BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 12 от 05.04.2012 по Отчету аудита информационных технологий с элементами эффективности в Министерстве информационных технологий и связи и в некоторых подведомственных учреждениях

Тип документа
Постановления
Дата принятия
05.04.2012

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

по Отчету аудита информационных технологий с элементами

эффективности в Министерстве информационных технологий

и связи и в некоторых подведомственных учреждениях

№ 12  от  05.04.2012

 (в силу 27.04.2012) 

Мониторул Офичиал № 82-84 ст.7 от 27.04.2012

* * *

Счетная палата, в присутствии министра информационных технологий и связи г-на П.Филип, главного консультанта постоянной парламентской Комиссии по экономике, бюджету и финансам г-на А.Конишеску, начальника Управления политик в области информационных технологий Министерства информационных технологий и связи г-на П.Шинкарюк, генерального директора Национального бюро статистики г-жи Л.Споялэ, заместителя директора Агентства государственных закупок г-на Г.Гриб, генерального директора государственного предприятия “Центр государственных информационных ресурсов “Registru”” (далее – ГП “ЦГИР “Registru””) г-на С.Райлян, генерального директора ГП “Центр специальных телекоммуникаций” г-на С.Попович, исполнительного директора Центра электронного управления г-жи С.Мокану, начальника Управления публичных финансов Министерства финансов г-на А.Присакарь, а также других ответственных лиц, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 05.12.20081, рассмотрела Отчет аудита информационных технологий с элементами эффективности в Министерстве информационных технологий и связи и в некоторых подведомственных учреждениях.

________________

1 О.М., 2008, № 237-240, ст.864.

Аудиторская миссия проводилась в соответствии со ст.28 и 31 Закона № 261-XVI от 05.12.2008 и на основании программ аудиторской деятельности Счетной палаты на 2011 и 2012 годы, имея целью получение компетентных, релевантных и разумных аудиторских доказательств для поддержания рассуждений, констатаций и выводов, сформулированных в Отчете аудита, для внесения конструктивных, надежных и полезных рекомендаций.

Аудит был запланирован и проводился в соответствии со стандартами аудита Счетной палаты, пособиями по аудиту эффективности и аудита информационных технологий, разработанными Счетной палатой на основании Международных стандартов аудита.

Счетная палата предложила в качестве цели ответить на следующие вопросы:

♦ Министерство информационных технологий и связи в качестве специализированного центрального публичного органа, ответственного за внедрение Стратегии “Электронная Молдова”, способствовало реализации ее задач и соответствующей деятельности в условиях экономичности, эффективности и результативности и какую пользу принесло это государству и обществу?

♦ Обеспечивают ли общие контроли в рамках ГП “ЦГИР “Registru”” и контроли приложения автоматизированной информационной системы “Государственный регистр населения” целостность, точность, безопасность, достоверность и доступность данных?

При проведении аудита областью применения были охвачены отраслевые публичные учреждения, вовлеченные в управление информационными технологиями и коммуникациями (далее – ИТК) и специфическую деятельность, связанную с данной областью.

Рассмотрев результаты аудита, заслушав представленный отчет и объяснения ответственных лиц, присутствующих на заседании, Счетная палата

УСТАНОВИЛА:

Министерство информационных технологий и связи (далее – МИТС), являясь центральным отраслевым органом публичного управления в области информационного общества с полномочиями, связанными с осуществлением мониторинга и оценкой внедрения и влияния отраслевых политик, было ответственно за мониторинг процесса выполнения Плана действий по реализации Стратегии “Электронная Молдова” за 2005-2010 годы.

Результаты и эффект Стратегии должны были материализоваться в создании информационного общества, имеющего целью обеспечение устойчивого развития общества, основанного на социальной справедливости и равноправии, свободе, культурном разнообразии, гражданском участии и научном прогрессе, путем внедрения информационно-коммуникационных технологий во все области общественной жизни.

Для реализации Стратегии “Электронная Молдова” были исполнены финансовые средства (из различных источников) на общую сумму 43,9 млн.леев, в том числе 39,8 млн.леев из Фонда по внедрению Стратегии “Электронная Молдова”, выделенные из государственного бюджета. Отмечается, что из этих средств 18,9 млн.леев были использованы для создания 13 информационных систем, которые не были сданы в промышленную эксплуатацию, что демонстрирует о неэффективном управлении соответствующими средствами.

Аудиторская миссия установила, что из 279 утвержденных мероприятий Стратегии были: полностью реализованы – 123 (44,1% из общего числа), частично выполнены – 30 мероприятий (10,7%) и не были реализованы – 119 мероприятий (42,7%). В результате этого из 67 утвержденных задач были реализованы лишь 12 (17,9%). Вследствие этого в настоящее время предоставляются лишь 5 из 12 основных публичных услуг он-лайн для граждан, а также 6 из 8 – для экономических агентов. Вместе с тем не был обеспечен переход органов публичного управления и общества к инфраструктуре э-управление с широкомасштабным использованием информационных технологий в различных областях, а интегрирование сектора ИТК в Европейское информационное общество продлится.

Преобладающими факторами, которые напрямую повлияли на ход выполнения мероприятий Стратегии и, как следствие, стали существенными препятствиями для ее успешного завершения, являются следующие:

• Невыполнение на этапе разработки Стратегии одного из ключевых условий – инвентаризация ресурсов и существующих информационных систем в публичных органах для выявления их реальных потребностей по разработке или модернизации и развитию существующих информационных систем и оценки потенциала и возможностей автоматизации.

• Неоценка МИТС и Национальной комиссией э-трансформирование слабых сторон и рисков, связанных с реализацией Стратегии “Электронная Молдова” в изменяющихся обстоятельствах.

• Утверждение ряда мероприятий с нечетким и неоднозначным завершением, а также некоторых, не связанных с созданием информационного общества (доказательство и следствие отсутствия обоснования Стратегии). В условиях недостаточного вовлечения МИТС и других руководящих лиц в процесс внедрения Стратегии мероприятия не были пересмотрены и остались невыполненными.

• Неразработка или неутверждение ряда важных нормативных актов, которые должны регулировать данную область и служить в качестве инструмента для внедрения мероприятий Стратегии.

• Неэффективный мониторинг со стороны МИТС и невовлечение руководящих лиц публичного управления в ход реализации намеченных действий.

• Осуществление расходов в сумме 9,5 млн.леев из Фонда по реализации Стратегии для некоторых мероприятий, не предусмотренных в Стратегии.

• Закупка ряда информационных систем в отсутствие строгих анализов и оценки их стоимости.

• Несоблюдение принципов прозрачности, экономичности и эффективности при освоении публичных средств из Фонда по реализации Стратегии “Электронная Молдова”.

• Неперераспределение ассигнований, неосвоенных некоторыми бенефициарами в сумме 2,6 млн.леев, предназначенных для внедрения ряда мероприятий Стратегии, другим органам центрального управления для продолжения финансирования уже начатых и незавершенных проектов.

Отмечается, что Стратегия “Электронная Молдова” могла быть реализована посредством внедрения ряда действий и взаимозависимой деятельности, которые должны были дополняться и зависели от 4 первостепенных факторов:

1. Правильное планирование деятельности и возможность принятия решений: отбор наиболее важных направлений, планирование выполнения в правильной последовательности и периодический пересмотр деятельности и задач в зависимости от приоритетов и результатов.

2. Ресурсы: использование в режиме максимальной экономичности и эффективности имеющихся ресурсов путем использования прозрачных процедур закупок, направления и перераспределения средств в зависимости от приоритетов.

3. Институциональный потенциал: осуществление мониторинга и незамедлительное вмешательство МИТС, в том числе посредством Национальной комиссии, Правительства, а также с активным вовлечением всех заинтересованных публичных органов.

4. Нормативная база и интероперабильность: объединение информационных ресурсов публичных органов и интегрирование с основными информационными ресурсами. Это предполагает регламентирование области и внедрение соответствующих положений.

Также установлено, что МИТС выполняет от имени Правительства функции владельца четырех государственных регистров, а функция держателя их делегирована ГП “ЦГИР “Registru””. Они должны составлять первичный источник информации для других информационных систем органов публичного управления. Были отмечены некоторые проблемы и недостатки в управлении ими, которые представляют риски в обеспечении допустимого уровня целостности, точности, безопасности, достоверности и доступности данных, а именно:

• Неисполнение МИТС в установленном порядке функций владельца информационных ресурсов и указанных регистров, в том числе:

- недокументирование передачи функций держателя ГП “ЦГИР “Registru””;

- неустановление требований по управлению основными информационными ресурсами;

- невладение нормативными, регулирующими и административными инструментами, достаточными для выполнения внутреннего контроля и оценки управления ИТК на предприятии.

• Несоответствующая организация ГП “ЦГИР “Registru”” управления ИТК:

- неутверждение положений об управлении и оценке рисков;

- неразработка политик и процедур по управлению активами;

- неразработка Плана стратегического развития;

- нерегламентирование области, связанной с защитой против вирусов и других угроз;

- отсутствие Положения о доступе к данным персонального характера;

- отсутствие политик и процедур менеджмента инцидентов;

- отсутствие Положения о порядке ведения и анализа журналов деятельности;

- неразработка Плана по обеспечению непрерывности бизнеса и Плана восстановления после сбоя;

- неинтегрирование и отсутствие обмена данными с основными источниками информации.

В контексте изложенного делается вывод, что Стратегия “Электронная Молдова” имела важные задачи по развитию информационного общества, которые в результате ряда объективных и субъективных факторов практически не были достигнуты, а эволюция данной области в стране остается на стадии развития и большинство информационных ресурсов органов публичного управления не объединены и не интегрированы в единое пространство интероперабильности, что приводит к застою реформирование и социальное развитие в целом.

Для улучшения ситуации и исключения значительных рисков в функционировании основных информационных ресурсов необходимо незамедлительное вовлечение МИТС по установлению ясных и исчерпывающих требований по их ведению и поддержка Правительства в консолидации потенциала министерства в целях создания и развития инструментов по проведению внутреннего контроля над регистрами, владельцем которого является, а также формирования регулирующей базы, необходимой для осуществления мониторинга управления ими держателями и регистраторами.

Исходя из изложенного, на основании ст.7 (1) а), ст.15 (2) и (4), ст.16 с), ст.34 (3) Закона о Счетной палате № 261-XVI от 05.12.2008 Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет аудита информационных технологий с элементами эффективности в Министерстве информационных технологий и связи и в некоторых подведомственных учреждениях, который прилагается к настоящему постановлению.

2. Постановление и Отчет аудита направить органам, указанным в пунктах 2.1-2.5 настоящего постановления, и рекомендовать принять к сведению, согласно компетенциям, относительно результатов аудита, а именно:

2.1. Министерству информационных технологий и связи и ГП “ЦГИР “Registru”” для принятия необходимых мер по ликвидации выявленных соответствующим аудитом недостатков, а также внедрения рекомендаций, изложенных в Отчете и в настоящем постановлении;

2.2. Агентству государственных закупок для принятия необходимых мер по обеспечению свободной конкуренции при проведении процедур закупок работ по разработке информационных систем в целях повышения потенциала для получения наилучшего соотношения стоимость-эффективность;

2.3. Государственной канцелярии и Министерству экономики для расследования случаев непередачи информационных систем ликвидированными органами (Министерством местной публичной администрации и Министерством промышленности и инфраструктуры) с принятием действенных мер по регистрации их в бухгалтерском учете;

2.4. Правительству для информирования и принятия к сведению, а также для:

2.4.1) привлечения первостепенного внимания на развитие отрасли, исходя из ее стратегической важности, а также из неблагополучной ситуации в данной области, создавшейся в республике;

2.4.2) оценки слабых сторон и проблем, которые стояли в основе нереализации задач Стратегии “Электронная Молдова”, по исключению их из своих программ по созданию информационного общества и “э-трансформированию” и обеспечения непрерывности и последовательности действий и общих целей из Стратегии “Электронная Молдова” и из Программы “э-трансформирование”, в том числе путем институционализации мониторинга и постоянной оценки достижений;

2.4.3) консолидации институциональной базы в области ИТК, четко установив полномочия каждого учреждения, вовлеченного в развитие информационного общества, обеспечив адекватное финансирование проектов для максимизации эффекта в разумный срок и снижения расходов на среднесрочный и долгосрочный период;

2.4.4) рассмотрения возможности создания органа, уполномоченного проводить экспертизу и сертификацию информационных систем по соответствию их законодательным положениям и другим нормативным актам в данной области, по обеспечению интероперабильности информационных ресурсов органов публичного управления;

2.4.5) рассмотрения возможности утверждения Положения о порядке ведения Регистра государственных информационных ресурсов и систем, а также ввода в промышленную эксплуатацию автоматизированной информационной системы “Регистр государственных информационных ресурсов и систем”, исходя из направлений стратегического развития области в настоящее время;

2.4.6) приведения своих нормативных актов в соответствие с Законом о регистрах № 71-XVI от 22.03.2007 путем определения владельца Государственного регистра транспорта и Государственного регистра водителей;

2.4.7) предупреждения центральных и местных органов публичного управления относительно несоблюдения ими требований по координированию с Министерством информационных технологий и связи концепций государственных автоматизированных информационных систем и ресурсов;

2.4.8) рассмотрения возможности по срочному созданию центров по сертификации продукции и услуг ИТК, так чтобы органы публичного управления координировали технические задания и документы по торгам для последующей сертификации конечной продукции.

2.5. Министерству финансов для информирования и принятия к сведению.

3. Результаты аудита довести до сведения Президента Республики Молдова, Парламента, постоянной парламентской Комиссии по экономике, бюджету и финансам, Национальной комиссии по э-трансформированию и Центру по электронному управлению для возможного принятия к сведению.

4. О принятых мерах по выполнению подпунктов 2.1-2.4. настоящего постановления, а также о внедрении рекомендаций аудита проинформировать Счетную палату в течение 6 месяцев.

5. Настоящее постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 05.12.2008.

АББРЕВИАТУРЫ

ОБОБЩЕНИЕ РЕЗУЛЬТАТОВ

Счетная палата инициировала аудит информационных технологий с элементами эффективности в МИТС и некоторых подведомственных учреждениях для оценки результатов реализации Стратегии “Электронная Молдова” (2005-2010 годы); порядка вовлечения ответственных учреждений, факторов и причин, которые обусловили неудачу некоторых действий; для оценки общих контролей в рамках ГП “ЦГИР “Registru”” и контролей приложения в рамках АИС “Государственный регистр населения” по определению возможности обеспечения допустимого уровня целостности, точности, безопасности, достоверности и доступности данных. Дополнительно аудиторская миссия проаудитировала порядок, в котором владелец и держатель Государственных регистров выполняет свои законные полномочия. Также была проаудитирована и причина низкой интероперабильности информационных систем в рамках органов публичной власти.

I. Были идентифицированы проблемы и несоответствия в процессе внедрения и достижения намеченных задач в Стратегии “Электронная Молдова”, такие как:

- На этапе разработки Стратегии не было выполнено одно из ключевых условий – инвентаризация ресурсов и существующих информационных систем в публичных органах для выявления их реальных потребностей, по разработке или модернизации и развитию существующих информационных систем и оценки потенциала и возможностей автоматизации. Таким образом, Правительство не владело реальными данными о порядке реализации Стратегии и потребностях в ресурсах, а также о логической последовательности действия.

- МИТС и Национальная комиссия не оценили слабые стороны и риски, связанные с реализацией Стратегии “Электронная Молдова” в изменяющихся обстоятельствах, а в сочетании с неэффективным мониторингом и отсутствием незамедлительных действий, проблемы и задержки некоторых проектов негативно повлияли или сделали невозможным реализацию других вследствие их взаимозависимости.

- По причине утверждения ряда мероприятий с нечетким и неоднозначным завершением, а также некоторых, не связанных с созданием информационного общества (доказательство и следствие отсутствия обоснования Стратегии), в условиях недостаточного вовлечения МИТС и других руководящих лиц в процесс внедрения Стратегии, мероприятия не были пересмотрены, некоторые из них остались невыполненными.

- Несмотря на то, что из государственного бюджета были выделены средства в сумме 39,8 млн.леев, которые по-видимому, не могли полностью покрыть реализацию мероприятий Стратегии, часть из них не были использованы в условиях экономичности и эффективности, а МИТС, уполномоченное осуществлять мониторинг и оценку внедрения и результатов отраслевых политик, не способствовало улучшению ситуации. В результате лишь 44,1% из предложенных к реализации мероприятий были выполнены, а 13 информационных систем (54,2%) из общего числа 24, предложенных к разработке, не были сданы в промышленную эксплуатацию, таким образом, средства в сумме 18,9 млн.леев были использованы неэффективно.

- Финансовые средства, предназначенные МИТС в размере 6,6 млн.леев (из общей суммы 39,8 млн.леев) были предназначены специально для разработки и внедрения информационных систем и технических регламентов особой важности и с ключевыми функциями по реализации основных и специфических задач стратегии в целом. Хотя бюджетные средства были освоены полностью, ни одна из намеченных информационных систем не была сдана в промышленную эксплуатацию и не используется, а 2 технических регламента из 4 предусмотренных не были утверждены. Кроме этого, недостижение установленных для министерства задач стало негативным и определяющим фактором для успеха других действий из Стратегии, вследствие прямой зависимости их и необходимости интероперабильности конечных решений.

- При освоении публичных средств из Фонда по реализации Стратегии “Электронная Молдова” не были соблюдены принципы прозрачности, экономичности и эффективности. Так, 16 договоров из 50, заключенных бенефициарами бюджетных средств (для создания 12 информационных систем в размере 11,7 млн.леев, или 27,6% от общей суммы ассигнований), были присвоены путем процедуры закупок “из одного источника”, снизив возможность получения экономий путем прозрачных методов закупок, основанных на свободной конкуренции. Вместе с тем 10 ИС (стоимостью 11,2 млн.леев) из 12 систем не сданы в промышленную эксплуатацию, что свидетельствует о неэффективном использовании соответствующих публичных средств.

- Одним из факторов, который создал препятствия в управлении Фонда в условиях экономичности и эффективности в планировании и правильном распределении финансовых средств, должен был быть устранен путем разработки и использования технических регламентов, включая утверждение Положения “Оценка стоимости разработки и внедрения автоматизированных информационных систем, нормативов и оценки трудовых затрат для создания систем”. Хотя оно должно было служить основой для расчетов оценки и распределения, основанных на приоритетах инвестиций, Положение было опубликовано лишь 23.04.2010. Его отсутствие не позволило выполнять функции контроля и соответствующего управления бюджетными средствами в течение 2005-2009 годов, создавая предпосылки для неэффективных инвестиций и как следствие, упущенных целей.

- Одной из основных причин низкого уровня реализации Стратегии было неэффективное осуществление мониторинга со стороны МИТС и невовлечение руководящих лиц публичных органов в ход реализации намеченных мероприятий. Действия по мониторингу, предпринятые МИТС в период 2005-2011 годов, были нацелены на сбор и отчетность статистической информации. В результате, Правительству было доложено о реализации Стратегии “Электронная Молдова”, оно в свою очередь не выполнило полностью роль по созданию необходимых условий для появления национального информационного общества.

- В условиях, когда регулирование области ИТК в рамках публичных органов было одним из основных условий для интероперабильности ИС, не были утверждены технические регламенты в этой области и не была полностью осуществлена консолидация законодательно-нормативной базы, стало невозможным создание центров или лабораторий по сертификации программной продукции и услуг ИТК, которые должны были стать инструментом в обеспечении совместимости используемых решений. По причине их отсутствия и в условиях несуществования технических регламентов в данной области, закупленные или созданные в ходе реализации Стратегии ИС не могли быть внедрены, чтобы позволить их последующее интегрирование и объединение, а также их консолидацию с базовыми информационными ресурсами.

- В настоящее время в Республике Молдова отсутствует централизованный учет существующих государственных информационных ресурсов и информационных систем, которые формируют и используют соответствующие ресурсы. Это является следствием хаотичного процесса информатизации, когда каждое учреждение создает независимо, без координирования с другими учреждениями, а в некоторых случаях и со своими подразделениями, разнообразные системы различных калибров, которые исключают возможность их последующего интегрирования.

- В результате низкого уровня доступности базовых государственных информационных ресурсов, необходимых для интегрирования с другими ИС государственной важности или органов публичной власти, а также пониженной гибкости услуг, предоставляемых МИТС в области ИТ (а именно в области организации управления процессом создания и использования государственных информационных ресурсов), не были реализованы важные проекты по внедрению он-лайн услуг: услуги по поиску рабочего места посредством бюро по трудоустройству, персональные документы (паспорт и лицензии для автоводителей), постановка на учет машин, заявления на получение разрешений на строительство, публичные библиотеки, регистры гражданского состояния, поступление в университеты, на факультеты, извещение о смене места жительства, медицинские услуги, регистрация новой компании, передача данных бюро статистики, государственные закупки и др.

- В настоящее время предоставляются лишь 5 из 12 основных публичных он-лайн услуг для граждан, а также 6 из 8 – для экономических агентов. Вместе с тем не был обеспечен переход органов публичного управления и общества к инфраструктуре э-управление с широкомасштабным использованием информационных технологий в различных областях, а интегрирование сектора ИТК в Европейское информационное общество продолжается.

II. Были идентифицированы важные области, которые могут снизить эффективность существующих контролей и которые должны быть улучшены, такие как:

- МИТС, будучи назначенным владельцем четырех Государственных регистров, не выполняет в установленном порядке законные полномочия. Министерство не располагает достаточными возможностями и ресурсами для выполнения указанных функций, в то время как функции держателя были переданы ГП “ЦГИР “Registru”” без документирования процесса и установления требований и условий по управлению соответствующими ресурсами. В создавшихся условиях МИТС не осуществляет внутренний контроль регистров по причине отсутствия необходимых положений, хотя это предусмотрено в законе1.

________________

1 Закон № 71-XVI от 22.03.2007 “О регистрах” (далее – Закон № 71-XVI от 22.03.2007).

- МИТС не предъявило требования и не разработало положения об управлении Государственными регистрами и их электронными версиями и не располагает ресурсами для проведения контролей в этой области. Таким образом, это является основной причиной недостатков в управлении базовыми информационными ресурсами в рамках ГП “ЦГИР “Registru””.

- ГП “ЦГИР“Registru”” не располагает Планом стратегического развития, ориентируясь лишь на годовые планы деятельности, что не позволяет основательно подойти к развитию на перспективу на основе ряда высоких задач, основанных на устойчивости и непрерывности развития. Таким образом, мероприятия и деятельность по развитию и реформированию учреждения не может гарантировать непрерывность и его интегрирование в отраслевые программы на национальном уровне.

- Несмотря на то, что на ГП “ЦГИР “Registru”” управление ИТК организовано на достаточном уровне, некоторые ключевые аспекты могут максимально снизить эффективность существующих контролей. Одним из важных аспектов является отсутствие управления и оценки рисков, а также классификации и управления активами, которые стоят в основе соответствующего управления ИТК.

- Не регламентирована область, связанная с защитой против вирусов и других угроз, а существующие решения по защите недостаточны. Несмотря на то, что существует корпоративное решение по защите против вирусов, предприятие нуждается в комплексном регламентировании области.

- Отсутствует Положение о доступе к данным личного характера, а некоторые внешние пользователи автоматизированной информационной системы “Государственный регистр населения” используют общие учтенные записи, таким образом не может быть ассоциирована визуализированная информация с конкретными лицами, что противоречит действующему законодательству.

- Отсутствуют политики и процедуры менеджмента инцидентов и, соответственно, не регламентирован их анализ и следуемые из них действия. Не существуют положения о порядке ведения и анализа журналов деятельности, что значительно снижает возможности по эксплуатации одного из основных инструментов по управлению инцидентами и предотвращению критических ситуаций.

- Не утвержден План по обеспечению непрерывности деятельности и План восстановления в случае сбоя, а в этих условиях не может быть обеспечена и проверена возможность предприятия продолжать выполнение основных функций и восстановление мощностей в случае сбоя.

- Для АИС “ГРН” контроли приложения используются успешно, однако вследствие низкого уровня интегрирования с другими информационными системами и наличия балластовой информации достоверность и достаточность данных не может быть обеспечена.

Все установленное демонстрирует, что хотя были инвестированы значительные средства и Правительством были приняты некоторые грандиозные задачи, в настоящее время ИТК на уровне органов публичного управления характеризуются пониженной эффективностью и не может быть обеспечен минимально допустимый уровень достаточности, полноты, точности и безопасности данных. Обмен данных осуществляется неэффективными путями и методами, которые создают значительные препятствия в развитии сектора ИТК в государственных учреждениях. Новые проекты в данной области должны взять в учет опыт реализации Стратегии “Электронная Молдова” и пробовать обеспечить непрерывность процесса реформирования области ИТК в стране. Министерство информационных технологий и связи, являясь специализированным органом в данной области, которое занимает наиболее важную роль в управлении областью ИТК в стране, наделенное полномочиями по осуществлению мониторинга и оценки внедрения и результата отраслевых политик, должно предпринять конкретные меры с вовлечением руководящих лиц для улучшения ситуации и создания предпосылок для основательного развития.

Настоящий Отчет содержит ряд рекомендаций по улучшению ситуации и исключению некоторых возможных отрицательных результатов в будущем.

ВВЕДЕНИЕ

Информационные технологии и коммуникации стали не только необходимой частью всех аспектов жизни, но и превратились в определяющий фактор для социально-экономического развития, продвижения реформ, интегрирования в мировую экономику, обеспечения национальной безопасности и многого другого. Любое намерение по развитию или реформированию становится зависимым от успеха использования новых технологий. Проекты по автоматизации любого процесса предполагают принятие некоторых рисков и дополнительной ответственности. Положительные или отрицательные результаты использования ИТК пропорциональны уровню автоматизации и важности данных. Так, управление ИТК становится очень важной областью, требующей нередко более тщательного регламентирования и контроля, чем любая обычная деятельность, для которой существуют и применяются длительное время законы, нормы, стандарты, процедуры и др.

Получение преимуществ ИТК может стать сложным в условиях, когда другие аспекты деятельности не соответствуют требованиям. Это приводит к дублированию ручной деятельности с автоматизированной и снижает аспекты эффективности, приостанавливая развитие отмеченной области.

“Кто контролирует информацию – контролирует мир” (Nathan Mayer Rothschild). В настоящее время этот афоризм является наиболее актуальным: данные различного содержания могут стать целью желающих получить их законным или незаконным путем. Основными областями ответственности в управлении ИТК являются обеспечение безопасности, сохранности, точности, достоверности и доступности данных. Без обеспечения толерантного уровня управления ИТК не можем говорить о некоторых позитивных результатах, полученных путем их использования. В настоящее время уже сформировано чрезмерное достояние из различных решений, которые могут выполнить практически любое требование по автоматизации, в зависимости от специфических требований бенефициара. Для отбора оптимального решения необходимо правильно сформулировать требования и оценить риски.

С момента, когда ИТК проникают всё глубже во все аспекты жизни, зависимость от них растет, повышая и требования по их соответствующему управлению. Используя опыт других стран в данной области, международные стандарты и передовые практики необходимо создать нормативно-методологическую базу для оценки ИТК, порядка управления и возможностей по их улучшению. Внутренний и внешний аудит, основанные на надежных инструментах контроля, развитых внутри учреждений и управляемых централизованно, должен быть основным инструментом в обеспечении достаточного уровня в управлении ИТК.

На мировой арене создание современного и эффективного управления связано лишь с использованием современных ИТК и реформированием деятельности в соответствии с новыми технологическими трендами. Применение новых технологий и методов работы в публичном управлении становится приоритетом, которое влияет на функционирование всех органов государственной власти и их возможность оптимизировать свою деятельность.

Учитывая, что ИТК предназначены автоматизировать бизнес-процессы в публичных учреждениях, в цифровых средах циркулирует большое количество информации, для которой должны быть обеспечены безопасность, сохранность, надежность, точность, достоверность и доступность. Комплекс мер, предназначенный обеспечить эти требования, будет недостаточным, если не будет достаточно контролироваться хотя бы один из них. Инвестиции и приложенные усилия для обеспечения выполнения этих требований являются недостаточными и могут считаться расточительными, если не будет обеспечена полнота данных. Сознавая важность интегрирования и объединения информационных ресурсов публичных учреждений на основании единых и хорошо составленных принципов, были сделаны неоднократные попытки в этом плане, однако до настоящего времени ни граждане, ни деловая среда и органы публичного управления не могут получить выгоды от единого информационного и технологического пространства. Для создания информационного общества, в которых ИТК позитивно влияют на все области жизни и способствуют социально-экономическому развитию государства и повышению уровня жизни населения, и в целях интегрирования Республики Молдова в европейское информационное пространство Постановлением Правительства № 255 от 09.03.20052 была утверждена Стратегия “Электронная Молдова”.

________________

2 Постановление Правительства № 255 от 09.03.2005 “О Национальной стратегии создания информационного общества – “Электронная Молдова” (далее – Постановление Правительства № 255 от 09.03.2005).

Постановлением Правительства № 27 от 06.01.20063 было утверждено Положение о механизме реализации Плана действий “Электронная Молдова”, которое устанавливает механизм финансирования мероприятий из Плана действий по реализации Стратегии “Электронная Молдова”.

________________

3 Постановление Правительства № 27 от 06.01.2006 “Об утверждении Положения о механизме реализации Плана действий “Электронная Молдова” (далее – Постановление Правительства № 27 от 06.01.2006).

Роль Национальной комиссии в создании информационного общества

Национальная комиссия является консультативным органом при Правительстве, созданным в соответствии с Постановлением Правительства № 632 от 08.06.20044 в целях координирования деятельности по созданию информационного общества в республике. Менеджмент МИТС был представлен в составе Национальной комиссии 2-3 членами из общего числа 17-25 членов, назначенных за период 2005-2010 годов.

________________

4 Постановление Правительства № 632 от 08.06.2004 “Об утверждении Политики создания информационного общества в Республике Молдова”

Роль Министерства информационных технологий и связи

Согласно Положению МИТС, утвержденному Постановлением Правительства № 389 от 17.05.20105, и Постановлению Правительства № 255 от 09.03.2005 министерство имеет полномочия, связанные с осуществлением мониторинга и оценкой внедрения и влияния отраслевых политик, в том числе мониторинга процесса выполнения Плана действий по реализации Стратегии “Электронная Молдова”.

________________

5 Постановление Правительства № 389 от 17.05.2010 “Об утверждении Положения об организации и функционировании Министерства информационных технологий и связи, структуры и предельной численности его центрального аппарата”.

Вместе с тем МИТС совместно с Министерством экономики и торговли было наделено следующими функциями: a) рассмотрение проектов, предложенных органами публичного управления, составление списков и финансовых обоснований и ежегодное представление их на рассмотрение Национальной комиссии; b) направление Правительству предложений по перераспределению неиспользованных средств другим органам публичного управления на основе анализа реализации Плана действий по внедрению электронного управления в 2007-2008 годах и финансовых отчетов.

Согласно Положению, утвержденному Постановлением Правительства № 27 от 06.01.2006, органы центрального и местного публичного управления (далее – бенефициары) ежегодно представляют МИТС отчеты об использовании финансовых средств, а также информативную справку о реализации мероприятий из Плана действий.

Роль ГП “ЦГИР “Registru”” в управлении Государственными регистрами

ГП “ЦГИР “Registru””, учрежденное МИТС, занимает важную роль в управлении некоторыми Государственными регистрами посредством информационных систем, которые в частном порядке называются основными информационными ресурсами. Основной целью деятельности является ведение основных государственных информационных ресурсов, Государственного регистра транспорта и Государственного регистра автоводителей, а также Регистра государственных информационных ресурсов и систем; проектирование, разработка и внедрение автоматизированных информационных систем государственной важности, создание государственных информационных ресурсов и управление ими.

Государственный регистр населения представляет собой единственный источник персональных данных для всех информационных систем органов публичного управления, которые используют информацию о физических лицах. Таким образом, очевидна важность учета доступности, полноты и точности данных из АИС “ГРН”. В настоящее время АИС “ГРН” поставляет данные многим другим системам, а с некоторыми из них интегрирована на уровне ядра данных.

В контексте изложенного МИТС, являясь специализированным органом в данной области, имеет важную роль в управлении областью ИТК в стране. Об эффективности по исполнению полномочий МИТС и причинах низкого уровня интегрирования информационных ресурсов органов публичного управления будет изложено в настоящем Отчете.

ОБЛАСТЬ ПРИМЕНЕНИЯ АУДИТА

Аудит информационных технологий с элементами эффективности был нацелен в значительной мере на оценку роли и вклада МИТС в реализацию Стратегии “Электронная Молдова” и достигнутую в этих целях эффективность, а также оценку общих контролей на ГП “ЦГИР “Registru”” и контролей приложения АИС “ГРН”. Были оценены эффективность, экономичность и результативность управления финансовыми средствами из Фонда по внедрению Стратегии и определены основные недостатки в реализации, а также причины, которые привели к этому. Так как ГП “ЦГИР “Registru”” управляет очень важными информационными ресурсами, а министерство, в качестве владельца, обязано обеспечивать юридические, организационные и финансовые условия, а также осуществлять внутренний контроль над ведением Государственных регистров (посредством принятия и утверждения документов политик, положений и процедур) для обеспечения сохранности, точности, безопасности, достоверности и доступности – очень важна оценка общих контролей и контролей приложения АИС “ГРН”.

Аудиторские действия были инициированы в целях локализации зон, в которых зарегистрирован низкий уровень результатов менеджерской деятельности, а также идентифицирования причин с формулированием рекомендаций, призванных улучшить менеджмент в данной области и повысить эффективность использования ресурсов.

Исходя из важности оценок и указанных анализов, локализации недостатков и причин их наличия, а также для определения возможностей по улучшению ситуации и исключения их в будущем, были установлены следующие цели аудита:

♦ МИТС в качестве специализированного центрального публичного органа, ответственного за внедрение Стратегии “Электронная Молдова”, способствовало реализации ее задач и соответствующей деятельности в условиях экономичности, эффективности и результативности, и какую пользу принесло это государству и обществу?

♦ Обеспечивают ли общие контроли в рамках ГП “ЦГИР “Registru”” и контроли приложения АИС “Государственный регистр населения” целостность, точность, безопасность, достоверность и доступность данных?

Использованные критерии для оценки эффективности следовали, как правило, как из основного законодательства, так и специфического законодательства, которое регламентирует реализацию Стратегии “Электронная Молдова”, выделение и использование фондов для ее внедрения, определяют роль и обязательства МИТС и ГП “ЦГИР “Registru””, а также из национальных нормативных актов, стандартов и передовых практик для оценки общих контролей и контролей приложения.

Счетная палата излагает в этом Отчете констатации и основные выводы аудита, считая их релевантными для аудитируемых субъектов, Парламента, Правительства, общества, а также для всех заинтересованных сторон. Рекомендации несут консультативно-аналитический характер и реализация их должна базироваться на анализе и соответствующих выводах, осуществляемых указанными сторонами.

Область применения аудита и методология аудита изложены в приложении № 1.

КОНСТАТАЦИИ АУДИТА

Цель I: МИТС в качестве специализированного центрального публичного органа, ответственного за внедрение Стратегии “Электронная Молдова”, способствовало реализации ее задач и соответствующей деятельности в условиях экономичности, эффективности и результативности и какую пользу принесло это государству и обществу?

Необходимость интегрирования государственных ресурсов и информационных систем и систем публичных органов; важность использования унифицированных стандартов по созданию и управлению ИТК; прямая зависимость многих отраслей деятельности от качества и доступности данных; важность обеспечения достаточного уровня безопасности данных; необходимость защиты данных персонального характера; оптимизация деятельности и соблюдение принципов экономичности, эффективности и результативности были в основе начала национальных программ в области электронного управления и, в частности, создании стратегий и концепций в данной области. Воплощение основных принципов нашло отражение в действиях, предусмотренных в Национальной стратегии создания информационного общества – “Электронная Молдова” и в Планах действия по их реализации, утвержденных Постановлениями Правительства6,7,8.

________________

6 Постановление Правительства № 255 от 09.03.2005.

7 Постановление Правительства № 606 от 01.06.2007 “О некоторых мерах по внедрению Национальной стратегия создания информационного общества “Электронная Молдова” на 2007 год” (далее – Постановление Правительства № 606 от 01.06.2007).

8 Постановление Правительства № 476 от 27.03.2008 “О некоторых мерах по реализации Национальной стратегия создания информационного общества “Электронная Молдова” на 2008 год” (далее – Постановление Правительства № 476 от 27.03.2008).

Целью создания информационного общества является обеспечение устойчивого развития общества, основанного на социальной справедливости и равноправии, свободе, культурном разнообразии, гражданском участии и научном прогрессе, путем внедрения информационно-коммуникационных технологий во все области общественной жизни.

В рамках реализации Стратегии “Электронная Молдова” Республика Молдова дала начало внедрению электронного управления. На начальном этапе ее реализации должны были быть решены проблемы, связанные с подготовкой органов публичного управления и общества в целом в области формирования инфраструктуры э-управление и широкого использования информационных технологий в различных областях. План действий по реализации указанной Стратегии, с последующими изменениями, состоит из 7 разделов и содержит 279 мероприятий, разделенных на 67 задач на период реализации 2005-2010 годов, в том числе МИТС совместно с другими бенефициарами было назначено в качестве учреждения, ответственного за реализацию 78 из них.

Финансовые средства, выделенные для внедрения Стратегии “Электронная Молдова”

В целях выполнения Плана действий по реализации Стратегии “Электронная Молдова” в годовых Законах о государственном бюджете9,10,11,12 на 2007-2010 годы были утверждены и впоследствии распределены Постановлениями Правительства13,14,15 ассигнования в размере 42,4 млн.леев.

________________

9 Закон о государственном бюджете на 2006 год № 291-XVI от 16.11.2005 (с последующими изменениями и дополнениями).

10 Закон о государственном бюджете на 2007 год № 348-XVI от 23.11.2006 (с последующими изменениями и дополнениями).

11 Закон о государственном бюджете на 2008 год № 254-XVI от 23.11.2007 (с последующими изменениями и дополнениями).

12 Закон о государственном бюджете на 2010 год № 133-VIII от 23.12.2009 (с последующими изменениями и дополнениями).

13 Постановление Правительства № 606 от 01.06.2007.

14 Постановление Правительства № 476 от 27.03.2008.

15 Постановление Правительства № 723 от 10.08.2010 “О выделении финансовых средств” (далее – Постановление Правительства № 723 от 10.08.2010).

Источник. Приложения № 2, утвержденные Постановлениями Правительства № 606 от 01.06.2007

и № 476 от 27.03.2008, а также Постановлением Правительства № 723 от 10.08.2010.

Согласно представленным данным, наибольший удельный вес ассигнований приходится на 2007-2008 годы, в течение которых ежегодно выделялось по 17,2 млн.леев (81,2% из всех средств).

Основные направления, по которым были распределены средства, предназначенные для внедрения Стратегии “Электронная Молдова” (согласно Постановлениям Правительства № 606 от 01.06.2007, № 476 от 27.03.2008 и № 723 от 10.08.2010) представлены в таблице № 1.

Данные из таблицы свидетельствуют, что основной удельный вес в общих расходах приходится на расходы по разработке и/или поддержанию информационных систем, а также модернизации и развитию официальных веб-страниц, которые составляют 78,5%.

Отмечается, что средства Фонда по внедрению Стратегии “Электронная Молдова” получил 21 публичный орган, которые должны были разработать 24 АИС и 4 технических регламента в области ИТ, модернизовать и/или развить 2 АИС и 3 официальные веб-страницы, организовать конференции и выставки по продвижению электронного управления, обслужить и содержать систему телекоммуникаций органов публичного управления.

Согласно информации, представленной бенефициарами, за период 2007-2011 годов были исполнены финансовые средства (из различных источников) на общую сумму 43,9 млн.леев, в том числе 39,8 млн.леев из Фонда по внедрению Стратегии “Электронная Молдова”.

В результате проверок, проведенных в МИТС, аудиторская миссия выявила, что за период 2007-2008 годов для внедрения мероприятий, прямая ответственность за выполнение которых была возложена на министерство, были использованы средства из государственного бюджета в размере 6,6 млн.леев (или 15,6% от утвержденных средств). Соответствующие средства были предназначены для разработки, модернизации и развития 5 АИС (5,5 млн.леев), разработки 5 технических регламентов в области ИТ (0,6 млн.леев), а также организации мероприятий в рамках “Недели информационных технологий – 2008” (0,5 млн.леев). Анализ порядка распределения МИТС бюджетных средств из Фонда по внедрению Стратегии “Электронная Молдова” представлен в приложении № 3.

Отмечается, что финансовые средства, предназначенные МИТС, были нацелены в основном на разработку и внедрение информационных систем и технических регламентов особой важности с ключевыми функциями для реализации основных и специфических задач стратегии в целом. Хотя бюджетные средства были освоены полностью, ни одна из намеченных информационных систем не была сдана в промышленную эксплуатацию и не используется, а 2 технических регламента из 4 предусмотренных не были утверждены. Кроме этого, недостижение установленных для министерства задач стало негативным и определяющим фактором для успеха другой деятельности из Стратегии вследствие прямой ее зависимости и необходимости интероперабильности окончательных решений.

В результате из 279 утвержденных мероприятий были: полностью реализованы – 123 (44,1% из общего числа), частично выполнены – 30 мероприятий (10,7%) и не были реализованы – 119 мероприятий (42,7%). Вследствие этого из 67 задач были реализованы лишь 12 (17,9%). Приводим пример, что в области электронного здравоохранения из 21 утвержденного мероприятия были внедрены 13, или 61,9%, а в области электронной культуры – из 21 мероприятия – лишь 4, или 12,9%. Из 78 мероприятий, по которым МИТС было назначено ответственным учреждением вместе с другими органами, было выполнено 38 мероприятий (48,7%). Вместе с тем не все предложенные задачи были выполнены в установленные сроки. Уровень выполнения Плана действий Национальной стратегии “Электронная Молдова” представлен в приложении № 2.

Аудиторская миссия констатировала, что закупки информационных систем не базировались на анализе или оценке стоимости. В контексте указанного отмечается случай разработки Портала “э-управление”, для которого в 2007-2010 годах были израсходованы бюджетные средства в сумме 4,2 млн.леев, из которых 1,7 млн.леев составили закупки оборудования. Работы по созданию портала не были завершены до настоящего времени, ссылаясь на необходимость дополнительных инвестиций. В условиях, когда не была оценена стоимость портала, а часть средств была израсходована на оборудование, которое не может быть использовано по назначению и используемые решения подвержены моральному и технологическому обесценению, инвестиции могут считаться неэффективными. Таким образом, основная цель создания портала – обеспечить эффективное, оперативное и качественное информационное взаимодействие между компонентами общества (Правительство, граждане, предпринимательская среда, гражданское общество) осталась нереализованной на протяжении 3 лет.

Другим релевантным примером является создание АИС “Регистр государственных должностей и государственных служащих”, на которую МИТС получило бюджетные ассигнования в сумме 975,0 тыс.леев и впоследствии полностью использовало указанные средства только для разработки технического задания и обоснования торгов, хотя согласно приложению № 2 Постановления Правительства № 1373 от 01.12.200616 , система должна была быть сдана в эксплуатацию в конце 2007 года. Так как не была обеспечена непрерывность работ, система не была разработана, таким образом соответствующие средства управлялись неэффективно.

________________

16 Постановление Правительства № 1373 от 01.12.2006 “Об утверждении Концепции информационной автоматизированной системы “Регистр государственных должностей и государственных служащих”.

Другим случаем неэффективного использования публичных средств является контрактация МИТС работ по разработке АИС “Регистр государственных информационных ресурсов и систем” в размере 1,1 млн.леев, которая требовала первоначальной разработки Положения о регистрации государственных информационных систем и ресурсов (п.4 Постановления Правительства № 562 от 22.05.200617), но которая так и не была сдана в промышленную эксплуатацию до настоящего времени. В условиях, когда до настоящего времени не утверждено положение, а финансовые средства были полностью освоены, отмечается их неэффективное использование. В результате имеется риск, что система потребует доработки и/или замены по причине морального и технологического старения первоначального решения.

________________

17 Постановление Правительства № 562 от 22.05.2006 “О создании государственных информационных систем и ресурсов”.

Вместе с тем отмечается, что на момент проведения аудиторской миссии 13 из 24 ИС (общей стоимостью 18,9 млн.леев), предложенных к разработке в рамках Стратегии, не сданы в промышленную эксплуатацию, что демонстрирует, что соответствующие финансовые средства были использованы неэффективно.

Указанное было обусловлено следующими факторами:

♦ Одной из основных причин низкого уровня реализации Стратегии был несоответствующий мониторинг МИТС и невовлечение руководящих лиц органов публичного управления в ход выполнения намеченных мероприятий. Действия по мониторингу, предпринятые МИТС за 2005-2011 годы, были направлены на сбор и отчетность статистической информации без анализа существующей ситуации в данной области (не были периодически пересмотрены задачи и мероприятия, намеченные в Стратегии “Электронная Молдова”, и в отсутствии анализа выполнения появившихся проблем и изменений в данной области). В результате Правительству был составлен статистический отчет о реализации Стратегии “Электронная Молдова”. Правительство, в свою очередь, не выполнило полностью роль по созданию необходимых условий для появления национального информационного общества.

♦ На этапе разработки Стратегии не было выполнено одно из ключевых условий – инвентаризация ресурсов и существующих информационных систем в рамках публичных органов, для выявления реальных потребностей в них, по разработке или модернизации и развитии существующих информационных систем и оценке мощностей и возможностей по автоматизации. Хотя на начальном этапе внедрения Стратегии было своевременно утверждение Концепции “Регистр государственных информационных ресурсов и систем”, Правительство утвердило ее лишь 06.09.2006, которая так и не была реализована. Таким образом, не было обеспечено одно из основных условий, необходимых для выполнения деятельности в рамках Стратегии.

♦ МИТС и Национальная комиссия не оценили слабые пункты и риски, связанные с выполнением Стратегии “Электронная Молдова” в зависимости от изменяющихся обстоятельств, а в сочетании с неэффективным мониторингом и отсутствием незамедлительных мер, проблемы и задержки некоторых проектов отрицательно повлияли или сделали невозможным реализацию других, вследствие их взаимозависимости.

♦ Были произведены расходы в сумме 9,5 млн.леев для реализации некоторых мероприятий, не предусмотренных в Стратегии, в том числе Государственная канцелярия перечислила ГП “ЦСТ” 8,0 млн.леев для покрытия расходов, связанных с процессом обслуживания и содержания телекоммуникационной системы органов публичного управления (согласно Постановлению Правительства № 723 от 10.08.2010), а также Национальное бюро статистики использовало 1,5 млн.леев для закупки вычислительной техники, хотя соответствующие средства должны были быть направлены на реализацию мероприятий Стратегии.

♦ По причине утверждения ряда неоднозначных, с нечеткой целью действий, а также некоторых, не связанных с созданием информационного общества (довод и следствие отсутствия обоснования Стратегии), в условиях недостаточного вовлечения МИТС и других руководящих лиц в процесс внедрения Стратегии, действия не были пересмотрены и остались невыполненными.

Рекомендации МИТС:

Рекомендация № 1: Совместно с органами публичного управления осуществить инвентаризацию информационных систем, которые были профинансированы, но не сданы в эксплуатацию, для определения необходимости завершения соответствующих работ, с оценкой последующих инвестиций для их завершения и передачи в промышленную эксплуатацию, и представить Правительству соответствующую информацию для принятия надежных и аргументированных решений.

Рекомендация № 2: Разработать документ политики, направленный на непрерывность развития сектора ИТК в республике, основанном на процессах, инициированных в рамках Стратегии “Электронная Молдова”, с последующим представлением его Правительству для рассмотрения и утверждения.

Рекомендация № 3: Пересмотреть проекты технических положений: “Об интегрировании государственных информационных ресурсов”; “О внутренней (местной) информационной инфраструктуре публичных органов” и рассмотреть возможность их утверждения, учитывая нынешнюю ситуацию в области информационного общества и тенденции развития отрасли.

Рекомендация № 4: Обеспечить соответствующее управление и непрерывность инвестиций в проекты ИТК посредством осуществления строгого контроля и постоянного мониторинга сектора, с незамедлительным вмешательством, путем информирования Правительства и других ответственных лиц.

При освоении публичных средств из Фонда по реализации Стратегии “Электронная Молдова” не были соблюдены принципы прозрачности, экономичности и эффективности

Идентификация и оценка потребностей по автоматизации, возможных решений, своевременности и стоимости по усвоению, внедрению и поддержке представляют значительный элемент для проведения основной деятельности, реформирования и ее оптимизации и управления активами в государственных учреждениях. Детальный анализ текущей ситуации, комбинированный с определением всех связанных факторов может значительно снизить необходимые инвестиции, ассоциированные риски и значительно снизить финансовые потери.

Анализируя протоколы рабочих групп по закупкам, аудиторская миссия установила, что решения по присуждению договоров путем процедуры “из одного источника” не основывались на анализе области и не содержали надежных технических, экономических или правовых аргументов. Соответствующие решения могут считаться необоснованными, а конечный результат демонстрирует необходимость проведения таких анализов. Так, посредством процедуры закупки “из одного источника” были присвоены 16 договоров из 50, заключенных бенефициарами бюджетных средств, предназначенных для закупки ИС (для создания 12 информационных систем в размере 11,7 млн.леев, или 27,6% от общей суммы ассигнований), снизив возможности по экономному их осуществлению посредством прозрачных методов закупок, основанных на принципах свободной конкуренции. Имеются случаи, когда экономический оператор, заключив договор посредством этой процедуры, в свою очередь заключил с другими субподрядчиками договора по выполнению соответствующих работ. Отмечаем, что 10 ИС (стоимостью 11,2 млн.леев) из этих 12 систем, не сданы в промышленную эксплуатацию, что свидетельствует о неэффективном использовании соответствующих публичных средств.

Финансовые средства, предназначенные МИТС, были направлены в основном на разработку и внедрение 4 информационных систем особой важности, договора на разработку которых были заключены путем процедуры “из одного источника”. Министерство аргументирует законность решения по отбору указанной процедуры закупок путем четкой оговорки экономических агентов, ответственных за осуществление работ, в Постановлениях Правительства. Так, Постановления Правительства предусматривают следующее:

• В п.2 Постановления Правительства № 844 от 26.07.200718 указано, что в качестве оператора Интегрированной системы электронного документооборота в рамках публичных органов назначается государственное предприятие “Центр специальных телекоммуникаций”, которое обеспечит поэтапное внедрение данной системы, обеспечит ее функционирование, безопасность, обслуживание и последующую ее модернизацию;

________________

18 Постановление Правительства № 844 от 26.07.2007 “Об утверждении Концепции Интегрированной системы электронного документооборота”.

• П.3 Постановления Правительства № 916 от 06.08.200719 предусмотрено назначить технологическим оператором Правительственного портала государственное предприятие “Центр специальных телекоммуникаций”, которое создаст информационную систему портала, обеспечит ее функционирование, безопасность, обслуживание и последующую модернизацию в Системе телекоммуникаций органов публичного управления;

________________

19 Постановление Правительства № 916 от 06.08.2007 “Об утверждении Концепции правительственного портала”.

• Согласно п.14 Концепции АИС “Регистр государственных информационных ресурсов и систем”, утвержденной Постановлением Правительства № 1032 от 06.09.200620, в качестве держателя Регистра государственных информационных ресурсов и систем было назначено Государственное предприятие “Registru”.

________________

20 Постановление Правительства № 1032 от 06.09.2006 “Об утверждении Концепции автоматизированной системы “Регистр государственных информационных ресурсов и систем” (далее – Постановление Правительства № 1032 от 06.09.2006).

Во всех этих случаях Министерство не обеспечило прозрачность государственных закупок, не были проведены публичные торги, а финансовые средства, выделенные из государственного бюджета, были полностью перечислены указанным предприятиям. Вместе с тем для выполнения соответствующих работ ГП “ЦСТ” заключило договора с другими экономическими агентами, используя эту же процедуру закупок.

Другим релевантным примером является заключение договоров Агентством государственных закупок от ГП “ЦГИР “Registru”” работ на разработку АИС “Портал Системы электронных государственных закупок” (договор № 21-01/07 от 20.08.2008 в размере 8,7 млн.леев – исполнено 3,0 млн.леев), которое в свою очередь заключило договор на выполнение соответствующих работ с ООО “DAAC System Integrator” (договор № 282 от 30.09.2008 в размере 8,4 млн.леев – исполнено 2,7 млн.леев). В результате ГП “ЦГИП “Registru”” получило необоснованные доходы из государственного бюджета в сумме 0,3 млн.леев, которые могли быть использованы для создания портала, который из-за отсутствия денежных средств не завершен, а задачи, связанные с разработкой АИС остались невыполненными. Агентство государственных закупок причиной невнедрения портала считает отсутствие финансовых средств, а также отсрочку внедрения технологий “time stamping” и “цифровой подписи”. В контексте изложенного неизбежен риск морального старения первоначально отобранного решения и истечения срока гарантии. Использованные финансовые средства (3,0 млн.леев) могут считаться как неэффективные.

На описанную ситуацию повлияло и то, что бенефициары финансовых средств не обеспечили прозрачность и экономичность соответствующих государственных закупок, а неучастие большего количества экономических операторов в процедурах закупок соответствующих работ повлияло на соотношение стоимость-эффективность.

Приводится пример, что в случаях применения процедуры государственных закупок путем “запроса ценовых оферт” для разработки двух технических регламентов (были распределены средства в сумме 400 тыс.леев) МИТС удалось сэкономить 68,0 тыс.леев, из которых 49,3 тыс.леев были использованы для дополнительной разработки одного технического регламента по учету публичных услуг электронными средствами. Вместе с тем все три регламента были утверждены, а в случае применения процедуры “из одного источника” для разработки двух других регламентов, утвержденные финансовые средства (250 тыс.леев) были полностью использованы, а регламенты не были утверждены и не применяются до настоящего времени.

Рекомендация № 5: МИТС консолидировать регулирующую и административную базу учреждения для исключения случаев осуществления закупок методами, которые могут снизить их экономичность и прозрачность, и обеспечить использование бюджетных средств в рамках законодательства, соблюдая принципы свободной конкуренции.

Определяющий фактор по использованию средств Фонда в условиях экономичности и эффективности путем правильного планирования и распределения финансовых средств должен был быть реализован посредством разработки и использования технического регламента “Расчет стоимости разработки и внедрения автоматизированных информационных систем, нормы и оценки трудовых затрат для создания систем”. Хотя он должен был служить в качестве базы для расчетов оценки и распределения, основанной на приоритетах инвестиций, он был опубликован лишь 23.04.2010, являясь значительным препятствием в выполнении функций контроля и соответствующего управления бюджетными средствами и создавая предпосылки для неэффективных инвестиций и недостигнутых целей.

В условиях, когда регламентирование области ИТК в органах публичного управления было одним из основных условий для интероперабильности ИС, технические регламенты в этой области так и не были утверждены, не была полностью осуществлена консолидация законодательно-нормативной базы, что сделало невозможным создание центров или лабораторий по сертификации программной продукции и услуг ИТК, которые должны были стать инструментом в обеспечении совместимости используемых решений. Хотя МИТС разработало проект постановления Правительства о создании указанных центров, до момента проведения аудита оно не было утверждено. По причине отсутствия центров и в условиях отсутствия технических регламентов в данной области, закупленные или созданные в ходе реализации Стратегии ИС не могли быть внедрены, так чтобы позволить их последующее интегрирование и объединение, а также консолидацию их с базовыми информационными ресурсами.

Не были перераспределены другим органам центрального управления неосвоенные некоторыми бенефициарами ассигнования в сумме 2,6 млн.леев, предназначенные для внедрения ряда действий Стратегии.

Несмотря на то, что п.7 Постановления Правительства № 606 от 01.06.2007 и п.5 Постановления Правительства № 476 от 27.03.2008 предусматривают, что в случае неиспользования средств, предусмотренных в приложениях № 2 соответствующих постановлений, МИТС совместно с Министерством экономики на основании анализа информации о реализации Плана действий по внедрению электронного управления в 2007-2008 годах и финансовых отчетов должны внести Правительству предложения по перераспределению неиспользованных средств другим органам центрального управления на основании предложений по ранее представленным проектам установлено, что ассигнования в сумме 2,6 млн.леев не были перераспределены согласно требованиям.

Так, согласно информации, поступившей от бенефициаров финансовых средств из Фонда, установлено, что не были освоены средства, предназначенные для некоторых мероприятий в случаях:

(1) Министерству социальной защиты, семьи и ребенка – для развития АИС “Охрана ребенка в Республике Молдова” (300,0 тыс.леев);

(2) Национальному бюро статистики – для создания Портала “э-статистика” (850,0 тыс.леев);

(3) Осуществления экономии (1450,0 тыс.леев) при организации процедур прозрачных государственных закупок (публичных торгов) и др.

Таким образом, МИТС и Министерство экономики не вмешались в перераспределение средств, неиспользованных некоторыми органами центрального управления, для финансирования другой деятельности. Эти недостатки способствовали невыполнению ряда значительных мероприятий и задач Стратегии для завершения начатых и субфинансированных проектов.

В результате установленного аудиторской миссией можно сделать вывод, что в настоящее время в Республике Молдова отсутствует централизованный учет существующих государственных информационных ресурсов и информационных систем, которые формируют и используют соответствующие ресурсы. Это является следствием хаотичного процесса информатизации, когда некоторые учреждения создают независимо АИС, без координирования технических концепций с МИТС, хотя законодательная база предусматривает, что органы центрального и местного публичного управления могут создавать государственные автоматизированные информационные системы и ресурсы только после предварительного согласования указанных концепций с Министерством21.

________________

21 Постановление Правительства № 562 от 22.05.2006 “О создании государственных автоматизированных информационных систем и ресурсов”.

Отсутствие доступной технической документации на действующие информационные системы (чаще всего такой документации не существует вообще) заставляет каждого из разработчиков информационных систем заново разрабатывать информационные объекты и их идентификаторы, а также классификаторы. В результате созданные информационные системы не в состоянии обеспечить обмен информацией между ними. Кроме того, единый подход к разработке информационных систем позволил бы сэкономить время и финансовые средства за счет использования типовых программно-технических решений. Другой проблемой является отсутствие системы сертификации информационных систем, что ведет к полной зависимости качества информационной системы, переданной бенефициару, от добросовестности разработчика или от “взаимопонимания” с бенефициаром.

Изложенная ситуация сохраняется до настоящего времени, хотя неоднократно были предусмотрены задачи по управлению и вложены значительные финансовые средства. В этих условиях, исходя из провала или полупровала большинства проектов по автоматизации, даже реализованные, не могут нормально функционировать и иметь желаемую отдачу в условиях отсутствия интегрирования.

Обобщая изложенное в цели I, можно сделать вывод, что цель Стратегии “об обеспечении устойчивого развития общества, основанного на социальной справедливости и равноправии, свободе, культурном разнообразии, гражданском участии и научном прогрессе, путем внедрения информационно-коммуникационных технологий во все области общественной жизни”22 не была достигнута.

________________

22 Постановление Правительства № 255 от 09.03.2005.

В результате, в настоящее время предоставляются лишь 5 из 12 основных публичных услуг он-лайн для граждан, а также 6 из 8 – для экономических агентов. Вместе с тем не был обеспечен переход публичных органов управления и общества к инфраструктуре э-управление с широкомасштабным использованием информационных технологий в различных областях, а интегрирование сектора ИТК в Европейское информационное общество продлится. Исходя из отсутствия анализа результатов Стратегии “Электронная Молдова” и причин провалов в ходе ее реализации, можем сделать вывод, что новые стратегические программы должны исключить соответствующие риски для недопущения таких случаев в будущем, с заимствованием уже имеющихся результатов для обеспечения непрерывности в развитии, перенятием приложенных усилий и расходов в рамках Стратегии.

Цель II. Обеспечивают ли общие контроли в рамках ГП “ЦГИР “Registru”” и контроли приложения АИС “Государственный регистр населения” целостность, точность, безопасность, достоверность и доступность данных?

МИТС не выполняет законные обязательства владельца Государственных регистров

Основные правила и условия деятельности в области создания и развития национальной информационной инфраструктуры как среды функционирования информационного общества Республики Молдова, а также регулирование правовых отношений, возникающих в процессе создания, формирования и использования государственных автоматизированных информационных ресурсов, технологий, систем и информационных сетей установлены в Законе № 467-XV от 21.11.200323.

________________

23 Закон № 467-XV от 21.11.2003 “Об информатизации и государственных информационных ресурсах” (далее – Закон № 467-XV от 21.11.2003).

Законом № 71-XVI от 22.03.2007 установлены порядок учреждения, регистрации, ведения, реорганизации и ликвидации регистров, правовые отношения, возникающие в процессе учреждения, регистрации, ведения, реорганизации и ликвидации регистров, виды регистров и формы их ведения, система государственных регистров и общие правила взаимодействия государственных регистров, условия ведения государственных и частных регистров и требования к ним, функции органов контроля за регистрами. Субъекты правоотношений в области регистров, установленные в Законе № 71-XVI от 22.03.2007, указаны на рисунке № 1.

Источник: Закон № 71-XVI от 22.03.2007.

В соответствии со ст.23(3) Закона № 467-XV от 21.11.2003, МИТС выполняет от имени Правительства функции владельца базовых информационных ресурсов: Государственного регистра населения; Государственного регистра юридических единиц; Национальной информационной географической системы (не разработано), а согласно п.13 Постановления Правительства № 1032 от 06.09.200624 – владельца автоматизированной информационной системы “Регистр государственных информационных ресурсов и систем” (не передан в промышленную эксплуатацию). Согласно Концепции АИС “Государственный регистр населения”25, МИТС является и ее держателем. Вместе с тем министерство передало, без документирования процесса, функции держателя и регистратора ГП “ЦГИР “Registru””. В результате МИТС не выполняет на должном уровне функции владельца.

________________

24 Постановление Правительства № 1032 от 06.09.2006.

25 Постановление Правительства № 333 от 18.03.2002 “Об утверждении Концепции автоматизированной информационной системы “Государственный регистр населения” и Положения о Государственном регистре населения” (далее – Постановление Правительства № 333 от 18.03.2002).

Правительство назначило МИТС в качестве держателя некоторых государственных регистров, которые являются составной частью Национальной информационной системы Республики Молдова, а именно: Государственный регистр транспорта26 и Государственный регистр водителей27, а Постановлением Правительства № 625 от 22.05.200828 функция держателя была передана ГП “ЦГИР “Registru”” без назначения их владельца в соответствии с законодательными положениями. Таким образом, не были обеспечены правовые, организационные и финансовые условия, необходимые для создания и ведения данных регистров, а также для передачи полномочий по ведению регистра держателю регистра и/или регистратору.

________________

26 Постановление Правительства № 1047 от 08.11.1999 “О преобразовании автоматизированной информационно-поисковой системы “Автомобиль” в Государственный регистр транспорта и введении тестирования автомобилей и прицепов к ним”, п.4 Приложения № 1 (далее – Постановление Правительства № 1047 от 08.11.1999).

27 Постановление Правительства № 1058 от 06.08.2002 “О создании автоматизированной информационной системы “Государственный регистр водителей”, п.17 Приложения № 2 (далее – Постановление Правительства № 1058 от 06.08.2002).

28 Постановление Правительства № 625 от 22.05.2008 “Об оптимизации структуры Министерства информационного развития”.

Это было обусловлено тем, что Правительство в установленные сроки не привело свои нормативные акты в соответствие с указанным законом.

МИТС не обеспечивает внутренний контроль над ведением регистров, владельцем которых было назначено

Согласно ст.31(1) Закона № 71-XVI от 22.03.2007, ведение регистра подлежит внутреннему и внешнему контролю. Внутренний контроль осуществляется владельцем регистра. Так, МИТС в качестве владельца 2 функциональных регистров (Государственного регистра населения и Государственного регистра юридических единиц) не осуществляло деятельность по внутреннему контролю за его ведением. Согласно объяснениям ответственных лиц МИТС, это обусловлено тем, что не регламентирован порядок проведения внутреннего контроля над ведением регистров, что делает невозможным выполнение деятельности по внутреннему контролю в этом аспекте.

В соответствии со ст.10 Закона № 71-XVI от 22.03.2007, собственником государственных регистров является государство, которое определяет владельца, держателя, регистратора и субрегистратора регистра.

Для государственных регистров: населения; юридических единиц; транспорта; водителей, ГП “ЦГИР “Registru”” выполняет функции регистратора, не заключив соглашения, в которых бы были установлены правовые, организационные и финансовые условия, необходимые для их выполнения функции держателя29 (введение, актуализация, безопасность и защита данных, обеспечение доступа пользователей установленных нормативными актами и др.).

________________

29 Ст.13 (2) Закона № 71-XVI от 22.03.2007.

АИС “ГРН”, также как и другие основные информационные ресурсы функционируют на инфраструктуре и оборудовании ГП “ЦГИР “Registru””. Таким образом, все ключевые функции, связанные с управлением АИС “ГРН” и данными, принадлежат исключительно ГП “ЦГИР “Registru””, которое исполняет их без правовой поддержки и в условиях отсутствия внутреннего контроля. Естественным образом появляется необходимость обеспечения достаточного уровня доверия к качеству, правильности и эффективности выполнения указанных полномочий.

В нынешних условиях управление ИТК в рамках ГП “ЦГИР “Registru”” должно диктоваться МИТС и соответствовать его требованиям, которое в свою очередь должно удостовериться в их соответствии требованиям и в исключении любых рисков. В результате того, что МИТС не выполняет полномочия владельца в установленном законом порядке, основными причинами недостатков могут считаться лишь отсутствие инструментов контроля и положений со стороны министерства об управлении информационными ресурсами.

Отсутствие возможности МИТС обеспечить внутренний контроль основных информационных ресурсов может привести к результатам и следствиям со сложно контролируемыми тяжелыми последствиями.

В дальнейшем будет проанализирована достаточность общих контролей на предприятии для определения, если последнее может обеспечить допустимый уровень безопасности, целостности, точности и доступности данных. От качества общих контролей напрямую зависит возможность собственника и владельца государственных регистров осуществлять их внутренний или внешний контроль.

На ГП “ЦГИР “Registru”” управление ИТК организовано на соответствующем уровне. Хотя для большинства процессов, связанных с управлением ИТК, существует отдельное структурное подразделение, в полномочия которого входят четкие обязательства, соответствующие основным направлениям, которые требуют регламентирования, не во всех случаях имеются документы политик30. Значительная часть существующих проблем была рассмотрена путем утверждения Плана мероприятий по внедрению СМК/СМИБ. В этих условиях будет обращено особое внимание только на аспекты, которые не нашли отражение в этом документе или имеющее прямое влияние на другие констатации настоящего Отчета. Из этого следует, что рекомендации по данной цели надо рассматривать как дополнение к указанному плану, который в свою очередь должен быть полностью выполнен.

________________

30 Постановление Правительства № 33 от 11.01.2007 “О правилах разработки и единых требованиях к документам политик”.

Рекомендация № 6: МИТС разработать, утвердить и применять процедуры осуществления внутреннего контроля по ведению регистров.

Рекомендация № 7: МИТС обеспечить передачу полномочий по осуществлению функции держателя регистров его регистратору в соответствии с законодательными положениями, включая в соответствующие соглашения все требования и условия о выполнении полномочий держателя, владельца и регистратора.

Рекомендация № 8: ГП “ЦГИР “Registru”” полностью выполнить мероприятия, предусмотренные в Плане действий по внедрению СМК/СМИБ, а также любую другую дополнительную необходимую для сертификации согласно ISO 27001:2005, ISO 9001:2008, деятельность, связанную с выполнением полномочий по основным информационным ресурсам и сопутствующей технологической инфраструктуре.

ГП “ЦГИР “Registru”” не располагает Планом стратегического развития

Предприятие не располагает Планом стратегического развития, руководствуясь лишь годовыми планами деятельности, что не позволяет принять основательное и перспективное развитие на основании высоких задач, базирующихся на устойчивости и непрерывности развития. Так, действия и деятельность, связанная с развитием и реформированием учреждения, не могут гарантировать непрерывность и их интеграцию в отраслевые программы на национальном уровне.

Рекомендация № 9: ГП “ЦГИР “Registru”” обеспечить развитие предприятия на основании долговременных планов развития, которые будут соотнесены и соответствовать национальной стратегии в области ИТК и согласованы с МИТС.

Управление любыми активами и, в особенности, ИТК предполагает необходимость их защиты, использования в условиях максимальной эффективности (экономичности, эффективности и результативности) и обеспечения постоянства, непрерывности и масштабируемости решений ИТК. Для правильного распределения приоритетов первично и первостепенно управление рисками. На основании оценки рисков строятся контроли, предназначенные гарантировать степень доверия относительно порядка управления ИТК и которые могут быть представлены в форме “лука”:

Как представлено на рисунке, уровни контролей представляют последовательность уровней взаимодействия между ними и указывают порядок, в котором они должны быть созданы/внедрены и, соответственно, проанализированы. Значит, контроли высшего уровня напрямую влияют на контроли более низкого уровня – эффективность каждого уровня контролей зависит от всех контролей, находящихся на более высоком уровне. Недостаточность и неэффективность контролей на высшем уровне ставит под угрозу использование тех, расположенных на более низких уровнях. Так, в определенных случаях удельный вес и важность контролей приложения могут быть снижены до максимума, что никак не следует отсутствию их необходимости. Вместе с тем аудиторская миссия может посчитать неуместным анализ контролей нижнего уровня и решить самостоятельно о целесообразности и уровне детализации проведенных анализов.

Для повышения удельного веса адекватных ответов было принято решение оценить контроли на основании SMV ISO/CEI 27002:200932.

________________

32 SMV ISO/CEI 27002:2009 (Технология информации/Техники безопасности/Код передовой практики по менеджменту информационной безопасности), который представляет принятие английской версии ISO/CEI 27002:2005 (Information technology/Security techniques/Code of practice for information security management).

ГП “ЦГИР “Registru”” не осуществляет оценку и управление рисками

Согласно международным стандартам Высших органов аудита33, задачей безопасности информационной программы является защита данных путем снижения риска потери конфиденциальности, целостности и доступности этой информации на согласованном уровне. Безопасность информационной программы вовлекает два основных принципа: анализ рисков и менеджмент рисков.

________________

33 ISSAI 5310 – Information System Security Review Methodology.

Во время анализа рисков делается инвентаризация всей информационной системы. Оценивается каждый элемент из системы для организации и определяется риск, которому он подвержен. С другой стороны, менеджмент рисков вовлекает отбор контролей и мер по безопасности, которые снижают риски, которым подвержена организация, до допустимого уровня. Чтобы он был эффективным, результативным и вызывал доверие, менеджмент рисков должен осуществляться таким образом, чтобы общие меры по информационной безопасности дополнялись мерами уровня: информационной системы, оборудования, административного, персонала и физического.

Источник: ISSAI 5310 – Information System Security Review Methodology

ГП “ЦГИР “Registru”” не располагает отдельным документом по оценке и управлению рисками. В результате риски не классифицированы и не определено их влияние и методы предотвращения, обнаружения или исправления. Хотим напомнить, что для оценки риски должны быть разделены на три категории: неотъемлемые риски, риски контроля и риски обнаружения. Согласно SMV ISO/CEI 27002:2009, требования по безопасности (не только информационной) определены результатами периодической оценки рисков. В дополнение управление и оценка рисков предполагает наличие классификации активов и определение собственников информационных систем, что до проведения аудита не было выполнено субъектом.

На ГП “ЦГИР “Registru”” не имеются политики и процедуры по управлению активами

Функция по управлению активами ИТК является основным пунктом ответственности в управлении жизненным циклом активов ИТК во всей организации. Она включает развитие и содержание политик, стандартов, процедур и критериев, которые позволят учреждению управлять портфелем активов ИТК из аспекта риска, стоимости, контроля, управления ИТ, соответствия и целей по эффективности.

В учреждении отсутствует политика менеджмента ресурсов ИТ, соответственно они не классифицированы. Политика безопасности не является частью и не ссылается на процедуры поддержания непрерывности деятельности (в нормальных условиях должен существовать План по обеспечению непрерывности бизнеса). Разработка и внедрение процесса менеджмента ресурсов, а также классификация активов предусмотрены п.22 Плана действий и еще находятся на этапе разработки.

Как было отмечено, управление активами и рисками представляет основание, на котором должны создаваться и на данных которого должны базироваться любые другие контроли. Отсутствие или недостаток политик и процедур по управлению рисками и активами значительно снижает эффективность и результативность любых контролей ИТ учреждения. Для некоторых областей могут и должны быть внедрены общие контроли, однако определение областей, необходимых улучшать, и используемые методы должны следовать из управления активами, базирующимися на рисках.

Рекомендация № 10: ГП “ЦГИР “Registru”” выявить, классифицировать и оценить риски. Завершить работы по разработке, утвердить, внедрить и периодически пересматривать политику и процедуры анализа и управления рисками.

Рекомендация № 11: ГП “ЦГИР “Registru”” разработать и внедрить политику и процедуры менеджмента активов, а уже существующие инструменты в этой области должны быть адаптированы и интегрированы для обеспечения процесса непрерывности. Обеспечить централизацию контроля соответствующих процедур и интегрирование их с другими областями деятельности.

Нет политики о закупке и обновлении оборудования. Хотя осуществляются определенные анализы, на основании которых вносятся предложения в годовые планы закупок, они не имеют долговременного стратегического характера. Эта процедура должна использовать данные и анализы менеджмента мощностей. Так, не может быть гарантирована непрерывность и совместимость решений в процессе обновления или содержания оборудования.

Рекомендация № 12: ГП “ЦГИР “Registru”” в соответствии с положениями менеджмента активов и требованиями относительно обеспечения непрерывности функционирования (аспект связан с обеспечением минимального уровня производительности активов и минимального времени реагирования в критических случаях) утвердить и внедрить политику по закупке и обновлению оборудования.

Отсутствует регулирование процесса прекращения сотрудничества с работником

В зависимости от роли, занимаемой в рамках информационных систем, освобождение от занимаемой должности или изменение полномочий персонала приводит к прямым или косвенным эффектам в рамках ИС, а часто и к цепным результатам. Более того, персональные данные, внешние и внутренние счета различного типа (например: счета по регистрации лицензий или оборудования) могут иметь значительные последствия в целом для учреждения и в результате процесс увольнения работника или изменение его роли должен управляться и документироваться в едином установленном порядке, утвержденным высшим менеджментом. В настоящее время не документирован процесс прекращения сотрудничества с работником, хотя неоспорима необходимость существования документированной процедуры о порядке прекращения сотрудничества с ним или изменения статуса, а также относительно действий, которые необходимо предпринять.

На предприятии не практикуется политика разделения задач и обязательств. Даже если большинство критических деятельностей четко распределены по процессам с отдельными ответственными лицами, не всегда могут быть исключены ситуации преднамеренного мошенничества со стороны работников.

Рекомендация № 13: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить политику и процедуры прекращения (включая временного) сотрудничества с работником, а также в случае изменения его прав и полномочий.

Рекомендация № 14: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить политику и процедуры разделения задач.

Физическая безопасность и безопасность среды

Несмотря на то, что физическая безопасность и безопасность среды организованы на соответствующем уровне, не существует документа на уровне политики, который бы затрагивал и регулировал данную область. В настоящее время не существуют обоснованные процедуры об обеспечении физической безопасности и безопасности среды, таким образом, менеджмент не обладает гибкими инструментами для управления физической безопасностью и безопасностью среды в соответствующей области, которая нуждается в детальном документировании.

Операционный менеджмент и менеджмент коммуникаций – не все важные операционные и технологические процессы документированы

Большинство процессов, связанных с управлением ИТК, документированы. Однако не разработаны операционные и технологические процедуры для всех процессов. Хотя внесение изменений в систему документировано и имеются случаи, когда пересматриваются и первоначальные технические задания, отсутствуют политики управления изменениями и процедуры по управлению изменениями. Дополнительно имеется риск, что любая другая техническая документация и/или положения будут неактуальными или неэффективными в условиях внесения значительных изменений.

Рекомендация № 15: ГП “ЦГИР “Registru”” разработать операционные и/или технологические процедуры для всех важных процессов (на основании менеджмента рисков).

Рекомендация № 16: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить политику и процедуры управления изменениями.

Среды разработки, тестирования, обучения и производства не разделены должным образом и нет документов, которые бы регулировали или устанавливали это, что может привести к неавторизированным или неконтролируемым изменениям, а при проникновении ошибок в производственную среду с пагубными последствиями для функционирования систем.

Рекомендация № 17: ГП “ЦГИР “Registru”” обеспечить разделение среды развития, тестирования, обучения и производства для всех АИС основных информационных ресурсов, с их детальным документированием.

Не регламентирована область, связанная с защитой от вирусов и других опасностей, а существующие решения по защите не кажутся достаточными

На предприятии в рамках технической поддержки осуществляются процедуры и распределены ответственности для предотвращения проблем, связанных с защитой от вирусов, вредоносных кодов, атак и других опасностей. Вместе с тем не имеются утвержденные документы, которые бы регулировали соответствующую область, что значительно снижает возможность по предотвращению критических ситуаций и возможность менеджмента по управлению данной областью. Даже если приобретено и внедрено корпоративное антивирусное решение, некоторые рабочие станции пользователей используют пиратские версии другой продукции. Это демонстрирует: a) неэффективность корпоративного решения и, таким образом, плохой анализ ассоциированных опасностей; b) отсутствие мониторинга и управления приложениями, установленными на рабочих постах, что может привести к разрушительным последствиям и критическим ситуациям, когда не будет возможным управлять опасностями и расследовать их происхождение.

Рекомендация № 18: ГП “ЦГИР “Registru”” завершить разработку, утвердить и внедрить политику защиты против вирусов, вредоносных кодов, атак и других внешних и внутренних опасностей с документированием соответствующих процедур. Периодически проводить анализы имеющихся решений по защите, на основании которых будут отобраны используемые.

Не документированы соответствующим образом и не существуют операционные процедуры по регламентированию процессов осуществления резервных копий. Хотя в большинстве случаев использование внешних носителей информации ограничено (в частности запрещено использование stick-ов памяти и CD/DVD ROM-ов), не регламентировано использование внешних носителей информации, а пользователи только знают, что их нельзя использовать, но не знают по какой причине и какими являются ассоциированные опасности.

Для осуществления мониторинга рабочего состояния критического оборудования и реагирования в случае ошибок, используется универсальное решение и стандартные приложения, сопровождающие оборудование, однако это никак не может заменить необходимость в управлении загрузкой оборудования и управлении производственными мощностями. В результате используемые процедуры не могут считаться достаточными для обеспечения безопасности функционирования критического оборудования.

Рекомендация № 19: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить процедуры управления мощностями, основанные на детальном анализе функционирования оборудования в различные периоды, в сочетании с анализами, базирующимися на среднесрочном и долгосрочном планировании в соответствии с ростом потребностей в месте для хранения, каналах коммуникаций и вычислительных мощностях.

Нет Положения о доступе к данным персонального характера, а некоторые внешние пользователи АИС “ГРН” используют общие учтенные записи

Несмотря на то, что ПИС “Acces WEB” используется только для получения консультации о данных из АИС “ГРН” и других государственных регистрах, для нее имеются пользователи с общими названиями (например: SG-x, MA-y), которые не связаны с конкретными лицами, чья деятельность не может быть подвержена адекватному мониторингу. Мониторинг деятельности таких пользователей делегирован администраторам учреждения, которое получило доступ, что не может гарантировать его наличие и эффективность. В соответствующих условиях предприятие не может в полной мере управлять доступом к данным персонального характера и не может гарантировать его ограничение в установленном законом порядке. Одной из причин является отсутствие Положения о доступе к данным, имеющим персональный характер.

Рекомендация № 20: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить Положение о доступе к данным персонального характера. Исключить случаи предоставления доступа к данным, имеющим персональный характер, посредством общих учтенных записей, без обеспечения связи доступов с конкретными лицами.

Интерфейсы приложения АИС “ГРН”, предназначенные для сотрудников предприятия и Бюро по документированию населения (за исключением ПИС “Acces WEB”), не запрашивают автоматически изменение паролей. В результате пользователи меняют их реже, чем предусмотрено действующими положениями. В таких условиях значительно растет риск использования счетов доступа в систему неавторизованными лицами.

Рекомендация № 21: ГП “ЦГИР “Registru”” внедрить все требования по управлению паролями в рамках всех приложений и интерфейсов, связанных с управлением основными информационными ресурсами.

Доступ в здание и целевые помещения соответствующим образом ограничен. Вместе с тем не имеется Положение о порядке предоставления доступа в целевые помещения (комната серверов, помещения с оборудованием). В результате руководство не может удостовериться, что доступ ограничивается лишь для установленных лиц и только при соблюдении ими необходимых условий.

Рекомендация № 22: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить Положение о порядке предоставления доступа в целевые помещения.

Менеджмент инцидентов и коммуникаций – не имеются политики и процедуры менеджмента инцидентов и, соответственно, не регламентируются их анализ и следуемые из них действия

Документация об инцидентах не хранится соответствующим образом, чтобы можно было ее использовать для предотвращения других и устранения их причин. Инциденты не документированы и не сообщены соответствующим образом руководству, соответственно менеджмент не только может не знать об инцидентах и их последствиях, но и не может управлять ассоциированными рисками для исключения больших последствий и для незамедлительного вмешательства и устранения их причин и последствий. Сотрудники не знают о порядке действий в случае возникновения инцидентов и могут совершать ошибочные действия, которые увеличат их последствия. В таком случае ассоциированные последствия значительно увеличиваются, а для управления любым инцидентом требуется больше усилий и затрат. Анализ появления, причин и последствий инцидентов является инструментом для улучшения управления рисками и решений по данному вопросу и должен использоваться для стратегического и текущего планирования в управлении ИТК.

Рекомендация № 23: ГП “ЦГИР “Registru”” завершить разработку, утвердить и внедрить политику и процедуры менеджмента инцидентов.

Риски (опасности) могут управляться различными методами. Анализ логов (журналов деятельности) является обязательной процедурой в администрировании ИТК. Чем более правильно хранятся и анализируются логии, настолько полезнее и эффективнее является их использование. Для каждого случая в отдельности (приложение, операционная система, СУБД, оборудование) определяется длительность, содержание хранения, методы анализа и их отчетности. Прерогативой руководства является установление политики учреждения по управлению логами, на основании которой и исходя из критичности соответствующего элемента определяется порядок управления ими и связанных с ними положений и процедур. На предприятии обычно логи хранятся согласно изначальным настройкам и не существует специального порядка их анализа или отчетности об исключительных случаях. Они анализируются лишь при необходимости и не существует политики или положений по управлению логами. Таким образом, не эксплуатируется важный инструмент по предотвращению или исследованию событий.

Рекомендация № 24: ГП “ЦГИР “Registru”” разработать, утвердить и внедрить процедуры анализа логами для обнаружения и устранения проблем и ошибок, обеспечения безопасности, осуществления мониторинга эффективности и предотвращения инцидентов.

Не имеется План по обеспечению непрерывности бизнеса и План восстановления после сбоя.

Целью разработки и внедрения Плана по обеспечению непрерывности бизнеса (Business Continuity Plan – BCP), Плана восстановления ИТ после сбоя (Disaster Recovery Plan – DRP) и связанных контролей является обеспечение того, что организация сможет выполнить миссию и не потеряет способность обработки, приема и защиты данных даже и в случае внезапной или провоцированной катастрофой остановки (бедствие, неконтролируемый фактор), которая приведет к временной или полной потере функциональности инфраструктуры ИТ.

Отсутствие должным образом установленных и тестированных BCP и DRP может представлять значительную угрозу для деятельности организации, выраженной в:

• способности ее выполнить миссию после возобновления (перезапуска) функциональности;

• принимать и защитить имеющуюся информацию;

• сохранить интактными все активы организации после катастрофы;

• возобновить операции в полном масштабе в как можно более короткие сроки, минимизировать потери финансовых, трудовых ресурсов и активов.

BCP и DRP должны быть адекватно документированы, периодически тестированы и регулярно актуализированы. Для определения того, что планы будут функционировать так, как предусмотрено, они должны быть периодически тестированы путем обучения на ложных случаях катастроф.

Важность соответствующего документирования велика в случае значительной зависимости от некоторых ключевых лиц. Потеря ключевого персонала может повлиять на возможность организации возобновить деятельность через разумный период времени.

На ГП “ЦГИП “Registru”” не имеется План по обеспечению непрерывности бизнеса и План восстановления после сбоя. Резервные копии выполнены соответственно, однако не тестированы адекватно и отсутствуют утвержденные документы, которые регламентируют их осуществление, а также не существуют технические инструкции в этой области.

Рекомендация № 25: ГП “ЦГИР “Registru”” в ограниченные сроки разработать, утвердить и внедрить BCP и DRP с соответствующими процедурами и документацией. Осуществлять периодическую симуляцию случаев катастроф и тестировать соответствующие документы.

ГП “ЦГИП “Registru”” не владеет внутренними возможностями для осуществления аудита ИТ, а технологическая инфраструктура не тестирована на опасность и уязвимость

Несмотря на то, что на момент проведения аудиторской миссии не была внедрена система менеджмента информационной безопасности и отсутствовали лица, уполномоченные проводить аудит ИТК, не была осуществлена никакая другая внутренняя деятельность по ее оценке, руководство осознает существующие проблемы и предпринимает шаги по улучшению ситуации. Так, решением Административного совета (протокол № 12 от 28.06.2011) была утверждена организационная структура предприятия, в составе которой создано Управление внутреннего аудита. Согласно приказу генерального директора № 1/p от 9.01.2012, была создана группа внутренних аудиторов, которые будут осуществлять аудит информационных систем. В соответствии с Планом действий состоялось обучение группы аудиторов по соответствию их требованиям Стандартов ISO 9001:200834 и ISO/CEI 27001:200535.

________________

34 ISO 9001:2008 “Системы менеджмента качества. Требования”.

35 ISO/CEI 27001:2005 “Технология информации. Техника безопасности. Системы менеджмента информационной безопасности. Требования”.

Необходимость гарантирования соответствующего управления активами ИТК, данными из АИС “ГРН” и другими информационными ресурсами является прямой обязанностью МИТС, которое не способствует никаким образом ее выполнению. Создание собственного подразделения на ГП “ЦГИП “Registru”” является важным и необходимым шагом в этом смысле, но недостаточным для предоставления Правительству и обществу гарантии, что накопление, размещение, обработка, использование и выдача данных персонального или секретного характера осуществляются в соответствии с действующим законодательством и выполнены с соблюдением всех необходимых условий для исключения нежелаемых событий. Для улучшения соответствующей ситуации необходимо установление некоторых циклических компенсирующих предупредительных мер, комбинированных со строгим внешним мониторингом со стороны МИТС и других уполномоченных органов, периодическое осуществление внутреннего контроля и постоянное улучшение методологической и регулирующей базы.

Руководство не анализирует регулярно соответствие процесса обработки информации из области, за которую несет ответственность, с политиками, стандартами и другими сопутствующими требованиями по безопасности. Существующие политики и стандарты безопасности не пересматриваются регулярно. Информационные системы не проверяются регулярно на соблюдение стандартов по обеспечению безопасности.

Периодически не проводятся тесты сетей на проникновение для тестирования уровня ее безопасности и надежности. Существующие и разработанные системы не учитывают необходимость включения (внедрения) аудиторского следа (audit trail), необходимого для проведения тестирования по существу и специфических процедур аудита.

Рекомендация № 26: МИТС внедрить процедуры мониторинга порядка управления основными информационными ресурсами на ГП “ЦГИР “Registru”; осуществлять периодический анализ порядка управления основными информационными ресурсами и о результатах докладывать Правительству.

Рекомендация № 27: ГП “ЦГИР “Registru”” завершить необходимую деятельность по формированию внутреннего потенциала для проведения аудитов ИТ с периодичностью минимум один раз в год для систем, связанных с основными информационными ресурсами.

Рекомендация № 28: ГП “ЦГИР “Registru”” обеспечить периодическое проведение тестирований уязвимости сетей и информационных систем, а результаты использовать для устранения обнаруженных недостатков.

Для АИС “ГРН” контроли приложения применяются успешно, однако вследствие низкого уровня интегрирования с другими информационными системами и наличия балластовой информации не может быть обеспечена достоверность и доступность данных

Контроли ввода были тестированы путем прямых наблюдений при выходе на место и принятия участия в рабочих процессах на всех этапах. АИС “ГРН” является комплексной системой с различными интерфейсами ввода/выхода. Интерфейсы пользователей строго распределены в зависимости от выполняемой работником функции двумя способами: a) персонализированный интерфейс для определенных операций; b) отключение/скрытие меню, кнопок и функций. Контроли ввода функционируют удовлетворительно для обеспечения точности ввода данных. Дополнительно существуют компенсационные контроли, которые предполагают повторную ручную проверку и по существу, а также соблюдение специфических административных и технологических процедур.

По причине ограничения доступа аудиторской группы к приложениям АИС “ГРН” (аргументированное соображениями безопасности и критичности данных) не было возможным тестирование контролей обработки данных и контролей выхода. Вместе с тем, рассматривая многоуровневые процессы накопления данных, в которых данные проходят различные этапы проверки в зависимости от их важности, можем предположить наличие допустимого уровня контролей обработки данных. Учитывая наличие недостатков в общих контролях, проблем при оперативном предоставлении полного набора данных информационным системам других учреждений, а также хранение ряда массивов балластовых данных (данные, имеющие декларативный характер, которые не могут считаться ни полными, ни правильными, какими являются: данные об образовании, месте работы, военном положении и др., которые основываются на информации, предоставленной физическими лицами запрашивающими составление/изменение документов), которые должны быть получены путем объединения информационных систем учреждений, ответственных за формирование и сохранение соответствующих данных, установленных в концепции АИС “ГРН”36, можем заключить о прямом влиянии на контроли выхода и, как результат, на достоверность выходящих данных.

________________

36 Постановление Правительства № 333 от 18.03.2002.

Справка: ГП “ЦГИР “Registru”” в ходе аудиторской миссии инициировало конкретные работы по улучшению ситуации путем начала работ по разработке и внедрению ряда актов и положений, а именно:

- Менеджмент рисков;

- Физическая безопасность и безопасность среды;

- Менеджмент коммуникаций и операций;

- Политика безопасности данных, имеющих персональный характер;

- Политика менеджмента инцидентов.

Рекомендация № 29: МИТС совместно с Центром электронного управления и ГП “ЦГИР “Registru”” в приоритетном порядке осуществить комплексный анализ для идентификации возможностей по обеспечению интероперабельности с основными источниками информации, как предусмотрено в концепции АИС “ГРН”.

Рекомендация № 30: После выполнения предыдущей рекомендации, ГП “ЦГИР “Registru”” предпринять необходимые шаги по исключению из АИС “ГРН” балластовых данных (декларативных), а также из других основных информационных ресурсов.

ВЫВОДЫ

ГП “ЦГИР “Registru”” обладает достаточными ресурсами и инструментами для обеспечения высокого уровня целостности, точности, безопасности, достоверности и доступности данных, однако управление ИТК не основывается на комплексном и структурном подходе, таким образом, эффективность общих контролей часто подрывается отсутствием некоторых фундаментальных элементов. Несмотря на то, что предприятие управляет информационными системами и данными первичной важности для государства, и которые должны представлять первичный источник информации для других информационных систем, МИТС не документировало на должном уровне передачу соответствующих полномочий, а также не располагает инструментами и квалифицированным персоналом в области для обеспечения внутреннего контроля. Отсутствие официальных документов, которые бы устанавливали требования министерства о порядке управления основными информационными ресурсами, и недостаток регулирования в данной области могут считаться основными мотивами наличия несоответствий в общих контролях и контролях приложения.

Основными недостатками являются отсутствие управления рисками, активами и инцидентами, которые находятся в основе формирования и внедрения других контролей. Так как не имеются BCP и DRP, не может быть гарантирована непрерывность функционирования и восстановление работоспособности после возможных значительных катастроф и инцидентов. Для устранения недостатков в управлении ИТК руководство предприятия инициировало внедрение положений международных стандартов в области системы менеджмента качества и системы менеджмента информационной безопасности, с последующей сертификацией. Уже создана группа внутреннего аудита, которая должна быть обучена для формирования потенциала, необходимого для проведения аудита информационных систем предприятия.

В настоящее время АИС “ГРН” не интегрирована и не обменивается данными с основными источниками информации, установленными в концепции АИС “ГРН”. Это является следствием комплекса проанализированных проблем, которые сделали невозможным интегрирование государственных информационных ресурсов, таких как: a) отсутствие законодательных и методологических норм и технических регламентов; b) невыполнение действий и задач Стратегии “Электронная Молдова”; c) пониженная гибкость основных информационных ресурсов в контексте интегрирования с различными информационными системами. Указанные проблемы являются следствием неудовлетворительного управления областью ИТК в стране, неэффективного мониторинга и поверхностного вовлечения представительных органов и Правительства в управление ими. Можем заключить, что не были полностью реализованы задачи и положения, предусмотренные в концепции АИС “ГРН”, также как не были в целом выполнены установленные функции. Вследствие этого данные из АИС “ГРН” кроме того, что не являются полными, не могут считаться в целом достоверными (данные из внешних источников). В результате доступность, точность, аккуратность и достоверность данных не может быть гарантирована. Более того, АИС “ГРН” содержит балластовые данные, которые не могут считаться в качестве достоверного источника информации, а лишь загружают работу системы, повышая запросы по объему хранения, вычислительных мощностях и коммуникациях. Создается порочный круг, в котором субъекты, которые используют данные из АИС “ГРН”, вынуждены собирать данные и из других систем (которые не интегрированы с АИС “ГРН”), что приводит к необходимости сопоставления и повторной проверке данных или даже к повторному хранению пакетов данных (например: Национальная касса социального страхования, ГП “Cadastru” и др.), что в свою очередь приводит к застою развития отмеченных систем и не позволяет их полное интегрирование.

Другие обнаруженные проблемы, которые необходимо учесть для их устранения

Владельцы АИС не зарегистрировали адекватно в бухгалтерском учете их стоимость

Согласно ст.17(1) Закона о бухгалтерском учете № 113-XVI от 27.04.200737, запрещено владение субъектом активами на любом праве, регистрация источников их происхождения и экономических фактов без документирования и отражения их в бухгалтерском учете. В соответствии со ст.22(1) этого же закона субъекты обязаны вести учет активов на основе счетов бухгалтерского учета, а согласно ст.4 и ст.6(3) Закона № 467-XV от 21.11.200338 отмечены объекты права собственности государства в сфере информатизации и включение их в имущество собственника или владельца. Вместе с тем приказом министра финансов № 93 от 19.07.2010 “Об утверждении инструкции о бухгалтерском учете в публичных учреждениях” регламентирован порядок ведения бухгалтерского учета программ и технических носителей.

________________

37 Закон о бухгалтерском учете № 113-XVI от 27.04.2007 (далее – Закон № 113-XVI от 27.04.2007).

38 Закон № 467-XV от 21.11.2003.

Не соблюдая эти требования, МИТС не оценило и не передало в установленном порядке нематериальные активы, такие как АИС: “Государственный регистр населения”; “Государственный регистр юридических единиц”; “Государственный регистр транспорта”; “Государственный регистр водителей”, а Министерство культуры – АИС “Электронная культура”, которые не были зарегистрированы в бухгалтерском учете.

Вместе с тем аудиторская миссия установила, что МИТС ошибочно уменьшило на 635 тыс.леев балансовую стоимость АИС “Регистр государственных информационных ресурсов и систем”, работы по созданию которого были профинансированы за счет государственного бюджета в 2007-2008 годах. Так, на основании договоров, заключенных между МИТС и ГП “ЦГИР “Registru”” (№ 28/11/4 от 05.12.2007 и № 20/10 от 03.11.2008), были выполнены и приняты работы в размере 635,0 тыс.леев и, соответственно, 490,0 тыс.леев, а регистрация соответствующего нематериального актива на бухгалтерских счетах была осуществлена лишь в размере 490,0 тыс.леев.

Отмечается, что Министерство промышленности и инфраструктуры, а также Министерство местной публичной администрации не обеспечили передачу нематериальных активов (информационной системы по территориальному администрированию стоимостью 565,0 тыс.леев и, соответственно, техническую документацию в размере 65,0 тыс.леев, автоматизированной информационной системы по мониторингу промышленных и энергетических предприятий) своим правопреемникам (Министерству экономики и Государственной канцелярии), как предусмотрено ст.35(6) Закона № 113-XVI от 27.04.2007.

Вследствие несоответствующего финансового менеджмента в данных учреждениях, а также неэффективного внутреннего контроля при создании информационных ресурсов не были отражены в учете расходы, связанные с разработкой технической документации, работами по внедрению, модернизации и развитию информационных систем, приобретением программного обеспечения, не была установлена их стоимость для регистрации их в качестве имущества владельца/держателя. В результате в финансовых отчетах были зарегистрированы ошибочные данные, была уменьшена стоимость активов.

Рекомендация № 31: МИТС совместно с органами публичного управления провести инвентаризацию всех информационных систем, лицензий, а в случае необходимости участвовать при оценке их стоимости для регистрации их в бухгалтерском учете и для использования данных, необходимых для интегрирования информационных систем публичных органов.

Приложение № 1

Область применения аудита и методология аудита

Область применения

Область применения аудита охватывает публичные учреждения, вовлеченные в управление ИТК и любую специфическую деятельность, связанную с данной отраслью.

Методология

Методология аудита охватывает основные процедуры аудита, такие как: прямое наблюдение, рассмотрение документов, списков контролей и вопросников. В ходе аудита были собраны, синтезированы, проанализированы и интерпретированы все виды аудиторских доказательств: физические, устные, документированные, аналитические.

В ходе аудиторской миссии при осуществлении соответствующей деятельности группа Счетной палаты использовала:

1. Стандарты аудита эффективности39;

2. Пособие по аудиту эффективности40;

3. Стандарты аудита информационных технологий41;

4. Пособие по аудиту информационных технологий42;

________________

39 Утверждены Постановлением Счетной палаты № 11 от 03.04.2009.

40 Утверждено Постановлением Счетной палаты № 37 от 17.06.2010.

41 Утверждены Постановлением Счетной палаты № 54 от 22.12.2009.

42 Утверждено Постановлением Счетной палаты № 69 от 30.12.2010.

5. Действующие нормативные и законодательные акты, национальные и международные стандарты в области ИТ;

6. Нормативную базу CoBIT ISACA и передовые международные практики.

В целях получения аудиторских доказательств были применены следующие техники, методология и процедуры аудита:

• Для оценки задач Стратегии “Электронная Молдова”, порядка регулирования и учреждений, ответственных за реализацию деятельности по выполнению Стратегии, было изучено законодательство и нормативные акты в данной области, в том числе Положение МИТС.

• Для анализа порядка, в котором МИТС осуществляло законные полномочия и обязательства по внедрению задач Стратегии “Электронная Молдова” , были оценены годовые отчеты о достижениях, корреспонденция между МИТС и учреждениями, ответственными за внедрение Стратегии, Правительством, Государственной канцелярией, а также другие релевантные документы.

• Для оценки уровня реализации задач, а также причин невыполнения некоторых из них и определения основных факторов, которые повлияли на конечные результаты, была проанализирована корреспонденция с субъектами и договора, соответствующие мероприятиям из Стратегии.

• Для определения и оценки порядка распределения средств Фонда и уровня финансирования деятельности, связанной со Стратегией, были запрошены и проанализированы данные, а также проведены дискуссии с ответственными лицами МИТС, с бенефициарами финансирования и с Министерством финансов. Дополнительно посетили и провели дискуссии с ответственными лицами Государственной канцелярии, Службы информации и безопасности и ГП “ЦСТ”.

• Для оценки уровня реализации мероприятий были проанализированы отчеты, принятые МИТС от учреждений, ответственных за внедрение Стратегии, сравнены ожидаемые цели с выполненными, а также проанализированы документы о фактических расходах, произведенных бенефициарами.

• Для осуществления анализа выполнения МИТС полномочий владельца Государственных регистров изучили и рассмотрели нормативные положения в данной области; протестировали бухгалтерские документы, связанные с регистрацией активов.

• Для определения областей риска и разнообразия активов ИТК и порядка управления ими, была проанализирована техническая документация, концепции информационных систем, а также устав ГП “ЦГИР “Registru””.

• Для оценки общих контролей ГП “ЦГИР “Registru”” были изучены внутренние положения, приказы, фирменные стандарты и другие релевантные внутренние акты, а также данные об инфраструктуре в целом, пользователях и др. Они были сравнены с национальными требованиями в данной области и передовыми международными практиками.

• Для тестирования физических контролей и контролей среды посетили целевые помещения и осуществлены прямые наблюдения в бюро предприятия.

• Для оценки контролей приложения АИС “ГРН” присутствовали на всех этапах процессов ввода, обработки и выхода данных.

• Для оценки результатов применения общих контролей на ГП “ЦГИР “Registru”” были проведены дискуссии с ответственными лицами из различных ключевых областей.

• Для получения некоторых специфических данных и осуществления структурного анализа были разработаны, направлены различные виды вопросников и проанализированы их результаты.

• Для формулирования выводов провели анализы, составив расчеты об эволюции, удельном весе и уровне выполнения различных показателей.

• Полученные результаты и выводы были сообщены ответственным лицам МИТС и ГП “ЦГИР “Registru””, с которыми были обсуждены констатации и возможные методы улучшения.

• Аудиторская миссия проводилась в Министерстве информационных технологий и связи и ГП “ЦГИР “Registru””. Вследствие низкого уровня детализации и точности доказательств, полученных от МИТС, была запрошена информация от:

- Министерства финансов, которое является ответственным за выделение средств из Фонда по внедрению Стратегии “Электронная Молдова”, вместе с тем являясь и бенефициаром средств из указанного Фонда (ответственное за разработку 4 АИС);

- других 17 бенефициаров средств из Фонда по внедрению Стратегии “Электронная Молдова” (а именно: Аппарата Парламента, Государственной канцелярии, Службы информации и безопасности, Министерства здравоохранения, Министерства культуры, Министерства просвещения, Министерства обороны, Министерства юстиции, Министерства внутренних дел, Министерства социальной защиты, семьи и ребенка, Министерства внешних связей и европейской интеграции, Министерства экономики и торговли, Национального бюро статистики, Лицензионной палаты, Академии наук Молдовы, Агентства земельных отношений и кадастра и Агентства государственных закупок), ответственных за разработку 18 АИС и модернизацию одной АИС и 3 официальных веб-страниц;

- ГП “ГРН”, ответственного за разработку 3 АИС и модернизацию одной АИС и 2 официальных веб-страниц на основании договоров, заключенных с МИТС, и задач, намеченных Службой информации и безопасности.

Приложение № 2

Реализация Плана действий Стратегии “Электронная Молдова”

Приложение № 3

Для реализации указанной деятельности МИТС контрактовало работы и услуги от 4 экономических агентов, а именно: