BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 15 от 27.03.2019 об утверждении Отчета миссии follow-up аудита ИТ "Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?"

Тип документа
Постановления
Дата принятия
27.03.2019

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

об утверждении Отчета миссии follow-up аудита ИТ “Как обеспечивается

защита персональных данных в сфере первичной медицинской

помощи, обрабатываемых в рамках автоматизированных

информационных систем?”

№  15  от  27.03.2019

 (в силу 19.04.2019) 

Мониторул Офичиал ал Р. Молдова № 139-147 ст. 17 от 19.04.2019

* * *

Счетная палата, в присутствии государственного генерального секретаря Министерства здравоохранения, труда и социальной защиты г-на Бориса Гылки; заместителя генерального директора Национальной компании медицинского страхования г-на Дениса Валака; директора Национального центра по защите персональных данных г-на Эдуарда Рэдукана; начальника управления политик в области первичной медицинской помощи Министерства здравоохранения, труда и социальной защиты г-жи Татьяны Затык; генерального директора Публичного медико-санитарного учреждения “Центр семейных врачей из муниципия Бэлць” г-на Вячеслава Батыра; заместителя директора Публичного медико-санитарного учреждения “Территориальной медицинской ассоциации “Чентру” г-на Александру Барбэрошие; главного врача публичного медико-санитарного учреждения “Университетская клиники первичной медицинской помощи ГУМФ им. Николая Тестемицану” г-жи Анжелы Томачински, а также других ответственных лиц указанных органов, в соответствии с положениями ст.3 (1) и ст.5 (1) a) Закона об организации и функционировании Счетной палаты Республики Молдова1 рассмотрела Отчет миссии follow-up аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”

_____________________

1 Закон об организации и функционировании Счетной палаты Республики Молдова № 260 от 7.12.2017 (далее – Закон № 260 от 7.12.2017).

Миссия follow-up была проведена на основании Закона № 260 от 7.12.2017, в соответствии с программами аудиторской деятельности на 2018 год2 и соответственно на 2019 год3 с целью получения убедительного подтверждения того, что руководящие лица субъектов, указанных в Постановлении Счетной палаты № 48 от 5 декабря 2016 года4, приняли необходимые меры с целью внедрения рекомендаций и исполнения требований, направленных предыдущим аудитом.

_____________________

2 Постановление Счетной палаты № 75 от 29.12.2017 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2018 год”, с последующими изменениями и дополнениями.

3 Постановление Счетной палаты № 100 от 21.12.2018 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2019 год”, с последующими изменениями и дополнениями.

4 Постановление Счетной палаты № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?” (далее – Постановление Счетной палаты № 48 от 5.12.2016).

Деятельность по проверке была запланирована и реализована в соответствии с соответствующими Международными стандартами аудита, введенными Счетной палатой для применения при реализации внешнего публичного аудита5, Пособием по аудиту ИТ6, а также передовыми практиками в области аудита информационных технологий7.

_____________________

5 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 400 “Основополагающие принципы аудита соответствия”, ISSAI 5300 “Руководящие направления по аудиту ИТ” и ISSAI 5310 “Методология пересмотра систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введенные в действие постановлениями Счетной палаты № 60 от 11.12.2013 и соответственно № 7 от 10.03.2014.

6 Постановление Счетной палаты № 69 от 30.12.2010 “Об утверждении Пособия по аудиту информационных технологий”.

7 COBIT 4.1. – Ссылка, Цели контроля, Руководства по управлению, Модели зрелости.

Сфера аудита охватила деятельность, реализованную в период 2017–2018 годов Министерством здравоохранения, труда и социальной защиты, Национальным центром по защите персональных данных, публичными медико-санитарными учреждениями: “Территориальной медицинской ассоциацией “Чентру””, университетской клиникой первичной медицинской помощи ГУМФ им. Николая Тестемицану, Центром семейных врачей из муниципия Бэлць, со сбором аудиторских доказательств в некоторых публичных медико-санитарных учреждениях, предоставляющих услуги первичной медицинской помощи (в территориальных медицинских ассоциациях “Ботаника”, “Буюкань”, “Рышкань” и “Чокана”, центрах здоровья из районов Орхей, Кэлэрашь и Чимишлия, районной больницы Орхей).

Заслушав на публичном заседании представленный Отчет, а также объяснения ответственных лиц, присутствовавших на заседании, Счетная палата

установила:

Меры, принятые в период 2017–2018 годов руководящими лицами субъектов, указанных в Постановлении Счетной палаты № 48 от 5.12.2016, не обеспечили полное исполнение направленных требований и внедрение рекомендаций аудита, так как были установлены некоторые резервы в аспекте укрепления нормативной базы, связанной с областью защиты персональных данных, осуществления контрольной деятельности, а также эффективного управления рисками по защите персональных данных, обрабатываемых посредством информационных систем в области первичной медицинской помощи, и эффективного освоения их выгод. С другой стороны, некоторые действия, реализованные Министерством здравоохранения, труда и социальной защиты и аудируемыми медицинскими учреждениями, способствовали укреплению процедур/контролей по защите персональных данных, обрабатываемых в рамках находящихся в управлении АИС. Вместе с тем отмечается, что определенные виды деятельности, реализованные министерством и Национальным центром по защите персональных данных, создают предпосылки для улучшения ситуации, установленной предыдущим аудитом, предоставляя в этой связи необходимые рычаги и инструменты.

В контексте вышеизложенного, для реализации широкого спектра деятельности и достижения стратегических задач как в области защиты персональных данных, так и на уровне первичной медицинской помощи с автоматизацией соответствующих процессов, необходимо укрепление эффективного и прозрачного сотрудничества между отраслевым министерством, Национальной компанией медицинского страхования, публичными медико-санитарными учреждениями, Национальным центром по защите персональных данных, а также другими соответствующими учреждениями и публичными органами.

Исходя из вышеизложенного, на основании ст.14 (2) и ст.15 d) Закона № 260 от 7.12.2017 Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет миссии follow-up аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?” (прилагается).

2. Настоящее постановление и Отчет аудита направить:

2.1. Национальному центру по защите персональных данных, Министерству здравоохранения, труда и социальной защиты, Национальной компании медицинского страхования для информирования и предпринятия соответствующих действий с целью внедрения рекомендаций, изложенных в Отчете миссии follow-up, с разработкой плана действий и назначением в этой связи ответственных лиц, а также с осуществлением мониторинга их выполнения;

2.2. Службе информационных технологий и кибернетической безопасности для ознакомления и принятия совместно с Министерством здравоохранения, труда и социальной защиты и Национальной компанией медицинского страхования необходимых мер для внедрения рекомендаций из Отчета миссии follow-up;

2.3. Публичным медико-санитарным учреждениям: территориальной медицинской ассоциации “Чентру”, Центру семейных врачей из мун.Бэлць и университетской клинике первичной медицинской помощи ГУМФ им. Николая Тестемицану для информирования и принятия необходимых мер с целью обеспечения соблюдения норм по защите персональных данных, в том числе путем внедрения совместно с Министерством здравоохранения, труда и социальной защиты рекомендаций из Отчета миссии follow-up;

2.4. Правительству Республики Молдова для информирования и принятия соответствующих мер с целью актуализации и укрепления нормативной базы в области защиты персональных данных;

2.5. Парламенту Республики Молдова для ознакомления и возможного использования при принятии решений, связанных с областью информационных технологий и коммуникаций, а также защиты персональных данных.

3. О принятых мерах по выполнению подпунктов 2.1–2.3 настоящего постановления проинформировать Счетную палату в течение 12 месяцев с даты опубликования Постановления в Официальном мониторе Республики Молдова с составлением полугодовой отчетности о принятых мерах.

4. Учитывая повторение в Отчете миссии follow-up, приложенном к настоящему постановлению, невнедренных и частично внедренных рекомендаций, направленных предыдущей миссией аудита, исключить из режима мониторинга Постановление Счетной палаты № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”.

5. Настоящее постановление вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.

6. Отчет аудита и постановление размещаются на официальном сайте Счетной палаты (http://www.ccrm.md/hotariri-si-rapoarte-1-95).