз", как правило, в случае неустановленных лиц/образцов, взятых на месте преступления, существует ходатайство о проведении генетической экспертизы. Также отображаются следующие дополнительные данные (которые имеют свойство изменяться):
a) серия и идентификационный номер;
b) район/муниципалитет и город/сектор, виза по месту жительства заявителя;
c) адрес (улица, квартал, дом, квартира);
d) принадлежность к возрастной категории: ребенок или взрослый.
4) для информационного объекта "уголовное дело":
a) регистрационный номер материала/уголовного дела;
b) вид преступления;
c) место и дата совершения преступления;
d) идентификационные данные правонарушителя;
e) данные об экспертизе (страна, область, район, город, дата производства экспертизы, регистрационный номер экспертизы, подразделение, проводившее экспертизу, и т.д.);
f) данные об эксперте (фамилия, имя, отчество, должность);
g) дополнительная информация (проверенные лица, место проникновения, место преступления, на котором были взяты образцы ДНК, метод взятия образцов, эксперт проводивший отбор образцов);
5) для информационного объекта "документ" входят:
a) идентификатор документа;
b) издатель документа;
c) серия, номер и дата выдачи документа;
d) тип документа;
e) идентификационный индекс бланка (в случае распечатанных/заполненных документов строгого учета);
f) содержание документа: структурированный электронный документ с электронной подписью и/или сканированная копия документа на бумажном носителе с электронной подписью автора или регистратора.
6) для информационного объекта "регистр поставщика":
a) физическое лицо - государственный идентификационный номер физического лица (IDNP);
b) юридическое лицо - государственный идентификационный номер юридического лица (IDNO), который имеет следующую структуру:
- наименование юридического лица;
- адрес штаб-квартиры;
- фамилия и имя администратора;
- номер телефона;
- адрес электронной почты;
7) для проведения судебной экспертизы будут доступны для выбора:
a) судебная инстанция. Выбор из списка судов;
b) прокуратура. Выбор из списка прокуратур;
c) Генеральный инспекторат полиции. Выбор из списка подразделений;
d) Генеральный инспекторат пограничной полиции. Выбор из списка подразделений;
e) Таможенная служба. Выбор из списка подразделений;
8) для информационного объекта "заключение экспертизы":
a) регистратор получает запрос, объект и соответствующие документы и заносит данные в Регистр входящих документов на бумажном носителе;
b) информация, внесенная регистратором в Регистр входящих документов на начальном этапе, содержит:
- порядковый номер (присваивается по Регистру входящих документов в порядке возрастания поступления документов);
- дата получения заявки;
- клиент (подразделение, учреждение, имя и фамилия и т.д. заказчика/заявителя);
- номер и дата (присваиваются органом, выдавшим документ – заказчика/заявителя);
- основание проведения исследования (номер уголовного дела и т.д.);
- тип обследования;
- количество листов (заявление/приложение);
- количество предметов/упаковок;
c) если к заявке прилагаются объекты, регистратор фиксирует этот факт в Регистре входящих документов, а также в Регистре оборота объектов:
| Название и количество предметов/упаковок |
Передал (фамилия, имя, подпись) |
Получил (фамилия, имя, подпись) |
Место хранения (офис, шкаф) |
Дата |
| Конверт | MD почта, специальная курьерская служба | Фамилия, имя, подпись | Номер (полка) | Дата получения |
d) регистратор составляет дело об исследовании по заявке и зарегистрированным предметам и присваивает ему регистрационный номер, который имеет следующую структуру: "X-R (AA)", где:
X – индекс подразделения (Управление Центр 1, Управление Центр 1 2 - индекс 1 (распределение материалов может осуществляться как руководителями или начальниками управлений));
Управление Север – индекс 2;
Управление Юг – индекс 3;
Отдел Восток – индекс 4;
R – порядковый номер в Регистре заявок на экспертизу который присваивается последовательно;
AA – последние цифры текущего года;
e) если к запросу прилагаются объекты, регистратор регистрирует их следующим образом:
"R– X/Y", где:
R – номер рассматриваемого дела;
X – номер упаковки или предмета, представленный без упаковки в порядке возрастания;
Y – общее количество упаковок или предметов, представленных без упаковки;
f) просмотр информации из дела и анализ запроса на проведение экспертизы с целью принятия решения о возможности ее производства;
g) установка статуса о принятии дела в работу или об отказе в производстве экспертизы с обязательным предоставлением всех необходимых объяснений в системе;
h) заполнение электронных форм дела по ходу работы по производству экспертиз;
i) при необходимости приобщение к делу других документов;
j) доступ к функционалу формирования экспертного заключения. В ответ система выведет на экран чистый бланк экспертного заключения в соответствии с предварительно настроенными в системе шаблонами, включающими разделы документа с верхним и нижним колонтитулами и другими элементами в соответствии со спецификой судебно-экспертного учреждения;
k) завершение экспертом работы над содержанием отчета с сохранением при необходимости промежуточных версий для последующего возвращения к процессу составления отчета;
l) сохранение документа как черновика и уведомление куратора (руководителя подразделения) о задании на проверку экспертного заключения;
m) проверка экспертного заключения руководителем и предоставление, при необходимости, комментариев;
n) регистрация судебным экспертом заключения в Регистре отчетов (в случае электронного Регистра отчетов, номер формируется автоматически), с указанием номера согласно регистра и его подписанием;
o) при производстве комиссионной экспертизы, на этапе назначения экспертов назначается эксперт-координатор, который отвечает за производство данной экспертизы и осуществляет объединение всей информации, данных и заключений, предоставленных другими экспертами;
p) если в подготовке заключения участвует более одного эксперта и один из экспертов не согласен с выводами экспертизы, он подписывает заключение, но имеет возможность написать отдельное мнение;
q) после получения заключения и объектов заказчиком/заявителем дело будет считаться закрытым и будет передано в архив.
VIII. ТЕХНОЛОГИЧЕСКОЕ ПРОСТРАНСТВО ИС ГРГД
30. Общая архитектура базы криминалистических данных ДНК относится к дизайну и структуре программных систем, используемых для управления и анализа данных ДНК в уголовных расследованиях. Как правило программные компоненты комплексной базы данных ДНК включают в себя следующее:
1) компонент управления ДНК-профилями, который отвечает за хранение и управление ДНК-профилями, включая демографическую информацию, информацию о деле и результатов ДНК;
2) компонент сравнения ДНК, который отвечает за сравнение ДНК-профилей в базе данных для выявления совпадений и может использовать различные алгоритмы и статистические модели для расчета вероятности совпадения;
3) компонент управления рабочим процессом, который отвечает за отслеживание и управление процессом сбора, анализа и хранения образцов ДНК и может включать в себя такие функции, как отслеживание образцов, управление делами и контроль качества;
4) компонент визуализации данных и отчетности, который отвечает за представление результатов ДНК и другой информации в визуально привлекательном и понятном формате и может включать в себя такие функции, как графики, диаграммы и отчеты;
5) компонент управления пользователями отвечает за управление учетными записями, контроль доступа и аутентификацию пользователей и может включать в себя такие функции, как защита паролем, роли пользователей и журналы аудита;
6) компонент резервного копирования и восстановления данных, который отвечает за обеспечение безопасности и надежности базы данных ДНК и может включать в себя такие функции, как резервное копирование данных, аварийное восстановление и шифрование данных;
7) компонент метаданных, который включает дополнительную информацию, связанную с каждым профилем ДНК, такую как дата и время сбора профиля, тип использованного образца (например, кровь, слюна, волосы) и любую другую соответствующую информацию об источнике ДНК;
8) компонент контроля качества, который включает в себя информацию о качестве и правильности профилей ДНК, включая методы и протоколы, использованные для создания профилей, а также информацию о любых проверках контроля качества, выполненных во время анализа для управления профилями в базе данных;
9) компонент меток, которые описывают информационный объект и могут быть с ним связаны. Некоторые метки ограниченного доступа могут сигнализировать об автоматической обработке помеченного информационного объекта компьютерной системой. Практика использования меток обеспечивает гибкий и надежный механизм семантической классификации документа.
Рисунок № 4. Архитектура ИС ГРГД
31. Технологическая архитектура, представленная на рисунке № 4, включает в себя все аспекты, связанные с надежностью и безопасностью функционирования системы, такие как географическая зона, расположение и характеристики центров обработки данных, сеть передачи данных, основные технические и программные компоненты (операционные системы, системы управления базами данных, серверы, прикладные решения, ресурсы разработчиков, прикладные решения пользователей).
32. Технологическая архитектура ИС ГРГД спроектирована с применением принципов, установленных архитектурным документом Службы информационных технологий Министерства внутренних дел и правительственной типовой концепцией в области информационных технологий и коммуникаций.
33. ИС ГРГД интегрируется и взаимодействует со следующими общими информационными системами:
1) правительственной технологической платформой (MCloud) – для размещения системы;
2) платформой интероперабельности (MConnect) – для обмена данными с другими информационными системами и регистрами;
3) интегрированной правительственной электронной услугой электронной подписи (MSign) – для подписания электронных документов;
4) правительственной электронной услугой аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа в системе;
5) правительственной электронной услугой протоколирования (MLog) – для обеспечения учета операций (событий), производимых в рамках ИС ГРГД;
6) правительственной услугой электронного уведомления (MNotify) – для уведомления поставщиков, регистраторов и пользователей данных;
7) автоматизированной информационной системой "Регистр представительских полномочий на основании электронной подписи" (MPower) – для подтверждения полномочий представительства;
8) правительственной службой доставки (MDelivery) – для обеспечения единого механизма физической доставки результатов процесса судебно-генетической регистрации.
34. ИС ГРГД взаимодействует со следующими государственными информационными системами:
1) Автоматизированной информационной системой "Государственный регистр населения" – для автоматизированного обмена данными о физических лицах, подлежащих генетической регистрации в соответствии со статьей 8 Закона № 235/2017 о судебно-геномной регистрации;
2) Информационной системой "Государственный регистр юридических актов" – для автоматизированного обмена данными о нормативных актах, касающихся процедуры генетической регистрации;
3) Информационной судебной системой – для автоматизированного обмена данными о судебных документах (решениях, определениях, постановлениях, вынесенных судом);
4) Информационной системой "Управление делами судебных экспертиз" – для автоматизированного обмена данными судебно-генетической экспертизы;
5) Интегрированной автоматизированной информационной системой учета преступлений, уголовных дел и лиц, совершивших преступления - для автоматического обмена данными о преступлениях, уголовных делах и лицах, совершивших преступления;
6) другие информационные системы, установленные применимой нормативной базой.
35. Если для проведения государственной генетической регистрации законодательством предусмотрено наличие документа, данные которого доступны в информационных ресурсах других государственных учреждений, они могут быть использованы или предоставлены через платформу интероперабильности (MConnect).
IX. ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ИС ГРГД
36. Безопасность ИС ГРГД подразумевает состояние защищенности информационных ресурсов и инфраструктуры, обеспечивающее достоверность, целостность, конфиденциальность, доступность и подлинность информационных ресурсов. Система информационной безопасности представляет собой совокупность правовых, организационных, экономических и технологических действий, направленных на предотвращение опасностей, связанных с информационными ресурсами и инфраструктурой. Можно выделить следующие проблемы обеспечения информационной безопасности, с которыми столкнется информационная система:
1) обеспечение конфиденциальности информации, которая гарантирует, что данные, которыми обмениваются запрашивающее лицо и провайдер, не могут быть перехвачены или доступны для несанкционированной третьей стороны и не могут быть доступны в неподходящее время;
2) обеспечение логической целостности данных, что гарантирует, что поток данных между запрашивающей стороной и поставщиком не был изменен или манипулирован неавторизованной третьей стороной или что к данным не был получен доступ до определенного срока или определенного времени;
3) обеспечение безопасности информационной инфраструктуры от попыток повредить или изменить ее работу;
4) неоспоримость – мера, гарантирующая, что после выдачи/получения неформальной информации отправитель/пользователь не сможет ложно отрицать факт отправки/получения информации;
5) техническое обслуживание, ИС ГРГД должна постоянно обеспечиваться необходимым техническим обслуживанием в соответствии с согласованным уровнем обслуживания.
37. Обеспечение информационной безопасности будет осуществляться в соответствии с обязательными минимальными требованиями кибербезопасности, утвержденными Постановлением Правительства № 201/2017. Для управления рисками безопасности будет реализована общая политика безопасности. Персонал, участвующий в использовании и администрировании ИС ГРГД, будет обучен рискам безопасности, которым он может подвергнуться. Политика безопасности будет включать положения об организации периодических проверок безопасности для проверки политики и соблюдения правил безопасности, а также для определения областей для улучшения.
38. Для правильности определения биологической идентичности и в соответствии с законодательством о защите персональных данных, ДНК-профили и связанная с ними информация должны быть правильно введены и сохранены, избегая ручного ввода ДНК-профилей.
39. Доступ к базе данных ДНК должен быть ограничен физическими и организационными мерами только для тех лиц, которые запрашивают доступ. Периодически должны создаваться резервные копии, которые хранятся в безопасном месте и периодически извлекаются для имитации восстановления после аварии.
40. Когда ДНК-профили и связанная с ними информация присутствуют в разных системах, эти системы следует периодически сравнивать, чтобы убедиться, что они адекватно синхронизированы.
41. Основными используемыми механизмами информационной безопасности будут:
1) аутентификация и авторизация доступа к данным;
2) управление доступом к данным;
3) регистрация действий пользователей ИС ГРГД;
4) шифрование данных;
5) информационный аудит;
6) процедуры аварийного восстановления.
42. Для обеспечения надлежащего уровня информационной безопасности ИС ГРГД считается целесообразным разработать и внедрить политику обеспечения информационной безопасности. В этой политике будет подробно описана совокупность разделов безопасности, ролей, прав и обязанностей каждого участника информационной системы. Политика безопасности должна быть доведена до сведения каждого пользователя и подписана им. Каждый пользователь должен быть ознакомлен с обязательствами службы в части соблюдения требований информационной безопасности и всеми формальными процедурами, которые должны выполняться в строгом соответствии с политикой безопасности.
43. Собственник, владелец и регистраторы осуществляют защиту ИС ГРГД от опасности нанесения ущерба информационным ресурсам или инфраструктуре в тесном взаимодействии с органами государственной власти, полномочия которых связаны с развитием новых государственных информационных ресурсов и/или данных, содержащихся в ИС ГРГД: Публичное учреждение "Агентство электронного управления", Служба Информационных Технологий и Кибербезопасности, Национальный центр по защите персональных данных, Служба информационных технологий Министерства внутренних дел, отвечающая за архитектуру информационно-коммуникационных технологий Министерства внутренних дел и отвечающая за обеспечение кибербезопасности в Министерстве внутренних дел.
X. ЗАКЛЮЧЕНИЕ
Настоящая Концепция описывает основные организационные, методологические и технологические аспекты, в соответствии с которыми задумана и будет реализована идея высокопроизводительного ИТ-решения, обеспечивающего информационную поддержку судебно-медицинским экспертам, участвующих в процессах отбора и анализа образцов ДНК, в управлении и обмене данными.
Установлены общие рамки и место такой системы в системе электронного управления. Было выбрано оптимальное решение, соответствующее стандартам в отрасли и современному уровню развития электронного управления в Республике Молдова.
Внедрение ИС ГРГД позволит реализовать ИТ-решение, обеспечивающее весь спектр работ по сбору/забору биологического материала, который будет вводиться в ИС ГРГД и будет осуществляться неинвазивными методами, путем сбора эпителиальных клеток чисткой со слизистой оболочки полости рта, а в ситуациях, когда это невозможно - путем сбора эпителиальных клеток с области лица/затылка.
Невозможность внедрения ИС ГРГД может оказать существенное негативное влияние не только на работу ЦТКСЭ и судебно-медицинских экспертов, но и на безопасность, целостность и достоверность собранных ДНК-профилей и сопутствующей информации. По мере увеличения объема данных, в отсутствие информационной системы, управление ими становится все более сложным и неэффективным, с риском полной потери данных.
Приложение № 2
к Постановлению Правительства
№ 821/2023
ПОЛОЖЕНИЕ
о порядке ведения "Государственного регистра генетических данных"
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение о порядке ведения Государственного регистра генетических данных (в дальнейшем – Положение) устанавливает порядок организации и механизм функционирования информационного ресурса, предназначенного для комплексного и систематизированного учета информации, связанной с процессом сбора, внедрения и использования биологического материала и судебной генетической информации, осуществляемого компетентными органами.
2. Государственный регистр генетических данных (в дальнейшем – ГРГД) организован таким образом, чтобы гарантировать, что процессы регистрации и доступа к судебной генетической информации являются простыми, эффективными, доступными и прозрачными.
3. Для целей настоящего Положения используются понятия, определенные в Законе № 235/2017 о судебно-геномной регистрации, Закона № 467/2003 об информатизации и государственных информационных ресурсах, Закона № 71/2007 о регистрах и Положения об управлении биологическим материалом, утвержденное Постановлением Правительства № 236/2020.
II. СУБЪЕКТЫ ПРАВООТНОШЕНИЙ В ОБЛАСТИ СОЗДАНИЯ,
ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИЯ ГРГД
4. Субъектами в области создания, эксплуатации и использования ГРГД являются:
1) собственник;
2) владелец;
3) держатель и технический администратор;
4) регистраторы;
5) поставщики данных;
6) получатели данных.
5. Владельцем ГРГД является Министерство внутренних дел которое имеет следующие полномочия:
1) обеспечивает правовые, организационные и финансовые условия для создания и ведения ГРГД;
2) совместно с другими профильными публичными учреждениями обеспечивает разработку и представление проектов нормативных актов по вопросам регистрации, накопления, сохранения, пополнения, исправления, систематизации и использования данных, а также функционирования ГРГД и направляет их на утверждение Правительству;
3) обеспечивает работу, администрирование и постоянное развитие ГРГД в соответствии с согласованным уровнем услуг и в пределах выделенного бюджета;
4) осуществляет мониторинг процесса регистрации и обработки данных в ГРГД;
5) обеспечивает доступ регистраторов, поставщиков данных и пользователей в соответствии с установленными правами доступа и делегированными полномочиями;
6) устанавливает технические, организационные меры защиты и безопасности ГРГД, контролирует и корректирует требования безопасности и соответствия автоматизированной информационной системы "Электронный регистр сотрудников" в области защиты персональных данных;
7) обеспечивает сохранность ГРГД до принятия решения о выводе его из эксплуатации.
6. Держателем и техническим администратором является Служба информационных технологий, которая выполняет свои обязанности в соответствии с нормативной базой по техническому администрированию и обслуживанию государственных информационных систем, которое осуществляет следующие полномочия:
1) обеспечивает разработку, администрирование, обслуживание и безопасность ГРГД;
2) отвечает за предоставление безопасного доступа для использования ГРГД по запросу владельца;
3) обеспечивает создание, эксплуатацию, администрирование и управление ГРГД в пределах, установленных собственником;
4) обеспечивает целостность, безопасность и защиту данных ГРГД, включая защиту персональных данных;
5) осуществляет мониторинг деятельности субъектов в процессе регистрации и обработки данных в рамках ГРГД;
6) обеспечивает внесение изменений/исправлений/доработок по требованию владельца ГРГД;
7) управляет технической инфраструктурой (аппаратное и программное) обеспечение и внедряет политики безопасности системы.
7. Пользователями данных ГРГД являются:
1) регистраторы;
2) поставщики данных;
3) получатели.
8. Регистраторами являются:
1) Технико-криминалистический центр судебных экспертиз (в дальнейшем – ТКЦСЭ) Генерального инспектората полиции Министерства внутренних дел располагающий лабораторией судебных генетических экспертиз, аккредитованный в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:2018;
2) Центр судебно-медицинской экспертизы Министерства здравоохранения в рамках аккредитованной лаборатории в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:2018 получает роль под-регистратора, предоставленная владельцем на основе договора, для регистрации результатов генетических исследований, проведенных им в ГРГД;
3) национальные пункты контакта: Управление международного полицейского сотрудничества в качестве основного национального первичного контактного пункта, отвечающего за обмен данными при отсутствии онлайн-соединения, ТКЦСЭ в качестве национального контактного пункта ДНК, ответственный за подтверждение предоставления персональных данных для запросов в случае совпадений ДНК-профилей, а при необходимости – за подтверждение факта совпадения.
9. Лица и объекты, подлежащие геномной регистрации предусмотрены в статье 8 Закона № 235/2017 о судебно-геномной регистрации, а для передачи ДНК-профилей между двумя или более странами используются:
1) база данных ДНК Интерпола и портал ДНК для управления собственными ДНК-профилями страны в центральной базе данных ДНК, а доступ обеспечивается напрямую через Национальные центральные бюро Интерпола, используя защищенную систему связи I-24/7;
2) информационная система Европола, являющаяся центральной базой данных по уголовным делам и оперативной информации, включающая все области компетенции Европола. Это справочная система, позволяющая проверить, доступна ли информация об определенном лице или объекте интереса в других государствах – членах.
10. Поставщиками данных являются:
1) Автоматизированная информационная система лабораторий, аккредитованных в соответствии с общими требованиями к компетентности испытательных и калибровочных лабораторий СМ EN ISO/IEC 17025:2018 в области генетической экспертизы:
a) лаборатория ТКЦСЭ;
b) Центр судебно-медицинской экспертизы Министерства здравоохранения;
c) другие аккредитованные лаборатории, соответствующие общим требованиям к компетентности испытательных и калибровочных лабораторий SM EN ISO/IEC 17025:20182);
2) Автоматизированная информационная система органов уполномоченных на проведение генетической регистрации:
a) судебные инстанции;
b) прокуратура;
c) Министерство внутренних дел и подведомственные учреждения, уполномоченные на осуществление уголовного преследования (Генеральный инспекторат полиции, Генеральный инспекторат пограничной полиции, Служба внутренней защиты и противодействия коррупции);
3) трансграничное полицейское сотрудничество:
a) национальный контактный пункт ДНК может предоставить ДНК-профили и/или дополнительную информацию о гражданах Республики Молдова, которые фигурируют в уголовном деле, находящемся в ведении государства-партнера, если оно является предметом регистрации в ГРГД. В качестве национальных контактных пунктов ДНК являются:
- Управление международного полицейского сотрудничества Генерального инспектората полиции (УМПС), ответственное за обмен данными при отсутствии онлайн-соединения;
- ТКЦСЭ отвечает за подтверждение предоставления подробных данных (о человеке, деле и т. д.) в случае совпадений и за подтверждение сомнительных совпадений.
b) зарубежные учреждения полиции, с которыми Республика Молдова подписала соглашения об автоматическом обмене данными ДНК, будут иметь доступ к поиску и сравнению ДНК-профилей. Пользователями ИС ГРГД могут быть пользователи следующих каналов обмена, установленных в рамках международных соглашений о сотрудничестве полиции – Европол и Интерпол.
11. Получателями данных ГРГД являются:
1) внутренние - лица, у которых были взяты биологические пробы, судебные инстанции, органы уголовного преследования, органы, осуществляющие специальную следственную деятельность при расследовании менее тяжких, тяжких, особо тяжких и особо тяжких преступлений, а также в качестве Службы информации и безопасности в целях выполнения своих законных обязанностей по обеспечению национальной безопасности;
2) внешние – органы уголовного розыска других государств, а также организации международной безопасности, в соответствии с международными договорами, стороной которых является Республика Молдова.
Получатели данных имеют право только просматривать судебную генетическую информацию в ГРГД.
III. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТОВ ПРИ СОЗДАНИИ,
ЭКСПЛУАТАЦИИ И ИСПОЛЬЗОВАНИИ ГРГД
Раздел 1
Права и обязанности владельца ГРГД
12. Владелец обладает правом:
1) разрабатывать и изменять, в пределах функциональной компетенции, нормативную базу ГРГД;
2) предлагать решения по улучшению и оптимизации процесса работы ГРГД, а также реализовывать их;
3) контролировать соблюдение требований информационной безопасности;
4) потребовать вывод из эксплуатации ГРГД;
5) проверить подлинность и достоверность данных, внесенных в ГРГД.
13. Владелец обязан:
1) разрабатывать и предлагать в соответствии со своей компетенцией изменения в нормативную базу, касающуюся ГРГД;
2) предлагать решения по совершенствованию и эффективности процесса работы ГРГД, а также реализовывать их;
3) осуществлять контроль за соблюдением требований информационной безопасности и фиксировать случаи и попытки их нарушения;
4) инициировать процедуру приостановки прав доступа к ГРГД за несоблюдение общепринятых правил, стандартов и норм в области информационной безопасности и правил ведения учёта;
5) проверять подлинность и достоверность данных, вводимых регистраторами, поставщиками данных и пользователями в ГРГД;
6) требовать от регистраторов, поставщиков данных и пользователей обновлять или исправлять данные в ГРГД в случае обнаружения пропусков и ошибок;
7) запрашивать у вышестоящего иерархического органа ежегодное финансирование на развитие и администрирование ГРГД;
8) обеспечить координацию и контроль процесса реализации ГРГД с участвующими органами государственной власти (государственными учреждениями) в соответствии с нормативной базой;
9) осуществлять мониторинг и надзор за доступом к информации ГРГД, выявлять допущенные нарушения и составлять протоколы по полученным данным;
10) обеспечить методическое и практическое обеспечение путем разработки процедур, правил и инструкций по регистрации, накоплению, сохранению, дополнению, исправлению, систематизации и использованию данных, а также обеспечить функционирование ГРГД;
11) обеспечить эксплуатацию и техническое обслуживание ГРГД в соответствии с нормативной базой;
12) обеспечить бесперебойную работу ГРГД;
13) оказывать необходимую поддержку уполномоченным лицам, имеющим доступ к ГРГД, по вопросам использования связанного с ней комплекса программного обеспечения;
14) обеспечить через держателя безопасный доступ к информации, содержащейся в ГРГД, соблюдение условий безопасности и правил ее использования;
15) использовать информацию, полученную из ГРГД, только в целях, установленных нормативной базой;
16) обеспечить назначение ролей и прав доступа к данным в ГРГД;
17) создать правовые, финансовые и организационные условия для управления и поддержания ГРГД его владельцем;
18) осуществлять через держателя ГРГД необходимые организационные и технические меры по обеспечению защиты и конфиденциальности информации, хранящейся в ГРГД, в том числе от уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий, направленные на обеспечение адекватного уровня безопасности в отношении рисков, связанных с обработкой, и характера обрабатываемых данных;
19) информировать регистраторов, поставщиков данных и пользователей ГРГД об изменениях в ее технических условиях эксплуатации;
20) проводить аудит ГРГД и связанных с ней систем с целью обеспечения защиты комплекса данных и его надлежащего функционирования.
Раздел 2
Права и обязанности держателя и технического администратора ГРГД
14. Держатель и технический администратор обладают правом:
1) контролировать соблюдение требований информационной безопасности;
2) предоставлять/отменять доступ к ГРГД в случаях несоблюдения правил, стандартов и норм в области информационной безопасности и правил ведения учета;
3) обеспечивать технические и организационные меры защиты и безопасности;
4) привести требования безопасности ГРГД в соответствии с требованиями нормативной базы в области защиты персональных данных;
5) управлять предоставлением информации, регистраторами, пользователями и подчиненными им сотрудниками, а также доступом к системе, путем создания, изменения, удаления и настройки их прав;
6) приостанавливать действие ГРГД по запросу владельца;
7) организовать семинары и тренинги по использованию ГРГД;
8) осуществлять контроль и надзор за доступом к информации и выявлять нарушении.
15. Держатель и технический администратор обязаны:
1) обеспечить техническое администрирование, поддержание и развитие ГРГД, а также выполнение требований безопасности, изложенных в соответствующих нормативных документах;
2) обеспечить работу ГРГД в соответствии с правилами регулирования информационных ресурсов;
3) обеспечить реализацию необходимых мер по обеспечению режима конфиденциальности и безопасности информации и персональных данных;
4) гарантировать использование информации, полученной от ГРГД, только для целей, установленных в соответствии с нормативной базой;
5) обеспечение безопасности инфраструктуры и коммуникационной инфраструктуры;
6) иметь иные обязанности, установленные в соответствии с нормативной базой.
Раздел 3
Права и обязанности регистратора ГРГД
16. Регистратор обладает правом:
1) просматривать и редактировать информацию, содержащуюся в ГРГД, в соответствии с назначенной ролью;
2) осуществлять доступ к информационному пространству ГРГД в соответствии с назначенной ролью;
3) осуществлять доступ к информации, содержащейся в ГРГД и представленной в нем;
4) представлять владельцу предложения по внесению изменений в нормативные акты, регулирующие деятельность ГРГД;
5) запрашивать и получать от владельца или держателя практическую помощь по вопросам эксплуатации ГРГД;
6) вносить предложения владельцу по совершенствованию и повышению эффективности работы ГРГД;
17. Регистратор обязан:
1) осуществлять доступ к ГРГД в пределах отведенной роли;
2) обеспечить регистрацию и обновление данных в установленные законом сроки;
3) просматривать и изменять информацию в ГРГД в соответствии с отведенной ролью;
4) представлять владельцу предложения по внесению изменений в нормативные акты, регулирующие деятельность ГРГД;
5) запрашивать и получать от владельца или держателя методическую и практическую помощь по вопросам функционирования ГРГД;
6) представлять владельцу предложения по совершенствованию и повышению эффективности функционирования ГРГД;
7) обеспечить точность, достоверность и правдивость данных, внесенных в ГРГД;
8) исправлять ошибки в результате неправильного ввода данных, а также любых других обнаруженных ошибок;
9) иметь действующую электронную подпись, полученную в соответствии с правилами, установленными поставщиками сертификационных услуг;
10) подписывать электронные формы электронной подписью, предусмотренной законодательством, для подтверждения достоверности данных;
11) принимать меры по предотвращению несанкционированного доступа третьих лиц;
12) использовать функциональные возможности ГРГД исключительно по назначению и в соответствии с нормативной базой;
13) при исполнении служебных обязанностей не проводить исследования/судебную экспертизу по специальности – "генетическая экспертиза";
14) автоматически удалить генетическую информацию в соответствии со статьей 11 Закона № 235/2017 о судебно-геномной регистрации;
15) по запросу удалить генетическую информацию в соответствии со статьей 12 Закона № 235/2017 о судебно-геномной регистрации.
Раздел 4
Права и обязанности поставщика данных ГРГД
18. Поставщик данных обладает правом:
1) просматривать и изменять информацию в ГРГД в соответствии с назначенной ролью;
2) осуществлять доступ к ГРГД в рамках отведенной роли;
3) осуществлять доступ к информации, содержащейся в ГРГД;
4) запрашивать и получать от владельца или держателя практическую помощь по вопросам эксплуатации ГРГД;
5) представлять владельцу предложения по внесению изменений в нормативные акты, регулирующие деятельность ГРГД;
19. Поставщик данных обязан:
1) потреблять информацию в ГРГД в соответствии с положениями законодательства об обмене данными и операционной совместимости;
2) представлять владельцу ГРГД предложения по внесению изменений и/или дополнений в нормативные акты, регулирующие его деятельность;
3) запрашивать и получать от владельца ГРГД методическую и практическую помощь по вопросам ее функционирования;
4) представлять владельцу ГРГД предложения по совершенствованию и оптимизации ее деятельности;
5) обеспечить обмен информацией и/или интеграцию своих информационных систем с ГРГД;
6) взаимодействовать с держателем ГРГД для обеспечения безопасности доступа к ГРГД и сообщать о любых известных ему подозрительных действиях, которые могут представлять собой нарушение безопасности доступа;
7) обеспечивать точность, достоверность и правдивость предоставляемых данных в пределах своей компетенции;
8) использовать информацию только в целях, предусмотренных законом;
9) осуществлять необходимые внутренние организационные и технические меры для обеспечения защиты и конфиденциальности информации, передаваемой в ГРГД.
Раздел 5
Права и обязанности получателя данных ГРГД
20. Получатель данных обладает правом:
1) запрашивать и получать от владельца или держателя методическую и практическую помощь по вопросам эксплуатации ГРГД;
2) запрашивать и получать от владельца или держателя доступ к данным/информации из ГРГД в соответствии с целью обработки и назначенной ролью;
3) участвовать во внедрении и развитии ГРГД;
4) просматривать данные/информацию/документы в ГРГД в соответствии с установленными правами доступа, начиная с выполняемых полномочий и функций, без права изменения этих данных/информации/документов;
5) представлять владельцу ГРГД предложения по внесению изменений и/или дополнений в нормативные акты, регулирующие деятельность ГРГД;
6) представлять владельцу ГРГД предложения по совершенствованию и оптимизации ее деятельности.
21. Получатель данных обязан:
1) использовать функциональные возможности ГРГД в соответствии с назначенными ролями и полномочиями;
2) использовать информацию, полученную в рамках ГРГД, только в целях, предусмотренных законом;
3) принимать все необходимые меры для обеспечения конфиденциальности и безопасности персональных данных в соответствии с инструкциями держателя ГРГД и Законом № 133/2011 о защите персональных данных;
4) немедленно сообщать в устной и письменной форме владельцу ГРГД и/или техническому администратору о нарушениях безопасности;
5) не предпринимать определенных действий для получения несанкционированного доступа к информации любым способом.
IV. ВЕДЕНИЕ И ОБЕСПЕЧЕНИЕ ФУНКЦИОНИРОВАНИЯ ГРГД
22. ГРГД ведется на румынском языке в электронном виде.
23. Владелец ГРГД осуществляет управление им с помощью комплекса программно-технических средств, в соответствии с настоящим Положением.
24. Ведение и развитие ГРГД обеспечивается владельцем до принятия решения о выводе его из эксплуатации. При выводе ГРГД из эксплуатации, содержащиеся в нем данные и документы передаются в архив в соответствии с законодательством.
25. Ответственность за достоверность и точность включенных данных и информации, а также за соблюдение обязательств по регистрации данных возлагается на поставщиков, регистраторов и пользователей данных.
26. Все записи и изменения, внесенные в ГРГД, хранятся в хронологическом порядке.
27. Информационные объекты и базовые сценарии ГРГД описаны в пунктах 27 и 29 Приложения 1 к настоящему Постановлению.
28. Запись данных об информационных объектах в ГРГД осуществляется регистраторами.
29. Регистрация ведется в хронологическом порядке, каждой записи присваивается дата регистрации в ГРГД.
30. Каждому информационному объекту должен быть присвоен уникальный идентификационный код, формируемый ГРГД после полного или частичного ввода данных об информационном объекте.
31. Регистрационный идентификационный код является уникальным, неизменным и не может быть присвоен другим регистрациям, в том числе после удаления из ГРГД.
32. Регистрация осуществляется с использованием базового значения ДНК.
33. Запрещено использовать данные в целях, противоречащих закону.
34. Любое изменение и добавление в ГРГД информационных объектов, а также снятие их с учета осуществляется только на основании подтверждающих документов, с указанием причины, подтверждающей достоверность действий, осуществляемых в ГРГД.
35. Все изменения, вносимые в ГРГД, сохраняются в хронологическом порядке с непосредственным сохранением их истории. Изменение или дополнение данных не влияет на доступ и просмотр информации из ГРГД.
36. Для модификации данных действуют следующие ограничения:
1) регистраторы могут изменять данные только в соответствии с полномочиями, которые они имеют в соответствии с ГРГД, на основании причин и/или подтверждающих документов;
2) пользователи данных не имеют права изменять данные, полученные из ГРГД, и обязаны указывать источник данных при их использовании;
3) другие категории субъектов ограничены в использовании данных из ГРГД в соответствии с положениями Закона № 133/2011 о защите персональных данных.
37. Обновление информации поставщиками данных не считается исправлением. Поставщики данных обязаны обеспечивать корректность и достоверность данных, представляемых для внесения в ГРГД, а также обеспечивать их обновление в порядке, установленном нормативной базой или соглашениями об информационном обмене и взаимодействии.
38. ГРГД использует данные до тех пор, пока цель не будет достигнута, в дальнейшем позволяет архивировать данные и документы в электронном формате, чтобы упростить процесс обработки и предоставления документированной информации пользователю.
39. Автоматическое удаление генетической информации из ГРГД осуществляется в соответствии со статьей 11 Закона № 235/2017 о судебно-геномной регистрации.
40. Немедленное удаление генетической информации из ГРГД осуществляется по запросу лица в соответствии с положениями статьи 12 Закона № 235/2017 о судебно-геномной регистрации.
41. При удалении генетической информации уничтожается и соответствующий биологический материал.
42. Персональные данные удаляются из ГРГД вместе с ДНК-профилями.
43. Срок хранения электронных документов идентичен сроку, установленному нормативной базой для хранения аналогичных документов на бумажном носителе.
44. База данных ДНК для утилизации предназначена для хранения ДНК-профилей лиц, которые потенциально могут загрязнить образцы ДНК. Информация, хранящаяся в этой базе данных, имеет иной жизненный цикл по сравнению с криминалистической базой данных ДНК. Это связано с тем, что информационные объекты относятся к процессу извлечения ДНК-профилей и не обязательно имеют отношение к расследуемому делу.
45. Хотя рабочие процессы в базе данных ДНК для утилизации просты, следует учитывать следующие аспекты:
1) управление персоналом, подвергающемуся риску заражения;
2) выявление третьих лиц, которые могли загрязнить биологические образцы, имеет важное значение для судебно-медицинских расследований. Рекомендуется определить группы людей по риску заражения и установить стандартные процедуры работы для каждой группы. Будут рассмотрены как минимум следующие группы:
a) профили сотрудников полиции;
b) дополнительный персонал, не входящий в состав полиции;
c) судебно-медицинские эксперты;
d) персонал, задействованный в производственной сфере;
e) сотрудники лаборатории/поставщиков услуг судебно-медицинской экспертизы;
f) загрязнения из неизвестного источника;
3) организация баз данных по утилизации.
46. Ключевые участники политики и стандартов должны согласовать на национальном уровне единый подход к организации и использованию баз данных ДНК для утилизации, включающих базы данных ДНК для утилизации, управляемые на местном, национальном (центральном) и международном уровнях. Единственной целью этого подхода является обнаружение потенциального заражения от персонала, занимающегося производством расходных материалов (тампонов, пробирок и т. д.), а также сбором и обработкой образцов ДНК.
47. Будут созданы и поддерживаться наборы данных по профилям утилизации, в которых будут сохраняться профили следующих групп и сравниваться со следами/окрашиванием и эталонными ДНК-профилями для выявления потенциальных событий загрязнения ДНК (общие требования к компетентности испытательных лабораторий и калибровок SM EN ISO/IEC 17025:2018):
1) сотрудники лаборатории/поставщика судебно-медицинских услуг, которые обрабатывают образцы доказательств, и любых посетителей учреждения, которые подвергаются риску загрязнения образцов ДНК, обрабатываемых в организации, например, набор данных об утилизации персонала лаборатории (SED);
2) полицейский персонал, как офицеры, так и гражданские лица, например национальный (центральный) набор данных по утилизации персонала, например, база данных по удалению загрязнений (CED);
3) все судебные эксперты, сотрудники специализированных центров по борьбе с сексуальным насилием, врачи, прямо или косвенно участвующие в изъятии доказательств у выживших и умерших жертв преступлений или у подозреваемых, находящихся под стражей, например, национальный (центральный) набор данных по утилизации персонала, например, база данных по утилизации загрязнений (CED);
4) персонал, непосредственно участвующий в производстве и сборке расходных материалов, используемых для сбора, хранения и обработки материала для создания ДНК-профилей, например, национальные (центральные) или международные наборы данных об утилизации персонала, например, база данных об утилизации, база данных о загрязнении (CED), база данных об утилизации производителя (MED) и/или база данных по исключению Международной комиссии по пропавшим без вести лицам (ICMP);
5) загрязняющие вещества из неизвестного источника, база данных ДНК загрязнений (CDD).
48. По запросу донора может быть рассмотрено предоставление заверенных (подписанных электронной подписью) копий ДНК-профилей из базы данных утилизируемых ДНК. Эту легализованную копию можно использовать в качестве "биометрического паспорта", устраняя необходимость повторного профилирования, если, например, человек меняет работу у другого поставщика услуг ДНК-профилей/криминалистических услуг или запрашивает доступ к чувствительным областям, связанным с ДНК в другой организации.
49. Интерфейс с международными базами данных производителей по утилизации – Министерству внутренних дел следует рассмотреть возможность подписания соглашений о получении ДНК-профилей лиц, которые изготовили оборудование и материалы, используемые для выделения ДНК. Эти профили должны быть включены в базу данных утилизаций по группе "производственный персонал".
50. При определении сроков хранения базы данных по утилизации учитываются сроки хранения, соответствующие их роли после прекращения работы сотрудниками, а также ожидаемого периода времени, в течение которого соответствующие материалы, находящиеся в их ведении, будут находиться в системе уголовного правосудия (СУП) до составления ДНК-профилей.
51. Архив – требования к архиву и срок хранения должны быть определены для каждой базы данных по утилизации или роли сотрудников.
52. При удалении субъекта записи, ДНК-профиль передается в цифровой архив, а при передаче в архив персональные данные удаляются, соответственно доступ к архивным данным предоставляется в соответствии с законодательством об архивах и Инструкцию по совершенствованию архивной работы в органах внутренних дел, утвержденную приказом министра внутренних дел № 149/2003.
53. В целях поиска и сравнения ДНК-профилей, запрос на проведение сравнения может быть сделан лицами, уполномоченными на доступ к данным в ГРГД. Ответ (отчет о совпадении) на запрос сравнения ДНК-профилей должен содержать только достаточное указание для идентификации записи из реестра и того, было ли обнаружено одно или несколько совпадений (hit) или не было выявлено ни одного совпадения (hit).
54. ДНК-профили можно сравнивать разными методами. В комбинированной системе ДНК индекса это называется строгостью поиска: "Высокая строгость" означает, что все аллели из каждого локуса, присутствующие в ДНК-профиле должны присутствовать в согласованном ДНК-профиле точно в одинаковом количестве; "Умеренная строгость" означает, что из двух ДНК-профилей аллель одного локуса с наименьшим количеством аллелей должна присутствовать в соответствующем локусе других ДНК-профилей. Эта строгость используется при сравнении смешанных ДНК-профилей с профилями одной ДНК.
55. Учитывая, что гомозиготы обозначаются одним значением аллеля в комбинированной системе индексов ДНК, поиск с умеренной строгостью в пределах унитарных ДНК-профилей может также обнаружить аллели, исключенные из одного из сравниваемых ДНК-профилей (например, 12/13 будут соответствовать очевидным гомозиготам 12/ или 13/); "Низкая строгость" означает, что в каждом локусе, сравниваемом между двумя ДНК-профилями, по крайней мере один аллель в этом локусе совпадает.
V. ПРАВОВОЙ РЕЖИМ ИСПОЛЬЗОВАНИЯ ДАННЫХ ИЗ ГРГД
Раздел 1
Доступ к данным ГРГД
56. Регистраторы, поставщики данных и пользователи имеют права доступа к информации в ГРГД в соответствии со своими обязанностями и функциями, а также правовым режимом информации, к которой осуществляется доступ.
57. Уровень доступа к информации для каждого участника соответствует функции сервиса и профилю доступа. Доступ к информации, содержащейся в ГРГД, осуществляется в соответствии с Законом № 982/2000 о доступе к информации, и в пределах, установленных ею, а также в соответствии с иными нормативными актами.
58. Право доступа к ГРГД сегментировано по единицам контента, присваивая общие прерогативы, а именно: регистрацию, просмотр, модификацию (исправление, дополнение, изменение данных и т. д.) и удаление.
59. Предоставление данных из ГРГД осуществляется:
1) предоставлением авторизованного доступа;
2) выдачей документов на бумажном носителе, согласно нормативным положениям;
3) предоставлением информации по электронной почте или другим средствам электронной связи/веб-приложениям в соответствии с нормативными положениями.
60. Персональные данные физических лиц используются в соответствии с положениями Закона № 133/2011 о защите персональных данных.
61. Данные, полученные из ГРГД, не могут быть переданы третьим лицам, если нормативная база или международные договоры, стороной которых является Республика Молдова, не предусматривают этого.
62. Право доступа не является постоянным, его можно приостановить или отозвать. Ввод и/или изменение данных с одного имени или профиле регистратора, поставщика данных и пользователя запрещен и будет рассматриваться как несанкционированный доступ. Регистратор, поставщик данных и пользователь должны обеспечить конфиденциальность своего профиля, а также электронной подписи.
63. Отзыв/приостановление права доступа осуществляется по запросу держателя в одной из следующих ситуаций:
1) при прекращении/приостановлении служебных/трудовых отношений регистратора, поставщика данных и пользователя;
2) при внесении изменений в служебно-производственные отношения, когда новые обязанности не требуют доступа к данным из ГРГД;
3) при обнаружении владельцем или держателем нарушения информационной безопасности;
4) в других случаях - в рамках нормативной базы.
Раздел 2
Автоматизированный поиск и сравнение генетических профилей
64. Международные запросы, касающиеся поиска и сравнения генетических профилей, осуществляются через национальный контактный пункт – Управление международного полицейского сотрудничества Генерального инспектората полиции Министерства внутренних дел по другим официально установленным каналам связи.
65. Поиск и сравнение генетических профилей могут осуществляться на основании полученных запросов о международной полицейской помощи, в соответствии с Законом № 371/2006 о международной правовой помощи по уголовным делам.
66. Сравнение двух генетических профилей проводится на основе локусов, для которых в обоих генетических профилях имеется пара значений аллелей.
67. Если в результате поиска и сравнения идентифицированного или неопознанного генетического профиля не было получено совпадение в ГРГД или получено совпадение, соответствующее неопознанному генетическому профилю, этот профиль может быть направлен в дальнейшем для проверки в базах данных других государств, по запросу компетентного органа.
68. Если в результате поиска в соответствии с пунктом 53 получены совпадения с эталонными генетическими профилями и/или неидентифицированными генетическими профилями из баз данных других государств, то эти совпадения сообщаются внешнему пользователю вместе с передачей эталонных данных.
69. Если в базах данных других государств не удается получить совпадений, об этом факте сообщается внешнему пользователю (запрашивающему государству).
70. Если в результате поиска по неопознанному генетическому профилю получено совпадение в базах данных других государств, регистратор вносит об этом пояснительную записку в систему.
71. Если указано совпадение генетических профилей, предоставление дополнительных персональных данных и другой информации в отношении справочных данных осуществляется, в зависимости от обстоятельств, в соответствии с условиями Закона № 371/2006 о международной правовой помощи по уголовным делам.
VI. ВЗАИМОДЕЙСТВИЕ С ДРУГИМИ ИНФОРМАЦИОННЫМИ СИСТЕМАМИ
И С ИНФОРМАЦИОННЫМИ СИСТЕМАМИОБЩЕГО ДОСТУПА
72. ГРГД размещен на общей правительственной технологической платформе (MCloud) в соответствии с Постановлением Правительства № 128/2014 об общей правительственной технологической платформе (MCloud).
73. ГРГД интегрируется и взаимодействует со следующими общими информационными системами:
1) платформой интероперабельности (MConnect) – для обмена данными с другими информационными системами и регистрами;
2) интегрированной правительственной электронной услугой электронной подписи (MSign) – для подписания электронных документов;
3) правительственной электронной услугой аутентификации и контроля доступа (MPass) – для аутентификации и контроля доступа в системе;
4) правительственной электронной услугой протоколирования (MLog) – для обеспечения учета операций (событий), производимых в рамках ГРГД;
5) правительственной услугой электронного уведомления (MNotify) – для уведомления поставщиков, регистраторов и пользователей данных;
6) автоматизированной информационной системой "Регистр представительских полномочий на основании электронной подписи" (MPower) – для подтверждения полномочий представительства;
7) правительственной службой доставки (MDelivery) – для обеспечения единого механизма физической доставки результатов процесса судебно-генетической регистрации.
74. ГРГД взаимодействует со следующими государственными информационными системами:
1) Автоматизированной информационной системой "Государственный регистр населения" – для автоматизированного обмена данными о физических лицах, подлежащих генетической регистрации в соответствии со статьей 8 Закона № 235/2017 о судебно-геномной регистрации;
2) Информационной системой "Государственный регистр юридических актов" – для автоматизированного обмена данными о нормативных актах, касающихся процедуры генетической регистрации;
3) Информационно – судебной системой – для автоматизированного обмена данными о судебных документах (решениях, определениях, постановлениях, вынесенных судом);
4) Информационной системой "Управление делами судебных экспертиз" – для автоматизированного обмена данными судебно-генетической экспертизы;
5) Интегрированной автоматизированной информационной системой учета преступлений, уголовных дел и лиц, совершивших преступления – для автоматического обмена данными о преступлениях, уголовных делах и лицах, совершивших преступления;
6) другими информационными системами, установленными применимой нормативной базой.
75. Если для проведения государственной генетической регистрации законодательством предусмотрено наличие документа, данные которого доступны в информационных ресурсах других государственных учреждений, они могут быть использованы или предоставлены через платформу интероперабильности (MConnect).
VII. ОБЕСПЕЧЕНИЕ ЗАЩИТЫ И БЕЗОПАСНОСТИ ИНФОРМАЦИИ ГРГД
76. Данные в ГРГД относятся к категории данных, нуждающихся в защите. Обеспечение безопасности, конфиденциальности и целостности данных, обрабатываемых в рамках ГРГД, осуществляется субъектами, имеющими права доступа к системе, и в соответствии с требованиями к обеспечению безопасности персональных данных при их обработке.
77. Меры защиты и безопасности данных в ГРГД представляют собой совокупность правовых, организационных, экономических и технологических действий, направленных на предотвращение опасностей, связанных с ресурсами и информационной инфраструктурой.
78. Для правильности определения биологической идентичности и в соответствии с законодательством о защите персональных данных, ДНК-профили и связанная с ними информация должны быть правильно введены и сохранены, избегая ручного ввода ДНК-профилей.
79. Доступ к базе данных ДНК должен быть ограничен физическими и организационными мерами только тем лицам, которые запрашивают доступ. Резервные копии следует создавать периодически, хранить в безопасном месте и периодически извлекать для имитации восстановления после аварийного происшествия.
80. Когда ДНК-профили и связанная с ними информация присутствуют в разных системах, эти системы следует периодически сравнивать, чтобы убедиться, что они адекватно синхронизированы.
81. Объектами обеспечения защиты и безопасности данных в ГРГД считается весь комплекс программно-технических средств, обеспечивающих реализацию информационных процессов, а именно:
1) базы данных, информационные системы, операционные системы, системы управления базами данных, системы учета и другие приложения, обеспечивающие работу ГРГД;
2) системы электронной связи, сети, серверы, компьютеры и другие технические средства обработки данных.
82. Информационная безопасность ГРГД обеспечивается путем применения методов и выполнения действий, описанных в его Плане непрерывности и, в зависимости от обстоятельств, операционных процедурах.
83. Защита данных в ГРГД осуществляется следующими методами:
1) предотвращение преднамеренных и/или непреднамеренных действий, которые могут привести к уничтожению или искажению данных;
2) обязательное использование лицензионных и одобренных программных продуктов. Любой запрос на установку программного продукта должен быть согласован с техническим администратором;
3) наблюдения за работой ГРГД с помощью механизма протоколирования, осуществляемого его техническим держателем.
84. При использовании и эксплуатации ГРГД субъекты обеспечивают выполнение правил безопасности, которые будут содержать следующие подтверждающие документы:
1) личность лица, ответственного за реализацию правил безопасности, и его полномочия;
2) реализация основных технических и организационных мероприятий, необходимых для обеспечения работы ГРГД;
3) внедрение внутренних процедур, исключающих случаи несанкционированной модификации программного обеспечения и/или информации в ГРГД;
4) информирование регистраторов, поставщиков и пользователей данных и их обучение мерам и механизмам обеспечения информационной безопасности;
5) внедрение процедур внутреннего контроля субъекта ГРГД за относительно соблюдения требований информационной безопасности.
85. Обмен информацией осуществляется с использованием программных и аппаратных средств, только по защищенным каналам, обеспечивающим целостность и сохранность данных.
86. Держатель назначает лицо, непосредственно подчиненное руководителю учреждения, которое отвечает за выполнение и контроль соблюдения правил информационной безопасности.
87. Правила информационной безопасности доводятся до сведения регистраторов, поставщиков данных и пользователей и обязательны к соблюдению.
VIII. ОБЕСПЕЧЕНИЕ ВНУТРЕННЕГО И ВНЕШНЕГО
КОНТРОЛЯ И ОТВЕТСТВЕННОСТИ ГРГД
88. ГРГД подлежит внутреннему и внешнему контролю. Внутренний контроль за организацией и функционированием ГРГД осуществляется собственником. Внешний контроль за соблюдением требований к созданию, содержанию, эксплуатации и реорганизации ГРГД осуществляется организациями, уполномоченными и аттестованными в области аудита.
89. Ответственность за организацию работы ГРГД несет ее владелец/держатель.
90. Субъекты системы, в чьи обязанности входит ведение ГРГД, внесение данных, предоставление информации и обеспечение ее функционирования, несут личную ответственность в соответствии с нормативной базой за полноту, достоверность, достоверность, целостность информации, а также для его сохранения и использования.
91. Все субъекты ГРГД несут ответственность за обработку, раскрытие, передачу информации из системы третьим лицам в нарушение нормативной базы.
92. Контроль законности операций по обработке персональных данных, выполняемых в рамках ГРГД, осуществляет Национальный центр по защите персональных данных.
93. В целях обеспечения эффективной и бесперебойной работы ГРГД информационный обмен данными обеспечивается в режиме 24/7.
94. Профилактические работы, запланированные в комплексе программно-технических средств, проводятся после уведомления регистраторов в письменной форме или по электронной почте держателем на основании плана, согласованного с техническим администратором, не менее чем за два рабочих дня до начала работ с указанием, по возможности, срока их завершения. Внеплановые профилактические работы проводятся по запросу регистратора и предварительному согласованию с держателем в случае неработоспособности или сбоев в работе программно-технического комплекса.
95. Приостановление работы ГРГД осуществляется техническим администратором по своей инициативе или по инициативе владельца, обеспечивающего функциональность информационной системы и информационных ресурсов, после предварительного согласования с держателем, в случае возникновения одного из следующие ситуации:
1) при проведении профилактических работ программно-технического комплекса ГРГД;
2) при возникновении препятствующих обстоятельств, оправдывающих неисполнение обязательства;
3) при нарушении требований системы информационной безопасности, если это представляет опасность для работы ГРГД;
4) при возникновении технических трудностей в работе программно-аппаратного комплекса ГРГД;
5) по письменному заявлению держателя.
96. В случае возникновения препятствующих обстоятельств, оправдывающих неисполнение обязательства, а также технических затруднений в работе программно-технического комплекса ГРГД по вине третьих лиц, работа системы может быть приостановлена с информированием субъектов ГРГД доступными техническими средствами.