BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 27 от 19.06.2017 об утверждении Отчета аудита по оценке уровня внедрения требований и рекомендаций аудита, направленных Постановлением Счетной палаты № 57 от 5.11.2013 г.

Тип документа
Постановления
Дата принятия
19.06.2017

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

об утверждении Отчета аудита по оценке уровня внедрения требований

и рекомендаций аудита, направленных Постановлением

Счетной палаты № 57 от 05.11.2013 г.

№ 27  от  19.06.2017

 (в силу 20.10.2017) 

Мониторул Офичиал ал Р. Молдова № 364-370 ст. 19 от 20.10.2017

* * *

Счетная палата в присутствии г-на Юрия Гарабы, заместителя Генерального прокурора; г-на Александру Пынзаря, начальника Генерального инспектората полиции Министерства внутренних дел; г-на Андриана Шовы, директора Службы информационных технологий Министерства внутренних дел; г-жи Ольги Поалелунжь, директора Бюро по миграции и убежищу Министерства внутренних дел; г-на Павла Шинкарюка, начальника управления политик в области информационных технологий Министерства информационных технологий и связи; г-на Игоря Берку, менеджера общих электронных публичных услуг в рамках публичного учреждения “Центра электронного управления”, а также других ответственных лиц, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 5.12.20081, рассмотрела Отчет аудита по оценке уровня внедрения требований и рекомендаций аудита, направленных Постановлением Счетной палаты № 57 от 5.11.20132.

Аудиторская миссия была реализована на основании ст.28, ст.30 и ст.31 Закона № 261-XVI от 05.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2017 год с целью оценки адекватного характера, результативности и своевременности действий, предпринятых ответственными лицами указанных субъектов для внедрения требований и рекомендаций, направленных предыдущим аудитом.

Аудит был запланирован и проведен в соответствии с Международными стандартами аудита3, Пособием по аудиту информационных технологий4, утвержденными Счетной палатой, а также передовыми практиками в данной области.

_________________________________________

1 Закон о Счетной палате № 261-XVI от 5.12.2008 (далее – Закон № 261-XVI от 5.12.2008).

2 Постановление Счетной палаты № 57 от 5.11.2013 “По Отчету аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?” (далее – Постановление Счетной палаты № 57 от 5.11.2013).

3 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 300 “Основополагающие принципы аудита эффективности”, ISSAI 5300 “Руководящие линии по проведению аудита ИТ” и ISSAI 5310 “Методология по пересмотру Систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введено в действие Постановлениями Счетной палаты № 60 от 10.12.2013 и, соответственно, № 7 от 10.03.2014.

4 Пособие по аудиту информационных технологий, утвержденное Постановлением Счетной палаты № 69 от 30.12.2010.

Заслушав представленный Отчет, а также объяснения ответственных лиц, присутствующих на заседании, Счетная палата

у с т а н о в и л а:

меры, предпринятые руководящими лицами с целью внедрения требований и рекомендаций аудита, изложенных Счетной палатой (Постановление № 57 от 5.11.2013), в значительной части не были достаточными для устранения недостатков и способствуя улучшению ситуации, установленной предыдущим аудитом.

Так, настоящая миссия отмечает, что хотя были реализованы определенные действия, которые прямо или косвенно были направлены на развитие области информационных технологий и коммуникаций (далее – ИТК) в рамках Министерства внутренних дел, а также автоматизацию ряда процессов, установлены скромные достижения по этому разделу.

Аудиторская миссия выявила различные факторы и препятствия, влияние которых невозможно было ослабить в отчетном периоде, в частности, по причине недостаточности условий, необходимых для управления рисками и менеджментом проектов ИТК. Так, учитывая сложность процессов, подлежащих автоматизации, зарегистрированные скромные результаты были обусловлены в том числе недостаточным сотрудничеством уполномоченных органов (Министерства внутренних дел, Генеральной прокуратуры, Центра электронного управления, Министерства информационных технологий и связи и др.), несовершенством законодательно-нормативной базы, недостаточностью финансовой поддержки в данной области, неэффективным управлением выделенных финансовых ресурсов, а также сдерживанием других внешних факторов. Вместе с тем меры, принятые в течение 2016 года субъектами, ответственными за внедрение требований/рекомендаций аудита, создают благоприятные предпосылки для улучшения ситуации, установленной предыдущим аудитом.

В этой связи аудит обобщает, что хотя расширение сферы использования информационных систем и объема поставляемых ими данных может способствовать повышению эффективности процесса принятия решений, существующие проблемы в управлении ИТК, а также массовая текучесть квалифицированных специалистов обуславливает более осторожный подход к перспективам этой области.

Для определения однозначных путей подхода к существующим проблемам по разделу более широкого применения информационных решений и автоматизации процессов, главным является более активное и эффективное вовлечение Правительства в управление и осуществление мониторинга проектов по автоматизации, установление показателей достижений, эффективности и результативности, а также правильное определение приоритетов в финансировании.

Так, отмечается необходимость вовлечения всех государственных органов, имеющих полномочия и ответственности по первичному формированию и/или автоматизированной регистрации информаций/событий в создании единого интегрированного информационного пространства на уровне страны.

Исходя из вышеизложенного, на основании ст.7 (1) а), ст.15 (2) и (4), ст.16 с) и ст.34 (3) Закона № 261-XVI от 05.12.2008 Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет аудита по оценке уровня внедрения требований и рекомендаций аудита, направленных Постановлением Счетной палаты № 57 от 05.11.2013, приложенный к настоящему Постановлению.

2. Настоящее Постановление и Отчет аудита направить:

2.1. Министерству внутренних дел для информирования и потребовать, совместно со Службой информационных технологий, Бюро по миграции и убежищу и Генеральным инспекторатом полиции, предпринять необходимые меры для внедрения рекомендаций из Отчета аудита, с утверждением Плана мер по их реализации;

2.2. Государственной канцелярии, Центру электронного управления, Министерству информационных технологий и связи, Генеральной прокуратуре, Министерству юстиции для информирования и принятия соответствующих мер с целью внедрения рекомендаций из Отчета аудита;

2.3. Правительству для ознакомления и занятия позиции, а также для приведения своих нормативных актов в соответствие с Законом о регистрах № 71-XVI от 22.03.2007, с определением владельца Государственного регистра транспорта и Государственного регистра водителей.

3. В связи с повторением в Отчете аудита, приложенном к настоящему Постановлению, невнедренных и частично внедренных рекомендаций, направленных предыдущей аудиторской миссией, исключить из режима мониторинга Постановление Счетной палаты № 57 от 05.11.2013 “По Отчету аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?”.

4. О принятых мерах по выполнению подпунктов 2.1-2.3 настоящего Постановления проинформировать Счетную палату в течение 6 месяцев с даты его принятия, за исключением рекомендаций из Отчета аудита5, связанных с изменением законодательно-нормативной базы, для внедрения которых устанавливается срок 12 месяцев, с ежеквартальным информированием о принятых мерах.

_________________________________________

5 За номерами: 1, 5.1, 5.2, 5.6, 5.8, 5.9, 5.19, 5.20.

Приложение

к Постановлению Счетной палаты

№ 27 от 19 июня 2017 года

ОТЧЕТ

аудита по оценке уровня внедрения требований и рекомендаций аудита,

направленных Постановлением Счетной палаты № 57 от 5.11.2013 г.

СПИСОК АББРЕВИАТУР

ГЛОССАРИЙ

КРАТКИЙ ОБЗОР

Результаты аудиторской миссии показывают, что из общего числа 45 требований/рекомендаций аудита, направленных ПСП № 57 от 05.11.20131 (11 требований/рекомендаций из ПСП и 34 рекомендации из Отчета аудита), полностью были выполнены 9 требований/рекомендаций, частично внедрены – 30 и не внедрены – 6.

_______________________________________________

1 ПСП № 57 от 5.11.2013 “По Отчету аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?” (далее – ПСП № 57 от 5.11.2013).

Основные причины, обусловившие низкий уровень выполнения требований/рекомендаций аудита, заключаются в:

• поверхностном применении положений законодательства в области ИТК, в том числе:

- неэффективной коммуникации между публичными органами;

- неэффективном продвижении и мониторинге применения законодательных положений в данной области;

- создании и развитии ИТК на основании документов политик, утвержденных Правительством (концепций), которые в некоторых случаях являются устаревшими и не отражают текущую ситуацию в данной области и, соответственно, не охватывают все бизнес-процессы, необходимые для автоматизации;

• социополитическом аспекте, на фоне которого зарегистрирована текучесть персонала, в том числе менеджмента в рамках публичных субъектов, который в значительной степени затягивает реализацию мероприятий, вытекающих из политик, связанных с переопределением/ переконцептуализацией действующих стратегий;

• низком институциональном потенциале органов, ответственных за управление областью ИТК, правоохранительных органов (МВД, ГП, БМУ и др.), генерируемом непривлекательностью оплаты труда государственных должностей, текучестью исполнительного персонала и отсутствием ряда эффективных ИС по управлению данными, которые не позволяют выполнять задачи и служебные полномочия в установленные сроки и порядке.

• Также недостаточность адекватных мер, которые снижают риски, связанные с управлением ИТК, и устраняют недостатки, установленные предыдущим аудитом, обуславливает их сохранение и материализацию, недостижение предусмотренных задач и, соответственно, риск неэффективного использования выделенных для этой цели публичных фондов. Все отраженное в констатациях аудита указывает на ряд важных аспектов, которые требуют срочного вмешательства, в этой связи был направлен ряд рекомендаций для устранения несоответствий и улучшения деятельности в аудируемых областях.

Необходимо отметить, что одновременно с расширением сфер, покрываемых надежными информационными решениями, а также с появлением решений, базирующихся на общей инфраструктуре M-Cloud2, осуществление обязанностей в области ИТК в рамках государственных учреждений должно быть значительно упрощено путем использования решений на уровне услуг, платформы и инфраструктуры, генерируя значительную экономию. Так, учитывая специфику деятельности МВД, целесообразно постепенное применение и использование выгод общей технологической платформы M-Cloud, начиная с имеющихся услуг, до создания расчетного центра в рамках Министерства, оснащенного согласно требованиям международных стандартов.

_______________________________________________

2 Общая технологическая платформа Правительства Республики Молдова, которая внедряется на основании технологии Cloud Computing (Современный образец поставки услуг ИТ из виртуальной среды).

ВВЕДЕНИЕ

Счетная палата, будучи мотивирована повышенным интересом со стороны общества, международных организаций и зарубежных доноров относительно реформы сектора внутренних дел путем внедрения и эффективного использования ИТК, провела в 2013 году аудит информационных технологий с элементами эффективности в соответствующей отрасли, завершившийся принятием ПСП № 57 от 5.11.2013 (далее – предыдущий аудит).

Аудит был направлен в значительной мере на идентификацию регистров, услуг и внутренних процессов повышенного интереса и на оценку порядка применения информационных технологий для повышения эффективности соответствующей деятельности. Дополнительно, были оценены основные проблемы, ограничения и риски в применении новых технологий, необходимых для реализации реформ и информационного взаимодействия с другими государственными учреждениями, а также и другие проблемы, существующие в области, были предложены некоторые методы и пути улучшения ситуации.

Основная цель предыдущего аудита состояла в оценке эффективности, результативности и экономичности инициатив по автоматизации процессов в области внутренних дел сквозь призму достижения результатов, получения дополнительной выгоды и соблюдения специфической законодательной базы, с идентификацией проблем и ограничений, с которыми сталкивается область, а также с определением методов и адекватных путей по оптимизации результатов.,

В результате осуществления соответствующей деятельности предыдущий аудит сделал следующие выводы: несмотря на то, что безопасность, конфиденциальность и целостность данных кажутся серьезной озабоченностью руководства МВД, предпринятые действия не вписываются в единый и четко определенный комплекс мер с тем, чтобы обеспечить безопасность и эффективность мероприятий, реализуемых в этой области. [...] Были выявлены существенные недостатки в обеспечении толерантного уровня общих контролей ИТ и контролей приложения, в связи с чем необходимо ускорение реформ сектора ИТК в соответствии с наилучшими практиками и национальными и международными стандартами. В рамках МВД была установлена растущая зависимость от ИТК и эффективности их использования. В условиях, когда министерство не может гарантировать обеспечение безопасности, доступности, достоверности и точности данных, а также в значительной степени зависит от участников и внешних данных, получение дополнительной выгоды или ожидаемого эффекта не представляется возможным, а принятие решений на основе данных из информационных систем можно рассматривать как опасность. В контексте вышеизложенного и принимая во внимание важную роль министерства в области обеспечения общественного порядка и безопасности государства, оно нуждается в поддержке и активном участии Правительства, Генеральной прокуратуры, Парламента и других сторон для укрепления внутреннего технического и человеческого потенциала, необходимого для качественного реформирования области и автоматизации основных внутренних процессов (автоматизация регистров, услуг и оцифровка соответствующих данных, хранящихся на бумажных носителях).

Таким образом, с целью устранения недостатков и улучшения отмеченной ситуации ПСП № 57 от 5.11.2013 Счетная палата направила ответственным органам (МВД, ГП, МЮ, ЦЭУ, ГИП, МИТС, ИСМ, ТС, НЦБК, МТСЗС, ГК, БМУ и Правительству) 12 требований/рекомендаций, из которых одно связано с внедрением рекомендаций из Отчета аудита, а также 34 рекомендации аудита, указанные в Отчете аудита, приложенном к вышеназванному ПСП.

Настоящая аудиторская миссия была реализована на основании положений ст.28 и ст.31 (2) Закона о Счетной палате № 261-XVI от 5.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2017 год3.

Аудиторские действия были инициированы с целью выявления зон, в которых результаты управленческой деятельности зарегистрировали низкий уровень, а также определения и анализа с различных перспектив причин, которые их обусловили, с формулированием рекомендаций, предназначенных улучшить менеджмент в данной области, исключить риски, минимизировать влияние существующих недостатков и повысить эффективность использования ресурсов.

____________________________

3 ПСП № 47 от 5.12.2016 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2017 год”, с последующими изменениями и дополнениями.

СФЕРА И ПОДХОД АУДИТА

Исходя из предпосылки, что последующий аудит (follow-up) является производным аудита, основная цель аудиторской миссии состояла в оценке адекватного характера и целесообразностей действий, предпринятых указанными органами, для исполнения требований и внедрения рекомендаций, направленных предыдущим аудитом, установив, если аудируемый субъект поднял проблемы в адекватном порядке, а корректирующие действия улучшили ситуацию/устранили установленные недостатки. Так, с целью реализации основной цели настоящий аудит предложил следующие специфические цели:

➢ ответственные руководящие лица приняли необходимые меры с целью соблюдения требований и рекомендаций, направленных предыдущим аудитом?

➢ меры, принятые с целью внедрения требований и рекомендаций аудита, имели положительный эффект, устранив недостатки, установленные предыдущим аудитом?

Сфера аудита охватила мероприятия, реализованные субъектами в период 2014-2016 годов, указанные в требованиях ПСП № 57 от 5.11.2013 (МВД, ГП, ЦЭУ, НЦБК, МЮ и др.), с целью обеспечения внедрения требований и рекомендаций, направленных данным постановлением. Аудиторские доказательства были собраны в рамках МВД (в том числе в СИТ и БМУ) в качестве основного аудируемого субъекта, были направлены запросы в адрес других субъектов, указанных в постановлении Счетной палаты – ГП, ЦЭУ, ГК, НЦБК, МЮ, ТС, ГИП, ИСМ, ДПП, МТСЗС и МФ.

Исходя из специфики последующих действий (follow-up), а также учитывая установленные цели аудита, был отобран комбинированный подход аудита (по проблемам и по результатам) путем определения достигнутого прогресса, а также выявления рисков и ограничений, возможных методов улучшения ситуации для повышения эффективности деятельности учреждений из данной области. Критериями аудита приоритетно стали пробелы/недостатки, установленные предыдущим аудитом, а также направленные в этой связи требования/рекомендации.

С целью накопления ряда достаточных аудиторских доказательств были реализованы процедуры аудита, а именно: сравнение положений нормативной базы, связанной с аудируемым процессом, прямые наблюдения, рассмотрение документов, применение листов сверки и вопросников. В рамках аудиторской миссии были собраны, обобщены, проанализированы и интерпретированы все виды аудиторских доказательств: физические, устные, документированные, аналитические.

Методология и основные источники критериев аудита изложены в приложении № 1 к настоящему Отчету аудита.

I. КОНСТАТАЦИИ АУДИТА

1.1. Исполнение требований/рекомендаций из постановления Счетной палаты

Из общего числа 34 рекомендаций, направленных Отчетом аудита, аудит указывает на полное внедрение лишь 5 рекомендаций (или 15% от итога), 24 рекомендации были внедрены частично (70%) и, соответственно, 5 не были внедрены (15%). Уровень внедрения рекомендаций аудита представлен на следующем рисунке.

Рисунок № 1

Проверки аудита свидетельствуют, что хотя были запланированы и предприняты определенные действия с целью внедрения рекомендаций из Отчета аудита, МВД разработало в этой связи План мероприятий, несоответствующий мониторинг и их внедрение не обеспечили в полной мере устранение недостатков, установленных предыдущим аудитом, что обусловило сохранение выявленных недостатков/проблем и в течение 2014-2016 годов (далее – отчетный период).

Согласно мотивации лиц, ответственных за внедрение рекомендаций, основные причины, которые повлияли на низкий уровень выполнения, в основном обусловлены:

• социополитическим аспектом, на фоне которого зарегистрирована текучесть руководящего персонала в рамках аудируемых публичных субъектов, что в значительной степени затягивает утверждение ряда значимых документов политик для надлежащего управления областью ИТК;

• низким институциональным потенциалом отраслевых органов (МВД, включая его подразделения) для управления проектами ИТК, генерируемым текучестью кадров и непривлекательностью государственных должностей для квалифицированных специалистов в области ИТК, в том числе недостаточностью финансовых средств.

Исходя из того, что действия, предпринятые субъектами, указанными в Отчете аудита, не обеспечили в полной мере устранение установленных недостатков, аудит указывает на частичное внедрение данной рекомендации.

Согласно констатациям предыдущего аудита, в соответствии с положениями ст.9, ст.10, ст.18, ст.21 и ст.22 Закона № 216-XV от 29.05.2003, после согласования с другими участниками Системы, Генеральный прокурор должен утвердить ряд нормативных/регламентирующих актов. Фактически это было реализовано путем утверждения ведомственных приказов5,6,7 участников системы (ГП, МВД, МЮ, ТС и НЦБК) и отдельно приказом МВД № 347 от 1.11.20108, ситуация, которая обуславливает несоблюдение положений закона № 216-XV от 29.05.2003, а также принципов создания и функционирования ИАИС УПУДЛСП, установленных в указанном законе.

В результате анализа информации, представленной указанными органами, отмечается, что в течение отчетного периода не были утверждены и/или осуществлены пересмотры/изменения нормативных актов в соответствии с Законом № 216-XV от 29.05.2003.

Вместе с тем аудит установил создание ряда совместных рабочих групп (ГП, МВД, ТС, НЦБК)9 с целью внедрения АИС E-Dosar, а также разработки нормативной базы для обеспечения электронной регистрации преступлений, с соблюдением принципов непрерывности от этапа инициирования уголовного дела до исполнения уголовного наказания, деятельность, которая на момент аудита была в процессе реализации.

В данном контексте отмечается, что на основании Постановления Парламента № 6 от 16.02.201210 Генеральная прокуратура разработала и находится в процессе внедрения АИС E-Dosar, которая представляет собой ИС типа Workflow (Work Flow Management System), предназначенную автоматизировать деятельность по управлению делами по уголовному преследованию и имеет цель облегчить деятельность правоохранительных органов в рамках осуществления уголовного преследования путем исключения или существенного снижения оборота документов на бумажном носителе в рамках уголовного преследования и которая должна быть интегрирована с различными модулями из информационных систем других центральных публичных органов (МВД, НЦБК и МЮ (АИС РККИ, Информационная программа управления делами (ИПУД), “Е-reţineri” и др.)).

Необходимо отметить, что в контексте автоматизации процессов путем внедрения и обеспечения интероперабильности АИС, а также последующего внесения изменения в Закон № 216-XV от 29.05.2003, должны быть внесены изменения/корректировки в соответствующие положения.

_______________________________________________

4 Закон № 216-XV от 29.05.2003 “Об интегрированной автоматизированной информационной системе по учету правонарушений, уголовных дел и лиц, совершивших преступления” (далее – Закон № 216-XV от 29.05.2003, соответственно, ИАИС УПУДЛСП).

5 Совместный приказ ГП, МВД, ТС и НЦБК № 121/254/286-0/95 от 18.07.2008 “Об едином учете преступлений, уголовных дел и лиц, совершивших преступления” (далее – Совместный приказ ГП, МВД, ТС и ЦБЭПК № 121/254/286-0/95 от 18.07.2008).

6 Совместный приказ ГП, МВД, ТС и НЦБК № 121/254/286-0/95 от 18.07.2008.

7 Совместный приказ ГП, МЮ, МВД, ТС и НЦБК № 198/84/11/166/10/2-30/44 от 4.05.2007 “Об едином учете лиц, совершивших преступления, результатах рассмотрения уголовных дел, порядке заполнения и представления документов первичной отчетности” (далее – Совместный приказ ГП, МВД, ТС и НЦБК № 198/84/11/166/10/2-30/44 от 4.05.2007).

8 Приказ МВД № 347 от 1.11.2010 “Об утверждении Инструкции о порядке регистрации преступлений, лиц, совершивших преступления, и результатах рассмотрения правонарушений”.

9 Приказ Генерального прокурора № 9/28 от 13.03.2014 “О создании межведомственной рабочей группы по разработке автоматизированной информационной системы по учету правонарушений “Регистр криминальной и криминологической информации”; Приказ Генерального прокурора № 1/4 от 16.01.2015 “О создании рабочей группы по разработке проекта перечня информации, которая должна быть зарегистрирована в рамках Автоматизированной информационной системы “Регистр криминальной и криминологической информации”; институциональный Приказ № 27/310/936/361-0/154 от 5.10.2016 “О создании рабочей группы по внедрению Автоматизированной информационной системы “E-Dosar””.

10 П.2.4.1 Постановления Парламента № 6 от 16.02.2012 “Об утверждении Плана действий по реализации Стратегии реформы сектора юстиции на 2011-2016 годы”.

Исходя из вышеизложенного, аудит констатирует частичное внедрение рекомендации.

Предыдущий аудит установил, что хотя Счетная палата запросила Правительство привести в соответствие свои акты с Законом № 71-XVI от 22.03.200711 и Законом № 133 от 8.07.201112, не было обеспечено определение владельца Государственного регистра транспорта и Государственного регистра водителей, а также корректировка Постановления Правительства № 1123 от 14.12.201013. Так, были выявлены недостатки в процедурах по регистрации транспортных средств, которые имеют прямое касательство с оперативным получением данных из базы данных МОКП Интерпола. Соглашение об использовании данных из базы данных МОКП Интерпола должно быть заключено между ЦНБ Интерпола и владельцем соответствующих регистров, а в отсутствие действующей нормативной базы не может быть решена проблема относительно проверки транспортных средств до регистрации и выдачи регистрационных знаков.

В результате анализа, проведенного в рамках настоящей аудиторской миссии, отмечается, что хотя согласно Положению об организации и функционировании МИТС, утвержденному в новой редакции14, были предусмотрены некоторые полномочия МИТС, которые соответствуют и отражают обязанности владельца регистра, указанные в ст.11 (2) Закона № 71-XVI от 22.03.2007, в соответствии с Положениями об организации и функционировании указанных регистров15,16 МИТС назначено в качестве их держателя, не были точно указаны другие субъекты правовых отношений, касающихся Регистра (собственник, владелец, регистраторы и др.).

Также аудит Счетной палаты по тематике, связанной с защитой персональных данных, проведенный в 2016 году17, отметил неактуализацию/ некорректировку до настоящего времени соответствующей нормативной базы, в том числе Постановления Правительства № 1123 от 14.12.2010 в соответствие с положениями Закона № 133 от 8.07.2011, повторив, таким образом, рекомендацию в адрес Правительства.

_______________________________________________

11 Закон о регистрах № 71-XVI от 22.03.2007 (далее – Закон № 71-XVI от 22.03.2007).

12 Закон о защите персональных данных № 133 от 8.07.2011 (далее – Закон № 133 от 8.07.2011).

13 Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” (далее – Постановление Правительства № 1123 от 14.12.2010).

14 П.6 (2) d) Постановления Правительства № 962 от 8.08.2016 “Об утверждении Положения об организации и функционировании Министерства информационных технологий и связи”.

15 П.17 Положения о Государственном регистре водителей, приложение № 2 к Постановлению Правительства № 1058 от 6.08.2002 “О создании автоматизированной информационной системы “Государственный регистр водителей”.

16 П.4 Положения о Государственном регистре транспорта, приложение № 1 к Постановлению Правительства № 1047 от 8.11.1999 “О преобразовании автоматизированной информационно-поисковой системы “Автомобиль” в Государственный регистр транспорта и введении тестирования автомобилей и прицепов к ним”.

17 ПСП № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”

Исходя из вышеизложенного, аудит отмечает необходимость принятия необходимых мер с целью приведения в соответствие действующих нормативных актов, а также обеспечения адекватной нормативной базой, рекомендация была внедрена частично. Необходимо отметить, что при внедрении рекомендации должны учитываться реформы, инициированные в публичном секторе (создание Агентства по публичным услугам путем объединения 5 ГП, в том числе ГП «ЦГИР “Registru”», а также реформа в области центральной публичной администрации).

В результате анализа реализованных действий аудит свидетельствует о необходимости пересмотра Концепции ИИСПО18 с целью приведения ее в соответствие с действующими требованиями, с поступающими в ходе реализации изменениями, учитывая перспективы развития области ИТС. Согласно заключению МИТС19, отмечается, что из 9 Регистров20, которые должны составлять информационное пространство ИИСПО, в настоящее время лишь АИС РККИ сдана в промышленную эксплуатацию (однако она не соответствует утвержденной Концепции и Положению, что установлено и предыдущим аудитом Счетной палаты), а такие системы как: АИС “Регистр судебных дел”; АИС “Государственный регистр оружия”, АИС “Регистр охраняемых объектов”, АИС “Регистр инфраструктуры правоохранительных органов”, АИС “Регистр исполнительных производств” в смысле утвержденных концепций фактически не существуют.

Вместе с тем отмечается необходимость пересмотра ряда Концепций АИС, которые устарели (например, АИС “Государственный регистр оружия”, ИАИСМУ21), а также их утверждение, при необходимости, разработки концепций и положений по организации и функционированию некоторых АИС, которые в настоящее время внедряются, а именно: “Регистр исполнительных производств”, ИПУД – внедряемая в настоящее время в МЮ, E-Dosar – внедренной ГП, “Управление оповещением”, “Государственный регистр оружия”, управляемые МВД и др., некоторые действия были инициированы в течение 2016 года.

_______________________________________________

18 Постановление Правительства № 1202 от 17.10.2006 “Об утверждении Концепции интегрированной информационной системы правоохранительных органов”, далее – Постановление Правительства № 1202 от 17.10.2006, при случае Концепция ИИСПО.

19 Письмо МИТС № 01/502 от 14.04.2016.

20 Постановление Правительства № 1202 от 17.10.2006 “Об утверждении Концепции интегрированной информационной системы правоохранительных органов”, ст.13. “Информационное пространство ИИСПО представляет собой совокупность следующих информационных ресурсов: Регистр криминологической и криминалистической информации; Регистр судебных дел; Регистр исполнительных производств; Регистр задержанных, арестованных и осужденных; Государственный регистр оружия; Регистр охраняемых объектов; Регистр дорожно-транспортных происшествий; Дактилоскопический регистр; Регистр инфраструктуры правоохранительных органов”.

21 Постановление Правительства № 1401 от 13.12.2007 “Об утверждении Концепции Автоматизированной информационно-интегрированной системы “Миграция и убежище”, далее – Постановление Правительства № 1401 от 13.12.2007, по случаю, Концепция ИАИСМУ.

В результате аудит свидетельствует о необходимости пересмотра актов, связанных с внедрением ИИСПО, с обеспечением их гармонизации, требование квалифицируется как частично выполненное.

_______________________________________________

22 Закон № 71-XVI от 22.03.2007; Закон об информатизации и государственных информационных ресурсах № 467-XV от 21.11.2003; Приказ № 78 от 1.06.2006 об утверждении технических регламентов “Процессы жизненного цикла программного обеспечения” ТР 38370656 – 002:2006.

Согласно констатациям предыдущего аудита, недостаточное вовлечение МИТС в реализацию политик государства и в соблюдение законодательной базы в области ИТК имеет отрицательное влияние на проекты в данной области в рамках МИТС, в частности, на те, которые относятся к деятельности множества государственных учреждений. Вместе с тем отмечается, что хотя в национальном законодательстве регламентировано множество важных аспектов, связанных с областью ИТК, был утвержден ряд стандартов в данной области, текущая ситуация не позволяет обеспечивать толерантный уровень безопасности, целостности, наличности и достоверности данных по причине нерегламентирования области сертификации информационных систем.

В результате анализа реализованных действий аудит установил, что до настоящего времени не был утвержден ряд документов, рекомендованных предыдущим аудитом с целью повышения эффективности управления проектами ИТК, в том числе: база по регламентированию области сертификации информационных систем; методология по оценке и измерению показателей достижений и прогресса, необходимых для эффективного управления проектами ИТК и оценки дополнительной выгоды, а также не были предусмотрены эффективные рычаги по применению нормативной базы, связанной с управлением проектами ИТК в государственных учреждениях.

Согласно мотивации субъекта, хотя был разработан проект приказа об утверждении Положения о ведении Регистра государственных ресурсов и информационных систем, которое включает и требования, необходимые для регистрации ресурсов и АИС в соответствующем Регистре, оно не было утверждено исходя из того, что в настоящее время ЦЭУ разработал проекты нормативных актов, которые преследуют цель по регулированию отношений между различными субъектами в области обмена данными и интероперабельности, что включает и проект ПП о создании, администрировании и использовании смыслового (семантического) каталога. Указанный проект должен описывать порядок функционирования данного каталога, его структуру, список “смысловых активов”, которые должен включать.

Более того, нечеткое регламентирование/ неопределение в законодательно-нормативных актах принципов и условий создания ИС, в том числе ограничение ее информационного пространства (инфраструктура hardware/ программного обеспечения, допуск к базе данных и др.) обуславливает значительные трудности в управлении проектами ИТК, включая трудности в оценке соответствия развития и функционирования Системы.

В контексте вышеизложенного, а также учитывая недостатки, установленные в управлении проектами ИТК в отчетном периоде, аудит считает первостепенным более активное и эффективное вовлечение Правительства в управление и осуществление мониторинга проектов по автоматизации, установление показателей прогресса, эффективности и влияния, а также правильное определение приоритетов финансирования. Таким образом, отмечается необходимость выявления порядка/однозначного механизма в решении существующих проблем по разделу широкого применения ИТ и автоматизации процессов, соответствующее требование было выполнено частично.

Согласно выводам предыдущего аудита, низкий уровень применения и внедрения согласованных/принятых стандартов свидетельствует об отсутствии сотрудничества между публичными органами, МИТС и НИСМ. Эффективное информирование государственных учреждений о наличии и необходимости использования стандартов, а также об их содержании позволит улучшить ситуацию в области управления ИТК.

В данном контексте установлено, что для обеспечения прозрачности деятельности НИС24 (с 2016 года – Институт по стандартизации Молдовы) и информирования государственных учреждений о наличии и необходимости использования стандартов в области управления ИТК, а также об их содержании субъект предпринимает с этой целью необходимые действия. Более того, ИСМ информировал о том, что все заинтересованные стороны владеют стандартами, релевантными их деятельности25, соответствующие учреждения, будучи членами Технического комитета по стандартизации26, созданного при ИСМ, активно участвуют в укреплении базы по стандартизации в данной области. Таким образом, аудит указывает на выполнение направленного требования.

Констатации предыдущего аудита свидетельствуют, что ЦЭУ не обеспечил передачу на баланс МВД ИС “E-Criminal Records online” после сдачи ее в эксплуатацию. В результате МВД не располагал всеми рычагами, необходимыми для контроля и управления деятельностью, связанной с ведением ИС “E-Criminal Records online”, хотя на нее были возложены важные задачи по внедрению электронной услуги “e-Cazier” как в соответствии с положениями действующих нормативных актов, так и согласно положениям указанного Соглашения о сотрудничестве.

_______________________________________________

23 http.y/www.standard.md/hotariri/Buletinul-de-Standardizare/Standardizarea-nationala/Standarde-aprobate.

24 Институт по стандартизации Молдовы, который функционирует на основании Положения, утвержденного Постановлением Правительства № 969 от 10.08.2016.

25 Перечень стандартов, которыми владеет МИТС, ГП “ЦГИР “Registru””, ГП “MOLDATA”, ЦЭУ, ГП “ЦСК”, ГП “Национальный радиочастотный центр”.

26 Cт. 48 “Технология информации и электронной коммуникации”.

В результате проведенного анализа отмечается взятие на баланс МВД соответствующей ИС, что подтверждено соответствующими подтверждающими документами, следовательно, установлено выполнение внесенного требования.

Согласно объяснениям субъекта, в соответствии с положениями Закона № 181 от 25.07.201427, финансирование расходов осуществляется по мере поступления денежных средств на счета бюджета с соблюдением очередности, установленной указанным Законом.

Вместе с тем субъект указывает, что при осуществлении других расходов, чем ранее указанные, приоритеты расходов устанавливаются руководителем бюджетного органа/учреждения. Так, в соответствии с положениями ПП № 778 от 27.11.200928 МВД наделено полномочиями, связанными с координированием деятельности в области ИТК, управления и развития интегрированных информационных систем Министерства, создания, использования, администрирования, развития и содержания комплексных систем ИТК как для поддержки собственных оперативных миссий, в том числе специальных мероприятий по расследованию, так и для обеспечения потребностей административных органов и подведомственных учреждений, а также других утвержденных бенефициаров. Планирование и освоение финансовых средств по каждому мероприятию в отдельности связано непосредственно с компетенцией публичного органа/учреждения.

Тем не менее отмечается, что недостаточность финансовых средств нередко обуславливала ограничения в реализации предложенных задач, связанных с управлением ИТК, с влиянием на непрерывность и реализацию установленных задач (например, обеспечение обслуживания АИС РККИ в течение отчетного периода или оснащение новой вычислительной техникой учреждений и др.). Вместе с тем аудит установил внедрение ряда АИС без соблюдения требований, связанных с управлением проектами ИТК. Так, аудит указывает, что МФ предпринимает необходимые меры с целью обеспечения непрерывного и эффективного процесса по финансированию автоматизированных проектов, рекомендация должна быть квалифицирована как внедренная.

_______________________________________________

27 Ст.67 (2) Закона о публичных финансах и бюджетно-налоговой ответственности № 181 от 25.07.2014.

28 Постановление Правительства № 778 от 27.11.2009 “Об утверждении Положения об организации и функционировании Министерства внутренних дел, структуры и предельной численности его центрального аппарата”.

29 Договор по закупке публичных услуг № 66/14 от 19.06.2014, заключенный между СИТ МВД и КО “InfoTrust Consulting” ООО, далее – Договор № 66/14 от 19.06.2014; Договор № 127/14 от 30.08.2014 и Дополнительное соглашение к нему № 127-1-15 от 30.11.2014.

30 Договор № 49/16 от 3.06.2016 по закупке услуг по передаче данных между существующими пунктами МВД, а также услуг по созданию и содержанию системы WAN МВД, заключенный между СИТ МВД и ГП “ЦСТ”.

31 Договор № 84/15 от 21.12.2015 по закупке консалтинговых услуг для внедрения системы менеджмента информационной безопасности (1 этапа) и определения операционного модуля СИТ согласно принципам МТУИ, заключенный между СИТ МВД и КО “InfoTrust Consulting” ООО, далее – Договор № 84/15 от 21.12.2015.

В результате проведения общей оценки оснащения комнаты серверов в рамках СИТ предыдущий аудит установил множественные недостатки и проблемы, которые необходимо было срочно устранить. Все установленное было преимущественно связано с недостаточностью финансирования, таким образом, по соответствующему разделу не были предусмотрены финансовые средства. В контексте проблем по обеспечению технических условий по размещению специализированного оборудования и серверов необходимо обеспечить наиболее адекватный уровень оборудования и оснащения комнаты серверов. Дополнительно отмечалась плачевная архитектура и техническое состояние местной сети в рамках СИТ.

Вследствие проведенных проверок аудит указывает, что хотя были предприняты действия с целью укрепления центра данных в рамках СИТ МВД, не было обеспечено формирование внутреннего потенциала по независимому и качественному управлению всеми необходимыми техническими аспектами исходя из охвата, сложности и специфики функционирования области внутренних дел. В этом контексте в течение отчетного периода отмечается аутсорсинг соответствующих услуг, в том числе путем услуг по совместному размещению имеющихся серверов. Необходимо отметить, что согласно мотивации субъекта, определяющим фактором в этом контексте является низкий уровень оплаты труда персонала ИТ в публичном секторе. Также значительным препятствием является отсутствие необходимых финансовых средств или дисперсия бюджетов учреждений по компоненту ИТК.

Тем не менее, исходя из вышеизложенного, а также необходимости обеспечения полной автономии (МВД – это структура, которая является частью элементов, обеспечивающих государственную безопасность) аудит считает важным обеспечить формирование внутреннего потенциала для независимого и качественного управления всеми необходимыми техническими процессами в ближайшем будущем. Таким образом, отмечается частичное внедрение указанной рекомендации.

В соответствии с положениями Закона № 216-XV от 29.05.2003 участниками ИАИС УПУДЛСП являются органы уголовного преследования, судебные инстанции и органы исполнения наказания, связанного с лишением свободы. В этой связи участники ИИС руководствуются межведомственным приказом № 121/254/286-0/95 от 18.07.2008, который в течение отчетного периода не подвергся изменениям/корректировкам.

С целью обеспечения внедрения законодательных положений указанные субъекты проинформировали, что сотрудничают и вносят необходимую информацию в АИС РККИ/ИАИС УПУДЛСП, имеющуюся в МВД. Тем не менее, согласно мотивации СИТ МВД, в течение отчетного периода ее регистраторами не был достигнут значительный прогресс в использовании соответствующей АИС, а также устранение недостатков, установленных предыдущим аудитом. Так, отмечается, что территориальные органы Прокуратуры до настоящего времени не присоединены к АИС РККИ, централизованный учет уголовных дел, которые находятся в их управлении, осуществляется подразделениями учета Инспекторатов полиции, ситуация аналогична предыдущему периоду.

Более того, в результате проведенного анализа аудит отмечает, что хотя были созданы рабочие группы для создания АИС E-Dosar (аспект указан и в п.2.2.), она не функционировала в течение отчетного периода, а соответствующая АИС, согласно мотивации СИТ МВД, внедрена исключительно для органов уголовного преследования Прокуратуры (не были указаны органы уголовного преследования других органов, а именно ТС, НЦБК, ГИП и ДПП в рамках МВД). Таким образом, указывается на необходимость интенсификации действий с целью обеспечения эффективного сотрудничества между соответствующими органами. Исходя из вышеизложенного, аудит отмечает частичное внедрение рекомендации.

В результате рассмотрения ПСП и изложенной проблемы МТСЗС сообщило, что в соответствии с действующим законодательством персонал публичных органов, осуществляющий деятельность по администрированию информационных систем, имеет статус персонала, осуществляющего техническое обслуживание. Таким образом, оплата труда персонала со статусом государственного служащего, в том числе из области ИТК, регламентирована Законом № 48 от 22.03.201232, а одним из основных принципов системы оплаты труда является “справедливость и последовательность”, согласно которому система оплаты труда создает равные возможности путем регулирования единых принципов и норм установления заработной платы государственных служащих. Оплата труда лиц, осуществляющих техническое обслуживание, регламентирована Законом № 355-XVI от 23.12.200533, а должностные оклады, установленные в приложении № 8 к Закону для специалистов из области ИТ, примерно на 15 процентов выше должностных окладов, установленных для специалистов из других областей.

Вместе с тем на повторный запрос аудиторской группы Министерство сообщило, что статус персонала, функционирующего в рамках центральных и местных публичных органов, регламентирован положениями соответствующей нормативной базы34, автором которой не является МТСЗС и, соответственно, не Министерство должно рассматривать статус персонала из области ИТ в рамках центральных публичных органов. Таким образом, предложение увеличить уровень оплаты труда для государственных служащих из области ИТК может быть рассмотрено в случае выявления МФ необходимых финансовых средств для увеличения вилки должностного оклада и для других категорий государственных служащих. В противном случае, отмечает МТСЗС, “существующая система оплаты труда будет искажена, так как, например, вилка должностного оклада для государственной должности консультанта министерства является единой”.

_______________________________________________

32 Закон о системе оплаты труда государственных служащих № 48 от 22.03.2012.

33 Закон о системе оплаты труда в бюджетной сфере № 355-XVI от 23.12.2005.

34 Закон о государственной должности и статусе государственного служащего № 158-XVI от 4.07.2008; Закон об утверждении Единого классификатора государственных должностей № 155 от 21.07.2011, другие нормативные акты.

Тем не менее проверки аудита свидетельствуют, что с целью покрытия потребностей ИТК недостаточность и даже отсутствие квалифицированных специалистов для обеспечения независимого обслуживания, корректировки или развития АИС в рамках МВД и подведомственных учреждений генерирует аутсорсинг соответствующих услуг (например, заключение договоров на обслуживание для эксплуатируемых/в ходе сдачи в эксплуатацию ИС и контрактация экспертов ИТК для оценки/развития архитектуры ИТК и ToR для приложений, которые должны быть закуплены). Этот факт обуславливает осуществление в этой связи дополнительных расходов, а также риски, связанные с безопасностью и целостностью данных, надлежащим и эффективным использованием публичных финансовых средств.

Необходимо отметить, что проблема текучести кадров/специалистов ИТ в публичном секторе, связанная с недостаточной оплатой их труда, была поднята и в рамках предыдущих аудиторских миссий Счетной палаты, в том числе аудитом, проведенным в области защиты персональных данных, в результате была повторена рекомендация и в ПСП № 48 от 4.12.201635, однако до настоящего времени в этой связи не были приняты меры.

В контексте вышеизложенного рекомендация квалифицируется как невыполненная, она была повторена в ПСС № 48 от 5.12.2016.

1.2. Внедрение рекомендаций из Отчета аудита в значительной

степени не имело ожидаемого результата.

Предыдущий аудит свидетельствует, что в результате реформ, проведенных в рамках МВД, была создана СИТ, для которой не была регламентирована область деятельности. Так, до времени составления отчета аудита не было утверждено Положение об организации и функционировании этой структуры.

Проверки настоящей аудиторской миссии показывают, что Положение об организации и функционировании СИТ МВД было разработано в установленном порядке36 еще в конце 2014 года, таким образом, было констатировано внедрение направленной рекомендации. Вместе с тем отмечается необеспечение необходимыми условиями, необходимыми для адекватного функционирования, а также ненадлежащий менеджмент в течение отчетного периода со стороны СИТ МВД в аспекте реализации задач и полномочий, делегированных в соответствии с Положением о ее организации и функционировании, что подтверждено и недавним аудитом Счетной палаты по менеджменту систем надзора за дорожным движением37. Вместе с тем некоторые аспекты, которые обусловили ненадлежащую реализацию задач, определенных СИТ на отчетный период, изложены и в рекомендации 11.

_______________________________________________

35 ПСП № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”

36 Постановление Правительства № 754 от 12.09.2014 “Об утверждении Положения об организации и функционировании Службы информационных технологий, подведомственной Министерству внутренних дел, ее структуры и предельной численности”, далее – Постановление Правительства № 754 от 12.09.2014.

37 ПСП № 12 от 5.04.2017 “По Отчету аудита “Менеджмент систем надзора за дорожным движением””, далее – ПСП № 12 от 5.04.2017.

38 Договор № 66/14 от 19.06.2014, заключенный с компанией “Info-Trust Consulting” ООО.

39 Соглашение об оказании услуг из общей правительственной технологической платформы (MСloud), № MCloud/024/A от 12.06.2015.

40 Приказ МВД № 195 от 4.07.2016 “О внедрении практик централизованного менеджмента услуг информационной технологии и коммуникации в рамках МВД”, который аннулирует Приказ МВД № 447 от 28.12.2012 “О консолидации и развитии сегмента информационной технологии и коммуникации в рамках МВД” и Приказ о внесении в него изменений № 33 от 11 февраля 2015 года.

Проверки аудита показывают, что План по преобразованию области ИТК в рамках МВД, хотя был доведен до сведения руководства указанных учреждений, не был утвержден на уровне МВД, он был использован лишь для руководства СИТ МВД при планировании мероприятий на отчетный период. Так, карточки проекта, приложенные к указанному Плану по преобразованию, сформированные из 36 проектов, документированы, что стало в основе деятельности по закупке, связанной с развитием области ИТК в рамках МВД. Согласно мотивации субъекта, соответствующие проекты были реализованы неоднородно по причине недостаточности финансирования, которое способствовало разделению по этапам и их фрагментации, для большинства из них была инициирована соответствующая деятельность.

Анализ заявленных документов свидетельствует, что предложения по проектам в целом не соотнесены со стратегическим направлением е-Преобразование управления41. Одновременно с расширением покрываемых зон надежными решениями и появлением решений, базирующихся на совместной инфраструктуре M-Cloud42, исполнение обязанностей из области ИТК в рамках государственных учреждений должно быть значительно облегчено путем использования решений на уровне услуг, платформы и инфраструктуры, приводя к существенной экономии. Так, учитывая специфику деятельности МВД, приветствуется постепенное и плодотворное применение выгод общей технологической платформы M-Cloud начиная с имеющихся услуг до создания необходимых условий для независимого управления решениями ИТ путем создания расчетного центра в рамках Министерства, оснащенного согласно требованиям международных стандартов и внутреннего потенциала по управлению им.

В соответствии с национальной нормативной базой43,44, МВД и подведомственные учреждения должны размещать новые ИС на общей правительственной технологической платформе (MCloud), миграцию АИС с соответствующей платформы, а также использовать правительственную платформу регистров и разрешительных документов (ППРРД) как первую опцию развития ИС типа регистров, не допуская вновь создание централизованной собственной инфраструктуры серверов и оборудования по хранению (hardware), в том числе приобретение лицензий для компонентов (программного обеспечения) вновь созданных инфраструктур, без согласования с Государственной канцелярией, ЦЭУ и МИТС. Проверки аудита отмечают несоблюдение аудируемыми субъектами указанных положений и закупку ими в течение отчетного периода оборудования по хранению (hardware) и программного обеспечения.

Так, недавний аудит Счетной палаты по менеджменту систем надзора за дорожным движением выявил существенные отклонения и несоответствия при осуществлении инвестиций в ИТК, реализованные в течение 2014-2015 годов. Отмечается отсутствие унифицированного направления развития области ИТК в рамках МВД и реализация инвестиций в ИТК, не учитывая перспективы последующего интегрирования в правительственную технологическую инфраструктуру.

Вместе с тем настоящая аудиторская миссия отмечает закупку МВД и подведомственными учреждениями в течение отчетного периода, в том числе в 2016 году, ИС (АИС “Оповещение”, ИС БМУ) на основании платформы WFMS45 без согласования с ответственными органами, а также закупку СИТ МВД оборудования (hardware) и программного обеспечения, содержание которых требует финансовых средств.

Аудит указывает на необходимость разработки стратегии по ИТК на уровне МВД с утверждением в установленном порядке, скорректированной/соотнесенной с задачами, установленными в документах политики по е-Преобразованию управления46, которые определяют цели процесса электронного преобразования области внутренних дел, предоставляя унифицированное видение по модернизации публичных услуг, оказываемых гражданам, по повышению эффективности деятельности МВД, а также подведомственных учреждений, используя решения ИТК. Стратегия должна заложить основы системного подхода к интеллигентным инвестициям в ИТК и повысить способности по принятию решений в области внутренних дел.

_______________________________________________

41 Постановление Правительства № 710 от 20.09.2011 “Об утверждении Стратегической программы технологической модернизации управления (е-Преобразование)”, далее – Постановление Правительства № 710 от 20.09.2011; Постановление Правительства № 857 от 31.10.2013 “О Национальной стратегии развития информационного общества “Цифровая Молдова 2020””, далее – Постановление Правительства № 857 от 31.10.2013; Постановление Правительства № 656 от 5.09.2012 “ Об утверждении Программы об интероперабельной основе”, далее – Постановление Правительства № 656 от 5.09.2012; Постановление Правительства № 404 от 2.06.2014 “О пилотировании платформы интероперабельности ”, далее – Постановление Правительства № 404 от 2.06.2014; Постановление Правительства № 128 от 20.02.2014 “Об общей правительственной технологической платформе (MCloud)”, далее – Постановление Правительства № 128 от 20.02.2014; Постановление Правительства № 717 от 29.08.2014 “О правительственной платформе регистров и разрешительных документов (ППРРД)”, далее – Постановление Правительства № 717 от 29.08.2014.

42 Общая технологическая платформа Правительства Республики Молдова внедряется на основе технологии Cloud Computing (Современная парадигма предоставления ИТ-услуг в виртуальных средах).

43 П.4 Постановления Правительства № 128 от 20.02.2014.

44 П.4 Постановление Правительства № 717 от 29.08.2014.

45 Технологическая платформа WFMS (Workflow Management System), которая аналогична ППРРД.

46 Постановление Правительства № 710 от 20.09.2011; Постановление Правительства № 857 от 31.10.2013; Постановление Правительства № 656 от 5.09.2012; Постановление Правительства № 404 от 2.06.2014; Постановление Правительства № 717 от 29.08.2014.

В результате вышеуказанного внедрение ключевых задач и, безусловно, освоение потенциала по развитию области в формате, предложенном утвержденными политиками, не может быть реализовано, так как они не приведены в соответствие с имеющимися ресурсами в государственном бюджете, таким образом, аудит констатирует частичное внедрение рекомендации.

Надлежащее управление областью ИТК и внедрение контролей должны быть реализованы на основании стандартов и передовых международных практик. Отделение (разделение) ответственностей является одним из наиболее важных аспектов безопасности информационной системы, независимо от того, если идет речь о безопасности одного учреждения, одной системы или лишь отдельной должности. ISO/IEC 27001:200848 является стандартом, посредством которого можно регламентировать политики и процедуры безопасности на уровне организации или функциональной единицы, направленные на определенную цель путем процесса внедрения СМИБ.

В условиях, в которых ИС управляет персональными или секретными данными, способность учреждения адекватно управлять информационными активами и обеспечивать на высоком уровне их безопасность является ключевым условием, необходимым для применения эффективного менеджмента по принятию решений. Так, согласно выводам предыдущего аудита, результаты проведенной оценки показали низкий уровень внедрения общих контролей ИТ и значительные недостатки в документировании связанных процессов.

Отмечается, что одновременно с утверждением Положения об организации и функционировании СИТ, подведомственной МВД49, были созданы условия по разделению функций, связанных с областью ИТК. Вместе с тем хотя была утверждена Политика информационной безопасности СИТ МВД, которая содержит минимальные требования по обеспечению информационной безопасности, они не были адекватно внедрены, что было установлено и в рамках аудита Счетной палаты по менеджменту систем мониторинга дорожного движения50.

________________________________________________

47 Договор № 84/15 от 21.12.2015.

48 ISO/IEC 27001:2008 – Information technology /Security techniques/Information security management systems/ Requirements (информационные технологии/техники безопасности/системы менеджмента информационной безопасности/требования).

49 Постановление Правительства № 754 от 12.09.2014.

50 ПСС № 12 от 5.04.2017.

Более того, в результате проведенных в рамках СИТ МВД и БМУ оценок настоящий аудит также указывает на низкий уровень внедрения общих контролей ИТ и недостатки в документировании связанных процессов, что обуславливает риски, связанные с информационной безопасностью и защитой персональных данных.

Необходимо отметить, что с целью обеспечения создания инструментов по оценке и управлению рисками, а также внедрения СМИБ как деятельности, являющейся частью внутренних контролей по сегменту ИТК, должны быть утверждены и введены в действие соответствующие документы.

Аудит делает вывод, что хотя были приняты некоторые меры, они не имели измеряемого влияния на устранение ранее установленных недостатков. Вместе с тем отмечается, что реализованные в течение 2016 года мероприятия создали необходимые условия с целью улучшения ситуации. Вследствие этого рекомендация считается частично выполненной.

______________________________________________

51 Секторная рабочая группа по определению информационных технологий: Приказ МВД № 55 от 27.02.2014 об обеспечении Матрицы политик в области внедрения либерализации визового режима, пересмотренный Приказом МВД № 213 от 22.07.2014 о создании межведомственной тематической рабочей группы по внедрению проектов ИТК, связанных с Матрицей политик в области либерализации визового режима.

52 Договор № 26/15 от 25.02.2015 по разработке технического задания по автоматизации рабочих операционных процессов МВД (1 этапа), заключенный между СИТ МВД и компанией “Proeuroconsult” ООО.

53 Договор № 155AP от 8.12.2016 по закупке услуг по автоматизации ключевых бизнес процессов МВД и решений IT&C (II этап), заключенный между МВД и компанией “Bassystem” ООО.

54 Договор № 112 от 9.12.2016 по закупке услуг по автоматизации ключевых бизнес-процессов БМУ и обеспечению интероперабильности с существующими системами, заключенный между БМУ и компанией “Esempla System” ООО.

Согласно предыдущему аудиту, для такой критичной и стратегической области, какой является МВД, в случае решений по автоматизации особое внимание должно быть уделено непрерывности процессов, а также дублированию решений, чтобы не компрометировать основные процессы. Так, важно использовать признанные на международном уровне процессы, которые продаются “в пакете” (COTS), вместо разработки с нуля, уклоняясь от необходимости общей замены решений в случае необходимости осуществления корректировок, а также исключить зависимость от одного экономического агента или ограниченной группы лиц. Несмотря на то, что в случае закупки готовых решений первоначальные расходы будут выше, выгоды будут получены в результате исключения ситуаций, описанных в дальнейшем, а также благодаря возможности разно-образия решений по обслуживанию.

Один из проектов, относящийся к Плану по преобразованию области ИТК МВД, связан с определением ключевых бизнес-процессов Министерства и служит основанием для других проектов, а именно: внедрение workflow процессов на платформе типа WFMS (Work Flow Management System); внедрение приложения для управления жалобами в полицию, внедрение приложения для операционного руководства.

Как было отмечено ранее (п.2), хотя в контексте создания правительственной платформы ППРРД55, как составной части MCloud, Министерство и подведомственные учреждения должны считать использование ППРРД как первую опцию в развитии электронных услуг, а также информационных систем типа регистров и выдачи разрешительных документов, заключив соглашения с ЦЭУ, установлено несоблюдение учреждениями указанного Постановления Правительства, теряя таким образом возможности, предоставляемые правительственной платформой56, путем закупки платформы WFMS для автоматизации институциональной деятельности и решений программного обеспечения.

_________________________

55 П.4 Постановления Правительства № 717 от 29.08.2014.

56 П.5 Положения об использовании и администрировании правительственной платформы регистров и выдачи разрешительных документов (ППРРД), утвержденного Постановлением Правительства № 717 от 29.08.2014.

Согласно мотивации субъекта, среди препятствий по реализации соответствующих рекомендаций можно отметить: необходимость соблюдения процедур закупок, которые в некоторых ситуациях обусловлены отсутствием альтернативных офертантов (например, предоставление одной оферты для множества процедур, инициированных по сегменту ИТ или даже отсутствие оферт); необходимость проведения по этапам внедрения новых прикладных систем или развитие их по причине недостаточности/ограниченности финансовых средств или децентрализации бюджетов, а также по причине того, что информационные системы по существу неповторимы, необходимо дополнительное усилие для адаптации их к операционной базе и национальному законодательству. Более того, ИТК в настоящее время не располагают трудоустроенным способным и независимым персоналом для реализации конфигураций, связанных с внедрением комплексной аналогичной системы, предоставляемой ППРРД. Развитие информационных систем собственными средствами является сложным по причине низкой оплаты труда работников публичного сектора, что не позволяет публичным учреждениям, подведомственным МВД, принимать на работу кадры с высокой квалификацией для управления ресурсами ИТ и продвижение их в оказании услуг ИТК.

Анализируя объяснения субъектов об использовании решений, связанных с правительственной платформой, аудит установил, что недостаточное продвижение и отсутствие мониторинга за использованием решений/правительственных платформ обуславливает низкий уровень знания ими задач и функциональностей, а также риск неэффективного использования ресурсов.

Исходя из вышеизложенного, установлено частичное внедрение рекомендации.

Согласно констатациям предыдущего аудита, были выявлены множественные области, которые требуют улучшения. Так, для обеспечения эффективного управления областью ИТК в рамках МВД (в целом) и подведомственных учреждений (в частности), наиболее проблематичным аспектом, требующим улучшения, должен считаться конструктивный подход руководства к внедрению в широком спектре управленческих инструментов и процедур путем принятия политик в областях информационной безопасности, управления рисками, менеджмента эффективности и ресурсов (активов).

Аудит отмечает, что хотя Распоряжением СИТ № 7 от 17.02.2014 были утверждены минимальные политики в областях информационной безопасности, ненадлежащее/ несоответствующее внедрение положений указанной политики, а также ее несовершенство были отмечены как настоящей аудиторской миссией при оценке контролей ИТК, связанных с некоторыми АИС, так и недавним аудитом Счетной палаты по менеджменту систем мониторинга дорожного движения58.

Согласно мотивации субъекта, в качестве препятствия по реализации данной рекомендации указаны: недостаточность квалифицированных специалистов из области ИТК, а также несовершенное регламентирование на национальном уровне, которое должно быть преодолено путем реализации деятельности из Национальной программы кибербезопасности Республики Молдова на 2016-2020 годы59.

Аудит свидетельствует, что при консолидации базы по регулированию в области безопасности ИТК субъект должен учитывать и утвержденные недавно Минимальные обязательные требования кибернетической безопасности60. Так, можно заключить, что МВД начало осуществлять необходимые действия для укрепления базы, связанной с информационной безопасностью и управлением соответствующими рисками, разработанные проекты должны быть утверждены и внедрены, таким образом, рекомендация внедрена.

_______________________________________________

57 Договор № 84/15 от 21.12.2015, заключенный с ООО “Info-Trust Consulting”.

58 ПСП № 12 от 5.04.2017.

59 Постановление Правительства № 811 от 29.10.2015 “О Национальной программе кибербезопасности Республики Молдова на 2016-2020 годы”.

60 Постановление Правительства № 201 от 28.03.2017 “Об утверждении Минимальных обязательных требований кибернетической безопасности”.

Анализируя предпринятые действия, особенно в течение 2016 года, аудит установил, что были обеспечены необходимые условия для организации внедрения рекомендации, вследствие этого она считается частично внедренной.

Проверки аудита установили некоторые резервы в аспекте администрирования и надлежащего управления договорами, заключенными в отчетном периоде, в частности, рядом договоров, связанных с содержанием ИС. Необходимо отметить, что в контексте недостатков и несоответствий, установленных аудитом Счетной палаты по менеджменту систем видеонаблюдения за период 2014-2015 годов, а также констатаций настоящей миссии, проведенные в течение отчетного периода контроли не были эффективными и требуют срочного улучшения. Вместе с тем согласно мотивации субъекта, управление внутреннего аудита МВД периодически осуществляет деятельность по проверке и контролю за порядком администрирования материальных ценностей, заключенных договоров, в том числе реализацией их контрактующими сторонами (подразделениями, подведомственными МВД). Так, в 2016 году в рамках внутренней аудиторской миссии, которая охватила исключительно деятельность СИТ в качестве органа, который управляет областью ИТК, было оценено соответствие управления заключенными договорами закупок, в результате был направлен ряд рекомендаций с целью устранений установленных в этой связи недостатков.

Исходя из вышеизложенного, а также из того, что в течение 2016 года были созданы необходимые условия для надлежащего и эффективного управления соответствующими договорами, рекомендация считается частично внедренной.

Аудит отмечает, что архитектура приложений включает перечень информационных ресурсов, каталог государственных регистров и дублирование тех, используемых в рамках МВД. Необходимо отметить, что документы не были утверждены на уровне менеджмента учреждения (СИТ МВД), до настоящего времени не была обеспечена их актуализация.

Вместе с тем проверки аудита показывают, что в течение отчетного периода не была проведена инвентаризация и мониторинг договоров по техническому обслуживанию, последующему развитию и их расширению, что привело в этой связи к ряду недостатков и несоответствий, аспекты были установлены и аудитом Счетной палаты по менеджменту систем надзора за дорожным движением63. Следует отметить, что в ходе проведения настоящей аудиторской миссии СИТ осуществила инвентаризацию договоров по обслуживанию, находящихся в управлении АИС.

Согласно мотивации учреждения, препятствием по внедрению рекомендации является необходимость соблюдения процедуры закупок, которая в некоторых ситуациях обусловлена отсутствием ряда альтернативных офертантов (например, представление одной оферты на множество процедур, инициированных по сегменту ИТ, или даже отсутствие оферт).

В контексте изложенного, а также учитывая то, что с целью актуализации информации, определения приоритетности и оценки стадии внедрения/операционализации каждой ИС, СИТ МВД инициировала инвентаризацию ИС на уровне МВД, аудит констатирует частичное внедрение данной рекомендации.

_______________________________________________

61 Договор № 66/14 от 19.06.2014 “Об оказании услуг аудита ИТК с целью комплексной оценки текущего состояния области ИТК и разработки плана преобразования области ИТК в рамках МВД”, заключенный с КО “Info-Trust Consulting” ООО, далее – Договор № 66/14 от 19.06.2014.

62 Договор СИТ № 12 от 24.11.2016.

63 ПСС № 12 от 5.04.2017.

64 Они еще в целом не соотнесены со стратегическими направлениями, относящимися к политике е-Преобразование управления.

Проверки аудита показывают, что хотя в течение 2014 года была проведена оценка существующей ситуации относительно необходимости инвестиций в область ИТК в рамках МВД, План по преобразованию области ИТК в рамках МВД не был утвержден приказом министра, результаты был доложены руководству Министерства и руководителям подразделений бенефициаров. Вместе с тем установлено, что внедряемые начиная с 2015 года проекты в области ИТК взяли за основу портфель проектов, связанный с указанным Планом по преобразованию, договора закупок были присоединены к соответствующим проектам.

Тем не менее аудит констатирует отсутствие приоритетности инвестиций, основанных на технико-экономических обоснованиях. Исходя из указанного, аудит отмечает необходимость разработки Стратегии в области ИТК на уровне МВД в результате объективной оценки, оказав приоритетность инвестициям, основанным на надежных технико-экономических обоснованиях. Таким образом, рекомендация аудита внедрена частично.

Согласно констатациям предыдущего аудита, исходя из положений “Interpol′s rules on the processing of data”, получение консультаций по информации из базы данных МОКП Интерпола или обработка данных из нее должно быть объектом ряда соглашений между ЦНБ Интерпола и соответствующим органом. Так, на момент проведения аудита отсутствовали действующие соглашения об обмене данными или доступе к базе данных МОКП Интерпола. Учитывая чувствительный и конфиденциальный характер данных, точное указание и соблюдение условий и законодательных норм являются значимыми, поэтому необходимо срочное подписание соглашений касательно доступа/обработки данных из базы данных МОКП Интерпола государственными учреждениями, согласно компетенциям (Департаментом пограничной полиции МВД, а также с владельцем Государственного регистра транспорта и Государственного регистра водителей и др.).

Так, в результате изучения информации, поступившей от ГИП, с целью обеспечения координирования и развития процесса предоставления взаимной помощи между компетентными органами по применению закона во внутреннем и международном плане для предотвращения и борьбы с организованной трансграничной преступностью аудит отмечает инициирование ответственными учреждениями действий, необходимых с целью формализации процесса по доступу/обработке данных из базы данных МОКП Интерпола.

Исходя из изложенного, аудит свидетельствует о частичном внедрении рекомендации. Необходимо отметить, что одним из препятствий по реализации соответствующей рекомендации является нерешение проблемы, связанной с назначением владельцев Государственного регистра транспорта и Государственного регистра водителей (аспект описан в п.2.3.).

Эффективное управление областью ИТК в рамках МВД предполагает наличие структурного подразделения с потенциалом и важными полномочиями для возможности покрытия большого многообразия внутренних и внешних процессов так, чтобы усилия и инвестиции были материализованы с результатами эффективности и приносили дополнительную выгоду. Согласно предыдущему аудиту, исходя из масштабности, сложности и специфики функционирования МВД, а также необходимости обеспечения полной автономии, важно обеспечить формирование внутреннего потенциала по независимому и качественному управлению всеми техническими аспектами, необходимыми в самом ближайшем будущем. Так, делается вывод, что в результате снятия статуса государственного служащего и квалификации специалистов в области ИТК в качестве технического персонала в рамках СИТ МВД была установлена массовая текучесть персонала, большинство ключевых лиц уволились и, как результат, ухудшив ситуацию, которая и так была сложной.

Проведенные аудитом анализы показывают, что в контексте утверждения Положения об организации и функционировании СИТ МВД65 для подразделения был предусмотрен ряд компетенций/полномочий с целью предоставления поддержки, необходимой Министерству и подведомственным учреждениям, в реализации стратегических задач и оказания публичных и правительственных услуг, управляемых путем применения ИТК.

Согласно мотивации субъекта, после реорганизации в 2014 году количество должностей специализированного в ИТК персонала снизилось, что создало значительные препятствия в реализации установленных задач и выбор в течение отчетного периода аутсорсинга услуг, связанных с ИТК. Так, хотя в течение 2015 года от институционализации Службы были освоены некоторые важные сегменты институциональной и организационной реформ, тем не менее значительные дисфункциональности в деятельности СИТ МВД в период 2014-2015 годов были установлены недавним аудитом Счетной палаты по менеджменту систем надзора за дорожным движением66.

Более того, анализ закупок в области ИТК, проведенный в течение отчетного периода СИТ МВД, свидетельствует, что они в основном охватывают основную деятельность, делегированную учреждению, в том числе полномочия, связанные с функциями: оказание услуг в области ИТК, касающиеся Министерства, согласование процесса стратегического планирования в области ИТК для Министерства и др., аспекты, отраженные в приложении № 2 к настоящему Отчету аудита.

Необходимо отметить, что МВД выявило недостатки и необходимость укрепления институционального потенциала СИТ, отраженные в Дорожной карте на 2016-2018 годы67, в этой связи для внедрения рекомендаций функционального анализа МВД было предусмотрено множество мероприятий, которые осуществляются и должны быть проведены, среди которых имеется и концентрирование, СИТ МВД приоритетно лишь на сегменте ИТК и менеджменте услуг ИТК68.

_______________________________________________

65 Постановление Правительства № 754 от 12.09.2014.

66 ПСП № 12 от 5.04.2017.

67 Приказ МВД № 340 от 18.12.2015 и Приказ МВД № 309 от 5.10.2016 “Об утверждении Дорожной карты по внедрению рекомендаций функционального анализа МВД”: “установлено, что: “на способность СИТ выполнять полномочия влияет недостаточность человеческих, материальных и финансовых ресурсов. Вакантные должности не могут быть заняты подготовленными специалистами в области ИТК (программистами и администраторами ИТК) по причине смехотворной оплаты труда. Более того, установлено, что не может быть обеспечена специализация персонала посредством курсов по подобластям программирования, администрирования баз данных и вычислительных сетей. В результате для администрирования баз данных, инфраструктуры ИТК и их развития контрактуются услуги специализированных компаний и экспертов из-за пределов учреждения”.

68 “Изменение положений о деятельности подразделений МВД путем включения лишь специфических задач их областей деятельности” и “Корректировка организационной структуры и должностных обязанностей структурных единиц СИТ согласно идентифицированной Модели будущего для менеджмента услуг ИТ в рамках МВД”.

Согласно мотивации субъекта, СИТ МВД идентифицировала проект организационной структуры, при разработке которой учитывалась модель будущего для менеджмента услуг ИТ в рамках МВД. Непосредственно на следующем этапе в контексте принятия 16.12.2016 Закона о государственном служащем со специальным статусом в рамках МВД (требуется необходимость принятия ряда шагов по изменению штатного расписания, а также дополнительной регламентирующей базы, а именно: должностных инструкций, штатного расписания, положений подразделений СИТ для обеспечения соответствия c указанным законом) деятельность продолжится с целью обеспечения устойчивости деятельности СИТ в рамках МВД и внедрения (ввода в действие) операционной модели СИТ, согласно принципам МТУИ.

В контексте указанного делаем вывод, что в течение 2016 года были обеспечены условия, необходимые для консолидации нормативной базы и потенциала СИТ с целью осуществления эффективной деятельности в области ИСК. Таким образом, рекомендация считается частично внедренной.

Предыдущий аудит констатировал отсутствие в значительной части положений по ведению регистров МВД, данный факт противоречит ст.16 (3) Закона № 71-XVI от 22.03.2007.

В результате проведенных проверок аудит отмечает, что хотя были реализованы определенные действия, до настоящего времени для некоторых находящихся в управлении регистров не были утверждены положения об организации и функционировании. Так, например, имеются: Государственный регистр оружия, Дактилоскопический регистр, Регистр дорожных происшествий, АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций”, в том числе для ИС, внедряемых в течение 2015-2016, для которых не были утверждены в установленном порядке соответствующие Концепции в соответствии с релевантной нормативной базой (АИС “Оповещение полиции”, ИС “XData”; ИС для интеллигентного анализа информации касательно рисков и угроз институциональной целостности и др.).

Вместе с тем аудит подчеркивает необходимость пересмотра некоторых Положений, в том числе утвержденных концепций с целью их актуализации и приведения их в соответствие с действующей нормативной базой, соответственно, для АИС РККИ, ИАИСМУ, АСНДД “Контроль дорожного движения”, АИС “Дактилоскопический регистр”, АИС “Регистр дорожных происшествий”.

В контексте вышеуказанного и учитывая, что после завершения инвентаризации, инициированной СИТ в конце 2016 года, и внедрения процессов МТУИ и СМИБ должны быть предприняты необходимые действия, рекомендация оценивается как частично внедренная.

_______________________________________________

69 Договор № 19/14 от 23.01.2014, заключенный между СИТ МВД и КО “Info-Trust Consulting” ООО.

В результате проведенных оценок в рамках МВД были выявлены регистры различного калибра, важности и состояния. Среди них, согласно размерам и их содержанию, были регистры повышенной важности, архитектура данных характеризовалась вмешательством и неотъемлемой зависимостью от внешних источников. Так, для некоторых ИС были разработаны Карточки, которые включают релевантную информацию, связанную с соответствующими АИС.

Вместе с тем установлено, что не была обеспечена оценка процессов по формированию ряда регистров особой важности (например, АИС РККИ, АИС РУП), а также выявление/однозначное обозначение собственников данных, соответствующие мероприятия, в том числе актуализация списка внедряемых в течение отчетного периода ИС должна быть осуществлена в рамках инвентаризации, инициированной в конце 2016 года.

Исходя из изложенного, аудит констатирует частичное внедрение указанной рекомендации.

В рамках реализации планов действий и других задач Правительство назначает различных ответственных лиц. Данные виды деятельности имеют аналогичные характеристики и принципы, четко указывая на необходимость обеспечения унифицированной среды и формата по управлению ИТК.

Проверки аудита показывают, что МВД в настоящее время не располагает актуализованным каталогом имеющихся регистров, в этом контексте в конце 2016 года была инициирована их инвентаризация. Необходимо отметить, что регистры, услуги и данные представляют интерес как в аспекте внутренних дел, обеспечения общественного порядка, осуществления правосудия, акта управления, так и для оказания услуг различным заинтересованным сторонам и поставки данных другим государственным учреждениям. Так, владение и публикация каталога имеющихся регистров обеспечит идентификацию путей гомогенизации автоматизации, а также представления данных заинтересованным сторонам.

Согласно мотивации субъекта, публикация каталога имеющихся регистров не является важным уставным обязательством, установленным посредством каких-либо нормативных актов. Более того, распространение (предоставление неконтролируемого/публичного доступа к соответствующим данным) информации касательно имеющихся регистров, содержания и собственника каждого из них может иметь отрицательный результат и влиять на безопасность этих информационных ресурсов.

Исходя из вышеизложенного, рекомендация считается невнедренной.

Согласно предыдущему аудиту, хотя в соответствии с Законом № 71-XVI от 22.03.2007 владельцу некоторых регистров должно быть обеспечено делегирование держателями и/или регистраторами документировано некоторых прав, связанных с формированием данных регистров, установлена нереализация этих положений. В результате регистрация данных в существующих информационных системах, а также доступ к ним не организованы в порядке, установленном законодательной базой.

В результате анализа представленной информации отмечается, что для некоторых ИС, держателем которых является МВД, не были заключены соглашения с субъектами правовых отношений (например, АИС РДП, АИС РУП, в том числе АИС “Контроль дорожного движения”, и др.). Отмечается, что в рамках инвентаризации, которая в настоящее время находится в процессе проведения, необходимо обеспечить делегирование держателями и/или регистраторами документировано некоторых прав, связанных с формированием данных регистров в соответствии с действующей законодательной базой.

В контексте изложенного, а также учитывая то, что с этой в настоящее время целью предпринимаются действия, аудит констатирует частичное внедрение рекомендации.

Предыдущий аудит заключил, что значительной проблемой в обеспечении полноты данных является то, что значительная часть из информации, необходимой для функционирования АИС РККИ и, в частности, в аспекте полной автоматизации процедуры выдачи справки о судимости, хранится на бумажном носителе (“Номинальная карточка”) в архиве МВД. Необходимость оцифровки архива СИТ МВД ведет к тенденции роста популярности е-услуг. В этом контексте аудит установил, что в соответствии с актами, представленными ответственным лицом субъекта, и согласно его деклараций, были оцифрованы примерно 28% карточек, содержащихся в “Номинальной карточке” МВД.

Проверки аудита показывают, что хотя не было обеспечено завершение оцифровки данных на бумажном носителе, необходимой для автоматизации процессов в области борьбы с криминальностью, в этой связи МВД прилагает усилия. Согласно мотивации субъекта, процесс оцифровки непрерывный, соответственно, не имеет завершения, но вследствие того, что уголовные дела возбуждаются ежедневно, соответственно, информация по ним постоянно оцифровывается. Исходя из вышеизложенного, рекомендация аудита считается частично внедренной.

Согласно выводам предыдущего аудита, функциональности ИАИС УПУДЛСП/АИС РККИ не используются в полной мере, данные не заполнены полностью, некоторые контуры, предусматривающие большие объемы данных, не используются, внешние участники минимально присутствуют, а структура и порядок функционирования системы не является оптимальным (в том числе из-за отсутствия классификаторов и идентификаторов). В результате одновременно с заполнением оставшихся данных, занесением данных на все счета, интеграцией нового модуля, а также с присоединением всех участников к системе требования касательно способности и эффективности оборудования значительно возрастут. Министерство не провело анализ о возможностях оборудования и предельном уровне доступности функционирования. Так, этот факт надо считать в качестве серьезной проблемы в обеспечении непрерывности и надежности системы, составив приоритет для ближайшего будущего. Дополнительно должно быть взято в учет моральное и физическое старение оборудования, которое требует ремонта/замены.

Проверки аудита показывают, что хотя была осуществлена оценка инфраструктуры ИТК, имеющейся в МВД, не были приняты необходимые меры путем обеспечения инструментами и методами для анализа и оценки достижений и потенциала оборудования и существующей инфраструктуры, связанной с ИАИС УПУДЛСП/АИС РККИ, с целью исключения перегрузки технических средств или возникновения ситуаций риска. Согласно мотивации субъекта, в настоящее время выявлена острая недостаточность необходимого оборудования, что ведет к риску перегрузки технических средств. В данном контексте аудит отмечает частичное внедрение рекомендации.

Согласно мотивации субъекта, с этой целью в отчетном периоде были выявлены необходимые средства для финансирования за счет бюджетной поддержки в рамках Матрицы политик в области легализации визового режима, а также средств государственного бюджета. Проверками аудита установлено, что хотя были предприняты действия с целью модернизации Центра данных на уровне СИТ МВД, недостаточность внутреннего потенциала для адекватного управления им ограничивает достижение предложенных целей.

Также в результате проведенных рассмотрений аудит установил некоторые несоответствия, связанные с контролями ИТК на уровне центра данных в рамках БМУ. Так, до настоящего времени не были приложены усилия, направленные на систематизацию и организацию в нем различных компонентов ИТ, в контексте, в котором управление оборудованием, а также приложений реализуется БМУ, которое в настоящее время не располагает персоналом, способным обеспечить его адекватное администрирование.

Аудит свидетельствует, что возможный аутсорсинг услуг по содержанию Центром данных, созданным в рамках СИТ МВД, в условиях укрепления потенциала Службы будет оптимальным решением для учреждений, подведомственных МВД.

В контексте вышеизложенного аудит указывает на частичное внедрение рекомендации.

_______________________________________________

70 Приказ МВД № 55 от 27.02.2014 “Об обеспечении внедрения Матрицы политик в области легализации визового режима”, измененный Приказом МВД № 213 от 22.07.2014 о создании межведомственной тематической рабочей группы для внедрения проектов ИТ, связанных с Матрицей политик в области легализации визового режима.

71 Межминистерский Приказ МВД № 208 от 15.07.2014 о создании межведомственной рабочей группы для реализации компонента A 3.3 в рамках Матрицы политик в области легализации визового режима.

72 Согласно Договору № 66/14 от 19.06.2014.

73 Договор № 26/15 от 25.02.2015, заключенный между СИТ МВД и КО “Proeuroconsult” ООО, по закупке консалтинговых услуг для разработки технического задания по 6 видам основной деятельности МВД (управление оповещением, уголовная и правонарушительная процедура, менеджмент черных списков, институциональная целостность и специальная деятельность по расследованию).

Как было отмечено ранее, мероприятия, предусмотренные в Плане по преобразованию области ИТК, утвержденном в 2014 году, необходимо пересмотреть с целью соотнесения со стратегическими направлениями политик в области е-Преобразование управления. Так, в течение 2014-2015 годов существенные недостатки и несоответствия в управлении проектами ИТС, в том числе случаи дублирования, наложения или необоснованной фрагментации процессов были указаны в рамках недавнего аудита Счетной палаты по менеджменту систем надзора за дорожным движением. Отмечается, что Программа по информатизации МВД содержит включительно предложения, связанные с процессами и циклами работы, которые необходимо оптимизировать, пересмотреть. Одним из этих предложенных с целью реализации проектов является внедрение функции менеджмента проектов ИТК на уровне МВД, имеющего цель обеспечить соответствующие возможности для того, чтобы проекты Министерства были внедрены контролируемым способом, в лимитах согласованного бюджета и получая результаты и ожидаемую выгоду.

Согласно мотивации субъекта со ссылкой на процедуры по автоматизации уголовного процесса, в настоящее время оценивается возможность закупки услуг по конфигурации соответствующих процессов для потребностей органов уголовного преследования из ГИП, ДПП в рамках ИС E-Dosar, которая внедряется Генеральной прокуратурой.

Исходя из вышеизложенного, аудит отмечает частичное внедрение рекомендации.

Предыдущий аудит констатировал, что нынешние участники в Системе имеют полномочия регистраторов75 и обеспечивают формирование информационного ресурса правоохранительных органов в отсутствие соглашений, подписанных с держателем и владельцем ИАИС УПУДЛСП/АИС РККИ – МВД, что противоречит ст.13 Закона № 71-XVI от 22.03.2007.

По состоянию на 27.04.2017 установлено, что из всего

перечня возможных участников (регистраторов) ИАИС УПУДЛСП/АИС РККИ зарегистрированы в качестве пользователей/регистраторов подразделения МВД, ТС, ГП, НЦБК, АИС, Министерство обороны, Департамент пенитенциарных учреждений МЮ, Национальная инспекция по пробации МЮ и др.

Анализируя реализованные действия, аудит отмечает внедрение внесенной рекомендации.

Учитывая, что лишь после сдачи в эксплуатацию Системы (в конце 2016 года) были контрактованы услуги по содержанию АИС РККИ, до настоящего времени не были внесены изменения в указанную АИС, а также дополнения/актуализация набора соответствующих документов, установленные в рамках предыдущего аудита несоответствия остались неустраненными. Наряду с этим, одновременно с введением в действие Договора об оказании услуг по обслуживанию АИС РККИ76, работники СИТ идентифицировали, систематизировали и направили Поставщику некоторые предложения по изменению, которые должны быть внесены в Систему, в том числе с целью соблюдения изменений действующего законодательства, в настоящее время они находятся в процессе рассмотрения и исполнения.

________________________________________________

74 Соглашение № 8/001 от 28.12.2015 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенное с Департаментом пенитенциарных учреждений Министерства юстиции; Соглашение № 8/002 от 3.03.2016 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенное с Генеральным штабом Национальной армии; Соглашение № 8/004 от 24.05.2016 об обмене информацией и межинституциональном сотрудничестве, заключенное с Высшим советом магистратуры (от имени судебных инстанций); Договор № 7 от 27.09.2013 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенный с СИБ; Договор № 81/14/73 от 28.08.2014 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенный со Службой государственной защиты и охраны; Соглашение от 27.07.2015 об обмене информацией и сотрудничеству между Службой информационных технологий МВД и Национальным союзом судебных исполнителей.

75 Постановление Правительства № 633 от 6.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Регистр криминалистической и криминологической информации”; Постановление Правительства № 328 от 24.05.2012 “Об утверждении Положения об организации и функционировании автоматизированной информационной системы “Регистр криминалистической и криминологической информации”, далее – ПП № 328 от 24.05.2012.

76 Договор № 67/16 от 21.12.2016 “Об оказании услуг по содержанию информационных систем, управляемых СИТ МВД (Автоматизированной информационной системы “Регистр криминалистической и криминологической информации”), заключенный между СИТ МВД и ГП “Центром специальных телекоммуникаций”, далее – Договор № 67/16 от 21.12.2016.

В контексте указанного отмечается, что актуализация документации, относящейся к ИС, должна быть осуществлена в течение текущего года и отмечена как частично внедренная.

Предыдущий аудит установил, что процесс закупки и внедрения ИАИС УПУДЛСП/АИС РККИ был недостаточно документирован. Качество внедрения и содержания системы программного обеспечения зависит от качества документирования на этапах планирования.

Все требования к порядку документирования и к актуализации технической документации точно указаны в нормативной базе и в существующих стандартах.

Согласно мотивации субъекта, в течение отчетного периода содержание ИАИС УПУДЛСП/АИС РККИ обеспечивалось специализированным персоналом в рамках СИТ МВД, оно было направлено в основном лишь на администрирование и предоставление технической поддержки для пользователей. Для соблюдения принципов, установленных в нормативной базе77, лишь в 2016 бюджетном году были выявлены финансовые средства, необходимые для контрактации услуг по содержанию АИС РККИ78, действующие на 2017 год.

Проверки аудита указывают на некоторые недостатки в аспекте обеспечения документами, связанными с процессами жизненного цикла системы для периода обслуживания, особенно в контексте аутсорсинга услуг по обслуживанию для ИС, находящихся в управлении СИТ. Так, аудит свидетельствует о недостаточном документировании соответствующего процесса в соответствии с действующей нормативной базой79: плана по содержанию, оценки затрат, отчетов об отслеживании вмешательств по содержанию, запросов по обслуживанию, актов приема-передач и др. Более того, аудит отмечает отсутствие технико-экономического обоснования о необходимости развития АИС, в том числе АИС РККИ на предшествующем этапе, что обуславливает риск необоснованного увеличения размера заключенного договора.

Вместе с тем проверки аудита показывают, что СИТ МВД и БМУ не ведут журнал обращений/запросов по вмешательству для АИС, что делает сложной оценку основания инициирования процессов корректировки/развития управляемых ИС. Так, хотя были выявлены финансовые средства, необходимые для содержания ряда ИС, в некоторых случаях они не были использованы эффективно и надлежащим способом, обуславливая риски и для непрерывности соответствующих ИС.

Исходя из вышеустановленного, аудит отмечает частичное внедрение рекомендации.

Согласно констатациям предыдущего аудита роль МВД в области борьбы с информационной криминальностью и управления ИТК является существенной, обязательно развивая потенциал и компетенции не только специализированных подразделений, а также и персонала в целом, начиная с укрепления потенциала СИТ. Вместе с тем отмечается, что в результате снятия статуса государственного служащего и квалификации специалистов в области ИТК в качестве технического персонала в рамках СИТ МВД была констатирована массовая текучесть персонала, большинство ключевых лиц уволились и, как результат, ухудшилась ситуация, которая и так была сложной.

Аудит отмечает, что хотя в течение отчетного периода МВД обеспечило участие специализированного персонала в различных обучениях, учитывая недостатки в рамках настоящей миссии, необходимо интенсифицировать меры с целью укрепления человеческого потенциала по управлению ИТК, которое исключит зависимость от внешних сторон и минимизирует риски, связанные с аутсорсингом соответствующих услуг. Необходимо отметить, что значительным препятствием в укреплении и поддержании внутреннего потенциала по управлению ИТК является частая текучесть специализированного персонала, в том числе обусловленная нерешением проблемы по оплате труда. Таким образом, аудит указывает на частичное исполнение данной рекомендации.

Проверки аудита свидетельствуют о внедрении рекомендации. Тем не менее, учитывая то, что ИАИС УПУДЛСП/АИС РККИ не соответствует всем положениям/функциональностям, указанным в Концепции АИС РККИ80, а также то, что предусмотренное последующее развитие будет реализовано в рамках услуг по содержанию соответствующей АИС в течение 2017 года, отмечается необходимость пересмотра/корректировки нормативно-методологической базы, необходимой для ее функционирования.

________________________________________________

77 Технический регламент RT 3837065 – 002:2006 “Процессы жизненного цикла программного обеспечения”, утвержденный Приказом МИТС № 78 от 1.06.2006.

78 Договор № 67/16 от 21.12.2016.

79 Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технического регламента “Процессы жизненного цикла программного обеспечения” RT 3837065 – 002:2006 (далее – Приказ министра информационных технологий и связи № 78 от 1.06.2006.

80 Постановление Правительства № 633 от 6.06.2007.

Предыдущий аудит констатировал, что документирование процесса и процедур, связанных с восстановлением и функциональностью ИАИС УПУДЛСП/АИС РККИ из резервных копий, не является достаточным.

Проверки настоящей аудиторской миссии свидетельствуют, что хотя, согласно мотивации субъекта, в течение отчетного периода резервные копии для ИАИС УПУДЛСП/АИС РККИ выполняются ежедневно автоматизированно Системой, с обеспечением их хранения на устройстве для хранения, находящимся вне зоны размещения информаций и основного программного обеспечения, по запросу аудиторской группы субъект не смог представить подтверждающие в этой связи документы.

Более того, учреждение сообщило о том, что до настоящего времени не располагает процедурой по осуществлению/тестированию резервных копий, и она должна быть разработана в рамках выполнения положений Договора по содержанию АИС РККИ81.

Аудит отмечает, что хотя требования по устранению инцидентов и осуществлению резервных копий для АИС РККИ и других 5 ИС установлены в договорах по содержанию82, СИТ не располагает достаточными и адекватными процедурами контроля и мониторинга/оценки уровня выполнения оказанных услуг.

В этой связи установлено, что не были определены планы по обеспечению доступности для управляемых сегментов, которые включат: анализ риска компонентов инфраструктуры и предложения о размере KPI, предложения о Плане Back-up; определение процедур по реакции и восстановлению в случае аварии на основании Back-up; тестирование плана непрерывности. Также хотя в настоящее время бенефициар (СИТ) не имеет доступа к базе данных соответствующих АИС, согласно Договору по обслуживанию он является ответственным за восстановление потерянных данных из собственных резервных копий. Учитывая то, что в ИС, содержание которых было подвергнуто аутсорсингу, обрабатываются специальные персональные данные (по типу N 2), Бенефициар согласовал не совсем благоприятные положения, так как безопасность информации не является обязательным условием для Поставщика.

Аудит установил, что СИТ МВД не располагает адекватными документированными процедурами для восстановления Системы после аварии, в том числе описанным сценарием по восстановлению в случае катастрофы, которые позволят достоверно восстановить синхронизированные данные.

Согласно мотивации субъекта, в настоящее время в соответствии с договорными положениями было проведено исследование и предприняты в этой связи необходимые меры, в том числе определение и внедрение резервных копий. В настоящее время проводятся работы по реализации технического решения, автоматизации и документированию процесса.

В контексте указанного рекомендация считается невнедренной, определение влияния инициированных действий может быть оценено после их внедрения.

_______________________________________________

81 Договор № 67/16 от 21.12.2016.

82 За № 67/16 от 21.12.2016 и, соответственно, за № 48/16 от 13.06.2016.

83 Договор № 67/16 от 21.12.2016 и Договор № 48/16 от 3.06.2016.

84 Приказ МВД № 98 от 14.04.2017 о создании рабочей группы по разработке проекта Постановления Правительства об едином учете правонарушений и совершивших их лиц.

Исходя из констатаций предыдущего аудита, МВД должно предпринять срочные действия по автоматизации всех процессов, связанных с учетом и контролем правонарушений, правонарушительного процесса и санкций за правонарушения, был необходим анализ возможности расширения области применения АИС с условием соблюдения принципов интероперабильности и безопасности данных, а также создания ИИСПО. Вместе с тем аудит указывает на наличие существенных недостатков в обеспечении защиты и безопасности информации85, а также отсутствие внутреннего потенциала по обслуживанию.

Согласно представленной информации, после оценки эффективности ИТК в рамках МВД, реализуемой в течение 2014 года, была разработана Программа по информатизации МВД, которая содержит некоторые положения, связанные с модернизацией функциональностей ИАИС УПУДЛСП/АИС РККИ и АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций” (далее – АИС РУП). Тем не менее аудит не выявил документы, подтверждающие проведение в отчетном периоде комплексного анализа и многостороннего аргументирования порядка последующего использования и расширения функций указанных АИС. Необходимо подчеркнуть, что плохое воздействие в контексте непроведения такого анализа материализовалось в течение 2014-2015 годов, что установлено и в рамках аудита Счетной палаты по менеджменту систем мониторинга дорожного движения.

Более того, аудит установил ненадлежащее развитие соответствующих АИС, в том числе АИС REC, для которых отсутствуют какие-либо Концепции; АИС “Государственный регистр дорожных происшествий”, АИС “Контроль дорожного движения”, которые с концептуальной точки зрения являются двумя независимыми ИС, однако, фактически, разделяют те же совместные ресурсы обработки (работают на основании тех же операционных систем, общей базы данных), будучи подменой/модулем/приложением в АИС РУП, а на момент отключения ресурса, где организована АИС РУП, независимое функционирование АИС РДП и АСНДД “Контроль дорожного движения” невозможно. Таким образом, учитывая низкий уровень внедрения контролей ИТ, отмечаются значительные риски по безопасности и целостности данных.

Вместе с тем в контексте аутсорсинга услуг по обслуживанию для соответствующих АИС аудит указывает на ситуации, которые могут генерировать значительные риски по увеличению стоимости договоров, растраты публичных средств, в том числе мошенничества путем многократной оплаты тех же услуг. Исходя из установленного, аудит свидетельствует о невнедрении рекомендации.

Путем процесса обслуживания контролируется функционирование продукта программного обеспечения, регистрируются проблемы для анализа, предпринимаются действия по предупреждению и корректировке, а также мероприятия по адаптации и совершенствованию продукта программного обеспечения. Цель процесса обслуживания состоит в поддержании потенциала системы программного обеспечения, сохраняя его целостность. Непрерывность ИС может быть обеспечена лишь с соблюдением технических регламентов и адекватного документирования процессов по всему периоду жизненного цикла.

Необходимо отметить, что в соответствии с Положением об организации и функционировании СИТ86, одним из основных полномочий Службы является обеспечение обслуживания ИС МВД, административных органов и его подведомственных учреждений. Согласно оценочным расчетам внутреннего аудита МВД87, в аудируемом периоде ответственные лица СИТ оказали техническую помощь на месте дислокации в пропорции 30% за год, что, по мнению аудита, является очень низким показателем, учитывая плачевную ситуацию ИТ в территориальных подразделениях. МВД проинформировало, что развитие ИС включено в бюджетную поддержку, предоставленную для внедрения Матрицы политик в области либерализации визового режима, для финансирования части расходов.

______________________________________________

85 П.48 (3) Постановления Правительства № 328 от 24.05.2012.

86 П. 13 (6) из Положения, утвержденного Постановлением Правительства № 754 от 12.09.2014.

87 Отчет Управления внутреннего аудита МВД, проведенный в 2017 году СИТ МВД.

Установлено, что в течение отчетного периода были заключены договора по обслуживанию для АИС, находящихся в управлении СИТ МВД (таблица № 2 из приложения № 2 к настоящему Отчету), такие услуги были запланированы и на 2017 год, согласно плану закупок МВД. Необходимо отметить, что в течение отчетного периода, хотя и было разработано техническое задание для закупки услуг по обслуживанию ИАИС УПУДЛСП/АИС РККИ, для обеспечения непрерывности функционирования Системы и приведения ее в соответствие с внесенными в законодательство изменениями, лишь в 2016 году в результате проведения публичных торгов в рамках СИТ был заключен договор закупки услуг по обслуживанию АИС РККИ начиная с 1.01.2017. В результате установленные предыдущим аудитом недостатки и отклонения не были устранены, была скомпрометирована реализация задач, связанных с автоматизацией ключевых бизнес-процессов.

Вместе с тем аудит отмечает, что при контрактации услуг по обслуживанию в 2016 году для некоторых ИС88 и при определении их оценочной стоимости не учитывались вышеуказанные проблемы/риски (рекомендация № 26).

Согласно мотивации субъекта, одной из основных причин в обеспечении обслуживания ИС является недостаточность финансовых средств, особенно в случае по ИС, подаренных внешними партнерами, содержание которых требует значительных финансовых средств (например, АИС AFIS, SimBase в.4.0, АСНДД “Контроль дорожного движения”), что обуславливает значительные риски, связанные с их непрерывностью. Исходя из вышеизложенного, аудит отмечает частичное внедрение рекомендации.

В результате проведенного анализа аудит отмечает, что существенные недостатки, установленные предыдущим аудитом, не были устранены, таким образом, рекомендация считается невнедренной. Однако, учитывая отсутствие на момент юридических отношений между сторонами, а также контрактацию услуг по обслуживанию для соответствующей АИС от другого Поставщика на 2017 год, аудит отмечает нецелесообразность повторения рекомендации.

Согласно положениям нормативной базы89, АИС “Дактилоскопический регистр” (который должен оказать правоохранительным органам информационную поддержку об особенностях строения папиллярных узоров пальцев рук человека и о его личности) считается составной частью и формирует информационное пространство ИИСПО наряду с другими важными регистрами, а именно: АИС РККИ, Регистр судебных дел, Регистр задержанных, арестованных и осужденных лиц и др. Предыдущий аудит установил, что с целью автоматизированной кодификации, хранения и автоматического рассмотрения папиллярных отпечатков МВД использует IV версию Автоматизированной системы дактилоскопического учета “Dacto-2000”, функции которой не соответствуют соответствующей Концепции.

Проверки настоящего аудита установили использование АИС “Dacto-2000”, а также новую АИС Дактилоскопического регистра “AFIS” (далее – АСДУ “AFIS”, по случаю, АИС “AFIS”), закупленную за счет гранта, предоставленного ЕС. В результате проведенного анализа аудит отмечает некоторые недостатки, в том числе: невзятие на бухгалтерский учет соответствующей АИС, невладение бенефициаром Системы рядом соответствующих документов (руководством по управлению, технической документацией ИС и др.), неразработка Положения о порядке ведения соответствующей ИС, отсутствие адекватных процедур по информационной безопасности, особенно в контексте аутсорсинга услуг по администрированию, необеспечению до настоящего времени взаимосвязи с релевантными АИС согласно утвержденной Концепции и др., об этом факте в установленном порядке было проинформировано учреждение. Вместе с тем учитывая внесенные изменения, в том числе Закон № 1549-XV от 19.12.200290, аудит считает необходимым и целесообразным пересмотреть Концепцию АИС “Дактилоскопический регистр”, а также Положение о порядке получения, учета, хранения, систематизации и использования дактилоскопической информации91.

_______________________________________________

88 АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций”, АИС “Государственный регистр дорожных происшествий”, АИС “Контроль дорожного движения”, согласно Договору № 48/16 от 3.06.2016.

89 Постановление Правительства № 1202 от 17.10.2006 и Постановление Правительства № 565 от 21.05.2007 “Об утверждении Концепции Автоматизированной информационной системы “Дактилоскопический регистр””.

90 Закон № 242 от 3.11.2016 о внесении изменений в Закон № 1549-XV от 19 декабря 2002 года о государственной дактилоскопической регистрации.

91 Постановление Правительства № 1310 от 31.10.2003 “Об утверждении Положения о порядке получения, учета, хранения, систематизации и использования дактилоскопической информации и Перечня должностей, занимаемых лицами, подлежащими обязательной дактилоскопической регистрации”.

В контексте вышеуказанного установлено частичное внедрение внесенной рекомендации, с этой целью субъект должен предпринять необходимые действия.

Проверки предыдущего аудита показали, что исходя из того, что АСДУ “Dacto-2000” В.4 была закуплена в качестве конечной продукции, не будучи разработанной по запросу МВД и в строгом соответствии с Концепцией АИС “Дактилоскопический регистр” (концепция была утверждена 21.05.2007), она не может обеспечить интероперабельность указанного регистра с АИС, предусмотренными в Концепции.

В результате проведенных проверок аудит установил, что АИС “AFIS” не присоединена к информационным ресурсам государственной важности, предусмотренным в Постановлении Правительства № 565 от 21.05.2007, с целью правильного формирования информационного ресурса Системы, в том числе: АИС РККИ, АИС “Государственный регистр задержанных, арестованных и осужденных лиц”, АИС “Государственный регистр водителей”, не обеспечивая реализацию задач АИС “Дактилоскопический регистр”.

Аудит указывает на частичное внедрение соответствующей рекомендации. Учитывая то, что новая АИС находится в процессе внедрения, субъект должен предпринять необходимые действия с целью соблюдения Концепции АИС “Дактилоскопический регистр”.

Предыдущий аудит установил, что доступ к Автоматизированной системе дактилоскопического учета “Dacto-2000”, 4 версии, осуществляется посредством местной сети и через VPN, было установлено небольшое число рабочих мест по причине повышенной стоимости лицензий.

Проверки аудита указывают на скромные результаты, обусловленные и начальным этапом внедрения новой АИС. Согласно мотивации субъекта, в будущем предусматривается использование АИС “AFIS” и другими государственными учреждениями с целью реализации задач, связанных с либерализацией визового режима. Таким образом, аудит указывает на частичное внедрение рекомендации.

Согласно констатациям предыдущего аудита, уровень автоматизации Государственного регистра оружия (далее – ГРО) является недостаточным. ГРО должен быть частью информационного пространства ИИСПО. Для реализации положений Концепции ИИСПО была утверждена Концепция АИС “Государственный регистр оружия”92. Так, установлено, что в рамках технического решения, принятого на основании Договора № 159 от 10.12.200793, вследствие необходимости введения некоторых данных об оружии при регистрации объектов учета, был разделен точный модуль, называемый “Учет и контроль оружия и боеприпасов”, однако порядок организации формирования и учета, а также ограниченный спектр данных не позволяют создать данный регистр на основании имеющихся инструментов. Более того, указывается, что правильным подходом будет автоматизация процесса формирования ГРО на основании самостоятельного технического решения, разработанного в соответствии с Концепцией АИС ГРО и другими законодательными положениями, с соблюдением принципов интероперабельности.

Проверки аудита показывают, что в отчетном периоде не была разработана АИС для автоматизации процессов, связанных с ГРО, на основании отдельного решения было использовано приложение в рамках ИАИС УПУДЛСП/АИС РККИ.

Согласно мотивации субъекта, значительным препятствием в реализации соответствующей рекомендации является отсутствие Концепции, актуализованной в предыдущем периоде, в контексте, в котором существующая Концепция устарела и не соответствует законодательным положениям, а также недостаточность/отсутствие необходимых финансовых средств, деятельность должна быть реализована за счет финансовых средств, предназначенных для Стратегии развития полиции.

В контексте вышеизложенного отмечается частичное внедрение рекомендации.

Проверки аудита показывают, что в течение отчетного периода БМУ получило некоторые оценки как ИПсБМУ, так и ИАИСМУ, были выявлены пути улучшения и оптимизации Систем, сформулированы рекомендации для дальнейшего развития ИС БМУ и приведена в соответствие Концепция ИАИСМУ. Вместе с тем при разработке Программы по преобразованию области ИТК МВД и Плана по преобразованию области ИТК в рамках правоохранительных органов были учтены потребности БМУ, включены в Матрицу политик по внедрению Плана действий в области либерализации визового режима, БМУ было бенефициаром во многих проектах МВД95.

__________________________________________________

92 Постановление Правительства № 634 от 6.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Государственный регистр оружия””.

93 Договор № 159 от 10.12.2007 “По закупке услуг по разработке и внедрению продукции программы для Центрального банка данных Автоматизированной интегрированной информационной системы учета преступлений, уголовных дел и лиц, совершивших преступления”.

94 Договор № 112 от 9.12.2016 по закупке услуг по автоматизации ключевых бизнес-процессов БМУ.

95 В частности, проекты:

- по созданию сети WAN МВД;

- определение бизнес-процессов в рамках МВД с целью внедрения автоматизированного потока работы на уровне всей организации – WFMS (Work Flow Management System);

- “Оповещение и уведомление”, “Управление запретами”, “Система менеджмента информационной безопасности и определение операционной модели СИТ согласно принципам МТУИ”;

Исходя из вышеуказанного, а также из содержания внесенной рекомендации, она считается внедренной.

С целью совершенствования законодательно-нормативной базы в области управления миграционными процессами в течение 2016 года было внесено множество изменений в Закон о режиме иностранцев в Республике Молдова96, некоторые Постановления Правительства, а именно: № 824 от 4.07.201697 и № 1163 от 22.10.201698. Вместе с тем были разработаны и находятся на этапе процесса принятия проекты ряда Постановлений Правительства99.

С целью использования возможностей сторонних ИС и информационных услуг путем обмена данными, в течение 2015-2016 годов были заключены соглашения и договора о сотрудничестве/по обмену данными с некоторыми государственными учреждениями100. Аудит отмечает, что путем заключения указанных соглашений/договоров были созданы условия для обеспечения автоматизированного обмена информацией в области миграции и убежища. В контексте инициирования автоматизации ключевых бизнес-процессов, связанных с деятельностью БМУ, указывается на необходимость обеспечения реализации обмена данными автоматизированным способом с целью повышения эффективности осуществляемой деятельности и уклонения от рисков, связанных с целостностью и безопасностью данных. Необходимо отметить, что в настоящее время ИПсБМУ не обеспечивает автоматизированный обмен информацией, а лишь в некоторых случаях режим просмотра информации.

В контексте вышеизложенного рекомендация считается частично внедренной.

_________________________________________________

96 Законы: № 244 от 3.11.2016 о внесении изменений, дополнений и признании утратившими силу некоторых законодательных актов; № 283 от 16.12.2016 о внесении изменений и дополнений некоторых законодательных актов; № 196 от 28.07.2016 о внесении изменений и дополнений некоторых законодательных актов и др.

97 Постановление Правительства № 824 от 04.07.2016 “О внесении изменений в Постановление Правительства № 634 от 24 августа 2012 года”.

98 Постановление Правительства № 493 от 7.07.2011 “Об утверждении Положения о Центре временного размещения иностранцев” и Постановление Правительства № 492 от 7.07.2011 “Об утверждении Положения о порядке возвращения, выдворения и реадмиссии иностранцев с территории Республики Молдова”.

99 Проекты Постановления Правительства “О внесении изменений и дополнений в Положение о деятельности Единого окна для документирования иностранцев”, утвержденное Постановлением Правительства № 1187 от 22.12.2010 “О внедрении Единого окна для документирования иностранцев”; Постановления Правительства “О внесении изменений и дополнений в Постановление Правительства № 331 от 5.05.2011 о выдаче приглашений иностранцам”; Постановления Правительства “О внесении изменений и дополнений в приложения № 1 и № 2 к Постановлению Правительства № 133 от 23.02.2010”.

100 Соглашения и договора, заключенные между МБУ и публичными учреждениями для обеспечения обмена данными: Службой информации и безопасности (1.12.2014); Министерством внешних связей и европейской интеграции (№ 1080-b-131/314 от 16.10.2013); Национальным агентством занятости (25.03.2014); Департаментом пограничной полиции (3.02.2014, дополнительный протокол к Соглашению, заключенному 20.12.2012; ГП “ЦГИР «Registru»” (договора № 417-PS и № 397-ws от 9.12.2015) для оказания информационных услуг; ПУ “Центром электронного управления” для использования платформы интероперабельности MConnect (18.09.2015); для оказания услуг по подтверждению подлинности и авторизации (MPass) (25.04.2016); для использования электронной услуги цифровой подписи (MSign) (25.04.2016).

II. ОБЩИЙ ВЫВОД

Аудит отмечает, что хотя в течение 2014-2015 годов ответственными учреждениями были реализованы определенные действия, они не обеспечили в полной мере внедрение внесенных рекомендаций и устранение недостатков, установленных предыдущим аудитом. Вместе с тем принятые в течение 2016 года меры создают необходимые условия для улучшения ситуации, влияние их на реализацию задач по автоматизации процессов, связанных с внутренними делами, в том числе на обеспечение безопасности и целостности данных должно быть определено впоследствии.

Область внутренних дел представляет собой стратегическую деятельность, связанную с национальной безопасностью, управление которой не может быть отделено от современных технологий, которые стали незаменимой частью инициатив по реформированию. Вектор развития области ИТК в рамках МВД требует соответствия со стратегическим направлением, предусмотренным в документах политики по е-Преобразованию управления и срочного предпринятия конкретных действий, так, чтобы автоматизация внутренних процессов регистрировала успехи и ощутимую эффективность.

В контексте вышеизложенного, а также учитывая констатации настоящей аудиторской миссии, в том числе требования и рекомендации из других постановлений Счетной палаты повторяются (путем актуализации) следующие.

III. РЕКОМЕНДАЦИИ

1. Министерству внутренних дел, Генеральной прокуратуре и Министерству юстиции разработать и направить в установленном порядке для утверждения изменения и корректировки в законодательстве, необходимые для реализации деятельности по автоматизации и консолидации интегрированного информационного пространства правоохранительных органов для обеспечения приведения их в соответствие и эффективного и безусловного вовлечения всех участников в процесс.

2. Генеральной прокуратуре совместно с Министерством внутренних дел обеспечить, согласно компетенциям, взаимное сотрудничество и консультирование с целью соблюдения положений Закона № 216-XV от 29.05.2003.

3. Государственной канцелярии совместно с Центром электронного управления:

3.1. идентифицировать и утвердить на основании международных передовых практик и методологий базу по регламентированию и стандартизации для публичных электронных услуг, а также установить механизмы по осуществлению мониторинга относительно применения их в государственных учреждениях;

3.2) разработать и утвердить надежную методологию для оценки и измерения показателей достижений и прогресса при оказании публичных электронных услуг и внедрения проектов по оцифровке информации и бизнес процессов в рамках публичных учреждений;

3.3) интенсифицировать меры по информированию и продвижению правительственных решений с целью обеспечения их использования и реализации предложенных целей;

4. Министерству информационных технологий и связи:

4.1) разработать и обеспечить утверждение базы по регламентированию касательно уровня соответствия информационных систем, а также аспектов по присвоению юридической ценности информации из базы электронных оборотов с положениями законодательно-нормативной базы в данной области;

4.2) выявить порядок и обеспечить регламентирование принципов и условий по разработке, развитию и функционированию информационных систем.

5. Министерству внутренних дел совместно с ответственными подведомственными учреждениями:

5.1) укрепить институциональную базу Службы информационных технологий с целью обеспечения стабильности ее деятельности в соответствии с нормативной базой по регламентированию;

5.2) обеспечить разработку и утверждение документов, связанных с развитием информационных технологий, в соответствии с выбранным направлением развития, соотнесенным со стратегическим направлением е-Управления;

5.3) оценить существующую ситуацию относительно потребности в инвестициях в область ИТК, определив приоритетность инвестиций на основании надежных технико-экономических обоснований;

5.4) принять соответствующие политики в областях информационной безопасности, управления рисками, менеджменте эффективности и менеджменте ресурсов (активов);

5.5) обеспечить завершение проведения общей инвентаризации и многосторонних регистров ИС, процессов, связанных с их формированием, с выявлением и однозначным назначением собственников данных;

5.6) обеспечить передачу полномочий, связанных с формированием регистров, субъектам юридических отчетов в соответствии с законодательными положениями, используя все требования и условия по исполнению соответствующих полномочий;

5.7) разработать и обеспечить поддержание каталога касательно имеющихся регистров, содержания и собственника каждого из них для выявления однородных унифицированных путей по автоматизации, а также для представления данных заинтересованным сторонам в порядке, установленном законодательством;

5.8) обеспечить выявление, разработку/корректировку и утверждение в установленном порядке положений, необходимых для функционирования имеющихся регистров;

5.9) принять необходимые меры с целью завершения оцифровки и проверки данных с бумажного носителя, необходимых для автоматизации процессов в области борьбы с криминальностью;

5.10) обеспечить создание инструментов и методов для анализа и оценки эффективности и возможностей оборудования и существующей инфраструктуры для исключения перегрузки технических средств или ситуаций риска;

5.11) обеспечить внедрение эффективных управленческих контролей для администрирования и осуществления мониторинга заключенных договоров, связанных с областью ИТК;

5.12) обеспечить эффективное и надлежащее управление проектами по автоматизации процессов для исключения случаев дублирования, наложения и необоснованной фрагментации процессов;

5.13) разработать и утвердить документы, связанные с жизненным циклом системы, в том числе для периода содержания, с выявлением финансовых средств, предназначенных на эту цель;

5.14) обеспечить адекватное подробное документирование процесса осуществления резервных копий, с их тестированием;

5.15) провести комплексное изучение порядка последующего использования и расширения функций АИС РККИ и АИС ГРО таким образом, чтобы было гарантировано соблюдение законодательной базы и базы по регулированию в области автоматизации информации криминального характера и защиты персональных данных;

5.16) обеспечить реконцептуализацию (актуализацию) порядка автоматизации процессов, связанных с Дактилоскопическим регистром, в том числе путем интероперабельности и обмена информацией конечного продукта с информационными ресурсами, предусмотренными в законодательной базе;

5.17) реализовать мероприятия, необходимые для автоматизации Государственного регистра оружия;

5.18) обеспечить заключение государственными учреждениями соглашений относительно доступа/обработки данных из базы данных МОКП Интерпола в соответствии с положениями в данной области;

5.19) выявить и исключить характерные зоны и процессы путем дублирования деятельности и ответственности в рамках автоматизации процессов, связанных с миграцией и убежищем;

5.20) разработать и инициировать в установленном порядке предложения по корректировке/изменению Концепции ИАИСМУ, а также разработать нормативную базу, необходимую для функционирования ИПСБМУ.

Приложение № 1

Методология и основные источники критериев аудита

Методология аудита охватила основные процедуры аудита, такие как: прямое наблюдение, рассмотрение документов, списков контролей и вопросников. В ходе аудиторской миссии были собраны, обобщены и проанализированы все виды аудиторских доказательств: физические, устные, документированные, аналитические. В ходе аудиторской миссии при осуществлении соответствующей деятельности аудиторская группа руководствовалась: ISSAI, относящимися к аудиту ИТ и эффективности, введенных в действие Счетной палатой при реализации внешнего публичного аудита101, Пособием по аудиту эффективности102 и Пособием по аудиту информационных технологий103; действующими нормативными и законодательными актами, национальными и международными стандартами в области ИТ; передовыми международными практиками.

________________________________________________

101 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 300 “Основополагающие принципы аудита эффективности”, ISSAI 5300 “Руководящие линии по проведению аудита ИТ”, ISSAI 5310 “Методология по пересмотру Систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введено в действие Постановлениями Счетной палаты № 60 от 10.12.2013 и, соответственно, № 7 от 10.03.2014.

102 Утверждено ПСП № 37 от 17.06.2010.

103 Утверждено ПСП № 69 от 30.12.2010.

В целях получения аудиторских доказательств были применены следующие техники, методологии и процедуры аудита, а именно:

• анализ стратегий, утвержденных на национальном уровне и концепций по реформированию ряда структур из области внутренних дел, для выявления существующих проблем и рисков, связанных с областью ИТК, и определения ограничений, внутренних и внешних факторов, которые влияют на ход реализации мероприятий;

• изучение нормативных актов в данной области, договоров и имеющихся документов технического характера, отчетов по оценке, тестированию и имеющейся деятельности для оценки установленных МВД задач по автоматизации процессов, связанных с ведением регистров, порядка их регламентирования, а также для выявления учреждений, ответственных за реализацию деятельности в этой связи;

• анализ недостатков и несоответствий, установленных предыдущим аудитом, а также реализованных указанными субъектами действий с целью выявления и анализа областей, в которых они сталкиваются с трудностями при исполнении своих полномочий и нуждаются в поддержке для исключения препятствий и рисков, для благоприятствования эффективным методам сотрудничества между ответственными учреждениями, вовлеченными в реализацию и внедрение проектов в области ИТК;

• изучение документов, относящихся к Стратегии ИТК МВД, и других актов, соответствующих области, для формирования заключения об общих контролях ИТ в рамках МВД. Для оценки результатов применения общих контролей ИТ были проведены дискуссии с ответственными лицами из различных ключевых областей, а также оценено применение их на уровне СИТ МВД и БМУ.

Полученные результаты и выводы были сообщены ответственным лицам МВД, БМУ, Службе информационных технологий МВД, МИТС, ГП, с которыми были обсуждены констатации и возможные методы по улучшению положения.

Основными источниками критериев аудита стали положения законодательно-нормативных актов, связанных с данной областью, в том числе:

1. Закон об информатизации и государственных информационных ресурсах № 467-XV от 21.11.2003;

2. Закон о регистрах № 71-XVI от 22.03.2007;

3. Закон о защите персональных данных № 133 от 8.07.2011;

4. Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных”;

5. Постановление Правительства № 710 от 20.09.2011 “Об утверждении Стратегической программы технологической модернизации управления (е-Преобразование)”;

6. Постановление Правительства № 128 от 20.02.2014 “Об общей правительственной технологической платформе (MCloud);

7. Постановление Правительства № 717 от 29.08.2014 “О правительственной платформе регистров и разрешительных документов (ППРРД)”;

8. Постановление Правительства № 122 от 18.02.2014 “О Программе реформирования публичных услуг на 2014-2016 годы”;

9. Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технического регламента “Процессы жизненного цикла программного обеспечения” RT 38370656 – 002:2006.

Приложение №2

Таблица № 1.

Консалтинговые услуги, контрактованные СИТ МВД,

предназначенные для развития области ИТК

на период 2014-2016годов

Источник: разработано аудитором на основании информации, представленной МВД.

Таблица № 2.

Услуги по обслуживанию, связанные с ИС, в результате

аутсорсинга СИТ на период2014-2016 годов

Источник: разработано аудитором на основании информации, представленной МВД.