BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 12 от 02.03.2011 по Отчету аудита Таможенной интегрированной информационной системы Таможенной службы Республики Молдова

Тип документа
Постановления
Дата принятия
02.03.2011

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

по Отчету аудита Таможенной интегрированной информационной

системы Таможенной службы Республики Молдова

N 12  от  02.03.2011

 (в силу 01.04.2011) 

Мониторул Офичиал N 46-52 ст.13 от 01.04.2011

* * *

Счетная палата в присутствии г-на Т.Балицки – генерального директора Таможенной службы, г-на А.Ганган – администратора ГП “Vamtehinform”, г-на С.Трофэилэ – директора департамента доходов и информационных технологий Таможенной службы, г-жи Н.Каленик – начальника управления стратегического менеджмента Таможенной службы, г-на М.Радукан – начальника управления внутреннего аудита Таможенной службы, г-на С.Бею – заместителя начальника управления информационных технологий и таможенной статистики Таможенной службы и г-на А.Присакарь – начальника управления финансов публичных органов Министерства финансов, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 05.12.20081, рассмотрела Отчет аудита Таможенной интегрированной информационной системы Таможенной службы Республики Молдова.

________________

1 ОМ, 2008, № 237-240, ст.864.

Аудиторская миссия проводилась в соответствии с положениями ст.28 и ст.31 Закона о Счетной палате № 261-XVI от 05.12.2008 и программами аудиторской деятельности Счетной палаты на 2010 и 2011 годы с целью получения надежных и адекватных аудиторских доказательств для подтверждения констатаций и выводов, сформулированных в отчете аудита.

Аудит был запланирован и осуществлен в соответствии со Стандартами аудита Счетной палаты, справочником послужило Пособие по аудиту информационных технологий, разработанное Счетной палатой на основе Международных стандартов аудита.

При проведении аудита областью применения была оценка общих контролей ИТ в рамках Таможенной службы и контролей информационной системы “Asycuda World” (в дальнейшем – ИС “Asycuda World”).

Рассмотрев результаты аудита, заслушав представленный отчет и объяснения должностных лиц, присутствовавших на заседании, Счетная палата

УСТАНОВИЛА:

В целях оптимизации деятельности таможенных органов, повышения эффективности и качества предоставляемых услуг, ограничения зависимости от человеческого фактора, поступления и регистрации таможенных и других платежей, связанных с таможенными операциями, было инициировано автоматизирование бизнес-процессов Таможенной службы. Так, в рамках проекта “Благоприятствование торговле и транспорту в Юго-западной Европе” начиная с 2006 года в Таможенной службе была внедрена ИС “Asycuda World”. Расходы, связанные с развитием, внедрением и функционированием ИС “Asycuda World”, на конец 2010 года составили 9,1 млн. долларов США, будучи профинансированными за счет внешних источников и за счет основного компонента государственного бюджета.

Обоснования по созданию интегрированного решения, основные принципы и ее задачи были установлены в Концепции Таможенной интегрированной информационной системы (в дальнейшем – ТИИС), утвержденной Постановлением Правительства № 561 от 18.05.2007, основной задачей Таможенной службы явилось выявление преимуществ и возможностей построения ТИИС с целью объединения всех продуктов программ, а также формирования перспективной информационной системы и организации ее эффективного применения в таможенных органах Республики Молдова.

Целью и основными задачами ТИИС являются:

- обеспечение внедрения современных технологий в деятельность таможенных органов с целью усовершенствования процедур таможенного оформления и повышения эффективности таможенного контроля;

- усовершенствование организации по обмену информацией с внешними структурами, в том числе с зарубежными, развитие сотрудничества с данными структурами в области информационных технологий;

- обеспечение единой системы защиты информации таможенных органов Республики Молдова.

Значительным этапом в развитии была разработка компанией “UTI Systems” 12 модулей. Их внедрение должно обусловить трансформирование информационной системы “Asycuda World” в комплексное и интегрированное решение, на которое ориентировано развитие.

Аудиторская миссия отмечает некоторые недостатки и значительные риски, которые препятствуют достижению установленных задач, а именно:

♦ Не были внедрены 2 важных модуля (“Garanţii” и “Economist”), которые должны были быть сданы в эксплуатацию до 2008 года, что представляет риск для выполнения целей и задач создания ТИИС.

♦ Не существует инструментов, которые бы осуществляли мониторинг и анализ произведенных изменений, таким образом, чтобы изменения компонентов ТИИС соответствовали перспективам развития системы и учреждения в целом.

♦ Недостаток общих контролей и слабое документирование системы генерируют риск парализации ее деятельности на продолжительный период, ТС не владеет достаточными инструментами для предупреждения или исправления критических ситуаций.

♦ Отсутствие определенного подхода на уровне менеджмента проблем информационной безопасности представляет фактор риска для обеспечения конфиденциальности информации и безопасности компонентов ТИИС.

♦ ТИИС функционирует в режиме непрерывной загрузки, ситуация усиливается недостатком каналов связи, что способствует частой остановке системы, проблемам к доступу и препятствует применению ряда контролей, естественных процедур безопасности и дополнительных приложений.

♦ Отсутствие стратегии развития ТИИС, ограничение финансирования не позволяют адекватно планировать возможности, инвестиции осуществляются исходя из текущих потребностей, не учитывая перспективы развития.

Обеспечение полного выполнения задач по созданию ТИИС и устранение недостатков должно быть рассмотрено как комплексное действие, которое будет учитывать ее взаимозависимость и объединенные риски.

В контексте вышесказанного делаем вывод, что Таможенная интегрированная информационная система является одной из стратегически важных систем, недостатки которой могут иметь последствия с резонансом и повлиять на экономическую и финансовую безопасность государства. Остановка ТИИС на продолжительный период может прямым способом повлиять на возможность Правительства взимания прав по импорту и экспорту.

Для улучшения ситуации и исключения значительных рисков в функционировании системы необходима поддержка высших органов государства в обеспечении адекватного и своевременного финансирования для создания надежной, безопасной и перспективной инфраструктуры, по исключению катастрофических ситуаций в будущем и более важных финансовых потерь.

Исходя из вышеизложенного, на основании ст.7 (1) а), ст.15 (2) и (4), ст.16 с), ст.34 (3) Закона о Счетной палате № 261-XVI от 05.12.2008 Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет аудита Таможенной интегрированной информационной системы Республики Молдова, внедренной в Таможенной службе, приложенный к настоящему постановлению.

2. Настоящее постановление и приложенный Отчет направить:

2.1) Таможенной службе для принятия необходимых мер по внедрению рекомендаций аудита, изложенных в Отчете;

2.2) Правительству Республики Молдова для принятия конкретных мер по поддержке перспектив развития, исправления недостатков, а также для приоритетного выделения финансовых средств, необходимых для исключения любых ассоциированных рисков ТИИС, что будет способствовать повышению эффективности таможенного администрирования, росту доходов в государственный бюджет и обеспечению экономической безопасности государства.

2.3) Комиссии по экономике, бюджету и финансам Парламента Республики Молдова для информирования и возможного принятия к сведению.

3. О предпринятых мерах по выполнению подпунктов 2.1-2.2 настоящего постановления проинформировать Счетную палату в течение 6 месяцев.

4. Настоящее постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 05.12.2008 г.

ОТЧЕТ АУДИТА

Таможенной интегрированной информационной системы

Таможенной службы

ОБОБЩЕНИЕ РЕЗУЛЬТАТОВ

Аудиторская деятельность информационных технологий является новой областью для Республики Молдова, которая базируется на стандартах и передовой международной практике и представляет собой вызов как для Счетной палаты, так и для обладателей информационных систем. Деятельность любого государственного учреждения в какой-то мере связана с использованием ИТ, а тенденция по автоматизации растет, так как некоторые процессы осуществляются лишь при помощи компьютера. В таких условиях значительно возрастает зависимость государственных учреждений от ИТ. Современные ИТ создают предпосылки и возможности непрерывного развития, но требуют финансовых и человеческих вложений, управляемых обдуманным способом. Любая кажущаяся выгода использования ИТ может трансформироваться в значительные риски, если не базируется на некоторых неуклонных принципах. Практика развитых стран представляет собой стабильный источник для перенятия практики по надлежащему управлению информационными технологиями. Для оценки управления ИТ в рамках ТС используются стандарты и принятые передовые международные практики, в соответствии с которыми выдаются надежные рекомендации.

Аудиторская миссия констатировала следующее:

• В целях оптимизации деятельности таможенных органов, повышения эффективности и качества предоставляемых услуг, ограничения зависимости от человеческого фактора была начата автоматизация бизнес-процессов Таможенной службы. Решение о создании интегрированного решения для автоматизации деятельности таможенных органов было очень важным шагом, необходимым для значительного совершенствования существующей на момент информационной системы, и принятия мер, необходимых для приведения ее в соответствие с повышенным объемом информации и соответствия нормам, применяемым в международной практике.

• ИИТС построена на основе международного признанного решения – ИС “Asycuda World”, которая обладает рядом значительных преимуществ: а) масштабируемая платформа, базирующаяся на модулях, которые могут развиваться и внедряться отдельно; b) принцип работы “on-line”, который значительно увеличивает скорость переработки/доступа данных; c) архитектура “client-server”, использующая технологии web, которая позволяет подключать значительное количество пользователей; d) включены современные технологии защиты данных от неавторизованных изменений; e) сохраняется последовательность всех действий, произведенных посредством интерфейса Asycuda. Таможенная служба приложила значительные усилия для внедрения ИС “Asycuda World”, множество модулей были внедрены впервые в Республике Молдова. Только благодаря усердной работе специалистов ИТ в рамках ТС стали возможными внедрение системы и последовательное дополнение новыми модулями, расширение функций и областей применения.

• На момент проведения аудита расходы, связанные с развитием, внедрением и функционированием ИС “Asycuda World”, составили примерно 9,1 млн. долларов США. Из них 13% были израсходованы на консультации и обучение. Вместе с тем такой комплекс ИС недостаточно документирован. Техническая документация не актуализирована, отсутствуют справочники для соответствующих лиц, процессы по содержанию и развитию слабо документированы. В таких условиях зависимость от ключевых специалистов и уязвимость в случае сбоев и катастроф значительно усиливается.

• Значительным этапом в развитии была разработка 12 модулей компанией “UTI Systems”. Их внедрение должно преобразовать информационную систему “Asycuda World” в комплексное и интегрированное решение, на которое ориентировано развитие. По причине проблем совместимости, недостаточности технических возможностей до настоящего времени не были внедрены 2 важных модуля (“Garanţii” и “Economist”).

• Так как два важных компонента в автоматизации бизнес процессов деятельности таможенных органов до завершения аудита не были интегрированы в ИС “Asycuda World”, отмечаем, что задача создания ТИИС в полной мере не выполнена. По причине того, что ТИИС в настоящее время не представляет комплексное и интегрированное решение; а) возрастает влияние рисков, определенных при применении общих контролей, контролей приложений и последствий ряда возможных инцидентов; b) управление, развитие и содержание становятся более затруднительными, дорогостоящими и требуют привлечения больших человеческих ресурсов со знаниями в различных областях; с) растет объем используемых hardware ресурсов; d) увеличивается время, необходимое для осуществления некоторых процессов и снижается эффективность использования информационных систем; е) значительно увеличивается уязвимость данных.

• В таких условиях расход денег на содержание старых информационных систем, оборудования, которые не удовлетворяют требованиям, неэффективно. Любые вложения должны осуществляться с учетом перспектив, таким образом, должны закупаться надежные и достаточно производительные компоненты для удовлетворения потребностей развития на стратегический период. Приоритетами должны быть развитие внутренних возможностей обслуживания информационных систем и инфраструктуры. Все указанное имеет место в условиях отсутствия стратегического подхода к развитию и содержанию ИТ в рамках ТС, что и составляет важное препятствие в аргументировании запроса адекватного финансирования.

• Информационные системы в рамках ТС опираются на информацию, требующую особую защиту. В условиях отсутствия определенной политики по безопасности ассоциированные риски могут иметь большое влияние, особенно потому, что существующие инструменты защиты практически не учтены или недостаточны. В этом контексте приводим примеры проблем, связанных с: а) политикой паролей; b) анализом журналов деятельности в сети; с) контролем систем оперирования и доступа к приложениям; d) проблемами, связанными с совместимостью и эффективностью программ антивируса. ТИИС имеет повышенный уровень критичности, уязвимости и восприимчивости данных, влияние которого может привести к остановке функционирования, подчеркивая важность соответствующего его управления. По этим причинам необходимо строго обеспечить непрерывность функционирования, безопасность, сохранность, наличность и правильность данных.

• Естественно, правильное и своевременное применение общих контролей и контролей приложений значительно минимизирует риски, связанные с человеческим фактором, критическими ситуациями, катастрофами, мошенническими намерениями и другими опасностями. Деятельность, связанная с управлением ТИИС, должна соответствовать ряду четких положений, которые позволят обеспечить правильность, сохранность, точность и наличность данных. В ситуации недостаточности общих контролей и слабого документирования системы существует риск остановки функционирования системы с тяжелыми последствиями. ТС не обладает достаточными инструментами для предотвращения или избегания критических ситуаций.

• Сложность системы и объем применения над исполнением бизнес-процессов превращает в главное условие необходимость адекватного управления ИТ на самом высоком уровне. Внутренний контроль должен служить в качестве безусловного инструмента по мониторингу и анализу всех рисков, ассоциированных с ИТ. Таким образом, аудитирование информационных систем и отчетность результатов должны использоваться в качестве отправного пункта в процессе принятия решений. Зависимость от нескольких ведущих специалистов представляет значительный риск в обеспечении развития и непрерывном управлении информационными ресурсами и инфраструктурой ИТ. Для снижения указанных эффектов необходимо обеспечить адекватное документирование всех процессов, внесенных изменений и процедур управления. По-другому, необходимо использовать разделение задач для минимизации зависимости от указанных лиц и минимизации ассоциированных рисков.

• В условиях управления информацией, которая требует защиты и повышенной безопасности, порядок управления и контроль за аутсорсингом является определяющим фактором в организации деятельности, связанной с ИТ. В настоящее время не существует документов, которые бы регламентировали аутсорсинг или разделение задач, а недостаточное документирование усиливает негативный эффект.

• Порядок подхода к управлению информационными, людскими и технологическими активами, отсутствие адекватного мониторинга за процессами и в условиях слабых общих контролей делают деятельность таможенных органов уязвимой к попыткам уклонения от контролей приложений, контролей безопасности и других регламентаций. В случае преобладания человеческого фактора это может приводить к преднамеренным нарушениям в личных целях или учреждения и может принести ущерб государству в существенном размере.

• В значительной степени из-за отсутствия сформулированной стратегии развития, ограничения финансирования не существует адекватного планирования возможностей, инвестиции вкладываются исходя из текущих потребностей и не принимаются во внимание перспективы развития. В последние годы информационные системы и инфраструктура ИТ в рамках ТС очень загружены. В таких условиях появляется дополнительная уязвимость безопасности и не может быть обеспечена наличность и сохранность данных. Разумное распределение финансовых средств между расходами на содержание и приобретением нового оборудования, находящегося на гарантийном обслуживании, может послужить базой надежного развития.

• Большинство каналов связи не удовлетворяют минимально необходимым требованиям, что значительно увеличивает время, необходимое для осуществления таможенных операций, и косвенно уменьшает имеющееся время для проведения таможенных контролей. Недостаток возможностей каналов связи в сочетании с отсутствием адекватного мониторинга сети и эффективности оборудования плюс повышенная загрузка серверов и приложений ведут к другому негативному эффекту – частой запланированной и незапланированной остановке серверов. Невозможность использования информационных систем серьезно противоречит концепции и задачам ТИИС.

• Не существуют методы, которые могут обеспечить возвращение функциональности системы в случае аварий или потери данных. Необходимо срочно разработать и внедрить политики и процедуры, связанные с изготовлением резервных копий и восстановлением в случае катастрофы.

• В настоящее время благодаря профессиональной и интенсивной работе некоторых ключевых лиц в рамках ТС и ГП “Vamtehinform” возможно функционирование ТИИС, однако критическое выполнение сценария может быть неизбежно в условиях наличия множества недостатков, которые были акцентированы в настоящем отчете. Для улучшения ситуации и исключения риска случаев остановки на неопределенный период необходимо решительное вовлечение высшего руководства страны и ТС. Адекватное и своевременное финансирование для создания надежной, безопасной и перспективной инфраструктуры может исключить ситуации катастрофы в будущем и более важные финансовые потери.

ОБЩАЯ ИНФОРМАЦИЯ ОБ ОБЪЕКТЕ

И ИНФОРМАЦИОННОЙ СИСТЕМЕ

Таможенная служба Республики Молдова является органом публичной власти, подведомственным Министерству финансов, которая обеспечивает экономическую безопасность государства, внедряет таможенную политику и руководит непосредственно таможенной деятельностью в Республике Молдова.

Таможенная служба является правовым органом со статусом юридического лица, имеющим штамп с государственным гербом Республики Молдова, функционирующим как бюджетное учреждение, финансируемое из бюджета и имеющее специальные средства.

Миссия Таможенной службы состоит в продвижении таможенной политики по обеспечению экономической безопасности государства путем оказания содействия в упрощении торговли, безопасности международного трафика товаров и транспортных средств, обеспечения соблюдения таможенных положений, взыскания таможенных пошлин, борьбы против таможенных нарушений, развития профессионального и прозрачного администрирования, которая внедряет международные стандарты с целью упрощения процедур взимания пошлин и охраны общества, применяя одинаково и беспристрастно таможенное законодательство.

 Структура центрального аппарата Таможенной службы утверждена Постановлением Правительства № 4 от 02.01.20071. Таким образом, ТС состоит из центрального аппарата (2 департамента и 16 управлений) и 8 таможенных бюро.

________________

1 Постановление Правительства № 4 от 02.01.2007 “Об утверждении структуры, штатной численности и Положения о Таможенной службе” (с последующими изменениями и дополнениями.)

Таможенная интегрированная информационная система базируется на “Asycuda World” (ASYCUDA: Automated SYstem for CUstoms DAta) – программном продукте, разработанном Конференцией Объединенных Наций по торговле и развитию в целях поддержки реформ в таможенных органах, а также оказания содействия в упрощении торговли и таможенного контроля. Исходя из информации, предоставленной сотрудниками Таможенной службы, в ее деятельности используются 28 информационных систем и 7 лицензионных soft.

Концепция Таможенной интегрированной информационной системы2 формулирует основные требования по внедрению новых информационных технологий в таможенную деятельность. Информатизация таможенных органов является стратегическим и приоритетным направлением деятельности Таможенной службы и представляет собой процесс внедрения современных информационных технологий в таможенную деятельность.

________________

2 Концепция Таможенной интегрированной информационной системы, утвержденная Постановлением Правительства № 561 от 18.05.2007.

Концепция ТИИС устанавливает цели, задачи, функции, а также совокупность выводов, касающихся развития Таможенной интегрированной информационной системы и внедрения новых информационных технологий в таможенную деятельность. Она представляет собой методическую базу для создания комплексной информационной системы в целях обеспечения деятельности таможенных органов.

ТИИС была создана в целях развития интегрированной платформы и обеспечения единой системы безопасности информации таможенных органов Республики Молдова, основанной на платформе системы “Asycuda World”.

Главные задачи ТИИС:

• обеспечение внедрения современных технологий в деятельность таможенных органов с целью усовершенствования процедур таможенного оформления и повышения эффективности таможенного контроля;

• обеспечение эффективного использования на оптимальном уровне всех имеющихся в системе ресурсов (hardware, software, средств связи, специализированного технического персонала и т.д.);

• обеспечение повышения качества операций контроля и всех типов слежения (до, во время или после таможенного оформления) путем предоставления таможенному инспектору необходимых обобщенных данных, оптимально включающих самую полезную информацию;

• обеспечение доступа к элементам оценки операций таможенного оформления и контроля, выполненных сотрудниками таможенных органов с целью эффективного и оперативного выявления слабых мест в обработке различных таможенных документов;

• усовершенствование организации по обмену информацией с внешними структурами, в том числе с зарубежными, развитие сотрудничества с данными структурами в области информационных технологий;

• обеспечение единой системы безопасности информации таможенных органов Республики Молдова.

Ответственным за разработку концепции информационно-технической политики ТС, развитие системы связи и проверку достоверности статистических данных является управление информационных технологий и таможенной статистики ТС. Управление сформировано из 3 отделов:

1) отдел информационного контроля данных;

2) отдел таможенных информационных систем;

3) отдел таможенной статистики.

С целью администрирования, поддержания и обеспечения функционирования информационных систем Таможенной службы и ее подразделений было создано государственное предприятие “Vamtehinform”3. На основании годовых договоров, заключенных между ТС и ГП “Vamtehinform”, последнее должно оказывать услуги по проектированию, разработке, поддержке, развитию и технической помощи. Объект договоров и объем работ ежегодно устанавливаются в договорах в зависимости от потребностей ТС и предусмотренных необходимых объемов.

________________

3 Постановление Правительства № 346 от 28.03.2007 “О создании государственного предприятия “Vamtehinform””.

Таможенная служба Республики Молдова осуществляет обмен информацией со следующими государственными учреждениями: публичным учреждением “Agenţia Naţională Transport Auto”; Главной инспекцией по фитосанитарному надзору и семенному контролю; Пограничной службой; “Banca de Economii“; Национальным банком Молдовы. Кроме этого, ТС предоставляет ограниченный доступ к ТИИС следующим учреждениям: Министерству юстиции; Счетной палате; Национальному агентству по лесному хозяйству “Moldsilva”; Центру по борьбе с экономическими преступлениями и коррупцией; Пограничной службе; Министерству внутренних дел; Министерству экономики и торговли; Службе информации и безопасности; Национальному агентству по защите конкуренции; Генеральной прокуратуре; Министерству здравоохранения; Министерству финансов; Министерству информационных технологий и связи; Министерству сельского хозяйства; ГП “Centrul Resurselor Informaţionale de Stat “Registru”; Национальному агентству автомобильного транспорта.

Доступ к Таможенной интегрированной информационной системе осуществляется посредством сети связи органов публичной власти, управляемой ГП “Centrul de Telecomunicaţii Speciale”, на основе договора, заключенного между Таможенной службой и компетентным центральным отраслевым органом публичной власти.

В ходе аудита были оценены риски, связанные с ТИИС4. Согласно соответствующему анализу было установлено, что ТИИС является информационной системой стратегической важности, недостатки которой могут иметь последствия с резонансом и повлиять на экономическую и финансовую безопасность государства. Так, ТИИС представляет собой систему, посредством которой большинство бизнес-процессов субъекта автоматизированы, является системой сети и функционирует более чем в 100 местах, исходящая информация системы используется для платежей и аккумулирования доходов и является такой по сущности, что ошибочные или неверные данные могут привести к потере доверия к субъекту или остановке или провалу ее деятельности. Остановка ТИИС на длительный период может повлиять прямым образом на возможности Правительства по взиманию прав по импорту и экспорту.

________________

4 Вопросник по определению критичности ТИИС.

ЦЕЛЬ АУДИТА

ВЫВОДЫ

ИС “Asycuda World” представляет собой современное и комплексное решение автоматизации бизнес-процессов ТС, построенное на основе универсальной, гибкой и масштабируемой платформе. Первоначальный выбор этого решения представлял собой стратегический шаг, который создал предпосылки построения надежной информационной системы, безопасной и целостной. Непрерывное развитие платформы, возможность независимого интегрирования действующих специализированных модулей и площадь распространения представляют ее как одно из перспективных решений. Основной задачей ТС было выявление преимуществ и возможностей для построения Таможенной интегрированной информационной системы с целью объединения всех продуктов программ, а также формирования перспективной информационной системы и организации ее эффективного применения в таможенных органах Республики Молдова.

Вместе с тем основные задачи создания ТИИС не были достигнуты. Два важных модуля до настоящего времени не были интегрированы в ИС “Asycuda World”, что представляет собой риск в выполнении целей и задач создания ТИИС.

ТИИС динамично изменяется, появляются новые компоненты, а существующие непрерывно актуализируются, что требует комплексного и стратегического подхода. В настоящее время не существует инструментов, которые бы осуществляли мониторинг и анализ произведенных изменений таким образом, чтобы изменения компонентов ТИИС соответствовали перспективам развития системы и учреждения в целом.

В ситуации недостаточности общих контролей и слабого документирования системы присутствует риск катастрофических ситуаций с тяжелыми последствиями. ТС не обладает достаточными инструментами для предотвращения или ликвидации последствий критических ситуаций. В качестве выразительного примера может послужить случай, имевший место 12.11.2009, когда неверное действие привело к серьезным проблемам для ТС и парализовало ее работу на довольно продолжительный период. Последствия ряда более серьезных случаев будут пропорциональны катастрофе, и не существует гарантии, что они могут быть устранены. Обеспечение непрерывности функционирования ТИИС и сохранность данных являются важным приоритетом, так как последствия ряда катастроф могут быть значительны для экономической безопасности государства. Вследствие этого, настоящая ситуация не дает уверенности, что цели и задачи бизнес-процессов будут достигнуты и вместе с тем любые нежелаемые события могут быть предотвращены, исправлены или устранены.

Нынешний уровень охвата в рамках ТС проблем по информационной безопасности в условиях недостаточных возможностей ТС представляет фактор дополнительного риска для обеспечения конфиденциальности информации и безопасности компонентов ТИИС. Неудовлетворительный менеджмент контролей доступа в сочетании с отсутствием политик и процедур безопасности делает ТИИС уязвимой к опасностям безопасности.

ИС “Asycuda World” обладает достаточными функциональностями и решениями для обеспечения значительного количества контролей приложений, чтобы обеспечить на согласованном уровне точность, неприкосновенность и наличность данных. Вместе с тем эффект и эффективность применения контролей приложений уменьшаются слабыми общими контролями. Некоторые контроли приложений установлены лишь на нескольких таможенных постах и даже в этих условиях преднамеренно обходятся по причине недостаточного мониторинга ответственными лицами ТС.

Для обеспечения полного выполнения задач по созданию ТИИС устранение недостатков необходимо рассматривать как комплексное действие, которое будет учитывать ее взаимозависимость и ассоциированные риски.

ОБЩИЕ КОНСТАТАЦИИ

Внедрение ТИИС

Информационная система “Asycuda World” функционирует по территории Республики Молдова начиная с 2006 года и была внедрена в рамках проекта “Благоприятствование торговле и транспорту в Юго-Западной Европе”.

На момент проведения аудита расходы, связанные с развитием, внедрением и функционированием ИС “Asycuda World”, составили 9105,8 тыс. долларов США, в том числе для:

• услуг по консультации – 922,4 тыс. долларов США – закупленные у Конференции Объединенных Наций по торговле и развитию;

• технического оборудования и обучения – 3311,5 тыс. долларов США – закупленные у компании “Hewlett-Packard International Trade B.V.” (Голландия);

• информационных приложений – 3531,6 тыс. долларов США – в том числе 1768,7 тыс. долларов США для 12 модулей “Asycuda World”, закупленных у АО “UTI SYSTEMS” (Румыния), и 1762,9 тыс. долларов США для soft системы (Red Hat Linux, Check Point FW, Microsoft Windows XP, Sun Java 2EE), soft общего назначения (Oracle Database 9i Enterprise, Oracle Development Tools, Antivirus McAfee, Apache Web Server) и soft-приложений (Microsoft Office Suite, SOClass Modules, eDOC Server SOClass, SendMail Server), закупленных у “Hewlett-Packard International Trade B.V.”;

• услуг по обслуживанию – 1340,3 тыс. долларов США – закупленных у компании “Hewlett-Packard International Trade B.V.” и ПТ “Hewlett-Packard” ООО.

Источник: Договора о закупке услуг по консультации, по обслуживанию, закупке

технического оборудования, информационных приложений,

конвертируемые в доллары США

Аудиторской миссии не были представлены акты приема-передачи модулей, разработанные румынской компанией “UTI Systems” АО, по причине их отсутствия, чем не были соблюдены положения п.4.2 договора. В большинстве актов согласования, представленных аудиту, не указана дата их подписания сторонами, не было возможным проверить соблюдение сроков выполнения договора, а также определить сроки гарантии модулей, а модули “Economist” и “Garanţii”, за которые были выплачены 340,0 тыс.евро, не были использованы в производственной среде ИС “Asycuda World” по техническим причинам.

В настоящее время расчет обязательств по таможенным платежам и расчеты денежных средств по счетам экономических агентов осуществляются посредством более старого приложения Таможенной службы, называемой “Economist”. По причине неинтегрирования до настоящего времени модуля “Economist” таможенные декларации могут быть признаны действительными в ИС “Asycuda World” без подтверждения оплаты таможенных платежей. Отмечаем, что в ИС “Asycuda World” существует выбор подтверждения взыскания прав по импорту и экспорту (“Assessed direct to prepaid”), работа, которая повышает ответственность признания действительности декларации, но эта опция не используется. Таким образом, существует риск, что декларация, введенная в ИС “Asycuda World”, будет признана действительной без взимания финансовых средств с единого счета экономического оператора, в том числе в случае отсутствия денежных средств на едином счете (факт указан и в отчете управления внешнего аудита5).

________________

5 Анализ S.W.O.T. функционирования Таможенной информационной системы от 19.03.2010.

Модуль “Garanţii” должен предоставить интерфейс централизованного администрирования, динамичного присоединения и систематизации данных о гарантиях, составленных экономическими агентами в рамках таможенных месторасположений для покрытия таможенных обязательств в случаях отсроченных операций и размещения товаров на временных складах с суммарной декларацией, а также в случае транзита через Республику Молдова товаров, объем которых превышает законно установленный объем. Таким образом, цель, для которой была создана ТИИС, установленная в Концепции Таможенной интегрированной информационной системы по развитию интегрированной платформы, которая в основе имеет платформу системы “Asycuda World”, объединение всех продуктов программ, а также формирование перспективной информационной системы и эффективная ее организация не были выполнены.

Хотя Таможенная служба создала государственное предприятие “Vamtehinform” для обеспечения соответствующего обслуживания Таможенной интегрированной информационной системы, второй год последовательно закупаются услуги по обслуживанию и у компании “Hewlett-Packard International Trade B.V.”

Цель, с которой была создана Таможенная интегрированная информационная система – развитие интегрированной платформы, основанной на платформе системы “Asycuda World”, объединение всех продуктов программ, а также формирование перспективной информационной системы и эффективная ее организация – не была достигнута, так как модули “Economist” и “Garanţii”, разработанные АО “UTI Systems” и за которые были оплачены 340,0 тыс.евро, до настоящего времени по техническим причинам не были внедрены.

Взимание денежных средств с единого счета экономического оператора производится посредством другого приложения, таким образом, присутствует риск неоплаты в полном размере средств, причитающихся в бюджет на момент проведения таможенных процедур.

Хотя Таможенная служба создала государственное предприятие “Vamtehinform” для обеспечения соответствующего обслуживания Таможенной интегрированной информационной системы, второй год последовательно закупаются услуги по обслуживанию и у компании “Hewlett-Packard International Trade B.V.”. До настоящего времени Таможенная служба заключила договора на предоставление таких услуг с ГП “Vamtehinform” на сумму 19,4 млн.леев (в том числе НДС), а с компанией “Hewlett-Packard International Trade B.V.” – на сумму 20,8 млн.леев.

Рекомендация № 1. Осуществить интегрирование модулей “Economist” и “Garanţii”, разработанных АО “UTI Systems” в платформу системы “Asycuda World”, как предусматривает Концепция Таможенной интегрированной информационной системы.

Рекомендация № 2. Обеспечить соответствующее обучение персонала ГП “Vamtehinform” по созданию необходимых возможностей адекватного содержания Таможенной интегрированной информационной системы.

ПРЕДСТАВЛЕНИЕ КОНТРОЛЕЙ ИТ

ТИИС предусмотрена для предоставления комплексного и интегрированного решения по автоматизации деятельности ТС.

ТИИС была создана с целью развития интегрированной платформы, которая в основе имеет платформу системы “Asycuda World”, объединения всех продуктов программ, а также формирование перспективной информационной системы и организацию ее эффективного применения в таможенных органах Республики Молдова.

По причине того, что ТИИС является информационной системой государственной важности и представляет область повышенного риска для безопасности страны, первостепенными являются управление ею на самом высоком уровне, обеспечение безопасности, наличия и достоверности данных, непрерывного функционирования и масштабируемости компонентов и технологической инфраструктуры.

Для оценки информационных систем существуют различные справочники, инструкции, стандарты и передовые практики. Они не носят обязательный характер, однако имеют подобные принципы и в случае, когда на национальном уровне некоторые из них не утверждены, могут быть использованы согласно соответствию их необходимостям. Так, существуют инструкции, стандарты и другие публикации INTOSAI (в частности постоянного Комитета по аудиту ИТ) и региональных рабочих групп. Стандарты аудита INTOSAI не имеют обязательную форму, они отражают выборку передовых практик.

Релевантные документы:

• Стандарты аудита ИТ и Нормы CoBIT ISACA;

• Отчеты IIA;

• Стандарты, разработанные специализированными организациями, какими являются ISACF или IFAC, COSO;

• Для отдельных отраслей ИТ разработаны международные Стандарты ISO;

• Приказ № 94 от 17.09.2009 Министерства информационных технологий и связи6;

• Стандарты аудита информационных технологий, утвержденные Постановлением Счетной палаты № 54 от 22.12.2009

________________

6 Приказ № 94 от 17.09.2009 Министерства информационных технологий и связи “Об утверждении некоторых технических положений”.

Оценка общих контролей

Организационные и менеджментские контроли

(политики и стандарты)

Риски, объединенные с неадекватными контролями

Организационные политики, процедуры, стандарты и структуры предназначены предоставить нам уверенность, что задачи и цели бизнес-процессов будут достигнуты и вместе с тем что любые нежелательные события могут быть предотвращены, исправлены или устранены. Оценка общих контролей представляет особый интерес, так как наличие и их качество влияют прямым образом на все активы, имеющиеся в распоряжении.

ТИИС имеет повышенный уровень критичности, уязвимости и чувствительности данных, огромное влияние которых может привести к остановке функционирования, акцентирует важность должного управления ими. По этим причинам необходимо четко обеспечить непрерывность функционирования, безопасность, неприкосновенность, наличность и правильность данных. Последовательное управление такой важной ИС предполагает в обязательном порядке наличие и адекватное использование в комплексе политик, стандартов и нормативных документов.

Стратегия ИТ и вовлечение высшего руководства

Стратегия ИТ является фактически отправным пунктом для любых инвестиций в ИТ, так как здесь идентифицируются последующие изменения, которые должны быть профинансированы.

Ежегодно утверждаются планы деятельности (обязательное требование для публичного учреждения) для каждого подразделения, которые объединяются в общий план деятельности ТС7. Планы охватывают основные деятельности согласно установленным задачам, сроки исполнения, показатели и ответственных исполнителей. Вместе с тем не существует стратегического подхода развития ИТ в рамках ТС с анализом и долгосрочной корреляцией перспектив, потребностей, возможностей и задач. Для области, жизненно важной для деятельности ТС, какой является ИТ, для обеспечения непрерывности и эффективности в развитии необходимо четко разработать и утвердить долгосрочную стратегию.

________________

7 На 2010 год План деятельности Таможенной службы был утвержден Приказом № 55-с от 19.02.2010.

Рекомендация № 3. Разработать и утвердить Стратегию развития ИТ, План внедрения и финансирования согласно приоритетам развития на среднесрочный и долгосрочный период.

Политики для персонала и обучение

Каждый сотрудник работает согласно должностной инструкции. Работа подразделений ТС организована в соответствии с ее положениями8. Управление информационных технологий и таможенной статистики является подразделением департамента доходов и информационных технологий, также как и другие 4 управления (Приложение № 1). Структура, штатная численность управления разрабатываются и устанавливаются руководством Таможенной службы в зависимости от объема и тематики работ. Управление состоит из 3 отделов: отдел таможенной статистики, отдел информационного контроля данных и отдел таможенных информационных систем. Персонал ИТ ТС является компетентным, хорошо обученным и соответствует должностным инструкциям.

________________

8 Положение управления информационных технологий и таможенной статистики было утверждено Приказом № 258-р от 15.03.2010.

ТС располагает хорошо оборудованным центром по обучению. Как в рамках ТС, так и ГП “Vamtehinform”, персонал был обучен в целях администрирования, содержания и обеспечения функционирования информационных систем Таможенной службы и ее подразделений. В рамках управления информационных потоков и таможенной статистики ТС были обучены 37 сотрудников, ответственных за ИТ, из которых, по состоянию на 08.10.2010, уволились 22 сотрудника, что составляет 59% от общего числа обученных сотрудников. Из центрального аппарата Таможенной службы 10 сотрудников прошли обучение в “Oracle”, из которых 8 уволились, а 7 сотрудников прошли обучение в “SOClass”, из которых 5 сотрудников уволились. Существует проблема текучести персонала по причине относительно низкого уровня оплаты труда. Так, согласно штатам персонала структур, ответственных за ИТ в ТС, из общего числа – 17 сотрудников в 2010 году были заполнены лишь 15 должностей, что составляет 88%. До настоящего времени не занята должность начальника управления информационных технологий и таможенной статистики, она выполняется заместителем начальника управления. В случае отсутствия заместителя начальника управления не имеется квалифицированного персонала, который мог бы его заменить.

Персонал ГП “Vamtehinform” прошел специальное обучение в следующих областях: “Administrare Linux Operating”, ИС “Asycuda World”, “Oracle”, “VTI”, “IBM WebSphere MQ” и т.д. В рамках ГП “Vamtehinform” 5 сотрудников прошли обучение в “Oracle” и 9 сотрудников в “SOClass”, из которых один сотрудник уволился. С момента ввода ИТ “Asycuda World” 5 сотрудников, которые уволились из Таможенной службы, поступили на работу в ГП “Vamtehinform”, 4 из которых работают до настоящего времени.

Несмотря на то что разработаны тематические программы обучения, не проводится документальный анализ потребностей в обучении с определенной периодичностью. Программа (Стратегия) обучения не является адекватной для области применения безопасности учреждения.

Не существует политики и процедуры по оценке персонала, в том числе продвижения или понижения в должности. Персонал не обучается с определенной периодичностью и в соответствии с оценками потребностей и уровнем знаний.

Естественно, менеджмент трудовых ресурсов должен соотноситься с информационной безопасностью, однако до настоящего времени не дезактивированы все счета, выданные пользователям.

Отсутствует планирование персонала исходя из потребности развития и управления ИТ, что приводит нередко к излишней загрузке существующего персонала и, естественно, к затягиванию выполнения задач и влияет на качество выполнения работ или их документирование.

Хотя в рамках ТС используется практика ротации персонала, она не применяется к специалистам ИТ, а для некоторых ведущих функций отсутствуют установленные процедуры по разделению сфер деятельности.

Существующая численность обученного персонала в ключевых областях кажется недостаточной для обеспечения функционирования, эксплуатации и содержания ТИИС, что делает ТС зависимой от некоторых субъектов, оказывающих услуги.

Рекомендация № 4. Разработать и внедрить стратегические документы, касающиеся менеджмента персонала, исходя из перспектив развития, передовых практик и констатаций аудита.

Политики документирования и хранения документов

Политика документирования должна устанавливать, что вся документация о системе должна быть актуализирована и только наиболее последние версии должны быть использованы. В соответствии с международными стандартами, должны существовать политики о производстве, утверждении и выпуске документов, а также о контроле вносимых изменений в существующие документы.

ТИИС представляет собой комплексное и масштабируемое решение, построенное по принципу модулей. В настоящее время существуют 20 модулей, которые последовательно развивались и интегрировались. Каждый модуль выполняет различную функциональную задачу, но интегрирован в интерфейс и компоненты основного приложения, использует те же ресурсы и контроли. Впоследствии каждый модуль должен быть отдельно документирован, но должно существовать и документирование ТИИС в ансамбле, которое должно описывать части компонентов, порядок, в котором она взаимодействует, и технологическую среду. Минимальный набор документов должен включать: справочники администратора; справочники пользователя; техническая документация приложений; техническая документация инфраструктуры; технические требования; документация возможностей и совместимость с другими продуктами или оборудованием; документация внесенных изменений; документация интегрированного решения. Документация системы считается информацией особо важной и уязвимой, таким образом, к ней должны применяться повышенные меры безопасности и неприкосновенности.

ТИИС используется как в рамках центрального офиса, так и в бюро и на таможенных постах, а также другими учреждениями. Допуск к информационным ресурсам возможен посредством LAN, WAN, Интернета и VPN.

Имеется лишь базовая документация, предоставленная первоначально производителем, которая часто доступна лишь на английском языке.

В большинстве случаев документация никогда не пересматривалась и не отражает текущую ситуацию или не дополнена необходимой информацией, оставаясь в чистой форме, какой была принята от поставщика.

Не обеспечен соответствующий доступ к существующей документации для соответствующих лиц. Так, неясно, на основе каких документов введены критерии селективности в ТИИС. Согласно подтверждениям ответственных лиц, соответствующее подразделение не имеет доступа к необходимой технической документации, это создает препятствия в оперативном и аккуратном исполнении функций. Более того, все критерии селективности введены прямо на производственный сервер, без соответствующего тестирования, что может привести к его ошибочному функционированию в реальных условиях.

Вопреки широкой инфраструктуре и сложности составных частей, ТС не имеет четкое актуализированное описание информационных и технологических ресурсов (например, топология сетей, архитектура взаимодействия информационных систем, серверов и оборудования и т.д.).

Рекомендация № 5. Необходимо пересмотреть, дополнить, систематизировать и актуализировать документацию ТИИС. Должно быть создано общее описание всей системы, порядка управления и взаимодействия частей компонентов и инфраструктуры.

Рекомендация № 6. Должны быть разработаны и внедрены политики по производству, утверждению и выпуску системной документации, а также по контролю изменений к существующим документам.

Рекомендация № 7. Необходимо соответственно документировать все деятельности, связанные с ИТ. Должен быть обеспечен доступ к релевантной технической документации всех пользователей ТИИС, согласно служебным функциям.

Рекомендация № 8. Все изменения, дополнения и подтверждения ТИИС должны быть внесены и тестированы сначала на сервере тестирования. Сервер тестирования должен быть приведен в соответствие для эффективного тестирования изменений.

Политика аутсорсинга услуг

Основные области аутсорсинга, связанные с ТИИС, были описаны в разделе “Внедрение ТИИС”. Можем констатировать, что управление ТИИС обеспечено путем заключения договоров на оказание услуг извне, а ТС должна проверять качество работ, безопасность, неприкосновенность и точность данных. Условия договора аутсорсинга должны предусматривать исчерпывающую спецификацию работ, порядок оценки качества и приемки, а также соблюдение интеллектуальной собственности.

Одной из целей создания ГП “Vamtehinform” было обеспечение возможностей по содержанию непрерывного функционирования ТИИС и других систем, находящихся в управлении ТС, путем удержания квалифицированных специалистов, их запланированного обучения, эффективного управления техническими и информационными средствами. ГП “Vamtehinform” предоставляет информационные услуги Таможенной службе на основе годовых договоров, объем которых устанавливается исходя из произведенных оценок, которые включены в договор. Договор предусматривает сохранение конфиденциальности и обеспечение безопасности на основе разработанного и согласованного обеими сторонами положения9.

________________

9 Договор № 2 ТС от 28.01.2010, раздел 5.

На 2010 год Таможенная служба заключила Договор № 86MOASY04 от 04.04.2010 с ПТ “Hewlett-Packard” ООО на оказание услуг по технической поддержке базы данных и обслуживанию приложений на сумму 7181,5 тыс.леев (в том числе НДС). Таким образом, были дублированы некоторые области деятельности с ГП “Vamtehinform”. Так, указанный договор предполагает обслуживание ряда модулей ИС “Asycuda World”, которые не используются.

Несмотря на то, что обслуживание и развитие информационных систем в значительной степени осуществляются посредством использования внешних услуг, а они представляют критические области деятельности, ТС не располагает политиками и процедурами по аутсорсингу.

Хотя договора за 2009 и 2010 годы между ТС и ГП “Vamtehinform”, так же как и за 2008 год, предусматривают разработку Положения об обеспечении информационной безопасности, такой документ не существует, значит, не может быть гарантирована информационная безопасность при выполнении договора.

Договора на содержание и техническое обслуживание компонентов ТИИС не разделены соответствующим образом по областям деятельности, таким образом, дублируется закупка некоторых услуг.

Рекомендация № 9. Необходимо разработать, утвердить и внедрить политику аутсорсинга ИТ с соответствующими процедурами.

Рекомендация № 10. Приоритетной должна быть разработка и утверждение Положения по обеспечению информационной безопасности, которое будет составной частью любого договора по предоставлению внешних услуг ИТ.

Рекомендация № 11. Необходимо пересмотреть услуги, включенные в договора по предоставлению внешних услуг, таким образом, чтобы исключить дублирование области применения деятельностей. Услуги и деятельности, которые являются предметом аутсорсинга, должны быть разделены таким образом, чтобы минимизировать доступ к ключевым областям и уязвимой информации.

Вовлечение внутреннего аудита

Менеджмент отвечает за обеспечение внедрения адекватной системы внутренних контролей. Менеджмент внедряет политики и процедуры и получает гарантии того, что контроли являются функциональными и соответствующим образом снижают выявленные риски, основываясь на изучение деятельности, осуществленной внутренними аудиторами.

В рамках ТС имеется управление внутреннего аудита, состоящее из трех отделов, один из которых отвечает за аудитирование ИТ. В настоящее время заняты три из девяти должностей управления внутреннего аудита, из которых одна из двух отдела аудита ИТ. В 2010 году управление внутреннего аудита проанализировало функционирование ТИИС, определив сильные и слабые стороны системы. Этот анализ содержит много достоверных констатаций и хороших рекомендаций, однако они не были приняты во внимание до настоящего времени.

Несмотря на то, что подразделение внутреннего аудита достаточно эффективно осуществляет деятельность, его рекомендации не были выполнены, а деятельность соответствующего управления не является репрезентативной для принятия решений по менеджменту.

Рекомендация № 12. Управлению внутреннего аудита регулярно осуществлять аудиты информационных систем из оснащения ТС. Отчеты управления внутреннего аудита анализировать в рамках рабочих заседаний менеджмента ТС, а рекомендации должны быть рассмотрены самым серьезным образом и внедрены в наиболее сжатые сроки.

Политика безопасности ИТ

Важно, чтобы учреждение установило политику безопасности ИТ, которая бы четко предусматривала позицию организации. Детальные контроли на самом низком уровне должны базироваться на безопасности ИТ. Например, подробные контроли паролей должны базироваться на положениях о безопасности логического доступа в рамках политики безопасности ИТ.

ТС должна внедрять методы по мониторингу соответствия с политикой и обеспечения актуализации политики.

Хотя ТИИС имеет утвержденный документ, в котором специфицированы основные принципы информационной безопасности10:

________________

10 Приказ № 231-О от 10.06.2008 об утверждении Положения о доступе таможенных работников к ТИИС.

- документ не охватывает все области и задачи, необходимые для политики безопасности;

- пользователи ТИИС не знают о его наличии;

- положения документа не соблюдаются и не принимаются во внимание при создании и обслуживании компонентов ТИИС;

- не были разработаны необходимые процедуры по его выполнению;

- документ не является частью проводимого обучения;

- он не актуализируется периодически.

Рекомендация № 13. Необходимо разработать, утвердить и внедрить политику безопасности ИТ с действующими процедурами. Все пользователи ТИИС должны быть обучены для применения ее положений. Необходимо назначить комитет (комиссию), ответственный за мониторинг соблюдения и периодическую актуализацию политики безопасности ИТ и ее процедур.

Правовое и регламентированное соответствие

Организация деятельности, связанной с ИТ, функционирование специализированных подразделений вписываются в менеджментскую и организационную совокупность Таможенной службы, которая соответствует внутренней правовой и нормативной базе. Документы, связанные с развитием ИТ, преимущественно соответствуют законодательству в данной области.

Разделение ответственностей

Разделение (распределение) ответственностей является порядком, подтверждающим обеспечить, что транзакции авторизованы, зарегистрированы должным образом и что активы защищены. Распределение ответственностей производится, когда сотрудник осуществляет контроль над деятельностью другого лица. Также оно используется для воспрепятствования лицу осуществлять деятельность от начала до конца без вовлечения другого лица. Разделение задач снижает риск мошенничества, так как для обхода контроля будет необходимо секретное соглашение.

Для принятия важных решений, связанных с ИТ, аналогично менеджменту других подразделений предусмотрена четко установленная процедура утверждения. В рамках ТС используется практика ротации кадров, однако она не используется для деятельности, связанной с ИТ. Вместе с тем имеются случаи распределения привилегированных прав необоснованно большому числу лиц.

Не существует политика разделения ответственностей, работа, которая может повлиять на безопасность и непрерывность функционирования ТИИС.

Несмотря на то, что процесс утверждения решений в области ИТ подвержен ряду строгих процедур, решения часто не документированы.

В рамках ТС имеются несколько лиц, которые выполняют ключевые функции для всей ТИИС, что требует разделения и документирования для исключения зависимости от некоторых лиц. Особенно критическими функциями, связанными с администрированием компонентов ТИИС, являются:

- администрирование базы данных и приложений системы;

- изменения систем;

- установка, дезинсталлирование, изменение модулей,

- другие функции по администрированию составных частей ТИИС.

Хотя некоторые функции слишком ограничены, за другими закреплено значительное число лиц. Например:

- изменение деклараций в процессе таможенного контроля;

- введение экономических агентов,

- создание, изменение и аннулирование критериев и др.

Это может привести к:

- осложнению мониторинга деятельности и обнаружению ответственного лица в появлении ошибок;

- возможности появления ошибочной или ложной информации;

- потере данных или ошибочным регистрациям.

Рекомендация № 14. Должна быть разработана, утверждена и внедрена политика разделения ответственности с действующими процедурами. Должны быть пересмотрены принципы предоставления прав для пользователей ТИИС, а также пересмотрены списки лиц, которые имеют доступ к важным функциям в рамках системы.

Операционные контроли (контроль операций ИТ)

Операционные контроли должны предоставить обеспечение, что роли и задачи операций ИТ выполнены качественно и своевременно и соответствуют ожиданиям менеджмента.

Планирование мощностей

Планирование предоставляет обеспечение того, что компьютеризированные системы будут продолжать предоставлять достаточный уровень эффективности на длительный период. Эта работа предполагает, чтобы оперативный персонал ИТ оценивал будущие потребности в ресурсах, мощностях, параметрах, связях и т.д.

Имелись множественные отдельные анализы о превышении допустимого лимита запроса ресурсов. Большинство были удовлетворительными. Идентифицированные потребности относятся к увеличению мест для хранения информации, объему памяти RAM на сервере, возможности каналов связи, количеству лицензий VPN, а также модернизации активного оборудования сети.

Все анализы и запросы были осуществлены по необходимости (в критических ситуациях) и не имели стратегического подхода или анализа эффективной стоимости и перспектив развития. Большинство создавшихся критических ситуаций связаны с отсутствием планирования возможностей и приведения в соответствие с необходимостями изменения. До настоящего времени существуют большинство из выявленных проблем (потребности), а система работает в режиме большой нагрузки, превышения возможностей, с постоянным риском обрушения. Эта ситуация является и следствием отсутствия адекватного мониторинга эффективности, следуемого из анализа решений и планирования возможностей.

Рекомендация № 15. Должно быть осуществлено стратегическое планирование /приоритетность возможностей в соответствии со Стратегией развития ИТ и приведено в соответствие с анализом эффективной стоимости. При планировании возможностей должны быть приняты во внимание масштабируемость системы, совместимость с другими компонентами, а также проблемы по содержанию.  

Мониторинг эффективности

Неадекватный мониторинг эффективности и отсутствие анализа необходимых возможностей для внедрения ряда новых решений, дополнение компонентов, внесение изменений приводят к ситуациям большой нагрузки системы (software и hardware).

ГП “Vamtehinform” проводится периодический анализ эффективности. Имеются письменные обращения к руководству ТС, которые в большинстве случаев (за исключением аварийных случаев) не были удовлетворены. Основной причиной такой ситуации является отсутствие комплексного анализа проблем, которые бы базировались на необходимых требованиях и правильных решениях.

Не существуют инструменты и четко определенные и согласованные процедуры мониторинга эффективности, результаты которых должны периодически анализироваться и использоваться для принятия решений по управлению и развитию системы. Периодически используются некоторые инструменты операционной системы для оценки эффективности компонентов системы на настоящий момент. Не имеются инструменты мониторинга эффективности связи. Вместе с тем возможности каналов связи остаются самой важной проблемой и уязвимой стороной ТИИС. Скорость соединения с некоторыми таможенными постами составляет 64 kbps, однако через эти каналы проходят и другие приложения.

По причине низкой эффективности компонентов системы, особенно каналов связи, преднамеренно упущены или пренебрегаются некоторые контроли и процедуры по безопасности (например, регулярная актуализация программы антивирус и операционных систем).

Изменения, внесенные в ТИИС, не анализируются в аспекте потребностей повышения эффективности, а также не используются для аргументирования повышения /планирования возможностей.

Рекомендация № 16. Необходимо разработать, утвердить и внедрить процедуры мониторинга и анализа эффективности. Результаты анализов должны регулярно предоставляться менеджменту и использоваться для определения и планирования потребностей и порядка развития компонентов ТИИС.

Планирование выполнения задач

Имеется ряд планируемых деятельностей (действий), осуществляемых периодически, необходимых для содержания, актуализации и совершенствования системы. Действия планируются преимущественно для ночных часов. Пользователи системы знают об этих случаях. Когда проводятся незапланированные работы, пользователи оповещаются посредством электронной почты, включенной в ИС “Asycuda World”. Среди такой деятельности можно отметить: актуализацию классификатора, осуществление резервных копий, управление счетами и т.д.

По причине того, что большинство модулей ИС “Asycuda World” загружены в память RAM, при актуализации новые версии входят в действие только после перезагрузки сервера. Несмотря на то, что запланирована, не выполняется регулярно деятельность по осуществлению резервных копий. В настоящее время планирование выполнения задач осуществляется с максимальным вниманием, но все-таки ведет к препятствиям в непрерывном функционировании системы. Так, в 2010 году сервер запланированно останавливался 356 раз (354 – для актуализации классификаторов и 2 – для актуализации модулей) и незапланированно 69 раз (59 – по причине неправильного функционирования системы и 10 – срочного обновления классификаторов).

Рекомендация № 17. Идентифицировать методы снижения числа запланированных остановок серверов путем совмещения действий по обслуживанию с помощью надлежащего планирования выполнения задач. Устранить, по мере возможности, причины, следствием которых являются незапланированные работы, что может привести к остановке системы.

Центр помощи (help desk) и менеджмент проблем

В целях организации лучшего управления информационными системами и инфраструктурой, ГП “Vamtehinform” создало службу технической помощи (служба “Hot-Line”), которая функционирует 24 часа. Работа этого подразделения организована достаточно хорошо и соответствует требованиям ТС.

Обращения пользователей регистрируются в специальных регистрах с указанием порядка и сроков решения или мотива нерешения обращения. Часть проблем решаются путем непосредственных действий работника центра помощи. Более серьезные проблемы адресуются специалистам в соответствующей области. Появляющиеся в ходе проблемы, обычно являются по природе цикличными и могут быть квалифицированы по типам, направлениям деятельности и природе появления. На основе выявленных случаев часто выполняются более сложные работы по устранению недостатков. Проблемы появляются по различным причинам, в том числе по причине пользователей.

Хотя большинство обращений зарегистрированы в центре помощи, а появляющиеся проблемы описаны достаточно хорошо, не существует порядка отчета подразделения руководству ГП “Vamtehinform” или ТС. В результате зарегистрированные события не анализируются детально для использования в процессе принятия решений или для изменений /приведения в соответствие в информационных системах или инфраструктуре. Своевременным является более детальное описание обращений, которые представляют собой единственный источник информации для менеджмента проблем/случаев.

Рекомендация № 18. Должна быть разработана, утверждена и внедрена процедура отчетности и менеджмент проблем /случаев. Происшествия должны периодически анализироваться, а результаты – отражаться в отчете. На основе осуществленных анализов должны приниматься решения о мероприятиях по устранению, необходимости по приведению в соответствие или обучению пользователей.

Техническое обслуживание (hardware şi software)

В значительной степени техническое обслуживание обеспечено через аутсорсинг. В этих условиях для управления активами на должном уровне ТС должна обеспечить:

1) правильное разделение областей деятельности и типов работ;

2) планирование средств;

3) правильное составление договоров;

4) мониторинг качества услуг и принятие только работ, которые полностью удовлетворяют требованиям.

В настоящее время большинство используемого оборудования устарело морально и физически. Для комнаты серверов и для связи необходимо запланировать замену или модернизацию компонентов.

В настоящее время оборудование функционирует в максимальном режиме, а в моменты максимальной деятельности (“rush hours”) функционирует достаточно медленно или неожиданно останавливается. Пользователи ежедневно констатируют случаи, когда случаются сложности в использовании системы.

Кажется, что не существует четкое разделение областей деятельности, типов произведенных работ и активов для обслуживания. Значительная часть из hardware и software включена как в договор по обслуживанию, подписанный с компанией HP, так и в договор, подписанный с ГП “Vamtehinform”. Из списка обслуживаемых компонентов необходимо исключить те, которые не используются, находятся на гарантии, не являются эффективными по стоимости или не являются критичными.

Приоритетным путем необходимо осуществлять инвестиции в приобретение нового оборудования, с бесплатным обслуживанием по гарантии, а также в обучение специалистов ГП “Vamtehinform”. Представляет собой риск зависимость ТС при заключении договоров на услуги по обслуживанию в критических областях от внешней компании (даже от конкретных лиц).

ГП “Vamtehinform” были осуществлены оценки потребностей закупки или модернизации hardware и software, но не всегда они были удовлетворены. По причине отсутствия долгосрочного стратегического планирования, документированного и формализованного в установленном порядке, выделенные ассигнования не всегда были эффективными, и не имелась исчерпывающая аргументация их потребностей. Любые инвестиции должны планироваться исходя из совместимости с существующими компонентами, возможностями содержания и планами развития на будущее.

Рекомендация № 19. Договора по обслуживанию оборудования должны составляться исходя из критичности компонентов. Из договоров по обслуживанию необходимо исключить компоненты, которые не используются. При планировании закупок приоритетным должно быть стратегическое приобретение нового оборудования, таким образом, критические компоненты будут на гарантии весь период эксплуатации. При закупке необходимо учитывать внутреннюю возможность по обслуживанию, стоимость обслуживания и послегарантийные цены.

Рекомендация № 20. Определить необходимость повышения квалификации для ведущих областей обслуживания и развития. Идентифицировать необходимых лиц, для каждого составить индивидуальные планы обучения и сертификации.

Рекомендация № 21. Осуществить комплексный анализ компонентов ТИИС (hardware, software и связи). На основе соответствующего анализа идентифицировать компоненты, которые необходимо изменить или заменить в ближайшее время.

Мониторинг и администрирование сетей

Топология сетей достаточно сложная и включает несколько уровней ограничения. Так, существует сеть LAN ТС из центрального офиса, сеть WAN, куда объединены сети LAN бюро и таможенных постов. Другим важным компонентом является внешняя сеть, посредством которой обеспечен доступ других учреждений к ТИИС, осуществляется связь с “Banca de Economii” и таможенными брокерами (приложения № 2, № 3 и № 4).

Менеджмент, управление и развитие корпоративной сети ТС являются обязанностями ГП “Vamtehinform”. Практически каждая рабочая станция присоединена к сети.

Не имеется детального описания сетей в рамках бюро и таможенных постов, а описание сети центрального офиса не актуализируется периодически.

Регистры журналов деятельности (логи) в сети не используются для анализа деятельности, обнаружения проблем и опасностей и мониторинга эффективности.

Рекомендация № 22. Составить комплексную схему сети LAN, сети WAN, внешних подключений и местных сетей (бюро и таможенных постов), которая должна периодически актуализироваться и проверяться. Должен вестись учет всех составляющих частей (активов и пассивов) сети, а введение новых частей должно осуществляться только путем официального утверждения ответственными лицами ТС.

Рекомендация № 23: Разработать и утвердить процедуры анализа логов сети для обнаружения и устранения проблем и ошибок, обеспечения безопасности, мониторинга эффективности и предотвращения инцидентов.

Первоначальная загрузка (установка) программ

Включает установку систем оперирования на рабочих станциях и набор стандартных программ, необходимых для выполнения служебных функций.

Согласно положениям договоров, ГП “Vamtehinform” ответственно за управление операционными системами и программными продуктами на рабочих станциях и на серверах.

На рабочих постах пользователи не ограничены адекватно и могут устанавливать /удалять программные продукты, даже операционную систему. Это имеет место по причине предоставления привилегированных прав несоответствующим образом и запоздалых вмешательств специалистов (более подробный анализ: Операционная система и контроли доступа к приложениям).

Рекомендация № 24. Ограничить первоначальную загрузку программ только специальными лицами. Определить необходимый набор – стандарт лицензионных или разрешенных программ, которые будут установлены на рабочих постах. Процедуры и соответствующие ограничения должны быть документированы. Необходимо вести строгий учет установленных soft-ов, существующих лицензий и даты осуществления работ. Загрузку программных продуктов осуществлять на основе анализа индивидуальных потребностей пользователей.

Менеджмент медиа

Включает контроль дисков и дискет, CD/DVD ROM-ов, stick-ов памяти, внешних приспособлений для передачи информации (носителей информации).

Отсутствует физическое или документальное ограничение относительно менеджмента медиа. Большинство сотрудников нуждается и использует носители информации, которые могут переносить вирусы и другие вредоносные программы, или конфиденциальную информацию. Использование носителей информации может с трудом ограничиваться и может не дать запланированный результат, однако необходимо использовать постоянные правила и инструкции по минимизации рисков. Эффект является более сильным на таможенных постах, где существуют проблемы с защитой от вирусов, не имеется квалифицированный персонал, необходимый для мониторинга существующей ситуации и вмешательства в случаях рисков, а большинство пользователей часто используют носители информации.

Рекомендация № 25. Определить необходимость по ограничению использования носителей информации. Разработать основные меры безопасности, необходимые для уменьшения рисков использования носителей информации и обеспечения информационной безопасности. Эти процедуры должны быть частью политики по безопасности.

Физические контроли и контроли среды

Согласно данным Ассоциации контроля и аудита информационных систем (ISACA) второй общей причиной ошибок являются природные бедствия (первой является ошибка пользователя, третьей является мошенничество, а четвертой – повреждение hardware).

Местонахождение и комната серверов физически хорошо защищены, но могут быть улучшены. Доступ в центр ограничен охранником и разрешается только при помощи электронного ключа. Доступ в комнату серверов разрешен только авторизованным лицам и ограничивается ответственными лицами и/или в их присутствии. Комната серверов имеет двойную дверь, окна защищены решетками.

Контроли среды находятся на удовлетворительном уровне, но могут быть улучшены. Мониторинг сензоров и существующих детекторов осуществляется лишь периодически – не имеется единая система по мониторингу и уведомлению. Так, отсутствуют детекторы влажности, химических препаратов, землетрясения и наводнения. Комната серверов не обеспечена фальшивым полом и из помещения не выведены все легковоспламеняющиеся объекты.

Рекомендация № 26. Должны быть устранены недостатки защиты среды путем внедрения комплексного и независимого решения по мониторингу и уведомлению охраны среды.

Контроли логического доступа

Контроли логического доступа могут быть определены как система мер и процедур, как в рамках одного учреждения, так и в информационных программах, которые обеспечивают защиту информационных ресурсов (данные, программы и терминалы) против попыток неавторизированного доступа.

Существуют три основных элемента для безопасности логического доступа:

• Идентификация пользователя

• Аутентификация пользователя (политика паролей)

• Защита ресурсов

Недостаточность контролей логического доступа или неадекватное их применение делает информационные системы уязвимыми к атакам хакеров или возможностям мошеннических действий со стороны лиц извне или бывших сотрудников.

Идентификация и аутентификация

В рамках ТИИС используется стандартная идентификация. Для большинства пользователей имена объединены по единому алгоритму, который облегчает ассоциирование их с лицом, которому они принадлежат. Счета пользователей не стираются, а дезактивируются, чтобы позволить объединить исторические действия с конкретными действиями.

Несмотря на то, что ТИИС построена на платформе, которая может обеспечить использование самых взыскательных требований по безопасности контролей логического доступа, она представляет повышенное беспокойство для функционирования всей системы. Как было указано, не существует установленных процедур для обеспечения информационной безопасности. По этой причине не существуют документы, которые бы регламентировали управление паролями (политика паролей). Более того, не существуют детективные контроли по случаям злоупотреблений, нарушений или попыток проникновения.

Хотя в ИС “Asycuda World” включена функция форсирования изменения паролей, она не активирована, вследствие этого пользователей не принуждают периодически изменять пароль.

Не ограничена минимальная длина или цифробуквенное содержание паролей и периодичность, с которой они должны меняться.

По состоянию на 26.10.2010, из общего числа 3214 пользователей ИС “Asycuda World” 672 никогда не изменяли пароль, используя один и тот же пароль (выбранный при создании счета). Среди них имеются счета с привилегированными возможностями. Такая же ситуация имеется и в случае портала статистики (Портал ТС).

Менеджмент счетов пользователей не согласуется с менеджментом трудовых ресурсов (Счета пользователей не дезактивируются /приостанавливаются каждый раз, когда кто-то увольняется).

Рекомендация № 27. Разработать, утвердить и внедрить надежную политику паролей, которая соответствовала бы международным практикам и требованиям безопасности.

Рекомендация № 28. Должны быть пересмотрены все счета пользователей и согласованы с менеджментом трудовых ресурсов (для уволенных пользователей, находящихся в отпуске или в командировке). Обходной лист лица, который увольняется, должен быть подписан только после дезактивации всех счетов в рамках информационных систем.

Другие контроли логического доступа

ИС “Asycuda World” не допускает одновременно несколько посещений этого же пользователя, также и от различных рабочих постов. В случае таких попыток, автоматически направляется уведомление на мессенджер системы. Вместе с тем с одного и того же компьютера может быть сделана идентификация с двумя различными счетами.

При повторном введении недостоверных данных (3 попытки) система оповещает о превышении предельного числа попыток, однако позволяет в дальнейшем аутентификацию. Это представляет собой серьезную уязвимость безопасности системы.

Действенность счетов не ограничивается исходя из часов работы, праздников, командировок, ежегодно оплачиваемых отпусков и больничных листов. Для большинства пользователей было бы своевременно применить соответствующее ограничение.

Счета пользователей могут использоваться независимо от местоположения (в рамках WAN ТС). Для большинства пользователей должно быть обеспечено ограничение использования счета в зависимости от его расположения, что позволит минимизировать риск использования чужих счетов.

У большинства пользователей система не отключается (перерыв посещений) автоматически от сервера, а остается активной, и даже после часа бездействия работа может быть возобновлена. В целях безопасности это недопустимо, так как существует риск использования счета чужими лицами.

Все контроли логического доступа приобретают важное влияние и повышенный эффект из-за недостаточного менеджмента паролей и отсутствия политики по безопасности.

Рекомендация № 29. Устранить недостатки указанного логического доступа исходя из политики безопасности и возможности функционирования системы.

Защита/ограничение ресурсов

В рамках ИС “Asycuda World” права доступа ограничены по ролям, а также и по функциональным элементам (всего 204 установленные роли). Одному пользователю могут присвоить одну или более ролей. Роли присваиваются или изменяются на основе письменного заявления, подписанного директором департамента. Доступ к различным информационным ресурсам ТИИС и к сети ограничен релевантным лицам.

Для некоторых привилегированных ролей в рамках ТИИС существует слишком много пользователей. Некоторые пользователи обладают необоснованными правами в рамках системы (см: Разделение ответственностей).

Рекомендация № 30. Пересмотреть порядок предоставления ролей в рамках ТИИС. Доступ к функциям и ресурсам системы должен быть ограничен только релевантным лицам, которые нуждаются в этих правах для выполнения служебных функций. Предоставленные роли и права должны периодически пересматриваться на основе служебных потребностей и анализа деятельности соответствующих пользователей.

Ресурсы, файлы и установки, которые требуют защиты

Доступ к файлам и приложениям системы, файлам с паролями, инструментам системы, файлам-журналам ТИИС достаточно хорошо ограничен. Вместе с тем отсутствуют нормы по безопасности, которые ограничили бы доступ соответствующим образом к таким ресурсам и в соответствии с ожиданиями руководства. Эта работа представляет беспокойство и тем, что большинство услуг ИТ предоставляется внешними субъектами.

Рекомендация № 31. Идентифицировать все ресурсы ИТ, которые требуют защиты. Для каждого из них определить необходимый применимый уровень безопасности и ограничить доступ для обеспечения их адекватной безопасности.

Операционная система и контроли доступа к приложениям

В рамках ТС, на рабочих станциях используются различные операционные системы из семейства NT: Windows XP, Windows Vista, Windows 7. В центральном офисе компьютеры в обычном режиме включены в Active Directory. При аутентификации каждого пользователя ему присваиваются предустановленные права, установленные для рабочего места и в сети. В таможенных бюро рабочие станции не включены в Active Directory, соответственно администрирование правами пользователей намного сложнее.

Некоторые пользователи центрального офиса имеют права администратора на рабочих станциях, соответственно имеют и привилегированные права к информационным ресурсам в сети. Эти пользователи могут устанавливать и деинсталлировать программы, менять параметры операционной системы и местных приложений. Имеются случаи, когда на рабочих станциях пользователей установлены программы, которые не нужны для служебных целей, и даже пиратские приложения. У большинства пользователей установлены программы для общения типа “chat” или доступ к социальным сетям.

В таможенных бюро большинство пользователей имеют полные права на рабочие станции и в сети. В результате, на всех постах установлены пиратские приложения, приложения для общения или развлекательные программы для персонального пользования. Рабочие станции или не защищены паролями или пароль сообщается коллегам. Один пользователь может работать на рабочем посту другого. Были констатированы случаи, когда неспециализированный персонал осуществил переустановку операционной системы на рабочих станциях.

Как правило, на рабочих станциях не осуществляется систематическое обновление ОС, таким образом, не устраняются уязвимости ОС. В результате, компьютеры подвержены неизбежному риску быть зараженными вирусами.

Установка пиратских приложений или неподлинных (измененных или перекомпилированных) представляет неизбежную угрозу для информационной безопасности, так как они могут содержать скрытые модули и функции, используемые злоумышленниками, или могут образовать бреши в безопасности.

Рекомендация № 32. Пересмотреть порядок предоставления пользователям привилегированных прав на рабочих станциях и в сети. Ограничить пользователей (за исключением случаев подтвержденной необходимости) в установке или удалении приложений, изменении параметров работы операционной системы или специализированных программ.

Рекомендация № 33. Защитить рабочие места паролями на BIOS11 и ограничить загрузку с внешних носителей информации.

________________

11 Basic Input Output System – составная часть (зарегистрированная программа на специальной микросхеме) компьютеров, которая связывает физические компоненты (hardware) с используемой операционной системой.

Рекомендация № 34. Использовать принудительную аутентификацию через пароль для операционной системы для всех пользователей. Запретить использование чужих рабочих мест или обмен паролями между пользователями.

Рекомендация № 35. Любая работа по установке, удалению, настройке или модификации на рабочих станциях должна осуществляться только специализированным персоналом. Необходимо составить журнал работ, произведенных для каждой рабочей станции.

Рекомендация № 36. Внедрить централизованное решение по обновлению операционных систем для всех рабочих станций.

Рекомендация № 37. Удалить все развлекательные или пиратские программы с рабочих станций и запретить их использование.

Рекомендация № 38. Осуществлять периодический анализ журналов деятельности на рабочих местах и в сети, а также отчитываться периодически об инцидентах перед руководством.

Защита от вирусов на рабочих местах

Для рабочих станций закуплены антивирусные корпоративные лицензии – dr. WEB, которые могут быть мониторизированы и управляться на расстоянии. В центральном офисе ограничена возможность копирования с интернета исполняемых файлов, ограничен доступ к некоторым ресурсам, которые могут представлять опасность, однако это не реализовано в таможенных бюро. Такой же антивирус предусмотрен и для серверов.

В некоторых случаях в центральном офисе и часто в таможенных бюро используются другие программы-антивирус, которые являются или пиратскими версиями, или бесплатными версиями с ограниченной функциональностью. Так, на рабочих станциях в таможенных бюро используется большое количество программ-антивирусов, которые не могут обеспечить адекватную защиту или совместимость с используемыми информационными системами. Существуют случаи, когда пользователи самостоятельно устанавливают или деинсталлируют программы защиты от вирусов. Наряду с этим, опасность заражения рабочих станций значительно возрастает по причине того, что таможенные брокеры предоставляют информацию на внешних носителях информации, которые могут служить источниками заражения. Некоторые рабочие станции в таможенных бюро заражены вирусами, что приводит к значительному снижению скорости работы компьютеров, блокированию операционной системы и даже потере данных. Зараженные компьютеры невозможно использовать, и пользователи вынуждены использовать рабочее место соседа или даже ждать длительное время пока появится свободное рабочее место. Наличие вирусов на рабочих станциях ведет к значительному росту трафика через каналы связи. Этот факт критичен в случае внешних каналов связи (к серверам ТИИС), пропускная способность которых и так не соответствует необходимости. Используемая версия антивируса имеет некоторую несовместимость с используемыми на серверах приложениями, что часто приводит к перегруженности каналов связи или к латентности в функционировании. По этой причине для некоторых серверов отказались использовать этот продукт.

Рекомендация № 39. Осуществить четкий анализ возможности использования единой программы по защите от вирусов на рабочих станциях, которая бы соответствовала требованиям по безопасности и совместимости с существующими программными продуктами. Должен быть осуществлен мониторинг и анализ инцидентов и идентифицированы методы комплексной защиты и устранения рисков (эта рекомендация должна быть выполнена только после полного выполнения рекомендаций № 32-38).

Рекомендация № 40. Осуществить всесторонний анализ возможности использования единой программы по защите от вирусов для серверов, совместимой с существующими системами и оптимальной для использования существующих каналов связи. Должен быть осуществлен мониторинг и анализ инцидентов, а также идентифицированы методы комплексной защиты и устранения рисков.

План непрерывности бизнеса, План восстановления

после аварии и резервные копии

Целью разработки и внедрения Плана непрерывности бизнеса (Business Continuity Plan – BCP) и Плана восстановления после аварии (Disaster Recovery Plan – DRP) и связанных контролей является обеспечение того, что организация сможет выполнить миссию и не потеряет возможности по обработке информации, приемке и защите данных даже в случае внезапной остановки или провоцированной катастрофой (бедствие, неконтролируемый фактор), которая приведет к временной или полной потере функциональности инфраструктуры ИТ.

Отсутствие должным образом установленных и тестированных BCP и DRP может представлять значительную угрозу для деятельности организации:

• Возможности организации выполнить миссию после возобновления (перезапуска) функциональности;

• Принимать и защитить имеющуюся информацию;

• Сохранить интактными все активы организации после катастрофы;

• Возобновить операции в полном масштабе в как можно более короткие сроки, минимизировать потери финансовых, трудовых ресурсов и активов.

BCP и DRP должны быть адекватно документированы, периодически тестированы и регулярно актуализированы. Для определения того, что планы будут функционировать так, как предусмотрено, они должны быть периодически тестированы путем обучения на ложных случаях катастроф.

Важность соответствующего документирования велика в случае значительной зависимости от некоторых ключевых персон. Потеря ключевого персонала может повлиять на возможность организации возобновить деятельность через разумный период времени.

Должны регулярно осуществляться резервные копии (Back-up) ИС, приложений и всех важных данных. Резервные копии должны иметь четко установленный циклический характер, используя периодичность осуществления. Копии Back-up должны храниться вместе с DRP и документацией системы в хорошо защищенном месте за пределами офиса.

ТС должна иметь оценку угроз системы, уязвимость и результата потери функциональности, которая может повлиять на возможность достижения организационных задач. Необходимо применить адекватные меры, которые снизят риски до допустимого уровня для руководства учреждения. Исходя из критичности и важности ТИИС, необходимо внедрить комплексные BCP и DRP, актуализированные, тестированные и которые включают “активы в ожидании” (которые могут запускаться в любой момент, с полной функциональностью) в альтернативных местоположениях.

Резервные копии состоят из двух частей: изображение “Snap-shot” рабочего раздела13 и копия папки, содержащей логи12 базы данных. Согласно процедурам, копия типа “Snap-shot” должна выполняться еженедельно, а копирование логов – ежедневно. Обе части должны быть сохранены на магнитной ленте и храниться в здании ГП “Vamtehinform”.

________________

12 Логическая структура распределения площади на устройстве по хранению информации.

13 Автоматическая и типовая регистрация некоторых событий в рамках одного приложения или ИС.

Несмотря на то, что сотрудники подразделений ИТ сознают о необходимости наличия такого решения по обеспечению непрерывности деятельности и они неоднократно информировали руководство о существующих рисках, до настоящего времени не существует такого решения. В 2008 году была выдвинута инициатива по созданию резервного центра (Узел II) в ТБ Кишинэу, для которого было выделено отдельное помещение. Несмотря на то, что была создана инфраструктура помещения, работы были остановлены из-за отсутствия финансирования.

Хотя для ИС “Asycuda World” делаются резервные копии, они не представляют надежный источник информации, который позволит восстановить данные на нужный момент. Для выполнения процедуры Back-up используется техническая документация, которая сопровождает оборудование и специализированные программные продукты. Не существует официальный документ, утвержденный и внедренный ТС, который бы регламентировал и указывал точно все процедуры, лица, ресурсы и необходимые действия. Для выполнения резервных копий необходимо остановить работу серверов на период примерно 40 минут.

При выполнении резервной копии 1 декабря 2010 года (по инициативе аудиторской группы) было установлено, что предыдущая копия была проведена лишь 7 октября 2010 года.

Для восстановления данных с выполненной резервной копии необходимо использовать копию типа “Snap-shot” (представляет полное отображение данных на дату выполнения, но не является актуальной, как только делаются некоторые изменения или записи). Для получения данных с актуализацией на определенный день должны быть выполнены следующие процессы:

- Остановлена полностью ИС, то есть приложения и базы данных.

- Осуществлено восстановление с копии типа “Snap-shot” на дату ее создания.

- К восстановленным данным должны быть применены все изменения, внесенные со дня создания копии до последней копии папки с логами ручным способом. Эта работа предполагает остановку работы ИС на длительный период, выполнение некоторой сложной, кропотливой и длительной работы вручную для восстановления данных.

 Весь процесс по восстановлению не является эффективным и надежным решением, так как нерационально останавливать работу на такой длительный период, а восстановление данных указанным способом не гарантирует целостность восстановленных данных.

Предусмотренная процедура по восстановлению резервных копий имеющимся вышеуказанным методом может длиться примерно на протяжении удвоенного промежутка между датой последней копии типа “Snap-shot” и датой осуществления процедуры.

Используемый метод Back-up не может считаться надежным решением, единственная существующая выгода представляет собой наличие данных на отчетную дату (на которую была создана копия типа “Snap-shot”) и не может обеспечить возобновление деятельности в случаях аварий, катастроф или потери данных.

Существующее оборудование не позволяет выполнять некоторые надежные резервные копии. Более того, место его расположения такое же, как и производственного сервера, что представляет неизбежный риск в случае появления необходимости восстановления приложения, а также и баз данных. Даже размещение магнитных приспособлений с резервными копиями не производится в отдельном месте. Резервные копии не тестируются и не валидируются.

Масштаб опасности, к которой может привести отсутствие BCP и DRP, был ощущен в результате инцидента, происшедшего в 2009 году. Отсутствие резервного центра, который автоматически взял бы на себя основные функции, привело к необходимости остановки функционирования всей ТИИС до восстановления рабочих возможностей и полного восстановления данных. Имеющиеся резервные копии не могли быть использованы в качестве источника информации для возобновления деятельности в разумные сроки и не было гарантии того, что информация может быть полностью восстановлена. В таких условиях было решено использовать ручной метод восстановления потерянных данных.

В результате случая, возникшего 12.11.2009 были потеряны данные из системы (таможенные декларации, декларации Т1, документы TIR и квитанции PV-14) за период примерно в 8 часов. После предпринятых действий 13.11.2009 были составлены списки таможенных документов, потерянных на каждом таможенном посту, потом на основе этих списков таможенными брокерами была организована перерегистрация соответствующих документов, а таможенные инспекторы сверили вновь введенные документы с имеющимися на бумажном носителе. С целью исключения дублирования 14-15.11.2009 специалистами центрального аппарата ТС была осуществлена повторная проверка. Так, за соответствующий период в целом по Таможенной службе были пересоставлены 816 таможенных деклараций, 262 документа TIR, 291 декларация Т1 и 132 квитанции PV-14.

В результате приведенного выше случая, в условиях отсутствия резервного центра и соответствующей документации (BCP, DRP и политики Back-up) был остановлен производственный сервер ТС на 4 часа, а восстановление потерянных данных из системы длилось 3 дня. Идеально, в случае аварии, в такой деятельности нет нужды, а нужно перейти на резервный сервер, который автоматически взял бы на себя функции основного.

Рекомендация № 41. В наиболее сжатые сроки разработать, утвердить и внедрить BCP и DRP с соответствующими процедурами и документацией. Периодически симулировать ложные ситуации катастроф и тестировать соответствующие документы.

Рекомендация № 42. В оптимальные сроки идентифицировать, закупить и внедрить комплексное, целостное и автоматизированное решение создания резервных копий и инфраструктуру “активов в ожидании” (в разных местах), которые позволят восстанавливать, без перерыва, полную функциональность системы.

Рекомендация № 43. Разработать, утвердить и протестировать процедуры и политику создания резервных копий. Резервные копии должны выполняться с планируемой периодичностью, должны быть тестированы и валидированы, а каждая копия должна быть сопровождена полным описанием всего процесса. Обеспечить их хранение вместе с документацией и процедурами по восстановлению, в отдельном и надежном месте.

Контроль изменений

Контроль изменений необходим для получения гарантий того, что системы продолжают делать то, что необходимо, и контроли продолжают функционировать, как предусмотрено, независимо от произведенных изменений или настроек в ходе всего цикла деятельности. Аннулируются изменения как в hardware, так и в software.

Контроль изменений задуман для обеспечения того, что все внесенные изменения в системы авторизованы, тестированы, документированы, управляемы, и что системы функционируют так, как предусмотрено, а также существует способ адекватного аудита изменений.

ТИИС претерпевает существенные изменения, дополнения и доработки, а ее составные части были несколько раз изменены на более новые версии. Кроме этого, все изменения в налоговом и таможенном законодательстве были и должны быть отражены путем внесения изменений в модули и компоненты ТИИС. Неизбежна замена или изменение компонентов hardware и инфраструктуры ТИИС. Исходя из этого, очень важен контроль и учет изменений, а также стратегический подход для их проведения.

Отсутствие процедур организации относительно контроля изменений и стратегического документа по менеджменту планирования изменений (согласованного со стратегией развития ИТ) может привести к: неавторизованным изменениям, проблеме по внедрению, обработке информации или ошибочной отчетности, недовольствию пользователей, сложностям в содержании, использовании неавторизированных hardware и software и проблемам срочных изменений.

Хотя были внесены значительные изменения в ТИИС, компоненты hardware и его инфраструктуру, они не были документированы. Большинство изменений применяются без адекватного тестирования в отдельной среде, идентичной производственной. Изменения практически не документированы, некоторые выполняются “в срочном порядке” для устранения некоторых появившихся недостатков, но не авторизованы. Это ведет к значительным трудностям в содержании системы и к слишком большой зависимости от нескольких ключевых лиц (в том числе извне).

Сервер тестирования не соответствует ни по параметрам, ни по содержанию производственному.

Не существует процедура запроса изменений (RFC14). Существующие запросы не проанализированы и не приняты во внимание. В настоящее время таможенные брокеры не используют интерфейс ИС “Asycuda World” для ввода таможенных деклараций.

________________

14 Request For Changes – запрос на внесение изменений.

Не проанализированы обращения в службу “Hot-Line”, причина и их сущность.

Изменения не производятся с учетом стратегического подхода, и существует риск, что в любой момент изменения, которые необходимо произвести, не будут совместимы с ранее внесенными или потребуют незапланированных инвестиций. В таких условиях существует риск, что на определенном этапе появится необходимость замены всей инфраструктуры или некоторой значительной части, чтобы соответствовало необходимым изменениям.

Рекомендация № 44. Разработать, утвердить и внедрить процедуры менеджмента изменений и запроса изменений. Обеспечить документирование и авторизацию всех изменений. Внедрить и тестировать процедуры перехода на предыдущую версию.

Оценка контролей приложений

Контроли ввода

Контроли введения (ввода) должны обеспечить, что:

• все транзакции введены точно;

• все транзакции введены;

• все транзакции признаны;

• все транзакции были разрешены;

• все транзакции были введены в соответствующем бухгалтерском периоде;

• все транзакции были зарегистрированы согласно классификации.

ИС “Asycuda World” является системой, которая выполняется в реальное время (on-line data processing).

Каждый пользователь имеет меню приложения, образованного (лимитированного) в зависимости от раздела и функции, к которой имеет доступ.

ИС “Asycuda World” достаточно сложная, чтобы было возможно удалить на доступном уровне ошибки ввода. В этом контексте удельный вес деклараций, имеющих необходимость повторного вмешательства (аннулирование или изменение после регистрации), достаточно велик.

Авторизация введения данных

Как было указано в разделе “Контроли логического доступа”, все транзакции авторизованы посредством паролей и каждая может быть ассоциирована с пользователем, который ее выполнил. Исходя из недостатков, описанных в соответствующем разделе, не можем утверждать, что контроли авторизации являются удовлетворительными.

Из-за множества технико-организационных проблем и совместимости, до настоящего времени не внедрена технология цифровых ключей. Внедрение цифровых подписей станет важным методом обеспечения правильной авторизации данных и предупреждения мошеннических действий.

Полнота введения и подтверждение данных

Для проверки полноты данных анализируются контроли подтверждения, чтобы обеспечить, что все транзакции полностью введены и не отсутствуют.

Полнота данных проверяется, как автоматизировано, так и вручную. Имеется минимальное количество разделов, имеющих обязательный характер, без заполнения которых информационная система не принимает таможенную декларацию. Аккуратность и полнота введения данных проверяется дополнительно таможенным офицером. Контроли подтверждения достаточны для того, чтобы все данные, принятые системой, были приняты всеми последующими процессами, в том числе другими системами, которые предусматривают электронную передачу данных. В таких условиях становится очень важной роль таможенного офицера, который принимает информацию в электронном формате и проверяет ее соответствие с информацией на бумажном формате.

Часть полей должны заполняться таможенным офицером, однако некоторые разделы, даже и обязательные, заполняются поверхностно или частично.

Для процедуры подтверждения данных используются стандартные процедуры, какими являются:

- Контроль формата (для исключения ошибок при заполнении стандартных полей с содержанием-шаблоном);

- Контроль серии/строчки/типа и лимита;

- Символы контроля;

- Контроль подтверждения;

- Проверка/контроль совместимости.

В рамках ИС “Asycuda World” используются следующие контроли ввода:

Соответствие данных – проверяется и сравнивается регистрация транзакций с данными, включенными в другую релевантную транзакцию.

Контроли последовательности – осуществление некоторых действий и введение данных может производиться только в определенной последовательности или с условием предыдущего осуществления ряда установленных действий.

Несмотря на то, что ИС “Asycuda World” обладает интерфейсом достаточно удобным и гибким, таможенные брокеры используют другие приложения для введения первичной информации (приложение “Valah”, приложение “Informbusiness-C”). Введенная информация должна передаваться посредством файлов (формат .xml) в ИС “Asycuda World”. Так, в дальнейшем описаны контроли ввода ИС “Asycuda World”, а не тех приложений, используемых компаниями брокеров. Хотя при передаче в систему большинство данных подвержены процедуре признания, эта работа исключает возможность полного применения контролей ввода. Более того, брокеры имеют возможность печатать данные на бланках таможенной декларации из собственных систем, что может привести к распечатке ошибочных данных15.

________________

15 Аудиторской группой был документирован случай, когда в архиве хранится таможенная декларация, распечатанная из ИС “Valah” и содержание которой существенно отличается от информации с ИС “Asycuda World”.

Существует значительное число деклараций, измененных после приема системой (10696 “modify registered” из общего количества 141381 декларации). Это может быть связано с: недостаточностью контролей ввода (которая позволяет регистрировать декларации с неправильными полями) или слабым ручным контролем со стороны таможенных офицеров, а также попыткой обойти действия контролей ввода путем внесения изменений в декларации, уже принятые системой.

Для исключения субъективизма в распределении деклараций таможенными офицерами, на 16 таможенных постах была внедрена функция автоматического распределения таможенных деклараций в зависимости от степени загрузки таможенных офицеров и сложности деклараций. Распределение осуществляется главным экзаменатором на пунктах приема деклараций. В результате проведения ряда анализов, обнаружен намеренный обход этого контроля ввода путем ручного распределения таможенных деклараций.

Хотя 23.11.2007 был издан Приказ ТС № 454-О, которым запрещена ликвидация главных экзаменаторов и приостановление экзаменующих, а также и использование возможности ручного распределения, до настоящего времени имеются такие случаи. Так, на ТБ Кишинэу (таможенные посты с установленным автоматизированным распределением) в течение 2010 года из общего числа 131525 деклараций 19628 (14,9%) были распределены вручную. По сравнению с предыдущими периодами (2008 и 2009 годы) в 2010 году количество деклараций, распределенных вручную, значительно возросло. В 2010 году количество деклараций, распределенных вручную, возросло в 12 раз по сравнению с 2008 годом (1636 деклараций, распределенных вручную) и в 4,4 раза по сравнению с 2009 годом (4501 декларация, распределенная вручную). Отмечаем, что в течение этого периода общее число обработанных деклараций в ТБ Кишинэу не возросло и составило в 2008 году – 138194 декларации; в 2009 году – 121992 декларации и в 2010 году – 131525 деклараций. Все вышеизложенное отражено в диаграмме № 2.

Динамика роста случаев ручного распределения таможенных деклараций в разрезе 2008 г., 2009 г. и 2010 г проиллюстрирована в Диаграмме № 3.

Из диаграммы № 3 видно, что в течение всего 2008 года и первого полугодия 2009 года была зарегистрирована относительно одинаковая тенденция, количество таможенных деклараций, распределенных вручную, вкладывалось в лимиты 63-226 деклараций за месяц. Начиная с июля 2009 года, количество таможенных деклараций, распределенных вручную, начинает значительно расти и практически удваивается (395 деклараций за месяц), в августе 2010 г. (1819 деклараций за месяц) превышает весь уровень 2008 года на 183 таможенные декларации, а в декабре 2010 г. достигает максимальную квоту – 2773 таможенные декларации за месяц, распределенные вручную. Таким образом, можно сделать вывод, что несмотря на то, что общее число обработанных таможенных деклараций на таможенных постах, в которых была внедрена процедура автоматизированного распределения, не возросло, количество таможенных деклараций, распределенных вручную, только в декабре 2010 года превысило количество таможенных деклараций, распределенных вручную за весь 2008 год, в 1,7 раза.

Динамика роста числа деклараций, распределенных вручную, за период 2008-2010 годов, проиллюстрирована в диаграмме № 4.

Согласно подтверждениям представителей ТС, рост числа деклараций, распределенных вручную в 2009 году (II полугодие) и в 2010 году, был обусловлен положениями Приказа № 43 от 08.07.2009 “Об изменении технологической схемы по декларированию и взиманию пошлины за товары в рамках “ghişeului unic” Таможенного бюро Кишинэу”. Согласно указанному приказу, ручное распределение разрешено лишь в исключительных случаях для групп товаров и лишь на основе рапорта начальника таможенного поста, утвержденного начальником таможенного бюро.

В результате анализа аудиторской группой были констатированы два метода отхода от процедуры автоматизированного распределения:

- вынужденное ручное распределение декларации (примеры описаны раньше);

- временное отключение некоторого числа пользователей из системы во время применения процедуры автоматизированного распределения.

Одним из результатов обхода способа автоматизированного распределения является обработка таможенных деклараций некоторых экономических агентов одними и теми же таможенными офицерами. Вследствие этого, не можем исключить наличие случаев намеренного использования методов избежания автоматизированного распределения и влияния человеческого фактора при правильном применении таможенного законодательства.

Также на некоторых таможенных постах, где не внедрено автоматизированное распределение, были констатированы случаи, когда одни и те же лица обрабатывали большинство деклараций ряда экономических агентов.

Рекомендация № 45. Осуществить анализ возможностей исключения рисков, связанных с распечаткой ошибочных данных (которые не были подтверждены и обязательно проверены) на типовых формах. На основе анализа предпринять надежные меры по исключению таких случаев.

Рекомендация № 46. Провести тщательный анализ причин внесенных изменений в зарегистрированные декларации для исключения или минимизации таких случаев.

Рекомендация № 47. Осуществить мониторинг и анализ всех случаев ручного распределения и случаев преимущественного распределения деклараций некоторых экономических агентов. Разработать и внедрить процедуру управления случаями ручного распределения. На основе анализа точно определить список постов, для которых будет применено автоматизированное распределение. Указанный список должен периодически пересматриваться руководством ТС. Ручное распределение должно применяться только в чрезвычайных случаях, утвержденных и соответственно документированных.

Рекомендация № 48. Провести полный анализ причин неиспользования ИС “Asycuda World” для введения данных таможенными брокерами. Идентифицировать возможность приведения в соответствие с нормами для устранения возможных недостатков. В результате этого анализа определить возможность использования только ИС “Asycuda World” для введения таможенных деклараций.

Контроли обработки данных

Контроли обработки данных подтверждают, что:

• Данные были адекватно обработаны;

• Все данные были обработаны;

• Данные были обработаны лишь один раз;

• Обработка была применена только к данным, признанным действительными.

В рамках ИС “Asycuda World” любая таможенная декларация обрабатывается:

• в зависимости от кулуара, установленного системой селективности грузов, базирующегося на деятельности анализа рисков;

• на основе определенного алгоритма, установленного в языке SOClass при расчете обязательств по импорту и экспорту.

Направление таможенных деклараций по таким кулуарам базируется на “Отборе на основе критериев селективности” и на “Случайном отборе”. Селективность на основе случайного отбора позволяет регулировать поток обработки деклараций в соответствии с политикой таможенного контроля и возможностями таможенного органа выполнять физические или документированные контроли. Селективность на основе критериев риска позволяет перехватывать и проверять такие продукты и транзакции, которые представляют повышенный риск (в зависимости от товарного кода, страны происхождения, черного списка и т.д.).

Кулуар таможенного оформления представляет собой группирование, выполняемое на основе ряда критериев по установлению селективности, которая определяет применение различных видов таможенного контроля в процессе взимания пошлин на товар.

Согласно информации, представленной 10.01.2011, в ИС “Asycuda World” зарегистрированы 163 национальных критерия, 53 региональных критерия и 29 местных критериев. Критерии риска введены в систему сотрудниками управления анализа рисков и аудита после осуществления таможенных процедур на основе справочников и инструкции ТС. Каждый критерий, введенный в систему, отражает показатель риска. Так, если таможенная декларация содержит некоторые характеристики, которые подпадают под такой критерий, тогда она распределяется автоматически по кулуару “Желтый” (документальный контроль) или “Красный” (физический и документальный контроль). В случае присвоения таможенной декларации кулуара “Зеленый” согласно “Отбору на основе критериев селективности”, декларация идет на “Случайный отбор”, которой также могут быть присвоены кулуары “Красный”, “Желтый” или “Зеленый” в зависимости от установленного процентного отношения.

Первоначально, согласно “Случайному отбору” от 25.04.2006 для кулуара контроля “Красный” было установлено 90% общего объема таможенных деклараций по импорту и экспорту, а остальные 10% таможенных деклараций были направлены: по кулуару “Желтый” – 6% и, соответственно, по кулуару “Зеленый” – 4%16. В настоящее время, процентное отношение, установленное для импорта (“Красный” – 20%, “Желтый” – 25%, “Зеленый” – 55%) и экспорта (“Красный” – 10%, “Желтый” – 20%, “Зеленый” – 70%) установлено для всех таможенных постов равномерно.

________________

16 Приказ ТС № 148-с от 14.04.2006.

Аудиторской миссии не был представлен официальный документ ТС, которым было установлено действующее процентное соотношение, распределенное согласно “Случайному отбору”.

Критерии селективности введены в систему лицами, ответственными за риски, в отсутствие технической документации. Более того, критерии введены, изменены прямо в производственной среде без тестирования.

Имеется большое число лиц, которые имеют право вводить или изменять критерии селективности, а при отсутствии технической документации их действия могут представлять серьезные риски для ИС.

Расчет таможенных обязательств осуществляется согласно алгоритму, введенному в ИС “Asycuda World” администраторами. Право ввода или изменения алгоритма расчета имеют лишь 2 сотрудника центрального аппарата ТС (администратор и его заместитель).

Алгоритм или правила расчета разрабатываются в зависимости от видов налогов и платежей (НДС, акцизы, таможенные процедуры, таможенная плата, специальные платежи и т.д.) соотносительно с товарными кодами, а также и некоторыми льготами или освобождениями по конкретным случаям.

Согласно утверждениям администратора, алгоритмы вводятся/изменяются в случае необходимости только на основании приказов генерального директора Таможенной службы, которые разработаны на основе изменений в законодательстве. Каждый расчетный алгоритм представляет собой отдельную процедуру, которая может функционировать самостоятельно или может базироваться на других. Соответствующие процедуры используют классификаторы из системы, некоторые списки и даже динамические данные. Из этих соображений очень сложно определить, как изменяется действие каждого алгоритма при изменении первоначальных данных. По этой причине очень важно отдельно хранить содержание каждой процедуры с детальным описанием функций, периода действия и цели создания.

Не существует ни один утвержденный документ с описанием процесса ввода/изменения расчетных алгоритмов, что создает риски в случае обеспечения непрерывности при передаче данных функций другим лицам.

Каждый расчетный алгоритм имеет период действия, но можно установить и неограниченные сроки действия. В случаях расчетных алгоритмов с установленными сроками действия, ИС “Asycuda World” не предупреждает об их истечении.

Не ведется учет используемых алгоритмов с последовательным описанием.

Рекомендация № 49. Выявить возможность обеспечения доступа соответствующих сотрудников к технической документации и к необходимым методологическим материалам. Все критерии селективности и расчетные алгоритмы должны быть адекватно протестированы до применения на производственном сервере.

Рекомендация № 50. Пересмотреть наделение правами по вводу или изменению критериев селективности ограниченному числу лиц.

Рекомендация № 51. Документировать процесс создания, применения, изменения и аннулирования расчетных алгоритмов и вести детальный их учет.

Системы on-line должны включать контроли для проведения мониторинга и выявления необработанных или неясных транзакций. Должны существовать процедуры, которые бы позволяли выявить и проверить все неясные транзакции, которые прошли установленный период ожидания.

Были установлены случаи, когда таможенные декларации, накопленные в системе, не были обработаны длительный период (от 29 дней до 306 дней).

Отмечаем, что Таможенный кодекс17 предусматривает максимально 10 дней для проверки таможенных деклараций, документов, контроля товаров и транспортных средств.

________________

17 Закон № 1149-XIV от 20.07.2000 “Таможенный кодекс Республики Молдова”, ст.199 (1), (с последующими изменениями и дополнениями).

Рекомендация № 52. Идентифицировать и устранить причины наличия таможенных деклараций с просроченным сроком обработки данных. Внедрить возможности автоматизированного оповещения ТИИС о наличии необработанных деклараций.

Контроли выхода данных

Контроли данных – результата (выхода) должны обязательно подтверждать, что:

• Получен результат тогда, когда ожидается результат;

• Результат является полным;

• Результат является точным и обработанным;

• Результат является разумным по количеству и формату;

• Результат произведен в установленное время;

• Результат распределен по правильному назначению безопасным способом.

ИС “Asycuda World” располагает инструментами и функциями отчета, но они используются только для необходимостей специалистов ИТ. Для оптимизации процедур отчетности, обеспечения безопасности ТИИС и в связи с недостаточностью мощностей оборудования был создан “Portalul de Statistică Vamală”. “Portal” использует первичную информацию путем подачи данных с производственного сервера один раз в 15 минут. Основными функциями портала являются обеспечение безопасного и быстрого доступа к информации из ТИИС для сотрудников ТС и внешних пользователей. В этих целях предусмотрено множество установленных отчетов, а также возможность моделирования отчетов согласно некоторым критериям. Благодаря ряду оптимизаций в структуре базы данных и исключения из пакетов ненужных данных, получен высокий уровень производительности, таким образом, обычные отчеты генерируются довольно быстро.

В настоящее время из 952 зарегистрированных пользователей 97% ни разу не меняли пароль. Существуют лица, которые не работают на постах, для которых получили доступ к порталу, однако их счета активированы до настоящего времени. Так как портал может быть доступным из-за пределов ТС, ограничение доступа только для авторизованных лиц очень важно для обеспечения безопасности информации личного, коммерческого или секретного характера.

Рекомендация № 53. Должны периодически пересматриваться списки пользователей, имеющих доступ к порталу, для исключения лиц, которые не имеют основания иметь доступ. Должна быть внедрена функция по запросу периодического изменения паролей и необходимо осуществлять мониторинг его внедрения.

АББРЕВИАТУРЫ