Постановление N 15 от 27.03.2019 об утверждении Отчета миссии follow-up аудита ИТ "Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?"
СЧЕТНАЯ ПАЛАТА
ПОСТАНОВЛЕНИЕ
об утверждении Отчета миссии follow-up аудита ИТ “Как обеспечивается
защита персональных данных в сфере первичной медицинской
помощи, обрабатываемых в рамках автоматизированных
информационных систем?”
№ 15 от 27.03.2019
(в силу 19.04.2019)
Мониторул Офичиал ал Р. Молдова № 139-147 ст. 17 от 19.04.2019
* * *
Счетная палата, в присутствии государственного генерального секретаря Министерства здравоохранения, труда и социальной защиты г-на Бориса Гылки; заместителя генерального директора Национальной компании медицинского страхования г-на Дениса Валака; директора Национального центра по защите персональных данных г-на Эдуарда Рэдукана; начальника управления политик в области первичной медицинской помощи Министерства здравоохранения, труда и социальной защиты г-жи Татьяны Затык; генерального директора Публичного медико-санитарного учреждения “Центр семейных врачей из муниципия Бэлць” г-на Вячеслава Батыра; заместителя директора Публичного медико-санитарного учреждения “Территориальной медицинской ассоциации “Чентру” г-на Александру Барбэрошие; главного врача публичного медико-санитарного учреждения “Университетская клиники первичной медицинской помощи ГУМФ им. Николая Тестемицану” г-жи Анжелы Томачински, а также других ответственных лиц указанных органов, в соответствии с положениями ст.3 (1) и ст.5 (1) a) Закона об организации и функционировании Счетной палаты Республики Молдова1 рассмотрела Отчет миссии follow-up аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”
_____________________
1 Закон об организации и функционировании Счетной палаты Республики Молдова № 260 от 7.12.2017 (далее – Закон № 260 от 7.12.2017).
Миссия follow-up была проведена на основании Закона № 260 от 7.12.2017, в соответствии с программами аудиторской деятельности на 2018 год2 и соответственно на 2019 год3 с целью получения убедительного подтверждения того, что руководящие лица субъектов, указанных в Постановлении Счетной палаты № 48 от 5 декабря 2016 года4, приняли необходимые меры с целью внедрения рекомендаций и исполнения требований, направленных предыдущим аудитом.
_____________________
2 Постановление Счетной палаты № 75 от 29.12.2017 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2018 год”, с последующими изменениями и дополнениями.
3 Постановление Счетной палаты № 100 от 21.12.2018 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2019 год”, с последующими изменениями и дополнениями.
4 Постановление Счетной палаты № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?” (далее – Постановление Счетной палаты № 48 от 5.12.2016).
Деятельность по проверке была запланирована и реализована в соответствии с соответствующими Международными стандартами аудита, введенными Счетной палатой для применения при реализации внешнего публичного аудита5, Пособием по аудиту ИТ6, а также передовыми практиками в области аудита информационных технологий7.
_____________________
5 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 400 “Основополагающие принципы аудита соответствия”, ISSAI 5300 “Руководящие направления по аудиту ИТ” и ISSAI 5310 “Методология пересмотра систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введенные в действие постановлениями Счетной палаты № 60 от 11.12.2013 и соответственно № 7 от 10.03.2014.
6 Постановление Счетной палаты № 69 от 30.12.2010 “Об утверждении Пособия по аудиту информационных технологий”.
7 COBIT 4.1. – Ссылка, Цели контроля, Руководства по управлению, Модели зрелости.
Сфера аудита охватила деятельность, реализованную в период 2017–2018 годов Министерством здравоохранения, труда и социальной защиты, Национальным центром по защите персональных данных, публичными медико-санитарными учреждениями: “Территориальной медицинской ассоциацией “Чентру””, университетской клиникой первичной медицинской помощи ГУМФ им. Николая Тестемицану, Центром семейных врачей из муниципия Бэлць, со сбором аудиторских доказательств в некоторых публичных медико-санитарных учреждениях, предоставляющих услуги первичной медицинской помощи (в территориальных медицинских ассоциациях “Ботаника”, “Буюкань”, “Рышкань” и “Чокана”, центрах здоровья из районов Орхей, Кэлэрашь и Чимишлия, районной больницы Орхей).
Заслушав на публичном заседании представленный Отчет, а также объяснения ответственных лиц, присутствовавших на заседании, Счетная палата
установила:
Меры, принятые в период 2017–2018 годов руководящими лицами субъектов, указанных в Постановлении Счетной палаты № 48 от 5.12.2016, не обеспечили полное исполнение направленных требований и внедрение рекомендаций аудита, так как были установлены некоторые резервы в аспекте укрепления нормативной базы, связанной с областью защиты персональных данных, осуществления контрольной деятельности, а также эффективного управления рисками по защите персональных данных, обрабатываемых посредством информационных систем в области первичной медицинской помощи, и эффективного освоения их выгод. С другой стороны, некоторые действия, реализованные Министерством здравоохранения, труда и социальной защиты и аудируемыми медицинскими учреждениями, способствовали укреплению процедур/контролей по защите персональных данных, обрабатываемых в рамках находящихся в управлении АИС. Вместе с тем отмечается, что определенные виды деятельности, реализованные министерством и Национальным центром по защите персональных данных, создают предпосылки для улучшения ситуации, установленной предыдущим аудитом, предоставляя в этой связи необходимые рычаги и инструменты.
В контексте вышеизложенного, для реализации широкого спектра деятельности и достижения стратегических задач как в области защиты персональных данных, так и на уровне первичной медицинской помощи с автоматизацией соответствующих процессов, необходимо укрепление эффективного и прозрачного сотрудничества между отраслевым министерством, Национальной компанией медицинского страхования, публичными медико-санитарными учреждениями, Национальным центром по защите персональных данных, а также другими соответствующими учреждениями и публичными органами.
Исходя из вышеизложенного, на основании ст.14 (2) и ст.15 d) Закона № 260 от 7.12.2017 Счетная палата
ПОСТАНОВЛЯЕТ:
1. Утвердить Отчет миссии follow-up аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?” (прилагается).
2. Настоящее постановление и Отчет аудита направить:
2.1. Национальному центру по защите персональных данных, Министерству здравоохранения, труда и социальной защиты, Национальной компании медицинского страхования для информирования и предпринятия соответствующих действий с целью внедрения рекомендаций, изложенных в Отчете миссии follow-up, с разработкой плана действий и назначением в этой связи ответственных лиц, а также с осуществлением мониторинга их выполнения;
2.2. Службе информационных технологий и кибернетической безопасности для ознакомления и принятия совместно с Министерством здравоохранения, труда и социальной защиты и Национальной компанией медицинского страхования необходимых мер для внедрения рекомендаций из Отчета миссии follow-up;
2.3. Публичным медико-санитарным учреждениям: территориальной медицинской ассоциации “Чентру”, Центру семейных врачей из мун.Бэлць и университетской клинике первичной медицинской помощи ГУМФ им. Николая Тестемицану для информирования и принятия необходимых мер с целью обеспечения соблюдения норм по защите персональных данных, в том числе путем внедрения совместно с Министерством здравоохранения, труда и социальной защиты рекомендаций из Отчета миссии follow-up;
2.4. Правительству Республики Молдова для информирования и принятия соответствующих мер с целью актуализации и укрепления нормативной базы в области защиты персональных данных;
2.5. Парламенту Республики Молдова для ознакомления и возможного использования при принятии решений, связанных с областью информационных технологий и коммуникаций, а также защиты персональных данных.
3. О принятых мерах по выполнению подпунктов 2.1–2.3 настоящего постановления проинформировать Счетную палату в течение 12 месяцев с даты опубликования Постановления в Официальном мониторе Республики Молдова с составлением полугодовой отчетности о принятых мерах.
4. Учитывая повторение в Отчете миссии follow-up, приложенном к настоящему постановлению, невнедренных и частично внедренных рекомендаций, направленных предыдущей миссией аудита, исключить из режима мониторинга Постановление Счетной палаты № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”.
5. Настоящее постановление вступает в силу с даты опубликования в Официальном мониторе Республики Молдова.
6. Отчет аудита и постановление размещаются на официальном сайте Счетной палаты (http://www.ccrm.md/hotariri-si-rapoarte-1-95).
| ПРЕДСЕДАТЕЛЬ СЧЕТНОЙ ПАЛАТЫ | Мариан ЛУПУ |
| № 15. Кишинэу, 27 марта 2019 г. | |