Постановление N 27 от 19.06.2017 об утверждении Отчета аудита по оценке уровня внедрения требований и рекомендаций аудита, направленных Постановлением Счетной палаты № 57 от 5.11.2013 г.
СЧЕТНАЯ ПАЛАТА
ПОСТАНОВЛЕНИЕ
об утверждении Отчета аудита по оценке уровня внедрения требований
и рекомендаций аудита, направленных Постановлением
Счетной палаты № 57 от 05.11.2013 г.
№ 27 от 19.06.2017
(в силу 20.10.2017)
Мониторул Офичиал ал Р. Молдова № 364-370 ст. 19 от 20.10.2017
* * *
Счетная палата в присутствии г-на Юрия Гарабы, заместителя Генерального прокурора; г-на Александру Пынзаря, начальника Генерального инспектората полиции Министерства внутренних дел; г-на Андриана Шовы, директора Службы информационных технологий Министерства внутренних дел; г-жи Ольги Поалелунжь, директора Бюро по миграции и убежищу Министерства внутренних дел; г-на Павла Шинкарюка, начальника управления политик в области информационных технологий Министерства информационных технологий и связи; г-на Игоря Берку, менеджера общих электронных публичных услуг в рамках публичного учреждения “Центра электронного управления”, а также других ответственных лиц, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 5.12.20081, рассмотрела Отчет аудита по оценке уровня внедрения требований и рекомендаций аудита, направленных Постановлением Счетной палаты № 57 от 5.11.20132.
Аудиторская миссия была реализована на основании ст.28, ст.30 и ст.31 Закона № 261-XVI от 05.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2017 год с целью оценки адекватного характера, результативности и своевременности действий, предпринятых ответственными лицами указанных субъектов для внедрения требований и рекомендаций, направленных предыдущим аудитом.
Аудит был запланирован и проведен в соответствии с Международными стандартами аудита3, Пособием по аудиту информационных технологий4, утвержденными Счетной палатой, а также передовыми практиками в данной области.
_________________________________________
1 Закон о Счетной палате № 261-XVI от 5.12.2008 (далее – Закон № 261-XVI от 5.12.2008).
2 Постановление Счетной палаты № 57 от 5.11.2013 “По Отчету аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?” (далее – Постановление Счетной палаты № 57 от 5.11.2013).
3 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 300 “Основополагающие принципы аудита эффективности”, ISSAI 5300 “Руководящие линии по проведению аудита ИТ” и ISSAI 5310 “Методология по пересмотру Систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введено в действие Постановлениями Счетной палаты № 60 от 10.12.2013 и, соответственно, № 7 от 10.03.2014.
4 Пособие по аудиту информационных технологий, утвержденное Постановлением Счетной палаты № 69 от 30.12.2010.
Заслушав представленный Отчет, а также объяснения ответственных лиц, присутствующих на заседании, Счетная палата
у с т а н о в и л а:
меры, предпринятые руководящими лицами с целью внедрения требований и рекомендаций аудита, изложенных Счетной палатой (Постановление № 57 от 5.11.2013), в значительной части не были достаточными для устранения недостатков и способствуя улучшению ситуации, установленной предыдущим аудитом.
Так, настоящая миссия отмечает, что хотя были реализованы определенные действия, которые прямо или косвенно были направлены на развитие области информационных технологий и коммуникаций (далее – ИТК) в рамках Министерства внутренних дел, а также автоматизацию ряда процессов, установлены скромные достижения по этому разделу.
Аудиторская миссия выявила различные факторы и препятствия, влияние которых невозможно было ослабить в отчетном периоде, в частности, по причине недостаточности условий, необходимых для управления рисками и менеджментом проектов ИТК. Так, учитывая сложность процессов, подлежащих автоматизации, зарегистрированные скромные результаты были обусловлены в том числе недостаточным сотрудничеством уполномоченных органов (Министерства внутренних дел, Генеральной прокуратуры, Центра электронного управления, Министерства информационных технологий и связи и др.), несовершенством законодательно-нормативной базы, недостаточностью финансовой поддержки в данной области, неэффективным управлением выделенных финансовых ресурсов, а также сдерживанием других внешних факторов. Вместе с тем меры, принятые в течение 2016 года субъектами, ответственными за внедрение требований/рекомендаций аудита, создают благоприятные предпосылки для улучшения ситуации, установленной предыдущим аудитом.
В этой связи аудит обобщает, что хотя расширение сферы использования информационных систем и объема поставляемых ими данных может способствовать повышению эффективности процесса принятия решений, существующие проблемы в управлении ИТК, а также массовая текучесть квалифицированных специалистов обуславливает более осторожный подход к перспективам этой области.
Для определения однозначных путей подхода к существующим проблемам по разделу более широкого применения информационных решений и автоматизации процессов, главным является более активное и эффективное вовлечение Правительства в управление и осуществление мониторинга проектов по автоматизации, установление показателей достижений, эффективности и результативности, а также правильное определение приоритетов в финансировании.
Так, отмечается необходимость вовлечения всех государственных органов, имеющих полномочия и ответственности по первичному формированию и/или автоматизированной регистрации информаций/событий в создании единого интегрированного информационного пространства на уровне страны.
Исходя из вышеизложенного, на основании ст.7 (1) а), ст.15 (2) и (4), ст.16 с) и ст.34 (3) Закона № 261-XVI от 05.12.2008 Счетная палата
ПОСТАНОВЛЯЕТ:
1. Утвердить Отчет аудита по оценке уровня внедрения требований и рекомендаций аудита, направленных Постановлением Счетной палаты № 57 от 05.11.2013, приложенный к настоящему Постановлению.
2. Настоящее Постановление и Отчет аудита направить:
2.1. Министерству внутренних дел для информирования и потребовать, совместно со Службой информационных технологий, Бюро по миграции и убежищу и Генеральным инспекторатом полиции, предпринять необходимые меры для внедрения рекомендаций из Отчета аудита, с утверждением Плана мер по их реализации;
2.2. Государственной канцелярии, Центру электронного управления, Министерству информационных технологий и связи, Генеральной прокуратуре, Министерству юстиции для информирования и принятия соответствующих мер с целью внедрения рекомендаций из Отчета аудита;
2.3. Правительству для ознакомления и занятия позиции, а также для приведения своих нормативных актов в соответствие с Законом о регистрах № 71-XVI от 22.03.2007, с определением владельца Государственного регистра транспорта и Государственного регистра водителей.
3. В связи с повторением в Отчете аудита, приложенном к настоящему Постановлению, невнедренных и частично внедренных рекомендаций, направленных предыдущей аудиторской миссией, исключить из режима мониторинга Постановление Счетной палаты № 57 от 05.11.2013 “По Отчету аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?”.
4. О принятых мерах по выполнению подпунктов 2.1-2.3 настоящего Постановления проинформировать Счетную палату в течение 6 месяцев с даты его принятия, за исключением рекомендаций из Отчета аудита5, связанных с изменением законодательно-нормативной базы, для внедрения которых устанавливается срок 12 месяцев, с ежеквартальным информированием о принятых мерах.
| ПРЕДСЕДАТЕЛЬ СЧЕТНОЙ ПАЛАТЫ | Вячеслав УНТИЛА |
№ 27. Кишинэу, 19 июня 2017 г. |
_________________________________________
5 За номерами: 1, 5.1, 5.2, 5.6, 5.8, 5.9, 5.19, 5.20.
Приложение
к Постановлению Счетной палаты
№ 27 от 19 июня 2017 года
ОТЧЕТ
аудита по оценке уровня внедрения требований и рекомендаций аудита,
направленных Постановлением Счетной палаты № 57 от 5.11.2013 г.
СПИСОК АББРЕВИАТУР
| ЦНБ Интерпола | Центральное национальное бюро Интерпола |
| БМУ | Бюро миграции и убежища |
| ЦЭУ | Центр электронного управления |
| ЦМПС | Центр международного полицейского сотрудничества |
| НЦБК | Национальный центр по борьбе с коррупцией |
| НЦЗПД | Национальный центр по защите персональных данных |
| ГК | Государственная канцелярия |
| ДПП | Департамент пограничной полиции |
| ПСП | Постановление Счетной палаты |
| ГИП | Генеральный инспекторат полиции |
| НИС/ИСМ | Национальный институт по стандартизации, с 2016 года – Институт по стандартизации Молдовы |
| ISO | Международная организация по стандартизации (International Organization for Standardization) |
| МУИТ | Менеджмент услуг по информационной технологии |
| ГП “ЦГИР “Registru”” | Государственное предприятие “Центр государственных информационных ресурсов “Registru”” |
| ГП “ЦСТ” | Государственное предприятие “Центр специальных телекоммуникаций” |
| МВД | Министерство внутренних дел, по случаю, подведомственные подразделения и децентрализованные службы |
| МФ | Министерство финансов |
| МЮ | Министерство юстиции |
| МТСЗС | Министерство труда, социальной защиты и семьи |
| МИТС | Министерство информационных технологий и связи |
| MPay | Правительственная услуга электронных платежей |
| M-Cloud | Общая технологическая платформа Правительства Республики Молдова, которая реализуется по технологии Cloud Computing |
| МОМ | Международная организация по миграции |
| МОКП | Международная организация по криминальной полиции |
| ГП | Генеральная прокуратура |
| ИПУД | Информационная программа управления делами |
| ППРРД | Правительственная платформа регистров и разрешительных документов |
| ГРН | Государственный регистр населения |
| ГРПЕ | Государственный регистр правовых единиц |
| ЖЦПП | Жизненный цикл программных продуктов (System Development Life Cycle) |
| ИС | Информационная система |
| АИС | Автоматизированная информационная система |
| АИС РККИ | Автоматизированная информационная система “Регистр криминальной и криминологической информации» |
| ИИС | Интегрированная информационная система |
| ИАИС | Интегрированная автоматизированная информационная система |
| ИИСПО | Интегрированная информационная система правоохранительных органов |
| ИАИС УПУДЛСП | Интегрированная автоматизированная информационная система по учету преступлений, уголовных дел и лиц, совершивших преступления |
| ИАИСМУ | Интегрированная автоматизированная информационная система в области миграции и убежища |
| СИБ | Служба информации и безопасности |
| СМИБ | Система менеджмента информационной безопасности |
| ИПсБМУ | Информационная подсистема Бюро миграции и убежища |
| ТС | Таможенная служба |
| СИТ | Служба информационных технологий |
| ИТК | Информационные технологии и коммуникации |
| ИТ | Информационные технологии |
| VPN | Частная виртуальная сеть (Virtual Privat Network) |
| WFMS | Системный менеджмент Workflow |
ГЛОССАРИЙ
| Администратор | лицо, ответственное за надлежащее функционирование местных сетей, серверов, сетевых устройств, компьютеров, и которое обеспечивает контроль за безопасностью информации |
| Идентификация | проверка идентификатора, присвоенного субъекту доступа, соответствие подлинности |
| База данных | совокупность данных, организованная согласно концептуальной структуре, описывающая основные характеристики и соотношения между видами, предназначенная для одной области или множеству областей применения |
| Back-up/ резервные копии | копирование данных для защиты от потери или разрушения целостности или наличия оригинала |
| Жизненный цикл | различные стадии из жизни Услуги ИТ, элемента конфигурации, инцидента, одной проблемы, изменений и др. Жизненный цикл определяет категории для состояния и операции состояния, которые разрешены |
| Контроли ИТ | специфическая деятельность, осуществляемая лицами или системами, предназначенная для подтверждения того, что деловые задачи выполнены. Они являются субъектом внутренних контролей предприятия. Контроли ИТ ссылаются на конфиденциальность, целостность и наличность данных, а также на общее управление функцией ИТ предприятия |
| Персональные данные | любая информация относительно идентифицированного или неидентифицированного физического лица (субъекта персональных данных). Идентифицированным лицом является лицо, которое может быть прямо или косвенно идентифицировано путем ссылки на идентификационный номер или на один или множество элементов, специфичных своей физической, физиологической, психической, экономической, культурной или социальной идентичности |
| Развитие | процесс, ответственный за создание или изменение услуги ИТ или одного приложения. Также используется для ссылки на роль или группу, которая выполняет работу по развитию |
| Аутсорсинг услуг ИТ | услуга, поставляемая одному или многим клиентам/бенефициарам поставщиком услуг ИТ. Услуга ИТ базируется на использовании ИТК и состоит из комбинации лиц, процессов и технологий и должна быль определена Соглашением на уровне согласованной услуги/исчерпывающей SLA |
| Последующая миссия (follow-up) | действие по проверке и оценке уровня выполнения требований и внедрения рекомендаций аудита, изложенных в постановлении Счетной палаты |
| Обслуживание | совокупность технико-организационных видов деятельности, имеющих цель обеспечить функционирование системы на согласованном уровне доступности. Посредством деятельности можно понять как операции по содержанию компонентов информационной системы, так и по созданию процессов, новых функций, предназначенных обеспечить нормальное функционирование или развитие системы |
| Обслуживание по корректировке (реактивное) | совокупность видов деятельности, ориентированных на восстановление функциональности информационной системы в случае аварии |
| Предварительное обслуживание | запланированные мероприятия по диагностике, выявлению слабых компонентов, которые могут привести к проблемам в функционировании, запланированная деятельность по тестированию и восстановлению и др. |
| Адаптивное обслуживание | изменение информационной системы, находящейся в эксплуатации, с целью обеспечения ее эффективности и результативности в условиях изменения среды |
| Перспективное обслуживание | мероприятия по развитию информационной системы с целью повышения ее эффективности“ производитель ности и читабельности |
| Оператор персональных данных | физическое или юридическое лицо публичного или частного права, в том числе публичный орган, любое другое учреждение или организация, которое индивидуально или вместе с другими определяет цели и средства обработки персональных данных, предусмотренных в четком порядке в действующем законодательстве |
| Информационная система | совокупность независимых информационных ресурсов и технологий, методов и персонала, предназначенная для хранения, обработки и поставки информации |
| Технология информации (ТИ) | использование технологии для хранения, коммуникации и обработки информации. В типовом порядке технология включает компьютера, телекоммуникации, приложения и другое программное обеспечение. Информация может включать деловые данные, голос, изображения, видео и др. Технология информации часто используется для поддержки деловых процессов/бизнеса посредством услуг ТИ |
| Пользователь | лицо, которое действует под руководством держателя персональных данных, с признанным правом доступа к информационным системам с персональными данными |
КРАТКИЙ ОБЗОР
Результаты аудиторской миссии показывают, что из общего числа 45 требований/рекомендаций аудита, направленных ПСП № 57 от 05.11.20131 (11 требований/рекомендаций из ПСП и 34 рекомендации из Отчета аудита), полностью были выполнены 9 требований/рекомендаций, частично внедрены – 30 и не внедрены – 6.
_______________________________________________
1 ПСП № 57 от 5.11.2013 “По Отчету аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?” (далее – ПСП № 57 от 5.11.2013).
Основные причины, обусловившие низкий уровень выполнения требований/рекомендаций аудита, заключаются в:
• поверхностном применении положений законодательства в области ИТК, в том числе:
- неэффективной коммуникации между публичными органами;
- неэффективном продвижении и мониторинге применения законодательных положений в данной области;
- создании и развитии ИТК на основании документов политик, утвержденных Правительством (концепций), которые в некоторых случаях являются устаревшими и не отражают текущую ситуацию в данной области и, соответственно, не охватывают все бизнес-процессы, необходимые для автоматизации;
• социополитическом аспекте, на фоне которого зарегистрирована текучесть персонала, в том числе менеджмента в рамках публичных субъектов, который в значительной степени затягивает реализацию мероприятий, вытекающих из политик, связанных с переопределением/ переконцептуализацией действующих стратегий;
• низком институциональном потенциале органов, ответственных за управление областью ИТК, правоохранительных органов (МВД, ГП, БМУ и др.), генерируемом непривлекательностью оплаты труда государственных должностей, текучестью исполнительного персонала и отсутствием ряда эффективных ИС по управлению данными, которые не позволяют выполнять задачи и служебные полномочия в установленные сроки и порядке.
• Также недостаточность адекватных мер, которые снижают риски, связанные с управлением ИТК, и устраняют недостатки, установленные предыдущим аудитом, обуславливает их сохранение и материализацию, недостижение предусмотренных задач и, соответственно, риск неэффективного использования выделенных для этой цели публичных фондов. Все отраженное в констатациях аудита указывает на ряд важных аспектов, которые требуют срочного вмешательства, в этой связи был направлен ряд рекомендаций для устранения несоответствий и улучшения деятельности в аудируемых областях.
Необходимо отметить, что одновременно с расширением сфер, покрываемых надежными информационными решениями, а также с появлением решений, базирующихся на общей инфраструктуре M-Cloud2, осуществление обязанностей в области ИТК в рамках государственных учреждений должно быть значительно упрощено путем использования решений на уровне услуг, платформы и инфраструктуры, генерируя значительную экономию. Так, учитывая специфику деятельности МВД, целесообразно постепенное применение и использование выгод общей технологической платформы M-Cloud, начиная с имеющихся услуг, до создания расчетного центра в рамках Министерства, оснащенного согласно требованиям международных стандартов.
_______________________________________________
2 Общая технологическая платформа Правительства Республики Молдова, которая внедряется на основании технологии Cloud Computing (Современный образец поставки услуг ИТ из виртуальной среды).
ВВЕДЕНИЕ
Счетная палата, будучи мотивирована повышенным интересом со стороны общества, международных организаций и зарубежных доноров относительно реформы сектора внутренних дел путем внедрения и эффективного использования ИТК, провела в 2013 году аудит информационных технологий с элементами эффективности в соответствующей отрасли, завершившийся принятием ПСП № 57 от 5.11.2013 (далее – предыдущий аудит).
Аудит был направлен в значительной мере на идентификацию регистров, услуг и внутренних процессов повышенного интереса и на оценку порядка применения информационных технологий для повышения эффективности соответствующей деятельности. Дополнительно, были оценены основные проблемы, ограничения и риски в применении новых технологий, необходимых для реализации реформ и информационного взаимодействия с другими государственными учреждениями, а также и другие проблемы, существующие в области, были предложены некоторые методы и пути улучшения ситуации.
Основная цель предыдущего аудита состояла в оценке эффективности, результативности и экономичности инициатив по автоматизации процессов в области внутренних дел сквозь призму достижения результатов, получения дополнительной выгоды и соблюдения специфической законодательной базы, с идентификацией проблем и ограничений, с которыми сталкивается область, а также с определением методов и адекватных путей по оптимизации результатов.,
В результате осуществления соответствующей деятельности предыдущий аудит сделал следующие выводы: несмотря на то, что безопасность, конфиденциальность и целостность данных кажутся серьезной озабоченностью руководства МВД, предпринятые действия не вписываются в единый и четко определенный комплекс мер с тем, чтобы обеспечить безопасность и эффективность мероприятий, реализуемых в этой области. [...] Были выявлены существенные недостатки в обеспечении толерантного уровня общих контролей ИТ и контролей приложения, в связи с чем необходимо ускорение реформ сектора ИТК в соответствии с наилучшими практиками и национальными и международными стандартами. В рамках МВД была установлена растущая зависимость от ИТК и эффективности их использования. В условиях, когда министерство не может гарантировать обеспечение безопасности, доступности, достоверности и точности данных, а также в значительной степени зависит от участников и внешних данных, получение дополнительной выгоды или ожидаемого эффекта не представляется возможным, а принятие решений на основе данных из информационных систем можно рассматривать как опасность. В контексте вышеизложенного и принимая во внимание важную роль министерства в области обеспечения общественного порядка и безопасности государства, оно нуждается в поддержке и активном участии Правительства, Генеральной прокуратуры, Парламента и других сторон для укрепления внутреннего технического и человеческого потенциала, необходимого для качественного реформирования области и автоматизации основных внутренних процессов (автоматизация регистров, услуг и оцифровка соответствующих данных, хранящихся на бумажных носителях).
Таким образом, с целью устранения недостатков и улучшения отмеченной ситуации ПСП № 57 от 5.11.2013 Счетная палата направила ответственным органам (МВД, ГП, МЮ, ЦЭУ, ГИП, МИТС, ИСМ, ТС, НЦБК, МТСЗС, ГК, БМУ и Правительству) 12 требований/рекомендаций, из которых одно связано с внедрением рекомендаций из Отчета аудита, а также 34 рекомендации аудита, указанные в Отчете аудита, приложенном к вышеназванному ПСП.
Настоящая аудиторская миссия была реализована на основании положений ст.28 и ст.31 (2) Закона о Счетной палате № 261-XVI от 5.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2017 год3.
Аудиторские действия были инициированы с целью выявления зон, в которых результаты управленческой деятельности зарегистрировали низкий уровень, а также определения и анализа с различных перспектив причин, которые их обусловили, с формулированием рекомендаций, предназначенных улучшить менеджмент в данной области, исключить риски, минимизировать влияние существующих недостатков и повысить эффективность использования ресурсов.
____________________________
3 ПСП № 47 от 5.12.2016 “Об утверждении Программы аудиторской деятельности Счетной палаты на 2017 год”, с последующими изменениями и дополнениями.
СФЕРА И ПОДХОД АУДИТА
Исходя из предпосылки, что последующий аудит (follow-up) является производным аудита, основная цель аудиторской миссии состояла в оценке адекватного характера и целесообразностей действий, предпринятых указанными органами, для исполнения требований и внедрения рекомендаций, направленных предыдущим аудитом, установив, если аудируемый субъект поднял проблемы в адекватном порядке, а корректирующие действия улучшили ситуацию/устранили установленные недостатки. Так, с целью реализации основной цели настоящий аудит предложил следующие специфические цели:
➢ ответственные руководящие лица приняли необходимые меры с целью соблюдения требований и рекомендаций, направленных предыдущим аудитом?
➢ меры, принятые с целью внедрения требований и рекомендаций аудита, имели положительный эффект, устранив недостатки, установленные предыдущим аудитом?
Сфера аудита охватила мероприятия, реализованные субъектами в период 2014-2016 годов, указанные в требованиях ПСП № 57 от 5.11.2013 (МВД, ГП, ЦЭУ, НЦБК, МЮ и др.), с целью обеспечения внедрения требований и рекомендаций, направленных данным постановлением. Аудиторские доказательства были собраны в рамках МВД (в том числе в СИТ и БМУ) в качестве основного аудируемого субъекта, были направлены запросы в адрес других субъектов, указанных в постановлении Счетной палаты – ГП, ЦЭУ, ГК, НЦБК, МЮ, ТС, ГИП, ИСМ, ДПП, МТСЗС и МФ.
Исходя из специфики последующих действий (follow-up), а также учитывая установленные цели аудита, был отобран комбинированный подход аудита (по проблемам и по результатам) путем определения достигнутого прогресса, а также выявления рисков и ограничений, возможных методов улучшения ситуации для повышения эффективности деятельности учреждений из данной области. Критериями аудита приоритетно стали пробелы/недостатки, установленные предыдущим аудитом, а также направленные в этой связи требования/рекомендации.
С целью накопления ряда достаточных аудиторских доказательств были реализованы процедуры аудита, а именно: сравнение положений нормативной базы, связанной с аудируемым процессом, прямые наблюдения, рассмотрение документов, применение листов сверки и вопросников. В рамках аудиторской миссии были собраны, обобщены, проанализированы и интерпретированы все виды аудиторских доказательств: физические, устные, документированные, аналитические.
Методология и основные источники критериев аудита изложены в приложении № 1 к настоящему Отчету аудита.
I. КОНСТАТАЦИИ АУДИТА
1.1. Исполнение требований/рекомендаций из постановления Счетной палаты
| Требование 2.1. Министерству внутренних дел, Министерству юстиции, Министерству финансов, Министерству информационных технологий и связи, Центру электронного управления, Генеральному инспекторату полиции, Пограничной полиции, Бюро миграции и убежища:
занять определенную позицию, согласно компетенциям, относительно констатаций аудита, принимая надлежащие меры с целью выполнения рекомендаций из Отчета аудита и настоящего постановления |
Принятые меры:
Из всех 34 рекомендаций аудита были внедрены 5 рекомендаций, частично внедрены – 24 и соответственно, 5 не внедрены |
| Результат принятых мер
Несмотря на то, что были предприняты определенные действия, не было обеспечено устранение недостатков, установленных предыдущим аудитом, в этих случаях были зарегистрированы скромные результаты, большинство ранее установленных недостатков существовали и в отчетном периоде (2014-2016 годы). Вместе с тем, аудит отмечает, что предпринятые в течение 2016 года действия создают необходимые предпосылки для улучшения установленной ситуации, их результат должен быть материализован в течение 2017 года |
|
Из общего числа 34 рекомендаций, направленных Отчетом аудита, аудит указывает на полное внедрение лишь 5 рекомендаций (или 15% от итога), 24 рекомендации были внедрены частично (70%) и, соответственно, 5 не были внедрены (15%). Уровень внедрения рекомендаций аудита представлен на следующем рисунке.
Рисунок № 1
Проверки аудита свидетельствуют, что хотя были запланированы и предприняты определенные действия с целью внедрения рекомендаций из Отчета аудита, МВД разработало в этой связи План мероприятий, несоответствующий мониторинг и их внедрение не обеспечили в полной мере устранение недостатков, установленных предыдущим аудитом, что обусловило сохранение выявленных недостатков/проблем и в течение 2014-2016 годов (далее – отчетный период).
Согласно мотивации лиц, ответственных за внедрение рекомендаций, основные причины, которые повлияли на низкий уровень выполнения, в основном обусловлены:
• социополитическим аспектом, на фоне которого зарегистрирована текучесть руководящего персонала в рамках аудируемых публичных субъектов, что в значительной степени затягивает утверждение ряда значимых документов политик для надлежащего управления областью ИТК;
• низким институциональным потенциалом отраслевых органов (МВД, включая его подразделения) для управления проектами ИТК, генерируемым текучестью кадров и непривлекательностью государственных должностей для квалифицированных специалистов в области ИТК, в том числе недостаточностью финансовых средств.
Исходя из того, что действия, предпринятые субъектами, указанными в Отчете аудита, не обеспечили в полной мере устранение установленных недостатков, аудит указывает на частичное внедрение данной рекомендации.
| Требование 2.2. Руководству Генеральной прокуратуры:
обеспечить эффективный процесс мониторинга и управления процессами, связанными с межведомственным регламентированием и утверждением внутренних актов в строгом соответствии с положениями Закона № 216-XV от 29.05.20034 |
Принятые меры:
- Приказом Генерального прокурора № 19/28 от 13.03.2014, впоследствии совместным за № 27/310/956/361-0/154 от 05.10.2016, были созданы совместные рабочие группы (ГП, МВД, НЦБК, ТС) для разработки АИС E-Dosar, а также нормативная база, которая обеспечит электронную регистрацию информаций о совершенных преступлениях; - Приказом Генерального прокурора № 1/4 от 16.01.2015 была создана рабочая группа по разработке проекта перечня информации, которая должна быть зарегистрирована в рамках АИС E-Dosar; - 21.11.2016 было подписано Соглашение о сотрудничестве между ГП и ЦЭУ для использования правительственной платформы (MConnect) с целью обеспечения интероперабильности АИС E-Dosarс другими релевантными ИС; - разработка и согласование с заинтересованными сторонами проекта закона о внесении изменений в Закон № 216-XV от 29.05.2003 |
| Результат принятых мер
Создание необходимых предпосылок с целью сотрудничества сторон, вовлеченных в использование Интегрированной автоматизированной информационной системы по учету преступлений, уголовных дел и лиц, совершивших преступления, а также актуализация соответствующей нормативной базы |
|
Согласно констатациям предыдущего аудита, в соответствии с положениями ст.9, ст.10, ст.18, ст.21 и ст.22 Закона № 216-XV от 29.05.2003, после согласования с другими участниками Системы, Генеральный прокурор должен утвердить ряд нормативных/регламентирующих актов. Фактически это было реализовано путем утверждения ведомственных приказов5,6,7 участников системы (ГП, МВД, МЮ, ТС и НЦБК) и отдельно приказом МВД № 347 от 1.11.20108, ситуация, которая обуславливает несоблюдение положений закона № 216-XV от 29.05.2003, а также принципов создания и функционирования ИАИС УПУДЛСП, установленных в указанном законе.
В результате анализа информации, представленной указанными органами, отмечается, что в течение отчетного периода не были утверждены и/или осуществлены пересмотры/изменения нормативных актов в соответствии с Законом № 216-XV от 29.05.2003.
Вместе с тем аудит установил создание ряда совместных рабочих групп (ГП, МВД, ТС, НЦБК)9 с целью внедрения АИС E-Dosar, а также разработки нормативной базы для обеспечения электронной регистрации преступлений, с соблюдением принципов непрерывности от этапа инициирования уголовного дела до исполнения уголовного наказания, деятельность, которая на момент аудита была в процессе реализации.
В данном контексте отмечается, что на основании Постановления Парламента № 6 от 16.02.201210 Генеральная прокуратура разработала и находится в процессе внедрения АИС E-Dosar, которая представляет собой ИС типа Workflow (Work Flow Management System), предназначенную автоматизировать деятельность по управлению делами по уголовному преследованию и имеет цель облегчить деятельность правоохранительных органов в рамках осуществления уголовного преследования путем исключения или существенного снижения оборота документов на бумажном носителе в рамках уголовного преследования и которая должна быть интегрирована с различными модулями из информационных систем других центральных публичных органов (МВД, НЦБК и МЮ (АИС РККИ, Информационная программа управления делами (ИПУД), “Е-reţineri” и др.)).
Необходимо отметить, что в контексте автоматизации процессов путем внедрения и обеспечения интероперабильности АИС, а также последующего внесения изменения в Закон № 216-XV от 29.05.2003, должны быть внесены изменения/корректировки в соответствующие положения.
_______________________________________________
4 Закон № 216-XV от 29.05.2003 “Об интегрированной автоматизированной информационной системе по учету правонарушений, уголовных дел и лиц, совершивших преступления” (далее – Закон № 216-XV от 29.05.2003, соответственно, ИАИС УПУДЛСП).
5 Совместный приказ ГП, МВД, ТС и НЦБК № 121/254/286-0/95 от 18.07.2008 “Об едином учете преступлений, уголовных дел и лиц, совершивших преступления” (далее – Совместный приказ ГП, МВД, ТС и ЦБЭПК № 121/254/286-0/95 от 18.07.2008).
6 Совместный приказ ГП, МВД, ТС и НЦБК № 121/254/286-0/95 от 18.07.2008.
7 Совместный приказ ГП, МЮ, МВД, ТС и НЦБК № 198/84/11/166/10/2-30/44 от 4.05.2007 “Об едином учете лиц, совершивших преступления, результатах рассмотрения уголовных дел, порядке заполнения и представления документов первичной отчетности” (далее – Совместный приказ ГП, МВД, ТС и НЦБК № 198/84/11/166/10/2-30/44 от 4.05.2007).
8 Приказ МВД № 347 от 1.11.2010 “Об утверждении Инструкции о порядке регистрации преступлений, лиц, совершивших преступления, и результатах рассмотрения правонарушений”.
9 Приказ Генерального прокурора № 9/28 от 13.03.2014 “О создании межведомственной рабочей группы по разработке автоматизированной информационной системы по учету правонарушений “Регистр криминальной и криминологической информации”; Приказ Генерального прокурора № 1/4 от 16.01.2015 “О создании рабочей группы по разработке проекта перечня информации, которая должна быть зарегистрирована в рамках Автоматизированной информационной системы “Регистр криминальной и криминологической информации”; институциональный Приказ № 27/310/936/361-0/154 от 5.10.2016 “О создании рабочей группы по внедрению Автоматизированной информационной системы “E-Dosar””.
10 П.2.4.1 Постановления Парламента № 6 от 16.02.2012 “Об утверждении Плана действий по реализации Стратегии реформы сектора юстиции на 2011-2016 годы”.
Исходя из вышеизложенного, аудит констатирует частичное внедрение рекомендации.
| Рекомендация Правительству:
2.3.для информирования и принятия к сведению, а также для приведения своих нормативных документов в соответствие с: a) Законом о регистрах № 71-XVI от 22.03.2007 путем определения владельца Государственного регистра транспорта и Государственного регистра водителей; b) Законом о защите персональных данных № 133 от 08.07.2011. |
Принятые меры:
Постановлением Правительства № 962 от 08.08.2016 было утверждено в новой редакции Положение об организации и функционировании МИТС, которое предусматривает полномочия, которые соответствуют и отражают обязанности владельца регистра, указанные в ст.11 (2) Закона № 71-XVI от 22.03.2007 |
| Результат принятых мер
Принятые меры не обеспечивают устранение недостатков, установленных предыдущим аудитом |
|
Предыдущий аудит установил, что хотя Счетная палата запросила Правительство привести в соответствие свои акты с Законом № 71-XVI от 22.03.200711 и Законом № 133 от 8.07.201112, не было обеспечено определение владельца Государственного регистра транспорта и Государственного регистра водителей, а также корректировка Постановления Правительства № 1123 от 14.12.201013. Так, были выявлены недостатки в процедурах по регистрации транспортных средств, которые имеют прямое касательство с оперативным получением данных из базы данных МОКП Интерпола. Соглашение об использовании данных из базы данных МОКП Интерпола должно быть заключено между ЦНБ Интерпола и владельцем соответствующих регистров, а в отсутствие действующей нормативной базы не может быть решена проблема относительно проверки транспортных средств до регистрации и выдачи регистрационных знаков.
В результате анализа, проведенного в рамках настоящей аудиторской миссии, отмечается, что хотя согласно Положению об организации и функционировании МИТС, утвержденному в новой редакции14, были предусмотрены некоторые полномочия МИТС, которые соответствуют и отражают обязанности владельца регистра, указанные в ст.11 (2) Закона № 71-XVI от 22.03.2007, в соответствии с Положениями об организации и функционировании указанных регистров15,16 МИТС назначено в качестве их держателя, не были точно указаны другие субъекты правовых отношений, касающихся Регистра (собственник, владелец, регистраторы и др.).
Также аудит Счетной палаты по тематике, связанной с защитой персональных данных, проведенный в 2016 году17, отметил неактуализацию/ некорректировку до настоящего времени соответствующей нормативной базы, в том числе Постановления Правительства № 1123 от 14.12.2010 в соответствие с положениями Закона № 133 от 8.07.2011, повторив, таким образом, рекомендацию в адрес Правительства.
_______________________________________________
11 Закон о регистрах № 71-XVI от 22.03.2007 (далее – Закон № 71-XVI от 22.03.2007).
12 Закон о защите персональных данных № 133 от 8.07.2011 (далее – Закон № 133 от 8.07.2011).
13 Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” (далее – Постановление Правительства № 1123 от 14.12.2010).
14 П.6 (2) d) Постановления Правительства № 962 от 8.08.2016 “Об утверждении Положения об организации и функционировании Министерства информационных технологий и связи”.
15 П.17 Положения о Государственном регистре водителей, приложение № 2 к Постановлению Правительства № 1058 от 6.08.2002 “О создании автоматизированной информационной системы “Государственный регистр водителей”.
16 П.4 Положения о Государственном регистре транспорта, приложение № 1 к Постановлению Правительства № 1047 от 8.11.1999 “О преобразовании автоматизированной информационно-поисковой системы “Автомобиль” в Государственный регистр транспорта и введении тестирования автомобилей и прицепов к ним”.
17 ПСП № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”
Исходя из вышеизложенного, аудит отмечает необходимость принятия необходимых мер с целью приведения в соответствие действующих нормативных актов, а также обеспечения адекватной нормативной базой, рекомендация была внедрена частично. Необходимо отметить, что при внедрении рекомендации должны учитываться реформы, инициированные в публичном секторе (создание Агентства по публичным услугам путем объединения 5 ГП, в том числе ГП «ЦГИР “Registru”», а также реформа в области центральной публичной администрации).
| Требование: 3.
Государственной канцелярии совместно с руководством: 3.1. Генеральной прокуратуры, Министерства внутренних дел и Министерства юстиции разработать и представить Правительству на утверждение корректировки и изменения в законодательстве, необходимые для проведения мероприятий по автоматизации и консолидации единого информационного пространства правоохранительных органов, с целью обеспечения эффективного и безусловного вовлечения всех участников в процесс |
Принятые меры:
- Постановлением Правительства № 716 от 28.08.2014 было утверждено Положение о Регистре задержанных, арестованных и осужденных лиц; - письмом № 03/1203 от 07.02.2017 МЮ передало Правительству для рассмотрения и утверждения Концепцию интегрированной программы управления делами (ИПУД). Вместе с тем, был инициирован ряд проектов, которые должны быть представлены Правительству в короткий срок для утверждения (Техническая концепция АИС “Регистр исполнительных производств”, Техническая концепция АИС е-Испытательный срок и др.); - был разработан и находится в процессе согласования проект Постановления Правительства о внесении изменений и дополнений в Постановление Правительства № 834 от 07.07.2008 “Об Интегрированной информационной системе Пограничной полиции”; - приказом Генерального прокурора были созданы рабочие группы для внедрения АИС E-Dosar; - был разработан и согласован с ответственными органами проект закона о ИИСПО, который, однако, не был передан в установленном порядке для утверждения в контексте отрицательного заключения со стороны МИТС, а также необходимости внесения изменений в Закон № 216-XV от 29.05.2003; - был разработан и находится в процессе согласования с ответственными органами проект по внесению изменений в Закон № 216-XV от 29.05.2003 |
| Результат принятых мер
Несмотря на то, что в отчетном периоде были предприняты действия по корректировке/ дополнению соответствующей нормативной базы, отмечается необходимость полного пересмотра актов, связанных с внедрением ИИСПО, с обеспечением их гармонизации. Вместе с тем, реализованные в течение отчетного периода действия ведут к обеспечению организации/созданию необходимых условий, в том числе законодательно-нормативного порядка, а также к эффективному и безусловному вовлечению всех участников в процесс с целью реализации установленных задач |
|
В результате анализа реализованных действий аудит свидетельствует о необходимости пересмотра Концепции ИИСПО18 с целью приведения ее в соответствие с действующими требованиями, с поступающими в ходе реализации изменениями, учитывая перспективы развития области ИТС. Согласно заключению МИТС19, отмечается, что из 9 Регистров20, которые должны составлять информационное пространство ИИСПО, в настоящее время лишь АИС РККИ сдана в промышленную эксплуатацию (однако она не соответствует утвержденной Концепции и Положению, что установлено и предыдущим аудитом Счетной палаты), а такие системы как: АИС “Регистр судебных дел”; АИС “Государственный регистр оружия”, АИС “Регистр охраняемых объектов”, АИС “Регистр инфраструктуры правоохранительных органов”, АИС “Регистр исполнительных производств” в смысле утвержденных концепций фактически не существуют.
Вместе с тем отмечается необходимость пересмотра ряда Концепций АИС, которые устарели (например, АИС “Государственный регистр оружия”, ИАИСМУ21), а также их утверждение, при необходимости, разработки концепций и положений по организации и функционированию некоторых АИС, которые в настоящее время внедряются, а именно: “Регистр исполнительных производств”, ИПУД – внедряемая в настоящее время в МЮ, E-Dosar – внедренной ГП, “Управление оповещением”, “Государственный регистр оружия”, управляемые МВД и др., некоторые действия были инициированы в течение 2016 года.
_______________________________________________
18 Постановление Правительства № 1202 от 17.10.2006 “Об утверждении Концепции интегрированной информационной системы правоохранительных органов”, далее – Постановление Правительства № 1202 от 17.10.2006, при случае Концепция ИИСПО.
19 Письмо МИТС № 01/502 от 14.04.2016.
20 Постановление Правительства № 1202 от 17.10.2006 “Об утверждении Концепции интегрированной информационной системы правоохранительных органов”, ст.13. “Информационное пространство ИИСПО представляет собой совокупность следующих информационных ресурсов: Регистр криминологической и криминалистической информации; Регистр судебных дел; Регистр исполнительных производств; Регистр задержанных, арестованных и осужденных; Государственный регистр оружия; Регистр охраняемых объектов; Регистр дорожно-транспортных происшествий; Дактилоскопический регистр; Регистр инфраструктуры правоохранительных органов”.
21 Постановление Правительства № 1401 от 13.12.2007 “Об утверждении Концепции Автоматизированной информационно-интегрированной системы “Миграция и убежище”, далее – Постановление Правительства № 1401 от 13.12.2007, по случаю, Концепция ИАИСМУ.
В результате аудит свидетельствует о необходимости пересмотра актов, связанных с внедрением ИИСПО, с обеспечением их гармонизации, требование квалифицируется как частично выполненное.
| Требование:
3. Государственной канцелярии совместно с руководством: 3.2.Министерства информационных технологий и связи: 3.2.1.провести оценку мероприятий, изложенных в программных документах Правительства по реализации Стратегической программы технологической модернизации управления (е-Преобразование), с устранением имеющихся недостатков для обеспечения правильной оценки достигнутого прогресса, расчета ожидаемой выгоды и предупреждения отклонений от установленных направлений; 3.2.2.обеспечить соблюдение принципов, которые должны лежать в основе предоставления электронных услуг, в том числе путем оцифровки back-office и реинжиниринга процессов, гарантируя, таким образом, качество и целостность процесса путем его полной автоматизации; 3.2.3. определить и утвердить на основе передовой международной практики и методологии нормативную базу и базу по стандартизации, учитывая актуальность и важность области информационных технологий и коммуникаций, а также предусмотреть рычаги для их применения в государственных учреждениях; 3.2.4. разработать и утвердить надежную нормативную базу в области сертификации информационных систем, а также аспектов придания юридической значимости информации из электронных систем; 3.2.5. разработать и утвердить надежную методологическую базу для оценки и измерения показателей эффективности и прогресса, необходимых для эффективного управления проектами информационных технологий и коммуникаций и оценки дополнительной выгоды; 3.2.6. включить в качестве приоритета в собственные планы действий важные мероприятия по продвижению и осуществлению мер, связанных с созданием ИИСПО |
Принятые меры:
- ежегодное проведение инвентаризации ресурсов и государственных информационных систем; - интегрирование услуг, оказываемых ГП “ЦГИР “Registru””, в правительственный портал www.e-servicii.gov.md; - разработка предложений для проекта Плана действий для открытого управления на период 2017-2019 годов; - периодическая публикация данных на едином правительственном портале открытых данных; - разработка и утверждение Политики безопасности персональных данных в рамках МИТС и положений для каждой информационной системы, обрабатывающей персональные данные в рамках МИТС, с интегрированием их в НЦЗПД; - интегрирование в правительственную услугу электронных платежей MPay 112 услуг, оказываемых ГП “ЦГИР“Registru””, из которых 93 услуги - в области выдачи документов, подтверждающих личность, 6 - в области выдачи регистрационных номеров для автомобилей и 13 – в области квалификации автоводителей; - разработка Национальной программы по кибербезопасности Республики Молдова на 2016-2020 годы, утвержденной Постановлением Правительства № 811 от 29.10.2015, а также Минимальных обязательных требований кибернетической безопасности, утвержденных Постановлением Правительства № 201 от 28.03.2017; - создание публичного учреждения “Национальная служба по управлению радиочастотами и кибернетической безопасностью” и институциональной базы путем утверждения Постановления Правительства № 100 от 24.02.2017 “О реорганизации государственного предприятия“Национальный радиочастотный центр”” путем: - разработки проекта приказа об утверждении Положения о Регистре ресурсов и государственных информационных систем; - рассмотрения и согласования ряда проектов Технических концепций государственных информационных систем, Положений, а также законов, касающихся области внутренних дел и юстиции (15 проектов разработано МВД, в том числе подведомственными учреждениями, а также некоторые проекты разработаны и направлены другими правоохранительными органами); - инициирования пересмотра нормативной и регламентирующей базы, связанной с управлением проектами ИТК22 |
| Результат принятых мер
Была установлена нормативная база, связанная с кибернетической безопасностью, а также были улучшены проекты технических концепций и информационных систем путем предоставления соответствующих заключений с целью приведения в соответствие к регламентированным требованиям по созданию государственных информационных систем. Вместе с тем, недостаточность рычагов, необходимых для осуществления мониторинга и проверки государственных информационных систем и публичных электронных услуг с соответствующей нормативной базой в условиях перераспределения, начиная с 2011 года, ресурсов и некоторых полномочий Государственной канцелярией (ЦЭУ, ГП “ЦСТ”), а также игнорирование некоторыми ЦПО рекомендаций из заключений МИТС, недостаточность нормативной базы в области ИТК обусловили недостатки при внедрении АИС и проектов оцифровки публичных услуг, в частности, выраженных отсутствием их соответствующего документирования согласно требованиям действующего законодательства (технических концепций, положений и др.) |
|
_______________________________________________
22 Закон № 71-XVI от 22.03.2007; Закон об информатизации и государственных информационных ресурсах № 467-XV от 21.11.2003; Приказ № 78 от 1.06.2006 об утверждении технических регламентов “Процессы жизненного цикла программного обеспечения” ТР 38370656 – 002:2006.
Согласно констатациям предыдущего аудита, недостаточное вовлечение МИТС в реализацию политик государства и в соблюдение законодательной базы в области ИТК имеет отрицательное влияние на проекты в данной области в рамках МИТС, в частности, на те, которые относятся к деятельности множества государственных учреждений. Вместе с тем отмечается, что хотя в национальном законодательстве регламентировано множество важных аспектов, связанных с областью ИТК, был утвержден ряд стандартов в данной области, текущая ситуация не позволяет обеспечивать толерантный уровень безопасности, целостности, наличности и достоверности данных по причине нерегламентирования области сертификации информационных систем.
В результате анализа реализованных действий аудит установил, что до настоящего времени не был утвержден ряд документов, рекомендованных предыдущим аудитом с целью повышения эффективности управления проектами ИТК, в том числе: база по регламентированию области сертификации информационных систем; методология по оценке и измерению показателей достижений и прогресса, необходимых для эффективного управления проектами ИТК и оценки дополнительной выгоды, а также не были предусмотрены эффективные рычаги по применению нормативной базы, связанной с управлением проектами ИТК в государственных учреждениях.
Согласно мотивации субъекта, хотя был разработан проект приказа об утверждении Положения о ведении Регистра государственных ресурсов и информационных систем, которое включает и требования, необходимые для регистрации ресурсов и АИС в соответствующем Регистре, оно не было утверждено исходя из того, что в настоящее время ЦЭУ разработал проекты нормативных актов, которые преследуют цель по регулированию отношений между различными субъектами в области обмена данными и интероперабельности, что включает и проект ПП о создании, администрировании и использовании смыслового (семантического) каталога. Указанный проект должен описывать порядок функционирования данного каталога, его структуру, список “смысловых активов”, которые должен включать.
Более того, нечеткое регламентирование/ неопределение в законодательно-нормативных актах принципов и условий создания ИС, в том числе ограничение ее информационного пространства (инфраструктура hardware/ программного обеспечения, допуск к базе данных и др.) обуславливает значительные трудности в управлении проектами ИТК, включая трудности в оценке соответствия развития и функционирования Системы.
В контексте вышеизложенного, а также учитывая недостатки, установленные в управлении проектами ИТК в отчетном периоде, аудит считает первостепенным более активное и эффективное вовлечение Правительства в управление и осуществление мониторинга проектов по автоматизации, установление показателей прогресса, эффективности и влияния, а также правильное определение приоритетов финансирования. Таким образом, отмечается необходимость выявления порядка/однозначного механизма в решении существующих проблем по разделу широкого применения ИТ и автоматизации процессов, соответствующее требование было выполнено частично.
| Требование:
3. Государственной канцелярии совместно с руководством: 3.3. Национального института стандартизации и метрологии обеспечить эффективное периодическое информирование государственных учреждений о существовании и целесообразности использования стандартов по управлению информационными технологиями и коммуникациями, а также об их содержании |
Принятые меры:
- периодическая публикация информаций относительно появления новых проектов стандартов и систематическое информирование о принятых новых молдавских стандартах, а также о другой дополнительной информации в области ИТК; - выпуск пресс-релизов в области стандартизации, затрагивая различные тематики, с целью информирования заинтересованных сторон о важности и необходимости стандартизации, а также об использовании стандартов в рамках их деятельности и размещение их на официальной странице учреждения; - принятие в 2016 году на национальном уровне 754 международных стандартов в области ИТК, с их публикацией в Бюллетене стандартизации23; - периодическая актуализация Каталога молдавских стандартов в области ИТК, который может быть доступным на web странице учреждения, с возможностью бесплатной консультации, а также просмотра стандартов в рамках Национального фонда по стандартизации для любой заинтересованной стороны |
| Результат принятых мер
Актуализация базы по стандартизации на национальном уровне и создание оптимальных условий по информированию субъектов |
|
Согласно выводам предыдущего аудита, низкий уровень применения и внедрения согласованных/принятых стандартов свидетельствует об отсутствии сотрудничества между публичными органами, МИТС и НИСМ. Эффективное информирование государственных учреждений о наличии и необходимости использования стандартов, а также об их содержании позволит улучшить ситуацию в области управления ИТК.
В данном контексте установлено, что для обеспечения прозрачности деятельности НИС24 (с 2016 года – Институт по стандартизации Молдовы) и информирования государственных учреждений о наличии и необходимости использования стандартов в области управления ИТК, а также об их содержании субъект предпринимает с этой целью необходимые действия. Более того, ИСМ информировал о том, что все заинтересованные стороны владеют стандартами, релевантными их деятельности25, соответствующие учреждения, будучи членами Технического комитета по стандартизации26, созданного при ИСМ, активно участвуют в укреплении базы по стандартизации в данной области. Таким образом, аудит указывает на выполнение направленного требования.
| Требование:
3. Государственной канцелярии совместно с руководством: 3.4. Центра электронного управления изыскать возможности и обеспечить передачу на баланс Министерства внутренних дел ИС “E-Criminal Records online” в соответствии с действующими законными процедурами и положениями договора о закупке. |
Принятые меры:
Центр электронного управления передал на баланс Министерства внутренних дел ИС “E-Criminal Records online”, что подтверждено Приказом Государственной канцелярии № 366-A от 29.04.2015 и Актом приема-передачи информа-ционной системы |
| Результат принятых мер
Принятие на учет соответствующей ИС в соответствии с действующими законными процедурами и обеспечение рычагами, необходимыми для управления деятельностью, связанной с соответствующей АИС |
|
Констатации предыдущего аудита свидетельствуют, что ЦЭУ не обеспечил передачу на баланс МВД ИС “E-Criminal Records online” после сдачи ее в эксплуатацию. В результате МВД не располагал всеми рычагами, необходимыми для контроля и управления деятельностью, связанной с ведением ИС “E-Criminal Records online”, хотя на нее были возложены важные задачи по внедрению электронной услуги “e-Cazier” как в соответствии с положениями действующих нормативных актов, так и согласно положениям указанного Соглашения о сотрудничестве.
_______________________________________________
23 http.y/www.standard.md/hotariri/Buletinul-de-Standardizare/Standardizarea-nationala/Standarde-aprobate.
24 Институт по стандартизации Молдовы, который функционирует на основании Положения, утвержденного Постановлением Правительства № 969 от 10.08.2016.
25 Перечень стандартов, которыми владеет МИТС, ГП “ЦГИР “Registru””, ГП “MOLDATA”, ЦЭУ, ГП “ЦСК”, ГП “Национальный радиочастотный центр”.
26 Cт. 48 “Технология информации и электронной коммуникации”.
В результате проведенного анализа отмечается взятие на баланс МВД соответствующей ИС, что подтверждено соответствующими подтверждающими документами, следовательно, установлено выполнение внесенного требования.
| Рекомендация:
4. Правительству совместно с руководством: 4.1.Министерства финансов обеспечить непрерывный и эффективный процесс финансирования проектов по автоматизации, исходя из приоритетов стратегического развития областей и их важности |
Принятые меры:
Не были отражены предпринятые в этой связи дополнительные меры, субъект делает ссылку на приоритеты и обязанности, указанные в нормативной базе |
| Результат принятых мер
Необеспечение в необходимый момент ресурсами/финансовыми средствами проектов по автоматизации области ИТК генерирует значительные риски для непрерывности и качества услуги и, соответственно, ИС |
|
Согласно объяснениям субъекта, в соответствии с положениями Закона № 181 от 25.07.201427, финансирование расходов осуществляется по мере поступления денежных средств на счета бюджета с соблюдением очередности, установленной указанным Законом.
Вместе с тем субъект указывает, что при осуществлении других расходов, чем ранее указанные, приоритеты расходов устанавливаются руководителем бюджетного органа/учреждения. Так, в соответствии с положениями ПП № 778 от 27.11.200928 МВД наделено полномочиями, связанными с координированием деятельности в области ИТК, управления и развития интегрированных информационных систем Министерства, создания, использования, администрирования, развития и содержания комплексных систем ИТК как для поддержки собственных оперативных миссий, в том числе специальных мероприятий по расследованию, так и для обеспечения потребностей административных органов и подведомственных учреждений, а также других утвержденных бенефициаров. Планирование и освоение финансовых средств по каждому мероприятию в отдельности связано непосредственно с компетенцией публичного органа/учреждения.
Тем не менее отмечается, что недостаточность финансовых средств нередко обуславливала ограничения в реализации предложенных задач, связанных с управлением ИТК, с влиянием на непрерывность и реализацию установленных задач (например, обеспечение обслуживания АИС РККИ в течение отчетного периода или оснащение новой вычислительной техникой учреждений и др.). Вместе с тем аудит установил внедрение ряда АИС без соблюдения требований, связанных с управлением проектами ИТК. Так, аудит указывает, что МФ предпринимает необходимые меры с целью обеспечения непрерывного и эффективного процесса по финансированию автоматизированных проектов, рекомендация должна быть квалифицирована как внедренная.
| Принятые меры:
4. Правительству совместно с руководством: 4.2.Министерства информационных технологий и связи, Центра электронного управления, Министерства внутренних дел обеспечить формирование внутреннего потенциала для независимого и качественного управления всеми необходимыми техническими аспектами, исходя из масштабности, сложности и специфики функционирования области внутренних дел, в том числе путем изыскания возможностей для создания современного вычислительного центра в рамках МВД, оснащенного в соответствии с требованиями международных стандартов |
Принятые меры:
- обеспечение проведения в течение 2014 года оценки об эффективности ИТК в рамках МВД и о построении широкой архитектуры с разработкой Программы информатизации МВД29; - выявление и использование 3 центров данных, имеющих минимальную инфраструктуру/оборудование, а также использование для некоторых ИС инфраструктуры MCloud, коллокация оборудования в рамках Центра данных ГП “ЦСТ”; - закупка с течение отчетного периода работ по реконструкции, оборудования и некоторых услуг для создания современного Центра данных в рамках СИТ МВД; - закупка услуг по передаче данных между существующими пунктами МВД, а также услуг по созданию и содержанию системы WAN МВД30; - разработка проекта приказа МВД “О разработке Положения об использовании и администрировании Корпоративной сети широкого спектра WAN Министерства внутренних дел”; - закупка консалтинговых услуг относительно операционного модуля согласно принципам МУИТи требованиям системы менеджмента информационной безопасности (СМИБ)31 |
| Результат принятых мер
Обеспечение минимальных возможностей по управлению инфраструктурой ИТК путем модернизации Центра данных СИТ МВД. Вместе с тем, необеспечение внутреннего потенциала по независимому и качественному управлению необходимыми техническими аспектами обуславливает дополнительные расходы для аутсорсинга соответствующих услуг |
|
_______________________________________________
27 Ст.67 (2) Закона о публичных финансах и бюджетно-налоговой ответственности № 181 от 25.07.2014.
28 Постановление Правительства № 778 от 27.11.2009 “Об утверждении Положения об организации и функционировании Министерства внутренних дел, структуры и предельной численности его центрального аппарата”.
29 Договор по закупке публичных услуг № 66/14 от 19.06.2014, заключенный между СИТ МВД и КО “InfoTrust Consulting” ООО, далее – Договор № 66/14 от 19.06.2014; Договор № 127/14 от 30.08.2014 и Дополнительное соглашение к нему № 127-1-15 от 30.11.2014.
30 Договор № 49/16 от 3.06.2016 по закупке услуг по передаче данных между существующими пунктами МВД, а также услуг по созданию и содержанию системы WAN МВД, заключенный между СИТ МВД и ГП “ЦСТ”.
31 Договор № 84/15 от 21.12.2015 по закупке консалтинговых услуг для внедрения системы менеджмента информационной безопасности (1 этапа) и определения операционного модуля СИТ согласно принципам МТУИ, заключенный между СИТ МВД и КО “InfoTrust Consulting” ООО, далее – Договор № 84/15 от 21.12.2015.
В результате проведения общей оценки оснащения комнаты серверов в рамках СИТ предыдущий аудит установил множественные недостатки и проблемы, которые необходимо было срочно устранить. Все установленное было преимущественно связано с недостаточностью финансирования, таким образом, по соответствующему разделу не были предусмотрены финансовые средства. В контексте проблем по обеспечению технических условий по размещению специализированного оборудования и серверов необходимо обеспечить наиболее адекватный уровень оборудования и оснащения комнаты серверов. Дополнительно отмечалась плачевная архитектура и техническое состояние местной сети в рамках СИТ.
Вследствие проведенных проверок аудит указывает, что хотя были предприняты действия с целью укрепления центра данных в рамках СИТ МВД, не было обеспечено формирование внутреннего потенциала по независимому и качественному управлению всеми необходимыми техническими аспектами исходя из охвата, сложности и специфики функционирования области внутренних дел. В этом контексте в течение отчетного периода отмечается аутсорсинг соответствующих услуг, в том числе путем услуг по совместному размещению имеющихся серверов. Необходимо отметить, что согласно мотивации субъекта, определяющим фактором в этом контексте является низкий уровень оплаты труда персонала ИТ в публичном секторе. Также значительным препятствием является отсутствие необходимых финансовых средств или дисперсия бюджетов учреждений по компоненту ИТК.
Тем не менее, исходя из вышеизложенного, а также необходимости обеспечения полной автономии (МВД – это структура, которая является частью элементов, обеспечивающих государственную безопасность) аудит считает важным обеспечить формирование внутреннего потенциала для независимого и качественного управления всеми необходимыми техническими процессами в ближайшем будущем. Таким образом, отмечается частичное внедрение указанной рекомендации.
| Рекомендация:
4. Правительству совместно с руководством: 4.3.Генеральной прокуратуры, Национального центра по борьбе с коррупцией, Министерства внутренних дел, Министерства юстиции и Таможенной службы: 4.3.1. обеспечить начало процесса взаимных консультаций и сотрудничества в целях соблюдения положений Закона № 216-XV от 29.05.2003, согласно полномочиям; 4.3.2. привести внутренние методологические и нормативные положения в соответствие с перспективами автоматизации процессов, предусмотренных Законом № 216-XV от 29.05.2003 |
Принятые меры:
- мероприятия изложены в п.3.1, в том числе: - создание совместных рабочих групп для разработки и внедрения E-Dosar, разработки соответствующей нормативной базы; - разработка проекта по внесению изменений в Закон № 216-XV от 29.05.2003, который был согласован/завизирован вовлеченными сторонами, в настоящее время находится в процедуре внешнего согласования; - создание в рамках НЦБК Управления операционного анализа и информационного учета с полномочиями по обеспечению единого учета и централизованной регистрации нарушений в соответствии с Законом № 216-XV от 29.05.2003, а также по управлению и обработке информаций из ИС многих публичных органов с целью обеспечения более эффективного сотрудничества и институционального взаимодействия; - обеспечение условий для интероперабильности АИС, внедряемых МВД, ГП, МЮ и ТС, в том числе путем заключения Соглашений с ЦЭУ по использованию платформы MConnect; - инициирование процедуры по интегрированию/ объединению АИС E-Dosar, имеющейся в ГП, с вторичными АИС ГП “ЦГИР “Registru””, ГП “Cadastru”, ГП “FiscServInform”, МВД, МЮ, ТС и НЦБК; - обеспечение присоединения в 2016 году “Регистра задержанных, арестованных и осужденных лиц” Департамента пенитенциарных учреждений к платформе интероперабильности (MConnect), имеющейся в ЦЭУ, а с целью присоединения к платформе MConnect ИПУД были инициированы работы по корректировке и улучшению системы, которая позволит осуществить присоединение |
| Результат принятых мер
Несмотря на то, что в этом направлении были предприняты определенные действия, установлены некоторые резервы в аспекте сотрудничества и обеспечения внутренней нормативной базы в соответствии с указанным Законом. Вместе с тем, в течение 2016 года были созданы предпосылки для консолидации соответствующего процесса |
|
В соответствии с положениями Закона № 216-XV от 29.05.2003 участниками ИАИС УПУДЛСП являются органы уголовного преследования, судебные инстанции и органы исполнения наказания, связанного с лишением свободы. В этой связи участники ИИС руководствуются межведомственным приказом № 121/254/286-0/95 от 18.07.2008, который в течение отчетного периода не подвергся изменениям/корректировкам.
С целью обеспечения внедрения законодательных положений указанные субъекты проинформировали, что сотрудничают и вносят необходимую информацию в АИС РККИ/ИАИС УПУДЛСП, имеющуюся в МВД. Тем не менее, согласно мотивации СИТ МВД, в течение отчетного периода ее регистраторами не был достигнут значительный прогресс в использовании соответствующей АИС, а также устранение недостатков, установленных предыдущим аудитом. Так, отмечается, что территориальные органы Прокуратуры до настоящего времени не присоединены к АИС РККИ, централизованный учет уголовных дел, которые находятся в их управлении, осуществляется подразделениями учета Инспекторатов полиции, ситуация аналогична предыдущему периоду.
Более того, в результате проведенного анализа аудит отмечает, что хотя были созданы рабочие группы для создания АИС E-Dosar (аспект указан и в п.2.2.), она не функционировала в течение отчетного периода, а соответствующая АИС, согласно мотивации СИТ МВД, внедрена исключительно для органов уголовного преследования Прокуратуры (не были указаны органы уголовного преследования других органов, а именно ТС, НЦБК, ГИП и ДПП в рамках МВД). Таким образом, указывается на необходимость интенсификации действий с целью обеспечения эффективного сотрудничества между соответствующими органами. Исходя из вышеизложенного, аудит отмечает частичное внедрение рекомендации.
| Рекомендация:
4. Правительству совместно с руководством: 4.4. Министерства труда, социальной защиты и семьи пересмотреть статус персонала в области информационных технологий и коммуникаций в рамках органов центрального публичного управления, а также уровень его заработной платы с тем, чтобы определить методы и формы его стимулирования таким образом, чтобы снизить текучесть кадров и обеспечить непрерывность и устойчивость процесса развития области информационных технологий и коммуникаций. |
Принятые меры:
Не были реализованы действия с этой целью |
| Результат принятых мер
Нерешение установленных аспектов сохраняет и даже расширяет проблемы, отмеченные предыдущим аудитом, характеризуемые недостаточностью/отсутствием необходимого потенциала для управления областью ИТК в публичном секторе, текучестью кадров, массовым аутсорсингом услуг, относящихся к ИТК, что приводит к дополнительным расходам, рискам по безопасности, защите данных, непрерывности услуг и зависимости от внешних специалистов |
|
В результате рассмотрения ПСП и изложенной проблемы МТСЗС сообщило, что в соответствии с действующим законодательством персонал публичных органов, осуществляющий деятельность по администрированию информационных систем, имеет статус персонала, осуществляющего техническое обслуживание. Таким образом, оплата труда персонала со статусом государственного служащего, в том числе из области ИТК, регламентирована Законом № 48 от 22.03.201232, а одним из основных принципов системы оплаты труда является “справедливость и последовательность”, согласно которому система оплаты труда создает равные возможности путем регулирования единых принципов и норм установления заработной платы государственных служащих. Оплата труда лиц, осуществляющих техническое обслуживание, регламентирована Законом № 355-XVI от 23.12.200533, а должностные оклады, установленные в приложении № 8 к Закону для специалистов из области ИТ, примерно на 15 процентов выше должностных окладов, установленных для специалистов из других областей.
Вместе с тем на повторный запрос аудиторской группы Министерство сообщило, что статус персонала, функционирующего в рамках центральных и местных публичных органов, регламентирован положениями соответствующей нормативной базы34, автором которой не является МТСЗС и, соответственно, не Министерство должно рассматривать статус персонала из области ИТ в рамках центральных публичных органов. Таким образом, предложение увеличить уровень оплаты труда для государственных служащих из области ИТК может быть рассмотрено в случае выявления МФ необходимых финансовых средств для увеличения вилки должностного оклада и для других категорий государственных служащих. В противном случае, отмечает МТСЗС, “существующая система оплаты труда будет искажена, так как, например, вилка должностного оклада для государственной должности консультанта министерства является единой”.
_______________________________________________
32 Закон о системе оплаты труда государственных служащих № 48 от 22.03.2012.
33 Закон о системе оплаты труда в бюджетной сфере № 355-XVI от 23.12.2005.
34 Закон о государственной должности и статусе государственного служащего № 158-XVI от 4.07.2008; Закон об утверждении Единого классификатора государственных должностей № 155 от 21.07.2011, другие нормативные акты.
Тем не менее проверки аудита свидетельствуют, что с целью покрытия потребностей ИТК недостаточность и даже отсутствие квалифицированных специалистов для обеспечения независимого обслуживания, корректировки или развития АИС в рамках МВД и подведомственных учреждений генерирует аутсорсинг соответствующих услуг (например, заключение договоров на обслуживание для эксплуатируемых/в ходе сдачи в эксплуатацию ИС и контрактация экспертов ИТК для оценки/развития архитектуры ИТК и ToR для приложений, которые должны быть закуплены). Этот факт обуславливает осуществление в этой связи дополнительных расходов, а также риски, связанные с безопасностью и целостностью данных, надлежащим и эффективным использованием публичных финансовых средств.
Необходимо отметить, что проблема текучести кадров/специалистов ИТ в публичном секторе, связанная с недостаточной оплатой их труда, была поднята и в рамках предыдущих аудиторских миссий Счетной палаты, в том числе аудитом, проведенным в области защиты персональных данных, в результате была повторена рекомендация и в ПСП № 48 от 4.12.201635, однако до настоящего времени в этой связи не были приняты меры.
В контексте вышеизложенного рекомендация квалифицируется как невыполненная, она была повторена в ПСС № 48 от 5.12.2016.
1.2. Внедрение рекомендаций из Отчета аудита в значительной
степени не имело ожидаемого результата.
| Рекомендация руководству МВД:
срочно доработать Положение об организации и функционировании Службы информационных технологий и представить его Правительству для рассмотрения и утверждения в установленном порядке |
Принятые меры:
Постановлением Правительства № 754 от 12.09.2014 было утверждено Положение об организации и функционировании Службы информационных технологий, подведомственной Министерству внутренних дел, ее структуры и предельной численности |
| Результат принятых мер
СИТ МВД была институционализирована в соответствии с релевантной нормативной базой |
|
Предыдущий аудит свидетельствует, что в результате реформ, проведенных в рамках МВД, была создана СИТ, для которой не была регламентирована область деятельности. Так, до времени составления отчета аудита не было утверждено Положение об организации и функционировании этой структуры.
Проверки настоящей аудиторской миссии показывают, что Положение об организации и функционировании СИТ МВД было разработано в установленном порядке36 еще в конце 2014 года, таким образом, было констатировано внедрение направленной рекомендации. Вместе с тем отмечается необеспечение необходимыми условиями, необходимыми для адекватного функционирования, а также ненадлежащий менеджмент в течение отчетного периода со стороны СИТ МВД в аспекте реализации задач и полномочий, делегированных в соответствии с Положением о ее организации и функционировании, что подтверждено и недавним аудитом Счетной палаты по менеджменту систем надзора за дорожным движением37. Вместе с тем некоторые аспекты, которые обусловили ненадлежащую реализацию задач, определенных СИТ на отчетный период, изложены и в рекомендации 11.
| Рекомендация Руководству МВД:
2. 2. обеспечить разработку и утверждение документов, связанных с развитием информационных технологий в соответствии с выбранным направлением развития; инвестиции осуществлять исходя из перспектив дальнейшей интеграции с ожидаемой новой технологической инфраструктурой и консолидации внутреннего технического потенциала |
Принятые меры:
- оценка в течение 2014 года38 текущего состояния области ИТК в МВД с разработкой Плана по преобразованию области ИТК в рамках МВД; - в течение 2015 года СИТ МВД заключила с ЦЭУ Соглашение об оказании услуг из общей правительственной технологической платформы (MCloud)39; - на основании приказа МВД № 195 от 04.07.201640, СИТ централизованно рассматривает предложения о порядке осуществления и поставки услуг ИТК подразделениям МВД в соответствии с задачами Плана по преобразованию области ИТК в рамках МВД; - использование, начиная с конца 2016 года, правительственной платформы MCloud при разработке ряда ИС |
| Результат принятых мер
Несмотря на то, что в результате оценки, проведенной в 2014 году, были выявлены направления развития ИТК в рамках МВД, тем не менее, реализация мероприятий в течение 2014-2015 годов, связанных с областью ИТ, а также отсутствие Стратегии по ИТК на 2018-2020 годы, в том числе Плана ее внедрения с необходимыми финансовыми средствами, соотнесенными с задачами, установленными в документах политик по е-преобразованию управления, не обеспечивает унифицированное видение по модернизации публичных услуг, оказываемых гражданам, а также повышение эффективности деятельности МВД и подведомственных учреждений, используя решения ИТК |
|
_______________________________________________
35 ПСП № 48 от 5.12.2016 “По Отчету аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?”
36 Постановление Правительства № 754 от 12.09.2014 “Об утверждении Положения об организации и функционировании Службы информационных технологий, подведомственной Министерству внутренних дел, ее структуры и предельной численности”, далее – Постановление Правительства № 754 от 12.09.2014.
37 ПСП № 12 от 5.04.2017 “По Отчету аудита “Менеджмент систем надзора за дорожным движением””, далее – ПСП № 12 от 5.04.2017.
38 Договор № 66/14 от 19.06.2014, заключенный с компанией “Info-Trust Consulting” ООО.
39 Соглашение об оказании услуг из общей правительственной технологической платформы (MСloud), № MCloud/024/A от 12.06.2015.
40 Приказ МВД № 195 от 4.07.2016 “О внедрении практик централизованного менеджмента услуг информационной технологии и коммуникации в рамках МВД”, который аннулирует Приказ МВД № 447 от 28.12.2012 “О консолидации и развитии сегмента информационной технологии и коммуникации в рамках МВД” и Приказ о внесении в него изменений № 33 от 11 февраля 2015 года.
Проверки аудита показывают, что План по преобразованию области ИТК в рамках МВД, хотя был доведен до сведения руководства указанных учреждений, не был утвержден на уровне МВД, он был использован лишь для руководства СИТ МВД при планировании мероприятий на отчетный период. Так, карточки проекта, приложенные к указанному Плану по преобразованию, сформированные из 36 проектов, документированы, что стало в основе деятельности по закупке, связанной с развитием области ИТК в рамках МВД. Согласно мотивации субъекта, соответствующие проекты были реализованы неоднородно по причине недостаточности финансирования, которое способствовало разделению по этапам и их фрагментации, для большинства из них была инициирована соответствующая деятельность.
Анализ заявленных документов свидетельствует, что предложения по проектам в целом не соотнесены со стратегическим направлением е-Преобразование управления41. Одновременно с расширением покрываемых зон надежными решениями и появлением решений, базирующихся на совместной инфраструктуре M-Cloud42, исполнение обязанностей из области ИТК в рамках государственных учреждений должно быть значительно облегчено путем использования решений на уровне услуг, платформы и инфраструктуры, приводя к существенной экономии. Так, учитывая специфику деятельности МВД, приветствуется постепенное и плодотворное применение выгод общей технологической платформы M-Cloud начиная с имеющихся услуг до создания необходимых условий для независимого управления решениями ИТ путем создания расчетного центра в рамках Министерства, оснащенного согласно требованиям международных стандартов и внутреннего потенциала по управлению им.
В соответствии с национальной нормативной базой43,44, МВД и подведомственные учреждения должны размещать новые ИС на общей правительственной технологической платформе (MCloud), миграцию АИС с соответствующей платформы, а также использовать правительственную платформу регистров и разрешительных документов (ППРРД) как первую опцию развития ИС типа регистров, не допуская вновь создание централизованной собственной инфраструктуры серверов и оборудования по хранению (hardware), в том числе приобретение лицензий для компонентов (программного обеспечения) вновь созданных инфраструктур, без согласования с Государственной канцелярией, ЦЭУ и МИТС. Проверки аудита отмечают несоблюдение аудируемыми субъектами указанных положений и закупку ими в течение отчетного периода оборудования по хранению (hardware) и программного обеспечения.
Так, недавний аудит Счетной палаты по менеджменту систем надзора за дорожным движением выявил существенные отклонения и несоответствия при осуществлении инвестиций в ИТК, реализованные в течение 2014-2015 годов. Отмечается отсутствие унифицированного направления развития области ИТК в рамках МВД и реализация инвестиций в ИТК, не учитывая перспективы последующего интегрирования в правительственную технологическую инфраструктуру.
Вместе с тем настоящая аудиторская миссия отмечает закупку МВД и подведомственными учреждениями в течение отчетного периода, в том числе в 2016 году, ИС (АИС “Оповещение”, ИС БМУ) на основании платформы WFMS45 без согласования с ответственными органами, а также закупку СИТ МВД оборудования (hardware) и программного обеспечения, содержание которых требует финансовых средств.
Аудит указывает на необходимость разработки стратегии по ИТК на уровне МВД с утверждением в установленном порядке, скорректированной/соотнесенной с задачами, установленными в документах политики по е-Преобразованию управления46, которые определяют цели процесса электронного преобразования области внутренних дел, предоставляя унифицированное видение по модернизации публичных услуг, оказываемых гражданам, по повышению эффективности деятельности МВД, а также подведомственных учреждений, используя решения ИТК. Стратегия должна заложить основы системного подхода к интеллигентным инвестициям в ИТК и повысить способности по принятию решений в области внутренних дел.
_______________________________________________
41 Постановление Правительства № 710 от 20.09.2011 “Об утверждении Стратегической программы технологической модернизации управления (е-Преобразование)”, далее – Постановление Правительства № 710 от 20.09.2011; Постановление Правительства № 857 от 31.10.2013 “О Национальной стратегии развития информационного общества “Цифровая Молдова 2020””, далее – Постановление Правительства № 857 от 31.10.2013; Постановление Правительства № 656 от 5.09.2012 “ Об утверждении Программы об интероперабельной основе”, далее – Постановление Правительства № 656 от 5.09.2012; Постановление Правительства № 404 от 2.06.2014 “О пилотировании платформы интероперабельности ”, далее – Постановление Правительства № 404 от 2.06.2014; Постановление Правительства № 128 от 20.02.2014 “Об общей правительственной технологической платформе (MCloud)”, далее – Постановление Правительства № 128 от 20.02.2014; Постановление Правительства № 717 от 29.08.2014 “О правительственной платформе регистров и разрешительных документов (ППРРД)”, далее – Постановление Правительства № 717 от 29.08.2014.
42 Общая технологическая платформа Правительства Республики Молдова внедряется на основе технологии Cloud Computing (Современная парадигма предоставления ИТ-услуг в виртуальных средах).
43 П.4 Постановления Правительства № 128 от 20.02.2014.
44 П.4 Постановление Правительства № 717 от 29.08.2014.
45 Технологическая платформа WFMS (Workflow Management System), которая аналогична ППРРД.
46 Постановление Правительства № 710 от 20.09.2011; Постановление Правительства № 857 от 31.10.2013; Постановление Правительства № 656 от 5.09.2012; Постановление Правительства № 404 от 2.06.2014; Постановление Правительства № 717 от 29.08.2014.
В результате вышеуказанного внедрение ключевых задач и, безусловно, освоение потенциала по развитию области в формате, предложенном утвержденными политиками, не может быть реализовано, так как они не приведены в соответствие с имеющимися ресурсами в государственном бюджете, таким образом, аудит констатирует частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
3. обеспечить максимально возможный уровень внедрения общих контролей, четкое разделение зон ответственности с возможностью постепенного аутсорсинга некоторых видов деятельности |
Принятые меры:
- ПП № 754 от 12.09.2014 было утверждено Положение об организации и функционировании СИТ МВД; - Распоряжением СИТ № 7 от 17.02.2014 была утверждена Политика информационной безопасности СИТ МВД; - был утвержден Приказ МВД № 90 от 31.03.2016 “О реализации проекта по консультации по внедрению системы менеджмента информационной безопасности и определения операционного модуля СИТ, согласно принципам МУИТ”; - были закуплены консалтинговые услуги по операционному модулю, согласно принципам МУИТи требованиям СМИБ47, с разработкой в этой связи необходимых документов; - Приказом МВД № 247 от 23.08.2016 были введены в действие практики по защите персональных данных в рамках внедрения услуг ИТК, был утвержден Типовой модуль нефункциональных спецификаций для закупки/развития ИС МВД; - в 2017 году была заполнена должность внутреннего аудитора в рамках СИТ МВД; - был инициирован процесс реорганизации СИТ МВД с целью оптимизации и укрепления потенциала в областях коммуникаций, администрирования инфраструктуры ИТК |
| Результат принятых мер
Несоответствующее применение общих контролей определяет значительный риск по безопасности и целостности данных. Вместе с тем, создание необходимых условий в течение 2016 года путем разработки нормативной базы в соответствии с международными стандартами и передовыми практиками в данной области служит для обеспечения адекватного управления соответствующими рисками |
|
Надлежащее управление областью ИТК и внедрение контролей должны быть реализованы на основании стандартов и передовых международных практик. Отделение (разделение) ответственностей является одним из наиболее важных аспектов безопасности информационной системы, независимо от того, если идет речь о безопасности одного учреждения, одной системы или лишь отдельной должности. ISO/IEC 27001:200848 является стандартом, посредством которого можно регламентировать политики и процедуры безопасности на уровне организации или функциональной единицы, направленные на определенную цель путем процесса внедрения СМИБ.
В условиях, в которых ИС управляет персональными или секретными данными, способность учреждения адекватно управлять информационными активами и обеспечивать на высоком уровне их безопасность является ключевым условием, необходимым для применения эффективного менеджмента по принятию решений. Так, согласно выводам предыдущего аудита, результаты проведенной оценки показали низкий уровень внедрения общих контролей ИТ и значительные недостатки в документировании связанных процессов.
Отмечается, что одновременно с утверждением Положения об организации и функционировании СИТ, подведомственной МВД49, были созданы условия по разделению функций, связанных с областью ИТК. Вместе с тем хотя была утверждена Политика информационной безопасности СИТ МВД, которая содержит минимальные требования по обеспечению информационной безопасности, они не были адекватно внедрены, что было установлено и в рамках аудита Счетной палаты по менеджменту систем мониторинга дорожного движения50.
________________________________________________
47 Договор № 84/15 от 21.12.2015.
48 ISO/IEC 27001:2008 – Information technology /Security techniques/Information security management systems/ Requirements (информационные технологии/техники безопасности/системы менеджмента информационной безопасности/требования).
49 Постановление Правительства № 754 от 12.09.2014.
50 ПСС № 12 от 5.04.2017.
Более того, в результате проведенных в рамках СИТ МВД и БМУ оценок настоящий аудит также указывает на низкий уровень внедрения общих контролей ИТ и недостатки в документировании связанных процессов, что обуславливает риски, связанные с информационной безопасностью и защитой персональных данных.
Необходимо отметить, что с целью обеспечения создания инструментов по оценке и управлению рисками, а также внедрения СМИБ как деятельности, являющейся частью внутренних контролей по сегменту ИТК, должны быть утверждены и введены в действие соответствующие документы.
Аудит делает вывод, что хотя были приняты некоторые меры, они не имели измеряемого влияния на устранение ранее установленных недостатков. Вместе с тем отмечается, что реализованные в течение 2016 года мероприятия создали необходимые условия с целью улучшения ситуации. Вследствие этого рекомендация считается частично выполненной.
| Рекомендация Руководству МВД:
4. обеспечить приоритетность использования готовых решений для автоматизации процессов, для исключения зависимости от поставщиков и ключевых лиц, создавая, таким образом, возможность получить значительные преимущества и дополнительные выгоды в долго-срочной перспективе; |
Принятые меры:
- комплексная оценка в течение 2014 года текущего состояния области ИТК в рамках МВД с разработкой соответствующего Плана по преобразованию; - создание секторных рабочих групп для внедрения проектов ИТК51; - закупка в течение 2016 года консалтинговых услуг52 и обеспечение разработки технических заданий по автоматизации рабочих операционных процессов МВД (завершено 6 процессов) с целью внедрения рабочего автоматизированного потока на уровне всего учреждения; - создание условий для закупки в конце 2016 года решений платформы типа WFMS (Work Flow Management System) для автоматизации ключевой деятельности в областях деятельности МВД, управление оповещением53 и ключевыми бизнес процессами БМУ54; - инициирование в конце 2016 года автоматизации ключевых бизнес процессов МВД на платформе типа WFMS, деятельность, которая в настоящее время находится в процессе реализации, АИС была размещена на правительственной технологической платформе MCloud |
| Результат принятых мер
Предоставление приоритетности использования решений типа WFMS для автоматизации процессов, в частности правительственной платформы, исключит зависимость от поставщиков и ключевых лиц, создавая, таким образом, возможность получить значительные преимущества и дополнительные выгоды в долгосрочной перспективе |
|
______________________________________________
51 Секторная рабочая группа по определению информационных технологий: Приказ МВД № 55 от 27.02.2014 об обеспечении Матрицы политик в области внедрения либерализации визового режима, пересмотренный Приказом МВД № 213 от 22.07.2014 о создании межведомственной тематической рабочей группы по внедрению проектов ИТК, связанных с Матрицей политик в области либерализации визового режима.
52 Договор № 26/15 от 25.02.2015 по разработке технического задания по автоматизации рабочих операционных процессов МВД (1 этапа), заключенный между СИТ МВД и компанией “Proeuroconsult” ООО.
53 Договор № 155AP от 8.12.2016 по закупке услуг по автоматизации ключевых бизнес процессов МВД и решений IT&C (II этап), заключенный между МВД и компанией “Bassystem” ООО.
54 Договор № 112 от 9.12.2016 по закупке услуг по автоматизации ключевых бизнес-процессов БМУ и обеспечению интероперабильности с существующими системами, заключенный между БМУ и компанией “Esempla System” ООО.
Согласно предыдущему аудиту, для такой критичной и стратегической области, какой является МВД, в случае решений по автоматизации особое внимание должно быть уделено непрерывности процессов, а также дублированию решений, чтобы не компрометировать основные процессы. Так, важно использовать признанные на международном уровне процессы, которые продаются “в пакете” (COTS), вместо разработки с нуля, уклоняясь от необходимости общей замены решений в случае необходимости осуществления корректировок, а также исключить зависимость от одного экономического агента или ограниченной группы лиц. Несмотря на то, что в случае закупки готовых решений первоначальные расходы будут выше, выгоды будут получены в результате исключения ситуаций, описанных в дальнейшем, а также благодаря возможности разно-образия решений по обслуживанию.
Один из проектов, относящийся к Плану по преобразованию области ИТК МВД, связан с определением ключевых бизнес-процессов Министерства и служит основанием для других проектов, а именно: внедрение workflow процессов на платформе типа WFMS (Work Flow Management System); внедрение приложения для управления жалобами в полицию, внедрение приложения для операционного руководства.
Как было отмечено ранее (п.2), хотя в контексте создания правительственной платформы ППРРД55, как составной части MCloud, Министерство и подведомственные учреждения должны считать использование ППРРД как первую опцию в развитии электронных услуг, а также информационных систем типа регистров и выдачи разрешительных документов, заключив соглашения с ЦЭУ, установлено несоблюдение учреждениями указанного Постановления Правительства, теряя таким образом возможности, предоставляемые правительственной платформой56, путем закупки платформы WFMS для автоматизации институциональной деятельности и решений программного обеспечения.
_________________________
55 П.4 Постановления Правительства № 717 от 29.08.2014.
56 П.5 Положения об использовании и администрировании правительственной платформы регистров и выдачи разрешительных документов (ППРРД), утвержденного Постановлением Правительства № 717 от 29.08.2014.
Согласно мотивации субъекта, среди препятствий по реализации соответствующих рекомендаций можно отметить: необходимость соблюдения процедур закупок, которые в некоторых ситуациях обусловлены отсутствием альтернативных офертантов (например, предоставление одной оферты для множества процедур, инициированных по сегменту ИТ или даже отсутствие оферт); необходимость проведения по этапам внедрения новых прикладных систем или развитие их по причине недостаточности/ограниченности финансовых средств или децентрализации бюджетов, а также по причине того, что информационные системы по существу неповторимы, необходимо дополнительное усилие для адаптации их к операционной базе и национальному законодательству. Более того, ИТК в настоящее время не располагают трудоустроенным способным и независимым персоналом для реализации конфигураций, связанных с внедрением комплексной аналогичной системы, предоставляемой ППРРД. Развитие информационных систем собственными средствами является сложным по причине низкой оплаты труда работников публичного сектора, что не позволяет публичным учреждениям, подведомственным МВД, принимать на работу кадры с высокой квалификацией для управления ресурсами ИТ и продвижение их в оказании услуг ИТК.
Анализируя объяснения субъектов об использовании решений, связанных с правительственной платформой, аудит установил, что недостаточное продвижение и отсутствие мониторинга за использованием решений/правительственных платформ обуславливает низкий уровень знания ими задач и функциональностей, а также риск неэффективного использования ресурсов.
Исходя из вышеизложенного, установлено частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
5. утвердить необходимые политики в области информационной безопасности, управления рисками, менеджмента эффективности и управления ресурсами (активами) |
Принятые меры:
- Распоряжением СИТ № 7 от 17.02.2014 была утверждена Политика информационной безопасности СИТ МВД; - Распоряжением СИТ № 39 от 01.08.2014 был утвержден документ по определению видимой архитектуры ИТК; - в контексте реализации Проекта по внедрению в рамках МВД СМИБ и определения операционного модуля СИТ, согласно принципам МТУИ, на основании Договора № 84/15 от 21.12.201557 в течение 2016 года были разработаны проекты документов по обеспечению внедрения СМИБ в рамках МВД, а именно следующие проекты: политика МВД для обеспечения информационной безопасности и Положение о менеджменте информационной безопасности в рамках МВД, Стандарты для информационной безопасности в рамках МВД и др., которые должны быть утверждены и внедрены в установленном порядке; - Приказом МВД № 389 от 09.12.2016 было утверждено Руководство по менеджменту рисков в рамках МВД; - Приказом МВД № 247 от 23.08.2016 были введены в действие практики по защите персональных данных в рамках внедрения услуг ИТК, будучи утвержденным Типовой модуль нефункциональных спецификаций для закупки/развития ИС МВД; - Приказом БМУ № 88 от 15.12.2015 были утверждены Положение о безопасности и защите персональных данных при обработке их в рамках ИС, управляемой БМУ, и Положение об обработке информации, содержащей персональные данные, в информационной подсистеме БМУ |
| Результат принятых мер
Создание необходимых условий для обеспечения информационной безопасности и оценки рисков |
|
Согласно констатациям предыдущего аудита, были выявлены множественные области, которые требуют улучшения. Так, для обеспечения эффективного управления областью ИТК в рамках МВД (в целом) и подведомственных учреждений (в частности), наиболее проблематичным аспектом, требующим улучшения, должен считаться конструктивный подход руководства к внедрению в широком спектре управленческих инструментов и процедур путем принятия политик в областях информационной безопасности, управления рисками, менеджмента эффективности и ресурсов (активов).
Аудит отмечает, что хотя Распоряжением СИТ № 7 от 17.02.2014 были утверждены минимальные политики в областях информационной безопасности, ненадлежащее/ несоответствующее внедрение положений указанной политики, а также ее несовершенство были отмечены как настоящей аудиторской миссией при оценке контролей ИТК, связанных с некоторыми АИС, так и недавним аудитом Счетной палаты по менеджменту систем мониторинга дорожного движения58.
Согласно мотивации субъекта, в качестве препятствия по реализации данной рекомендации указаны: недостаточность квалифицированных специалистов из области ИТК, а также несовершенное регламентирование на национальном уровне, которое должно быть преодолено путем реализации деятельности из Национальной программы кибербезопасности Республики Молдова на 2016-2020 годы59.
Аудит свидетельствует, что при консолидации базы по регулированию в области безопасности ИТК субъект должен учитывать и утвержденные недавно Минимальные обязательные требования кибернетической безопасности60. Так, можно заключить, что МВД начало осуществлять необходимые действия для укрепления базы, связанной с информационной безопасностью и управлением соответствующими рисками, разработанные проекты должны быть утверждены и внедрены, таким образом, рекомендация внедрена.
| Рекомендация Руководству МВД:
6. консолидировать регламентирующую и административную базу, связанную с управлением активами в соответствии с политикой по управлению рисками |
Принятые меры:
- Приказом МВД № 247 от 23.08.2016 были введены в действие практики по защите персональных данных в рамках внедрения услуг ИТК, будучи утвержденным Типовой модуль нефункциональных спецификаций для закупки/развития ИС МВД; - в результате контрактации ряда услуг при поддержке экспертов из области ИТК, в течение 2016 года была разработана регламентирующая база в области управления рисками по безопасности, в том числе Процедура по анализу и оценке рисков безопасности информации, в настоящее время находится в процессе согласования и должна быть передана для утверждения в установленном порядке; - Приказом МВД № 389 от 09.12.2016 было утверждено Руководство по менеджменту рисков в рамках МВД; - был разработан проект Приказа МВД “Об утверждении Положения об использовании и администрировании Корпоративной сети широкой сферы WAN Министерства внутренних дел” |
| Результат принятых мер
Своевременная реализация ряда соответствующих мероприятий обеспечит надзор за рисками по надлежащему управлению активами, в том числе за рисками, связанными с информационной безопасностью |
|
_______________________________________________
57 Договор № 84/15 от 21.12.2015, заключенный с ООО “Info-Trust Consulting”.
58 ПСП № 12 от 5.04.2017.
59 Постановление Правительства № 811 от 29.10.2015 “О Национальной программе кибербезопасности Республики Молдова на 2016-2020 годы”.
60 Постановление Правительства № 201 от 28.03.2017 “Об утверждении Минимальных обязательных требований кибернетической безопасности”.
Анализируя предпринятые действия, особенно в течение 2016 года, аудит установил, что были обеспечены необходимые условия для организации внедрения рекомендации, вследствие этого она считается частично внедренной.
| Рекомендация Руководству МВД:
7. внедрить различные управленческие контроли для администрирования и мониторинга заключенных договоров |
Принятые меры:
- проведение в 2016 году внутренней аудиторской миссии о деятельности СИТ МВД за период 2014 года – 9 месяцев 2016 года подразделением внутреннего аудита МВД; - заполнение в конце I квартала 2017 года должности внутреннего аудитора в рамках СИТ МВД; - Приказом МВД № 389 от 09.12.2016 было утверждено Руководство по менеджменту рисков в рамках МВД; - Приказом МВД № 247 от 23.08.2016 были введены в действие практики по защите персональных данных в рамках внедрения услуг ИТК, будучи утвержденным Типовой модуль нефункциональных спецификаций для закупки/развития ИС МВД; - Приказом МВД № 195 от 04.07.2016 были внедрены практики централизованного менеджмента услуг ИТК в рамках МВД |
| Результат принятых мер
Создание условий для эффективного управления договорами, заключенными на уровне МВД |
|
Проверки аудита установили некоторые резервы в аспекте администрирования и надлежащего управления договорами, заключенными в отчетном периоде, в частности, рядом договоров, связанных с содержанием ИС. Необходимо отметить, что в контексте недостатков и несоответствий, установленных аудитом Счетной палаты по менеджменту систем видеонаблюдения за период 2014-2015 годов, а также констатаций настоящей миссии, проведенные в течение отчетного периода контроли не были эффективными и требуют срочного улучшения. Вместе с тем согласно мотивации субъекта, управление внутреннего аудита МВД периодически осуществляет деятельность по проверке и контролю за порядком администрирования материальных ценностей, заключенных договоров, в том числе реализацией их контрактующими сторонами (подразделениями, подведомственными МВД). Так, в 2016 году в рамках внутренней аудиторской миссии, которая охватила исключительно деятельность СИТ в качестве органа, который управляет областью ИТК, было оценено соответствие управления заключенными договорами закупок, в результате был направлен ряд рекомендаций с целью устранений установленных в этой связи недостатков.
Исходя из вышеизложенного, а также из того, что в течение 2016 года были созданы необходимые условия для надлежащего и эффективного управления соответствующими договорами, рекомендация считается частично внедренной.
| Рекомендация Руководству МВД:
8. провести инвентаризацию ИС, а также контрактов на их техническое обслуживание, дальнейшее развитие и расширение с целью исключения случаев зависимости в этой области от конкретного поставщика |
Принятые меры:
- в рамках аутсорсинга услуг аудита ИТК, согласно договору № 66/14 от 19.06.201461, была проведена инвентаризация ИС с разработкой архитектуры приложений в рамках МВД; - инициирование в конце 2016 года проведения инвентаризация ИС в рамках МВД и соответствующих договоров на обслуживание с целью актуализации соответствующей информации62 |
| Результат принятых мер
Владение исчерпывающей картиной об ИС и информационных ресурсах МВД, которые в настоящее время требуют актуализации, исключит случаи дублирования усилий и зависимости от определенного поставщика |
|
Аудит отмечает, что архитектура приложений включает перечень информационных ресурсов, каталог государственных регистров и дублирование тех, используемых в рамках МВД. Необходимо отметить, что документы не были утверждены на уровне менеджмента учреждения (СИТ МВД), до настоящего времени не была обеспечена их актуализация.
Вместе с тем проверки аудита показывают, что в течение отчетного периода не была проведена инвентаризация и мониторинг договоров по техническому обслуживанию, последующему развитию и их расширению, что привело в этой связи к ряду недостатков и несоответствий, аспекты были установлены и аудитом Счетной палаты по менеджменту систем надзора за дорожным движением63. Следует отметить, что в ходе проведения настоящей аудиторской миссии СИТ осуществила инвентаризацию договоров по обслуживанию, находящихся в управлении АИС.
Согласно мотивации учреждения, препятствием по внедрению рекомендации является необходимость соблюдения процедуры закупок, которая в некоторых ситуациях обусловлена отсутствием ряда альтернативных офертантов (например, представление одной оферты на множество процедур, инициированных по сегменту ИТ, или даже отсутствие оферт).
В контексте изложенного, а также учитывая то, что с целью актуализации информации, определения приоритетности и оценки стадии внедрения/операционализации каждой ИС, СИТ МВД инициировала инвентаризацию ИС на уровне МВД, аудит констатирует частичное внедрение данной рекомендации.
| Рекомендация Руководству МВД:
9. оценить существующую ситуацию относительно необходимости инвестиций в ИТК, оказав приоритетность инвестициям, основанным на надежных технических и экономических обоснованиях |
Принятые меры:
- контрактация в течение 2014 года услуг по оценке ИТК на уровне МВД; - разработка Плана по преобразованию области ИТК в рамках МВД с определением приоритетов, связанных с развитием сектора64 |
| Результат принятых мер
Несмотря на то, что были выявлены потребности развития отрасли ИТК в рамках МВД, отсутствие их приоритетности в контексте адекватной оценки относительно необходимых ресурсов генерирует риски по их надлежащей реализации |
|
_______________________________________________
61 Договор № 66/14 от 19.06.2014 “Об оказании услуг аудита ИТК с целью комплексной оценки текущего состояния области ИТК и разработки плана преобразования области ИТК в рамках МВД”, заключенный с КО “Info-Trust Consulting” ООО, далее – Договор № 66/14 от 19.06.2014.
62 Договор СИТ № 12 от 24.11.2016.
63 ПСС № 12 от 5.04.2017.
64 Они еще в целом не соотнесены со стратегическими направлениями, относящимися к политике е-Преобразование управления.
Проверки аудита показывают, что хотя в течение 2014 года была проведена оценка существующей ситуации относительно необходимости инвестиций в область ИТК в рамках МВД, План по преобразованию области ИТК в рамках МВД не был утвержден приказом министра, результаты был доложены руководству Министерства и руководителям подразделений бенефициаров. Вместе с тем установлено, что внедряемые начиная с 2015 года проекты в области ИТК взяли за основу портфель проектов, связанный с указанным Планом по преобразованию, договора закупок были присоединены к соответствующим проектам.
Тем не менее аудит констатирует отсутствие приоритетности инвестиций, основанных на технико-экономических обоснованиях. Исходя из указанного, аудит отмечает необходимость разработки Стратегии в области ИТК на уровне МВД в результате объективной оценки, оказав приоритетность инвестициям, основанным на надежных технико-экономических обоснованиях. Таким образом, рекомендация аудита внедрена частично.
| Рекомендация Руководству Национального офиса Интерпола (ЦНБ Интерпола):
10. обеспечить заключение соглашений о разрешении доступа/обработки данных из баз данных МОКП Интерпола государственным учреждениям в соответствии с действующими положениями в данной области. |
Принятые меры:
- был разработан проект Соглашения об информационном сотрудничестве между ГИП и СИБ по сегменту доступа/обработки данных из базы данных МОКП Интерпола, которое в настоящее время находится в процессе подписания; - в течение 2017 года должна быть инициирована разработка проекта соглашения об информационном сотрудничестве и с Департаментом пограничной полиции МВД |
| Результат принятых мер
Незаключение государственными учреждениями соглашений по доступу/обработке данных из базы данных МОКП Интерпола обуславливает материализацию/ существование рисков, установленных предыдущим аудитом в процессе информационного взаимодействия государственных учреждений с ЦНБ Интерпола |
|
Согласно констатациям предыдущего аудита, исходя из положений “Interpol′s rules on the processing of data”, получение консультаций по информации из базы данных МОКП Интерпола или обработка данных из нее должно быть объектом ряда соглашений между ЦНБ Интерпола и соответствующим органом. Так, на момент проведения аудита отсутствовали действующие соглашения об обмене данными или доступе к базе данных МОКП Интерпола. Учитывая чувствительный и конфиденциальный характер данных, точное указание и соблюдение условий и законодательных норм являются значимыми, поэтому необходимо срочное подписание соглашений касательно доступа/обработки данных из базы данных МОКП Интерпола государственными учреждениями, согласно компетенциям (Департаментом пограничной полиции МВД, а также с владельцем Государственного регистра транспорта и Государственного регистра водителей и др.).
Так, в результате изучения информации, поступившей от ГИП, с целью обеспечения координирования и развития процесса предоставления взаимной помощи между компетентными органами по применению закона во внутреннем и международном плане для предотвращения и борьбы с организованной трансграничной преступностью аудит отмечает инициирование ответственными учреждениями действий, необходимых с целью формализации процесса по доступу/обработке данных из базы данных МОКП Интерпола.
Исходя из изложенного, аудит свидетельствует о частичном внедрении рекомендации. Необходимо отметить, что одним из препятствий по реализации соответствующей рекомендации является нерешение проблемы, связанной с назначением владельцев Государственного регистра транспорта и Государственного регистра водителей (аспект описан в п.2.3.).
| Рекомендация Руководству МВД совместно с МИТС и Государственной канцелярией:
11.институционализовать Службу информационных технологий МВД в мере, позволяющей обеспечить устойчивость ее деятельности в аспекте нормативной, регулирующей базы и стандартов |
Принятые меры:
- Постановлением Правительства № 754 от 12.09.2014 было утверждено Положение об организации и функционировании Службы информационных технологий, подведомственной Министерству внутренних дел, ее структуры и предельной численности; - на основании Договора № 84/15 от 21.12.2015 в первом полугодии 2016 года был разработан ряд документов, в том числе: анализ видения и потребностей для менеджмента услуг ИТК, отраженный в Отчете о подтверждении потребностей МВД касательно менеджмента услуг ИТК, который в настоящее время находятся на этапе завершения и утверждения руководством МВД; - Приказом МВД № 195 от 04.07.2016 были предложены для внедрения практики централизованного менеджмента услуг ИТК в рамках МВД; - Приказом МВД № 247 от 23.08.2016 был утвержден Типовой модуль нефункциональных спецификаций для закупки/развития информационных систем МВД; - в течение 2016 года была пересмотрена структура и Положение об организации и функционировании СИТ, были направлены предложения по оптимизации/улучшению ее деятельности |
| Результат принятых мер
Институционализация СИТ МВД с установлением соответствующих задач и полномочий. Вместе с тем, несоотнесение задач/делегированных полномочий с имеющимися ресурсами (человеческими, финансовыми и др.) привело к их неадекватному выполнению, а также неэффективному использованию публичных фондов. Реализованная в течение 2016 года деятельность обеспечивает организацию необходимых условий для консолидации нормативной базы и потенциала СИТ с целью обеспечения эффективной деятельности в области ИТК |
|
Эффективное управление областью ИТК в рамках МВД предполагает наличие структурного подразделения с потенциалом и важными полномочиями для возможности покрытия большого многообразия внутренних и внешних процессов так, чтобы усилия и инвестиции были материализованы с результатами эффективности и приносили дополнительную выгоду. Согласно предыдущему аудиту, исходя из масштабности, сложности и специфики функционирования МВД, а также необходимости обеспечения полной автономии, важно обеспечить формирование внутреннего потенциала по независимому и качественному управлению всеми техническими аспектами, необходимыми в самом ближайшем будущем. Так, делается вывод, что в результате снятия статуса государственного служащего и квалификации специалистов в области ИТК в качестве технического персонала в рамках СИТ МВД была установлена массовая текучесть персонала, большинство ключевых лиц уволились и, как результат, ухудшив ситуацию, которая и так была сложной.
Проведенные аудитом анализы показывают, что в контексте утверждения Положения об организации и функционировании СИТ МВД65 для подразделения был предусмотрен ряд компетенций/полномочий с целью предоставления поддержки, необходимой Министерству и подведомственным учреждениям, в реализации стратегических задач и оказания публичных и правительственных услуг, управляемых путем применения ИТК.
Согласно мотивации субъекта, после реорганизации в 2014 году количество должностей специализированного в ИТК персонала снизилось, что создало значительные препятствия в реализации установленных задач и выбор в течение отчетного периода аутсорсинга услуг, связанных с ИТК. Так, хотя в течение 2015 года от институционализации Службы были освоены некоторые важные сегменты институциональной и организационной реформ, тем не менее значительные дисфункциональности в деятельности СИТ МВД в период 2014-2015 годов были установлены недавним аудитом Счетной палаты по менеджменту систем надзора за дорожным движением66.
Более того, анализ закупок в области ИТК, проведенный в течение отчетного периода СИТ МВД, свидетельствует, что они в основном охватывают основную деятельность, делегированную учреждению, в том числе полномочия, связанные с функциями: оказание услуг в области ИТК, касающиеся Министерства, согласование процесса стратегического планирования в области ИТК для Министерства и др., аспекты, отраженные в приложении № 2 к настоящему Отчету аудита.
Необходимо отметить, что МВД выявило недостатки и необходимость укрепления институционального потенциала СИТ, отраженные в Дорожной карте на 2016-2018 годы67, в этой связи для внедрения рекомендаций функционального анализа МВД было предусмотрено множество мероприятий, которые осуществляются и должны быть проведены, среди которых имеется и концентрирование, СИТ МВД приоритетно лишь на сегменте ИТК и менеджменте услуг ИТК68.
_______________________________________________
65 Постановление Правительства № 754 от 12.09.2014.
66 ПСП № 12 от 5.04.2017.
67 Приказ МВД № 340 от 18.12.2015 и Приказ МВД № 309 от 5.10.2016 “Об утверждении Дорожной карты по внедрению рекомендаций функционального анализа МВД”: “установлено, что: “на способность СИТ выполнять полномочия влияет недостаточность человеческих, материальных и финансовых ресурсов. Вакантные должности не могут быть заняты подготовленными специалистами в области ИТК (программистами и администраторами ИТК) по причине смехотворной оплаты труда. Более того, установлено, что не может быть обеспечена специализация персонала посредством курсов по подобластям программирования, администрирования баз данных и вычислительных сетей. В результате для администрирования баз данных, инфраструктуры ИТК и их развития контрактуются услуги специализированных компаний и экспертов из-за пределов учреждения”.
68 “Изменение положений о деятельности подразделений МВД путем включения лишь специфических задач их областей деятельности” и “Корректировка организационной структуры и должностных обязанностей структурных единиц СИТ согласно идентифицированной Модели будущего для менеджмента услуг ИТ в рамках МВД”.
Согласно мотивации субъекта, СИТ МВД идентифицировала проект организационной структуры, при разработке которой учитывалась модель будущего для менеджмента услуг ИТ в рамках МВД. Непосредственно на следующем этапе в контексте принятия 16.12.2016 Закона о государственном служащем со специальным статусом в рамках МВД (требуется необходимость принятия ряда шагов по изменению штатного расписания, а также дополнительной регламентирующей базы, а именно: должностных инструкций, штатного расписания, положений подразделений СИТ для обеспечения соответствия c указанным законом) деятельность продолжится с целью обеспечения устойчивости деятельности СИТ в рамках МВД и внедрения (ввода в действие) операционной модели СИТ, согласно принципам МТУИ.
В контексте указанного делаем вывод, что в течение 2016 года были обеспечены условия, необходимые для консолидации нормативной базы и потенциала СИТ с целью осуществления эффективной деятельности в области ИСК. Таким образом, рекомендация считается частично внедренной.
| Рекомендация Руководству МВД:
12. обеспечить идентификацию, разработку и утверждение положений, необходимых для функционирования регистров |
Принятые меры:
- Приказом МВД № 82 от 28.03.2016 было утверждено Положение об организации и функционировании СИТ “База данных ведомственных нормативных актов Министерства внутренних дел”; - Постановлением Правительства № 965 от 17.11.2014 было утверждено Положение об организации и функционировании АСНДД “Контроль дорожного движения”; - совместным Приказом Министерства внутренних дел, Министерства транспорта и дорожной инфраструктуры, Министерства здравоохранения и Национального бюро по статистике № 335/224/827/81 от 26.10.2016 были утверждены Инструкции по учету дорожных происшествий; - были разработаны положения, а также обеспечена целостность в Регистре учета операторов персональных данных, которым владеет НЦЗПД, ИС, управляемых МВД и СИТ, а именно: “Дактилоскопический регистр”, ИС “Защита детей”,АСНДД “Контроль дорожного движения”; АИС “Регистркриминальной и криминологической информации”, “Учет корреспонденции и жалоб”; “Осуществление надзора видео средствами”, “Учет человеческих ресурсов”, “Бухгалтерский учет”, “Контроль доступа”; - Приказом СИТ № 12 от 24.11.2016 принято решение о проведении инвентаризации в рамках МВД |
| Результат принятых мер
Регистрация данных в некоторых существующих информационных системах, а также доступ к ним в ряде случаев не организована в порядке, установленном законодательной базой |
|
Предыдущий аудит констатировал отсутствие в значительной части положений по ведению регистров МВД, данный факт противоречит ст.16 (3) Закона № 71-XVI от 22.03.2007.
В результате проведенных проверок аудит отмечает, что хотя были реализованы определенные действия, до настоящего времени для некоторых находящихся в управлении регистров не были утверждены положения об организации и функционировании. Так, например, имеются: Государственный регистр оружия, Дактилоскопический регистр, Регистр дорожных происшествий, АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций”, в том числе для ИС, внедряемых в течение 2015-2016, для которых не были утверждены в установленном порядке соответствующие Концепции в соответствии с релевантной нормативной базой (АИС “Оповещение полиции”, ИС “XData”; ИС для интеллигентного анализа информации касательно рисков и угроз институциональной целостности и др.).
Вместе с тем аудит подчеркивает необходимость пересмотра некоторых Положений, в том числе утвержденных концепций с целью их актуализации и приведения их в соответствие с действующей нормативной базой, соответственно, для АИС РККИ, ИАИСМУ, АСНДД “Контроль дорожного движения”, АИС “Дактилоскопический регистр”, АИС “Регистр дорожных происшествий”.
В контексте вышеуказанного и учитывая, что после завершения инвентаризации, инициированной СИТ в конце 2016 года, и внедрения процессов МТУИ и СМИБ должны быть предприняты необходимые действия, рекомендация оценивается как частично внедренная.
| Рекомендация Руководству МВД:
13. провести общую и многостороннюю инвентаризацию регистров, процессов, связанных с их формированием, с однозначным определением и назначением собственников данных |
Принятые меры:
- проведение общей инвентаризации регистров в течение 2014-2015 годов69 в центральном аппарате МВД и во всех подведомственных подразделениях, а также в правоохранительных органах (ГП, НЦБК, МЮ); - Приказом СИТ № 12 от 24.11.2016 было предусмотрено проведение инвентаризации ИС в рамках МВД |
| Результат принятых мер
Получение информации относительно имеющихся ИС и информационных ресурсов, с определением собственников данных необходимо с целью уклонения от фрагментации и разделения областей, подлежащих автоматизации |
|
_______________________________________________
69 Договор № 19/14 от 23.01.2014, заключенный между СИТ МВД и КО “Info-Trust Consulting” ООО.
В результате проведенных оценок в рамках МВД были выявлены регистры различного калибра, важности и состояния. Среди них, согласно размерам и их содержанию, были регистры повышенной важности, архитектура данных характеризовалась вмешательством и неотъемлемой зависимостью от внешних источников. Так, для некоторых ИС были разработаны Карточки, которые включают релевантную информацию, связанную с соответствующими АИС.
Вместе с тем установлено, что не была обеспечена оценка процессов по формированию ряда регистров особой важности (например, АИС РККИ, АИС РУП), а также выявление/однозначное обозначение собственников данных, соответствующие мероприятия, в том числе актуализация списка внедряемых в течение отчетного периода ИС должна быть осуществлена в рамках инвентаризации, инициированной в конце 2016 года.
Исходя из изложенного, аудит констатирует частичное внедрение указанной рекомендации.
| Рекомендация Руководству МВД:
14. обеспечить разработку и публикацию каталога имеющихся регистров, содержания и владельца каждого из них для определения единых однородных путей автоматизации, а также представления данных заинтересованным сторонам в установленном законодательством порядке |
Принятые меры:
- в течение 2014 года была проведена оценка имеющихся ИС, были разработаны Карточки, связанные с АИС особой важности, а также описана текущая архитектура данных –диаграммы потоков данных, архитектура приложений; - Приказом СИТ № 12 от 24.11.2016 было предусмотрено проведение инвентаризации ИС в рамках МВД |
| Результат принятых мер
Несмотря на то, что были реализованы определенные действия, отмечается, что отсутствие исчерпывающей информации/учета регистров, которыми владеет МВД, содержания и собственника каждого обуславливает риск параллельного развития АИС, которые автоматизируют аналогичные процессы, фрагментацию и разделение областей, подлежащих автоматизации |
|
В рамках реализации планов действий и других задач Правительство назначает различных ответственных лиц. Данные виды деятельности имеют аналогичные характеристики и принципы, четко указывая на необходимость обеспечения унифицированной среды и формата по управлению ИТК.
Проверки аудита показывают, что МВД в настоящее время не располагает актуализованным каталогом имеющихся регистров, в этом контексте в конце 2016 года была инициирована их инвентаризация. Необходимо отметить, что регистры, услуги и данные представляют интерес как в аспекте внутренних дел, обеспечения общественного порядка, осуществления правосудия, акта управления, так и для оказания услуг различным заинтересованным сторонам и поставки данных другим государственным учреждениям. Так, владение и публикация каталога имеющихся регистров обеспечит идентификацию путей гомогенизации автоматизации, а также представления данных заинтересованным сторонам.
Согласно мотивации субъекта, публикация каталога имеющихся регистров не является важным уставным обязательством, установленным посредством каких-либо нормативных актов. Более того, распространение (предоставление неконтролируемого/публичного доступа к соответствующим данным) информации касательно имеющихся регистров, содержания и собственника каждого из них может иметь отрицательный результат и влиять на безопасность этих информационных ресурсов.
Исходя из вышеизложенного, рекомендация считается невнедренной.
| Рекомендация Руководству МВД:
15. передать полномочия по формированию регистров субъектам юридических отношений в соответствии с действующим законодательством, включив в соответствующие соглашения все требования и условия исполнения указанных полномочий |
Принятые меры:
- согласно ситуации на 30.06.2016, было подписано 56 меморандумов, заключенных МВД с другими государственными органами; - было заключено 8 соглашений об обмене информации между МВД/СИТ и некоторыми регистраторами/поставщиками АИС РККИ |
| Результат принятых мер
Организация регистрации данных в существующих ИС, а также доступ к ним в порядке, установленном законодательной базой |
|
Согласно предыдущему аудиту, хотя в соответствии с Законом № 71-XVI от 22.03.2007 владельцу некоторых регистров должно быть обеспечено делегирование держателями и/или регистраторами документировано некоторых прав, связанных с формированием данных регистров, установлена нереализация этих положений. В результате регистрация данных в существующих информационных системах, а также доступ к ним не организованы в порядке, установленном законодательной базой.
В результате анализа представленной информации отмечается, что для некоторых ИС, держателем которых является МВД, не были заключены соглашения с субъектами правовых отношений (например, АИС РДП, АИС РУП, в том числе АИС “Контроль дорожного движения”, и др.). Отмечается, что в рамках инвентаризации, которая в настоящее время находится в процессе проведения, необходимо обеспечить делегирование держателями и/или регистраторами документировано некоторых прав, связанных с формированием данных регистров в соответствии с действующей законодательной базой.
В контексте изложенного, а также учитывая то, что с этой в настоящее время целью предпринимаются действия, аудит констатирует частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
16. обеспечить завершение оцифровки и проверки данных на бумажном носителе, необходимых для автоматизации процессов в области борьбы с преступностью |
Принятые меры:
- по состоянию на конец I квартала 2017 года, оцифровка и проверка данных на бумажном носителе была реализована на уровне 64%, будучи в непрерывном процессе; - начиная с 01.10.2014, в рамках файла была реконцептуализирована процедура введения на централизованный учет информации, имеющей криминальный характер, в автоматизированный контур АИС РККИ, без заполнения первичных карточек учета |
| Результат принятых мер
Оцифровка информации, необходимой для автоматизации процессов в области борьбы с криминальностью, обеспечит полноту данных из АИС РККИ и повысит эффективность соответствующей деятельности |
|
Предыдущий аудит заключил, что значительной проблемой в обеспечении полноты данных является то, что значительная часть из информации, необходимой для функционирования АИС РККИ и, в частности, в аспекте полной автоматизации процедуры выдачи справки о судимости, хранится на бумажном носителе (“Номинальная карточка”) в архиве МВД. Необходимость оцифровки архива СИТ МВД ведет к тенденции роста популярности е-услуг. В этом контексте аудит установил, что в соответствии с актами, представленными ответственным лицом субъекта, и согласно его деклараций, были оцифрованы примерно 28% карточек, содержащихся в “Номинальной карточке” МВД.
Проверки аудита показывают, что хотя не было обеспечено завершение оцифровки данных на бумажном носителе, необходимой для автоматизации процессов в области борьбы с криминальностью, в этой связи МВД прилагает усилия. Согласно мотивации субъекта, процесс оцифровки непрерывный, соответственно, не имеет завершения, но вследствие того, что уголовные дела возбуждаются ежедневно, соответственно, информация по ним постоянно оцифровывается. Исходя из вышеизложенного, рекомендация аудита считается частично внедренной.
| Рекомендация Руководству МВД:
17. обеспечить инструменты и методы для анализа и оценки эффективности и возможностей существующего оборудования и инфраструктуры, для исключения перегрузки технических средств или возникновения ситуаций риска |
Принятые меры:
- оценка в течение 2014 года инфраструктуры ИТК, имеющейся в МВД, была разработана Программа по информатизации МВД, которая содержит предложения и инструкции, связанные с системой технического администрирования и постоянного мониторинга ИС |
| Результат принятых мер
Необеспечение необходимыми инструментами и методами для оценки эффективности и потенциала существующей инфраструктуры генерирует риски перегрузки технических средств и проблем в обеспечении непрерывности и надежности системы |
|
Согласно выводам предыдущего аудита, функциональности ИАИС УПУДЛСП/АИС РККИ не используются в полной мере, данные не заполнены полностью, некоторые контуры, предусматривающие большие объемы данных, не используются, внешние участники минимально присутствуют, а структура и порядок функционирования системы не является оптимальным (в том числе из-за отсутствия классификаторов и идентификаторов). В результате одновременно с заполнением оставшихся данных, занесением данных на все счета, интеграцией нового модуля, а также с присоединением всех участников к системе требования касательно способности и эффективности оборудования значительно возрастут. Министерство не провело анализ о возможностях оборудования и предельном уровне доступности функционирования. Так, этот факт надо считать в качестве серьезной проблемы в обеспечении непрерывности и надежности системы, составив приоритет для ближайшего будущего. Дополнительно должно быть взято в учет моральное и физическое старение оборудования, которое требует ремонта/замены.
Проверки аудита показывают, что хотя была осуществлена оценка инфраструктуры ИТК, имеющейся в МВД, не были приняты необходимые меры путем обеспечения инструментами и методами для анализа и оценки достижений и потенциала оборудования и существующей инфраструктуры, связанной с ИАИС УПУДЛСП/АИС РККИ, с целью исключения перегрузки технических средств или возникновения ситуаций риска. Согласно мотивации субъекта, в настоящее время выявлена острая недостаточность необходимого оборудования, что ведет к риску перегрузки технических средств. В данном контексте аудит отмечает частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
18. предусмотреть возможность обеспечения соответствующего финансирования работ по созданию эффективного и современного центра данных в соответствии с международными стандартами в данной области |
Принятые меры:
действия описаны в требовании из п.4.2. - были закуплены товары и услуги для организации инфраструктуры Центра данных СИТ МВД; - в течение 2016 года была закуплена безопасная защищенная сетевая инфраструктура центра данных (услуги по конфигурации сети передачи данных центра данных; оборудование для инфраструктуры передачи данных) |
| Результат принятых мер:
Обеспечение необходимыми условиями для создания современного центра данных в рамках СИТ. Вместе с тем, отмечается отсутствие/недостаточность внутреннего потенциала, необходимого для управления созданным центром, что ограничивает реализацию предложенных задач и обуславливает сохранение несоответствий, связанных с контролями ИТ в рамках учреждений МВД (например, БМУ), а также аутсорсинг услуг по обслуживанию ИТК и коллокацию имеющегося оборудования в отчетном периоде |
|
Согласно мотивации субъекта, с этой целью в отчетном периоде были выявлены необходимые средства для финансирования за счет бюджетной поддержки в рамках Матрицы политик в области легализации визового режима, а также средств государственного бюджета. Проверками аудита установлено, что хотя были предприняты действия с целью модернизации Центра данных на уровне СИТ МВД, недостаточность внутреннего потенциала для адекватного управления им ограничивает достижение предложенных целей.
Также в результате проведенных рассмотрений аудит установил некоторые несоответствия, связанные с контролями ИТК на уровне центра данных в рамках БМУ. Так, до настоящего времени не были приложены усилия, направленные на систематизацию и организацию в нем различных компонентов ИТ, в контексте, в котором управление оборудованием, а также приложений реализуется БМУ, которое в настоящее время не располагает персоналом, способным обеспечить его адекватное администрирование.
Аудит свидетельствует, что возможный аутсорсинг услуг по содержанию Центром данных, созданным в рамках СИТ МВД, в условиях укрепления потенциала Службы будет оптимальным решением для учреждений, подведомственных МВД.
В контексте вышеизложенного аудит указывает на частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
19. обеспечить эффективный процесс управления проектами по автоматизации процессов таким образом, чтобы исключить случаи дублирования, параллелизма или необоснованной фрагментации процессов |
Принятые меры:
- создание в течение 2014 года рабочих групп по определению ИТК70,71; - обеспечение реализации72 аудита ИТК в течение 2014 года с разработкой Плана по преобразованию области ИТК в рамках МВД и соответствующего портфеля проектов (36 проектов); - осуществление обмена опытом с коллегами из Турции касательно менеджмента проектов ИТК, инициирование разработки в этой связи специализированного программного обеспечения; - в рамках реализации Договора № 26/15 от 25.02.201573 были определены и описаны основные процессы, будучи разработанными технические задания для 6 основных видов деятельности (управление оповещением, уголовная и правонарушительная процедура, менеджмент черных списков, институциональная целостность и специальная деятельность по расследованию)с целью внедрения автоматизированного рабочего потока на уровне всего учреждения – WFMS; - развитие в течение 2016 года АИС для автоматизации бизнес процессов, используя платформу WFMS. Так, находится в процессе внедрения автоматизация процессов по управлению оповещением (АИС оповещение) и специальная деятельность по расследованию путем автоматизации бизнес процессов на уровне ГИП |
| Результат принятых мер
Хотя были предприняты действия с целью повышения эффективности управления проектами, в период 2014-2015 годов были допущены несоответствия и трудности. Вместе с тем, в течение 2016 года деятельность по автоматизации была ориентирована на описание бизнес процессов с целью внедрения автоматизированного рабочего потока на уровне учреждений |
|
_______________________________________________
70 Приказ МВД № 55 от 27.02.2014 “Об обеспечении внедрения Матрицы политик в области легализации визового режима”, измененный Приказом МВД № 213 от 22.07.2014 о создании межведомственной тематической рабочей группы для внедрения проектов ИТ, связанных с Матрицей политик в области легализации визового режима.
71 Межминистерский Приказ МВД № 208 от 15.07.2014 о создании межведомственной рабочей группы для реализации компонента A 3.3 в рамках Матрицы политик в области легализации визового режима.
72 Согласно Договору № 66/14 от 19.06.2014.
73 Договор № 26/15 от 25.02.2015, заключенный между СИТ МВД и КО “Proeuroconsult” ООО, по закупке консалтинговых услуг для разработки технического задания по 6 видам основной деятельности МВД (управление оповещением, уголовная и правонарушительная процедура, менеджмент черных списков, институциональная целостность и специальная деятельность по расследованию).
Как было отмечено ранее, мероприятия, предусмотренные в Плане по преобразованию области ИТК, утвержденном в 2014 году, необходимо пересмотреть с целью соотнесения со стратегическими направлениями политик в области е-Преобразование управления. Так, в течение 2014-2015 годов существенные недостатки и несоответствия в управлении проектами ИТС, в том числе случаи дублирования, наложения или необоснованной фрагментации процессов были указаны в рамках недавнего аудита Счетной палаты по менеджменту систем надзора за дорожным движением. Отмечается, что Программа по информатизации МВД содержит включительно предложения, связанные с процессами и циклами работы, которые необходимо оптимизировать, пересмотреть. Одним из этих предложенных с целью реализации проектов является внедрение функции менеджмента проектов ИТК на уровне МВД, имеющего цель обеспечить соответствующие возможности для того, чтобы проекты Министерства были внедрены контролируемым способом, в лимитах согласованного бюджета и получая результаты и ожидаемую выгоду.
Согласно мотивации субъекта со ссылкой на процедуры по автоматизации уголовного процесса, в настоящее время оценивается возможность закупки услуг по конфигурации соответствующих процессов для потребностей органов уголовного преследования из ГИП, ДПП в рамках ИС E-Dosar, которая внедряется Генеральной прокуратурой.
Исходя из вышеизложенного, аудит отмечает частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
20. обеспечить подписание и реализацию соглашений по обмену данными, необходимыми для функционирования ИАИС УПУДЛСП/АИС РККИ |
Принятые меры:
Были заключены соглашения об обмене информацией между МВД и другими учреждениями из страны и за пределами страны, из которых в отчетном периоде – 8 с регистраторами и поставщиками АИС РККИ74 |
| Результат:
Обеспечение данными, необходимыми для функционирования соответствующей АИС в соответствии с действующей нормативной базой |
|
Предыдущий аудит констатировал, что нынешние участники в Системе имеют полномочия регистраторов75 и обеспечивают формирование информационного ресурса правоохранительных органов в отсутствие соглашений, подписанных с держателем и владельцем ИАИС УПУДЛСП/АИС РККИ – МВД, что противоречит ст.13 Закона № 71-XVI от 22.03.2007.
По состоянию на 27.04.2017 установлено, что из всего
перечня возможных участников (регистраторов) ИАИС УПУДЛСП/АИС РККИ зарегистрированы в качестве пользователей/регистраторов подразделения МВД, ТС, ГП, НЦБК, АИС, Министерство обороны, Департамент пенитенциарных учреждений МЮ, Национальная инспекция по пробации МЮ и др.
Анализируя реализованные действия, аудит отмечает внедрение внесенной рекомендации.
| Рекомендация Руководству МВД:
21. обеспечить, до окончания текущего периода поддержки, совместно с поставщиком технического решения ИАИС УПУДЛСП/АИС РККИ, заполнение и обновление пакета документов, связанных с эксплуатацией и управлением системой в соответствии с существующей нормативной базой |
Принятые меры:
завершение руководств по использованию ИС |
| Результат принятых мер
Неприведение АИС в соответствие с изменениями законодательно-нормативной базы, а также соответствующей документацией в течение отчетного периода обуславливает препятствия в реализации задач Системы |
|
Учитывая, что лишь после сдачи в эксплуатацию Системы (в конце 2016 года) были контрактованы услуги по содержанию АИС РККИ, до настоящего времени не были внесены изменения в указанную АИС, а также дополнения/актуализация набора соответствующих документов, установленные в рамках предыдущего аудита несоответствия остались неустраненными. Наряду с этим, одновременно с введением в действие Договора об оказании услуг по обслуживанию АИС РККИ76, работники СИТ идентифицировали, систематизировали и направили Поставщику некоторые предложения по изменению, которые должны быть внесены в Систему, в том числе с целью соблюдения изменений действующего законодательства, в настоящее время они находятся в процессе рассмотрения и исполнения.
________________________________________________
74 Соглашение № 8/001 от 28.12.2015 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенное с Департаментом пенитенциарных учреждений Министерства юстиции; Соглашение № 8/002 от 3.03.2016 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенное с Генеральным штабом Национальной армии; Соглашение № 8/004 от 24.05.2016 об обмене информацией и межинституциональном сотрудничестве, заключенное с Высшим советом магистратуры (от имени судебных инстанций); Договор № 7 от 27.09.2013 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенный с СИБ; Договор № 81/14/73 от 28.08.2014 о доступе к Автоматизированной информационной системе “Регистр криминальной и криминологической информации”, заключенный со Службой государственной защиты и охраны; Соглашение от 27.07.2015 об обмене информацией и сотрудничеству между Службой информационных технологий МВД и Национальным союзом судебных исполнителей.
75 Постановление Правительства № 633 от 6.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Регистр криминалистической и криминологической информации”; Постановление Правительства № 328 от 24.05.2012 “Об утверждении Положения об организации и функционировании автоматизированной информационной системы “Регистр криминалистической и криминологической информации”, далее – ПП № 328 от 24.05.2012.
76 Договор № 67/16 от 21.12.2016 “Об оказании услуг по содержанию информационных систем, управляемых СИТ МВД (Автоматизированной информационной системы “Регистр криминалистической и криминологической информации”), заключенный между СИТ МВД и ГП “Центром специальных телекоммуникаций”, далее – Договор № 67/16 от 21.12.2016.
В контексте указанного отмечается, что актуализация документации, относящейся к ИС, должна быть осуществлена в течение текущего года и отмечена как частично внедренная.
| Рекомендация Руководству МВД:
22. обеспечить разработку и утверждение документов, связанных с процессами жизненного цикла системы, для периода технической поддержки и выявить финансовые средства для их осуществления |
Принятые меры:
- разработка технического задания для услуг по содержанию управляемых АИС, в том числе АИС РККИ; - заключение в течение отчетного периода договоров по содержанию для некоторых управляемых ИС, для АИС РККИ –лишь в конце 2016 года |
| Результат принятых мер
Создание условий для обеспечения непрерывности/качества ИС и соблюдения требований соответствующей нормативной базы. Вместе с тем, отсутствие или недостаточность документирования некоторых процессов жизненного цикла процедур программного обеспечения имеет значительное влияние на процесс в целом |
|
Предыдущий аудит установил, что процесс закупки и внедрения ИАИС УПУДЛСП/АИС РККИ был недостаточно документирован. Качество внедрения и содержания системы программного обеспечения зависит от качества документирования на этапах планирования.
Все требования к порядку документирования и к актуализации технической документации точно указаны в нормативной базе и в существующих стандартах.
Согласно мотивации субъекта, в течение отчетного периода содержание ИАИС УПУДЛСП/АИС РККИ обеспечивалось специализированным персоналом в рамках СИТ МВД, оно было направлено в основном лишь на администрирование и предоставление технической поддержки для пользователей. Для соблюдения принципов, установленных в нормативной базе77, лишь в 2016 бюджетном году были выявлены финансовые средства, необходимые для контрактации услуг по содержанию АИС РККИ78, действующие на 2017 год.
Проверки аудита указывают на некоторые недостатки в аспекте обеспечения документами, связанными с процессами жизненного цикла системы для периода обслуживания, особенно в контексте аутсорсинга услуг по обслуживанию для ИС, находящихся в управлении СИТ. Так, аудит свидетельствует о недостаточном документировании соответствующего процесса в соответствии с действующей нормативной базой79: плана по содержанию, оценки затрат, отчетов об отслеживании вмешательств по содержанию, запросов по обслуживанию, актов приема-передач и др. Более того, аудит отмечает отсутствие технико-экономического обоснования о необходимости развития АИС, в том числе АИС РККИ на предшествующем этапе, что обуславливает риск необоснованного увеличения размера заключенного договора.
Вместе с тем проверки аудита показывают, что СИТ МВД и БМУ не ведут журнал обращений/запросов по вмешательству для АИС, что делает сложной оценку основания инициирования процессов корректировки/развития управляемых ИС. Так, хотя были выявлены финансовые средства, необходимые для содержания ряда ИС, в некоторых случаях они не были использованы эффективно и надлежащим способом, обуславливая риски и для непрерывности соответствующих ИС.
Исходя из вышеустановленного, аудит отмечает частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
23. обеспечить непрерывное обучение специалистов, вовлеченных в управление информационными системами |
Принятые меры:
участие на курсах по усовершенствованию, семинарах по обмену информацией с другими странами |
| Результат принятых мер
Развитие профессиональных компетенций в области ИТК |
|
Согласно констатациям предыдущего аудита роль МВД в области борьбы с информационной криминальностью и управления ИТК является существенной, обязательно развивая потенциал и компетенции не только специализированных подразделений, а также и персонала в целом, начиная с укрепления потенциала СИТ. Вместе с тем отмечается, что в результате снятия статуса государственного служащего и квалификации специалистов в области ИТК в качестве технического персонала в рамках СИТ МВД была констатирована массовая текучесть персонала, большинство ключевых лиц уволились и, как результат, ухудшилась ситуация, которая и так была сложной.
Аудит отмечает, что хотя в течение отчетного периода МВД обеспечило участие специализированного персонала в различных обучениях, учитывая недостатки в рамках настоящей миссии, необходимо интенсифицировать меры с целью укрепления человеческого потенциала по управлению ИТК, которое исключит зависимость от внешних сторон и минимизирует риски, связанные с аутсорсингом соответствующих услуг. Необходимо отметить, что значительным препятствием в укреплении и поддержании внутреннего потенциала по управлению ИТК является частая текучесть специализированного персонала, в том числе обусловленная нерешением проблемы по оплате труда. Таким образом, аудит указывает на частичное исполнение данной рекомендации.
| Рекомендация Руководству МВД:
24. обеспечить разработку внутренней методической и регламентирующей базы, необходимой для функционирования и использования всех функциональных элементов компонентов ИАИС УПУДЛСП/АИС РККИ |
Принятые меры:
завершение инструкций по использованию ИАИС УПУДЛСП/ АИС РККИ (8 руководств) |
| Результат принятых мер
Обеспечение базой по регламентированию, необходимой для функционирования и использования соответствующей АИС |
|
Проверки аудита свидетельствуют о внедрении рекомендации. Тем не менее, учитывая то, что ИАИС УПУДЛСП/АИС РККИ не соответствует всем положениям/функциональностям, указанным в Концепции АИС РККИ80, а также то, что предусмотренное последующее развитие будет реализовано в рамках услуг по содержанию соответствующей АИС в течение 2017 года, отмечается необходимость пересмотра/корректировки нормативно-методологической базы, необходимой для ее функционирования.
| Рекомендация Руководству МВД:
25. обеспечить адекватное детальное документирование процесса создания резервных копий с их тестированием |
Принятые меры:
- осуществление резервных копий АИС; - в контексте реализации Договора № 84/15 от 21.12.2015 были разработаны проекты документов для обеспечения внедрения СМИБ которые включают документ, содержащий общие положения, связанные с реализацией и тестированием резервных копий. Он должен быть утвержден на уровне МВД; - заключение в конце 2016 года Договора по содержанию АИС РККИ |
| Результат принятых мер
Отсутствие четкой процедуры по проведению и тестированию резервных копий, а также ее документированию подвергает Систему риску необеспечения непрерывности деятельности |
|
________________________________________________
77 Технический регламент RT 3837065 – 002:2006 “Процессы жизненного цикла программного обеспечения”, утвержденный Приказом МИТС № 78 от 1.06.2006.
78 Договор № 67/16 от 21.12.2016.
79 Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технического регламента “Процессы жизненного цикла программного обеспечения” RT 3837065 – 002:2006 (далее – Приказ министра информационных технологий и связи № 78 от 1.06.2006.
80 Постановление Правительства № 633 от 6.06.2007.
Предыдущий аудит констатировал, что документирование процесса и процедур, связанных с восстановлением и функциональностью ИАИС УПУДЛСП/АИС РККИ из резервных копий, не является достаточным.
Проверки настоящей аудиторской миссии свидетельствуют, что хотя, согласно мотивации субъекта, в течение отчетного периода резервные копии для ИАИС УПУДЛСП/АИС РККИ выполняются ежедневно автоматизированно Системой, с обеспечением их хранения на устройстве для хранения, находящимся вне зоны размещения информаций и основного программного обеспечения, по запросу аудиторской группы субъект не смог представить подтверждающие в этой связи документы.
Более того, учреждение сообщило о том, что до настоящего времени не располагает процедурой по осуществлению/тестированию резервных копий, и она должна быть разработана в рамках выполнения положений Договора по содержанию АИС РККИ81.
Аудит отмечает, что хотя требования по устранению инцидентов и осуществлению резервных копий для АИС РККИ и других 5 ИС установлены в договорах по содержанию82, СИТ не располагает достаточными и адекватными процедурами контроля и мониторинга/оценки уровня выполнения оказанных услуг.
В этой связи установлено, что не были определены планы по обеспечению доступности для управляемых сегментов, которые включат: анализ риска компонентов инфраструктуры и предложения о размере KPI, предложения о Плане Back-up; определение процедур по реакции и восстановлению в случае аварии на основании Back-up; тестирование плана непрерывности. Также хотя в настоящее время бенефициар (СИТ) не имеет доступа к базе данных соответствующих АИС, согласно Договору по обслуживанию он является ответственным за восстановление потерянных данных из собственных резервных копий. Учитывая то, что в ИС, содержание которых было подвергнуто аутсорсингу, обрабатываются специальные персональные данные (по типу N 2), Бенефициар согласовал не совсем благоприятные положения, так как безопасность информации не является обязательным условием для Поставщика.
Аудит установил, что СИТ МВД не располагает адекватными документированными процедурами для восстановления Системы после аварии, в том числе описанным сценарием по восстановлению в случае катастрофы, которые позволят достоверно восстановить синхронизированные данные.
Согласно мотивации субъекта, в настоящее время в соответствии с договорными положениями было проведено исследование и предприняты в этой связи необходимые меры, в том числе определение и внедрение резервных копий. В настоящее время проводятся работы по реализации технического решения, автоматизации и документированию процесса.
В контексте указанного рекомендация считается невнедренной, определение влияния инициированных действий может быть оценено после их внедрения.
| Рекомендация Руководству МВД:
26. обеспечить много-сторонний анализ и аргументирование порядка последующего использования и расширения функций ИАИС УПУДЛСП/АИС РККИ и АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций” таким образом, чтобы гарантировать соблюдение законодательной и регламентирующей базы в области автоматизации информации криминального характера и защиты персональных данных |
Принятые меры:
- оценка эффективности ИТК в рамках МВД в течение 2014 года с разработкой Программы по информатизации МВД; - отчет по анализу и оценке рисков безопасности информации, связанных с использованием АИС РККИ, разработанный в конце 2016 года, в рамках реализации Договора № 84/15 от 21.12.2015; - в течение 2016 года была создана рабочая группа, в задачу которой был возложен запуск процесса сотрудничества путем реализации интероперабильности между АИС РКИ (МВД), e-dosar (ГП), ИПУД (МЮ) и системой e-целостность (НЦБП); - принятие мер для реализации взаимосвязи ИАИС УПУДЛСП/АИС РККИ, управляемой МВД, на основании Договора об оказанию услуг по обслуживанию соответствующей АИС83; - создание путем межведомственного приказа рабочей группы для разработки проекта ПП об едином учете правонарушений и совершивших их лиц84. В качестве участников фигурирует свыше 40 государственных учреждений, имеющих статус констатирующего агента |
| Результат принятых мер
Выявление рисков, связанных с информационной безопасностью и защитой персональных данных, а также потребностей в последующем развитии соответствующей ИС, с обеспечением их непрерывности |
|
_______________________________________________
81 Договор № 67/16 от 21.12.2016.
82 За № 67/16 от 21.12.2016 и, соответственно, за № 48/16 от 13.06.2016.
83 Договор № 67/16 от 21.12.2016 и Договор № 48/16 от 3.06.2016.
84 Приказ МВД № 98 от 14.04.2017 о создании рабочей группы по разработке проекта Постановления Правительства об едином учете правонарушений и совершивших их лиц.
Исходя из констатаций предыдущего аудита, МВД должно предпринять срочные действия по автоматизации всех процессов, связанных с учетом и контролем правонарушений, правонарушительного процесса и санкций за правонарушения, был необходим анализ возможности расширения области применения АИС с условием соблюдения принципов интероперабильности и безопасности данных, а также создания ИИСПО. Вместе с тем аудит указывает на наличие существенных недостатков в обеспечении защиты и безопасности информации85, а также отсутствие внутреннего потенциала по обслуживанию.
Согласно представленной информации, после оценки эффективности ИТК в рамках МВД, реализуемой в течение 2014 года, была разработана Программа по информатизации МВД, которая содержит некоторые положения, связанные с модернизацией функциональностей ИАИС УПУДЛСП/АИС РККИ и АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций” (далее – АИС РУП). Тем не менее аудит не выявил документы, подтверждающие проведение в отчетном периоде комплексного анализа и многостороннего аргументирования порядка последующего использования и расширения функций указанных АИС. Необходимо подчеркнуть, что плохое воздействие в контексте непроведения такого анализа материализовалось в течение 2014-2015 годов, что установлено и в рамках аудита Счетной палаты по менеджменту систем мониторинга дорожного движения.
Более того, аудит установил ненадлежащее развитие соответствующих АИС, в том числе АИС REC, для которых отсутствуют какие-либо Концепции; АИС “Государственный регистр дорожных происшествий”, АИС “Контроль дорожного движения”, которые с концептуальной точки зрения являются двумя независимыми ИС, однако, фактически, разделяют те же совместные ресурсы обработки (работают на основании тех же операционных систем, общей базы данных), будучи подменой/модулем/приложением в АИС РУП, а на момент отключения ресурса, где организована АИС РУП, независимое функционирование АИС РДП и АСНДД “Контроль дорожного движения” невозможно. Таким образом, учитывая низкий уровень внедрения контролей ИТ, отмечаются значительные риски по безопасности и целостности данных.
Вместе с тем в контексте аутсорсинга услуг по обслуживанию для соответствующих АИС аудит указывает на ситуации, которые могут генерировать значительные риски по увеличению стоимости договоров, растраты публичных средств, в том числе мошенничества путем многократной оплаты тех же услуг. Исходя из установленного, аудит свидетельствует о невнедрении рекомендации.
| Рекомендация Руководству МВД:
27. выявить финансовые средства для обеспечения непрерывного и эффективного процесса поддержки информационных систем и оборудования |
Принятые меры:
- заключение в течение отчетного периода договоров по обслуживанию для некоторых находящихся в управлении ИС; - обеспечение обслуживания оборудования специалистами СИТ МВД; - обеспечение обслуживания разработчиками приложений в контексте договора развития некоторых ИС |
| Результат принятых мер
Создание необходимых условий для обеспечения непрерывности и развития управляемых ИС и оборудования |
|
Путем процесса обслуживания контролируется функционирование продукта программного обеспечения, регистрируются проблемы для анализа, предпринимаются действия по предупреждению и корректировке, а также мероприятия по адаптации и совершенствованию продукта программного обеспечения. Цель процесса обслуживания состоит в поддержании потенциала системы программного обеспечения, сохраняя его целостность. Непрерывность ИС может быть обеспечена лишь с соблюдением технических регламентов и адекватного документирования процессов по всему периоду жизненного цикла.
Необходимо отметить, что в соответствии с Положением об организации и функционировании СИТ86, одним из основных полномочий Службы является обеспечение обслуживания ИС МВД, административных органов и его подведомственных учреждений. Согласно оценочным расчетам внутреннего аудита МВД87, в аудируемом периоде ответственные лица СИТ оказали техническую помощь на месте дислокации в пропорции 30% за год, что, по мнению аудита, является очень низким показателем, учитывая плачевную ситуацию ИТ в территориальных подразделениях. МВД проинформировало, что развитие ИС включено в бюджетную поддержку, предоставленную для внедрения Матрицы политик в области либерализации визового режима, для финансирования части расходов.
______________________________________________
85 П.48 (3) Постановления Правительства № 328 от 24.05.2012.
86 П. 13 (6) из Положения, утвержденного Постановлением Правительства № 754 от 12.09.2014.
87 Отчет Управления внутреннего аудита МВД, проведенный в 2017 году СИТ МВД.
Установлено, что в течение отчетного периода были заключены договора по обслуживанию для АИС, находящихся в управлении СИТ МВД (таблица № 2 из приложения № 2 к настоящему Отчету), такие услуги были запланированы и на 2017 год, согласно плану закупок МВД. Необходимо отметить, что в течение отчетного периода, хотя и было разработано техническое задание для закупки услуг по обслуживанию ИАИС УПУДЛСП/АИС РККИ, для обеспечения непрерывности функционирования Системы и приведения ее в соответствие с внесенными в законодательство изменениями, лишь в 2016 году в результате проведения публичных торгов в рамках СИТ был заключен договор закупки услуг по обслуживанию АИС РККИ начиная с 1.01.2017. В результате установленные предыдущим аудитом недостатки и отклонения не были устранены, была скомпрометирована реализация задач, связанных с автоматизацией ключевых бизнес-процессов.
Вместе с тем аудит отмечает, что при контрактации услуг по обслуживанию в 2016 году для некоторых ИС88 и при определении их оценочной стоимости не учитывались вышеуказанные проблемы/риски (рекомендация № 26).
Согласно мотивации субъекта, одной из основных причин в обеспечении обслуживания ИС является недостаточность финансовых средств, особенно в случае по ИС, подаренных внешними партнерами, содержание которых требует значительных финансовых средств (например, АИС AFIS, SimBase в.4.0, АСНДД “Контроль дорожного движения”), что обуславливает значительные риски, связанные с их непрерывностью. Исходя из вышеизложенного, аудит отмечает частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
28. принять все необходимые меры для безусловного выполнения положений договора о закупке и внедрении ИАИС УПУДЛСП/АИС РККИ, исходя из реальной даты ее передачи в промышленную эксплуатацию |
Принятые меры:
- проведение в 2014 году совместно с представителями Компании по развитию инвентаризации исполнения Договора по закупке соответствующей АИС |
| Результат принятых мер
Существование и в отчетном периоде установленных предыдущим аудитом недостатков/несоответствий обуславливает необеспечение реализации целей и задач АИС РККИ |
|
В результате проведенного анализа аудит отмечает, что существенные недостатки, установленные предыдущим аудитом, не были устранены, таким образом, рекомендация считается невнедренной. Однако, учитывая отсутствие на момент юридических отношений между сторонами, а также контрактацию услуг по обслуживанию для соответствующей АИС от другого Поставщика на 2017 год, аудит отмечает нецелесообразность повторения рекомендации.
| Рекомендация Руководству МВД:
29. изыскать способы для реконцептуализации (актуализации) порядка автоматизации процессов, связанных с Дактилоскопическим регистром |
Принятые меры:
- внедрение новой информационной системы – АИС “AFIS”/SAED “AFIS”, которая является автоматизированной системой по кодификации, хранению и сравнению отпечатков пальцев и папиллярных следов (кодифицирует информацию в европейском формате NIST), с обеспечением обучения пользователей АИС; - осуществление в сентябре 2016 года работ по приведению в соответствие, с установкой новых модификаций программного обеспечения программы в автоматизированной системе Дактилоскопического регистра “Dacto 2000”, IV версия; - обеспечение миграции данных из старой системы в новую и адаптацию ее к требованиям МВД |
| Результат принятых мер
Обеспечение минимального времени, необходимого для обработки информации из системы, что повысит эффективность процедуры по раскрытию преступлений на основании цифровых отпечатков, взятых на месте совершения преступлений |
|
Согласно положениям нормативной базы89, АИС “Дактилоскопический регистр” (который должен оказать правоохранительным органам информационную поддержку об особенностях строения папиллярных узоров пальцев рук человека и о его личности) считается составной частью и формирует информационное пространство ИИСПО наряду с другими важными регистрами, а именно: АИС РККИ, Регистр судебных дел, Регистр задержанных, арестованных и осужденных лиц и др. Предыдущий аудит установил, что с целью автоматизированной кодификации, хранения и автоматического рассмотрения папиллярных отпечатков МВД использует IV версию Автоматизированной системы дактилоскопического учета “Dacto-2000”, функции которой не соответствуют соответствующей Концепции.
Проверки настоящего аудита установили использование АИС “Dacto-2000”, а также новую АИС Дактилоскопического регистра “AFIS” (далее – АСДУ “AFIS”, по случаю, АИС “AFIS”), закупленную за счет гранта, предоставленного ЕС. В результате проведенного анализа аудит отмечает некоторые недостатки, в том числе: невзятие на бухгалтерский учет соответствующей АИС, невладение бенефициаром Системы рядом соответствующих документов (руководством по управлению, технической документацией ИС и др.), неразработка Положения о порядке ведения соответствующей ИС, отсутствие адекватных процедур по информационной безопасности, особенно в контексте аутсорсинга услуг по администрированию, необеспечению до настоящего времени взаимосвязи с релевантными АИС согласно утвержденной Концепции и др., об этом факте в установленном порядке было проинформировано учреждение. Вместе с тем учитывая внесенные изменения, в том числе Закон № 1549-XV от 19.12.200290, аудит считает необходимым и целесообразным пересмотреть Концепцию АИС “Дактилоскопический регистр”, а также Положение о порядке получения, учета, хранения, систематизации и использования дактилоскопической информации91.
_______________________________________________
88 АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций”, АИС “Государственный регистр дорожных происшествий”, АИС “Контроль дорожного движения”, согласно Договору № 48/16 от 3.06.2016.
89 Постановление Правительства № 1202 от 17.10.2006 и Постановление Правительства № 565 от 21.05.2007 “Об утверждении Концепции Автоматизированной информационной системы “Дактилоскопический регистр””.
90 Закон № 242 от 3.11.2016 о внесении изменений в Закон № 1549-XV от 19 декабря 2002 года о государственной дактилоскопической регистрации.
91 Постановление Правительства № 1310 от 31.10.2003 “Об утверждении Положения о порядке получения, учета, хранения, систематизации и использования дактилоскопической информации и Перечня должностей, занимаемых лицами, подлежащими обязательной дактилоскопической регистрации”.
В контексте вышеуказанного установлено частичное внедрение внесенной рекомендации, с этой целью субъект должен предпринять необходимые действия.
| Рекомендация 30.
Руководству МВД: обеспечить интероперабельность и обмен информацией окончательного продукта с информационными ресурсами, предусмотренными законодательной базой |
Принятые меры:
- Приказом МВД № 206 от 12.07.2016 была утверждена Институциональная концепция интероперабельности МВД; - в 2016 году было подписано соглашение между МВД и ЦЭУ об использовании платформы MConnect; - с целью обработки и правильного хранения информации, связанной с данными по идентификацию лица, подошли к интероперабельности АИС AFIS с ГРН |
| Результат принятых мер
Отсутствие интероперабельности АИС генерирует упущение общих и специфических задач, в частности, это повлияло на аспекты, связанные с обменом информации, а также с оперативным использованием дактилоскопической информации в порядке, установленном законодательством |
|
Проверки предыдущего аудита показали, что исходя из того, что АСДУ “Dacto-2000” В.4 была закуплена в качестве конечной продукции, не будучи разработанной по запросу МВД и в строгом соответствии с Концепцией АИС “Дактилоскопический регистр” (концепция была утверждена 21.05.2007), она не может обеспечить интероперабельность указанного регистра с АИС, предусмотренными в Концепции.
В результате проведенных проверок аудит установил, что АИС “AFIS” не присоединена к информационным ресурсам государственной важности, предусмотренным в Постановлении Правительства № 565 от 21.05.2007, с целью правильного формирования информационного ресурса Системы, в том числе: АИС РККИ, АИС “Государственный регистр задержанных, арестованных и осужденных лиц”, АИС “Государственный регистр водителей”, не обеспечивая реализацию задач АИС “Дактилоскопический регистр”.
Аудит указывает на частичное внедрение соответствующей рекомендации. Учитывая то, что новая АИС находится в процессе внедрения, субъект должен предпринять необходимые действия с целью соблюдения Концепции АИС “Дактилоскопический регистр”.
| Рекомендация Руководству МВД:
31. обеспечить необходимое число автоматизированных рабочих мест для реализации задач в соответствии со спецификой деятельности и потребностями |
Принятые меры:
проведение децентрализации некоторых видов деятельности, связанных с государственной дактилоскопической регистрацией, будучи делегированы некоторые полномочия для вновь созданных рабочих мест в зонах Севера и Юга Республики Молдова (Инспектораты полиции Бэлць и Кахул) для использования АСДУ “AFIS” |
| Результат принятых мер
Несущественное увеличение числа рабочих мест с целью реализации делегированных задач |
|
Предыдущий аудит установил, что доступ к Автоматизированной системе дактилоскопического учета “Dacto-2000”, 4 версии, осуществляется посредством местной сети и через VPN, было установлено небольшое число рабочих мест по причине повышенной стоимости лицензий.
Проверки аудита указывают на скромные результаты, обусловленные и начальным этапом внедрения новой АИС. Согласно мотивации субъекта, в будущем предусматривается использование АИС “AFIS” и другими государственными учреждениями с целью реализации задач, связанных с либерализацией визового режима. Таким образом, аудит указывает на частичное внедрение рекомендации.
| Рекомендация Руководству МВД:
32. планировать и осуществлять необходимые мероприятия для автоматизации Государственного регистра оружия в соответствии с утвержденной Концепцией и другими законодательными положениями |
Принятые меры:
- были разработаны и переданы для согласования проекты Концепции и Положения, связанные с Государственным регистром оружия, которые были проконсультированы в течение 2014-2016 годов с ответственными органами; - был разработан и в настоящее время находится в процессе согласования с Юридическим управлением МВД проект Постановления Правительства об утверждении Концепции АИС “Государственный регистр оружия”; - План мероприятий по внедрению Стратегии развития полиции на 2016-2020 годы включает деятельность относительно совершенствования приложения по электронному Регистру учета оружия, которая должна быть реализована в течение 2017-2018 годов |
| Результат принятых мер
Реконцептуализация путем корректировки/актуализации Концепции АИС “Государственный регистр оружия” создаст условия для реализации целей Регистра |
|
Согласно констатациям предыдущего аудита, уровень автоматизации Государственного регистра оружия (далее – ГРО) является недостаточным. ГРО должен быть частью информационного пространства ИИСПО. Для реализации положений Концепции ИИСПО была утверждена Концепция АИС “Государственный регистр оружия”92. Так, установлено, что в рамках технического решения, принятого на основании Договора № 159 от 10.12.200793, вследствие необходимости введения некоторых данных об оружии при регистрации объектов учета, был разделен точный модуль, называемый “Учет и контроль оружия и боеприпасов”, однако порядок организации формирования и учета, а также ограниченный спектр данных не позволяют создать данный регистр на основании имеющихся инструментов. Более того, указывается, что правильным подходом будет автоматизация процесса формирования ГРО на основании самостоятельного технического решения, разработанного в соответствии с Концепцией АИС ГРО и другими законодательными положениями, с соблюдением принципов интероперабельности.
Проверки аудита показывают, что в отчетном периоде не была разработана АИС для автоматизации процессов, связанных с ГРО, на основании отдельного решения было использовано приложение в рамках ИАИС УПУДЛСП/АИС РККИ.
Согласно мотивации субъекта, значительным препятствием в реализации соответствующей рекомендации является отсутствие Концепции, актуализованной в предыдущем периоде, в контексте, в котором существующая Концепция устарела и не соответствует законодательным положениям, а также недостаточность/отсутствие необходимых финансовых средств, деятельность должна быть реализована за счет финансовых средств, предназначенных для Стратегии развития полиции.
В контексте вышеизложенного отмечается частичное внедрение рекомендации.
| Рекомендация: Руководству МВД и БМУ:
33. провести комплексное исследование надежности и гибкости существующего технического решения в контексте положений законодательной базы на основе выводов настоящего Отчета аудита, исходя из реальных перспектив и возможностей информационного взаимодействия с другими учреждениями, вовлеченными в процесс управления областью миграции и убежища |
Принятые меры:
- в отчетном периоде были проведены комплексные исследования, соответственно: 1. оценка ИТК в рамках БМУ в контексте аудита ИТК, проведенного в МВД и правоохранительных органах в 2014-2015 годах; 2. составлен Отчет по оценке существующей ситуации о внедрении информационной подсистемы БМУ (“DAAC System” ООО, 28.02.2014); 3. Отчет по всеобъемлющей оценке Интегрированной автоматизированной информационной системы “Миграция и убежище” (ИАИСМУ), Международной организации по миграции, 2015 год; 4. Анализ и оптимизация бизнес процессов БМУ МВД, разработанный Институтом менеджмента, управления и публичных политик, согласно договору от сентября 2015 года; - при поддержке МОМ была определена архитектура ИТК и разработан План по преобразованию ИТК БМУ на период 2016-2020 годов, аннулированный Планом преобразования ИТК МВД и Национальной стратегией Молдова цифровая 2020; - в 2016 году БМУ приобрело услуги по автоматизации ключевых бизнес процессов Бюро94, деятельность должна быть завершена в 2017 году |
| Результат принятых мер
Комплексная оценка ИАИСМУ и ИПсБМУ с выявлением недостатков и возможностей по улучшению. Разработка и внедрение новых функций ИПсБМУ, конфигурированных на основе новой технологической платформы типа WFMS. Конфигурация процессов обработки заявлений для выдачи приглашения и заявлений о продлении визы, а также интегрирование с правительственными услугами (M-Notify, M-Log, MConnect (InterOp) и конфигурация для интегрирования с ИПСВ (e-Viza). Приобретение услуг и инициирование внедрения ИС типа WFMS – Sinapsys, которая автоматизирует бизнес процессы БМУ, обеспечение ее интегрирования со сторонними ИС, а также интегрирование специализированного оборудования для обработки данных из зарубежных актов |
|
Проверки аудита показывают, что в течение отчетного периода БМУ получило некоторые оценки как ИПсБМУ, так и ИАИСМУ, были выявлены пути улучшения и оптимизации Систем, сформулированы рекомендации для дальнейшего развития ИС БМУ и приведена в соответствие Концепция ИАИСМУ. Вместе с тем при разработке Программы по преобразованию области ИТК МВД и Плана по преобразованию области ИТК в рамках правоохранительных органов были учтены потребности БМУ, включены в Матрицу политик по внедрению Плана действий в области либерализации визового режима, БМУ было бенефициаром во многих проектах МВД95.
__________________________________________________
92 Постановление Правительства № 634 от 6.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Государственный регистр оружия””.
93 Договор № 159 от 10.12.2007 “По закупке услуг по разработке и внедрению продукции программы для Центрального банка данных Автоматизированной интегрированной информационной системы учета преступлений, уголовных дел и лиц, совершивших преступления”.
94 Договор № 112 от 9.12.2016 по закупке услуг по автоматизации ключевых бизнес-процессов БМУ.
95 В частности, проекты:
- по созданию сети WAN МВД;
- определение бизнес-процессов в рамках МВД с целью внедрения автоматизированного потока работы на уровне всей организации – WFMS (Work Flow Management System);
- “Оповещение и уведомление”, “Управление запретами”, “Система менеджмента информационной безопасности и определение операционной модели СИТ согласно принципам МТУИ”;
Исходя из вышеуказанного, а также из содержания внесенной рекомендации, она считается внедренной.
| Рекомендация:
Руководству МВД и БМУ: 34. идентифицировать и исключить области и процессы, характеризующиеся дублированием действий и обязанностей в рамках автоматизации процессов, связанных с миграцией и убежищем |
Принятые меры:
- меры указаны в рекомендации 33; - изменение законодательной базы в области управления миграционными процессами; - заключение соглашений/ договоров с некоторыми учреждениями для обеспечения обмена данных |
| Результат принятых мер
Создание необходимых условий для исключения дублирования деятельности и ответственности в рамках автоматизации процессов, связанных с миграцией и убежищем |
|
С целью совершенствования законодательно-нормативной базы в области управления миграционными процессами в течение 2016 года было внесено множество изменений в Закон о режиме иностранцев в Республике Молдова96, некоторые Постановления Правительства, а именно: № 824 от 4.07.201697 и № 1163 от 22.10.201698. Вместе с тем были разработаны и находятся на этапе процесса принятия проекты ряда Постановлений Правительства99.
С целью использования возможностей сторонних ИС и информационных услуг путем обмена данными, в течение 2015-2016 годов были заключены соглашения и договора о сотрудничестве/по обмену данными с некоторыми государственными учреждениями100. Аудит отмечает, что путем заключения указанных соглашений/договоров были созданы условия для обеспечения автоматизированного обмена информацией в области миграции и убежища. В контексте инициирования автоматизации ключевых бизнес-процессов, связанных с деятельностью БМУ, указывается на необходимость обеспечения реализации обмена данными автоматизированным способом с целью повышения эффективности осуществляемой деятельности и уклонения от рисков, связанных с целостностью и безопасностью данных. Необходимо отметить, что в настоящее время ИПсБМУ не обеспечивает автоматизированный обмен информацией, а лишь в некоторых случаях режим просмотра информации.
В контексте вышеизложенного рекомендация считается частично внедренной.
_________________________________________________
96 Законы: № 244 от 3.11.2016 о внесении изменений, дополнений и признании утратившими силу некоторых законодательных актов; № 283 от 16.12.2016 о внесении изменений и дополнений некоторых законодательных актов; № 196 от 28.07.2016 о внесении изменений и дополнений некоторых законодательных актов и др.
97 Постановление Правительства № 824 от 04.07.2016 “О внесении изменений в Постановление Правительства № 634 от 24 августа 2012 года”.
98 Постановление Правительства № 493 от 7.07.2011 “Об утверждении Положения о Центре временного размещения иностранцев” и Постановление Правительства № 492 от 7.07.2011 “Об утверждении Положения о порядке возвращения, выдворения и реадмиссии иностранцев с территории Республики Молдова”.
99 Проекты Постановления Правительства “О внесении изменений и дополнений в Положение о деятельности Единого окна для документирования иностранцев”, утвержденное Постановлением Правительства № 1187 от 22.12.2010 “О внедрении Единого окна для документирования иностранцев”; Постановления Правительства “О внесении изменений и дополнений в Постановление Правительства № 331 от 5.05.2011 о выдаче приглашений иностранцам”; Постановления Правительства “О внесении изменений и дополнений в приложения № 1 и № 2 к Постановлению Правительства № 133 от 23.02.2010”.
100 Соглашения и договора, заключенные между МБУ и публичными учреждениями для обеспечения обмена данными: Службой информации и безопасности (1.12.2014); Министерством внешних связей и европейской интеграции (№ 1080-b-131/314 от 16.10.2013); Национальным агентством занятости (25.03.2014); Департаментом пограничной полиции (3.02.2014, дополнительный протокол к Соглашению, заключенному 20.12.2012; ГП “ЦГИР «Registru»” (договора № 417-PS и № 397-ws от 9.12.2015) для оказания информационных услуг; ПУ “Центром электронного управления” для использования платформы интероперабельности MConnect (18.09.2015); для оказания услуг по подтверждению подлинности и авторизации (MPass) (25.04.2016); для использования электронной услуги цифровой подписи (MSign) (25.04.2016).
II. ОБЩИЙ ВЫВОД
Аудит отмечает, что хотя в течение 2014-2015 годов ответственными учреждениями были реализованы определенные действия, они не обеспечили в полной мере внедрение внесенных рекомендаций и устранение недостатков, установленных предыдущим аудитом. Вместе с тем принятые в течение 2016 года меры создают необходимые условия для улучшения ситуации, влияние их на реализацию задач по автоматизации процессов, связанных с внутренними делами, в том числе на обеспечение безопасности и целостности данных должно быть определено впоследствии.
Область внутренних дел представляет собой стратегическую деятельность, связанную с национальной безопасностью, управление которой не может быть отделено от современных технологий, которые стали незаменимой частью инициатив по реформированию. Вектор развития области ИТК в рамках МВД требует соответствия со стратегическим направлением, предусмотренным в документах политики по е-Преобразованию управления и срочного предпринятия конкретных действий, так, чтобы автоматизация внутренних процессов регистрировала успехи и ощутимую эффективность.
В контексте вышеизложенного, а также учитывая констатации настоящей аудиторской миссии, в том числе требования и рекомендации из других постановлений Счетной палаты повторяются (путем актуализации) следующие.
III. РЕКОМЕНДАЦИИ
1. Министерству внутренних дел, Генеральной прокуратуре и Министерству юстиции разработать и направить в установленном порядке для утверждения изменения и корректировки в законодательстве, необходимые для реализации деятельности по автоматизации и консолидации интегрированного информационного пространства правоохранительных органов для обеспечения приведения их в соответствие и эффективного и безусловного вовлечения всех участников в процесс.
2. Генеральной прокуратуре совместно с Министерством внутренних дел обеспечить, согласно компетенциям, взаимное сотрудничество и консультирование с целью соблюдения положений Закона № 216-XV от 29.05.2003.
3. Государственной канцелярии совместно с Центром электронного управления:
3.1. идентифицировать и утвердить на основании международных передовых практик и методологий базу по регламентированию и стандартизации для публичных электронных услуг, а также установить механизмы по осуществлению мониторинга относительно применения их в государственных учреждениях;
3.2) разработать и утвердить надежную методологию для оценки и измерения показателей достижений и прогресса при оказании публичных электронных услуг и внедрения проектов по оцифровке информации и бизнес процессов в рамках публичных учреждений;
3.3) интенсифицировать меры по информированию и продвижению правительственных решений с целью обеспечения их использования и реализации предложенных целей;
4. Министерству информационных технологий и связи:
4.1) разработать и обеспечить утверждение базы по регламентированию касательно уровня соответствия информационных систем, а также аспектов по присвоению юридической ценности информации из базы электронных оборотов с положениями законодательно-нормативной базы в данной области;
4.2) выявить порядок и обеспечить регламентирование принципов и условий по разработке, развитию и функционированию информационных систем.
5. Министерству внутренних дел совместно с ответственными подведомственными учреждениями:
5.1) укрепить институциональную базу Службы информационных технологий с целью обеспечения стабильности ее деятельности в соответствии с нормативной базой по регламентированию;
5.2) обеспечить разработку и утверждение документов, связанных с развитием информационных технологий, в соответствии с выбранным направлением развития, соотнесенным со стратегическим направлением е-Управления;
5.3) оценить существующую ситуацию относительно потребности в инвестициях в область ИТК, определив приоритетность инвестиций на основании надежных технико-экономических обоснований;
5.4) принять соответствующие политики в областях информационной безопасности, управления рисками, менеджменте эффективности и менеджменте ресурсов (активов);
5.5) обеспечить завершение проведения общей инвентаризации и многосторонних регистров ИС, процессов, связанных с их формированием, с выявлением и однозначным назначением собственников данных;
5.6) обеспечить передачу полномочий, связанных с формированием регистров, субъектам юридических отчетов в соответствии с законодательными положениями, используя все требования и условия по исполнению соответствующих полномочий;
5.7) разработать и обеспечить поддержание каталога касательно имеющихся регистров, содержания и собственника каждого из них для выявления однородных унифицированных путей по автоматизации, а также для представления данных заинтересованным сторонам в порядке, установленном законодательством;
5.8) обеспечить выявление, разработку/корректировку и утверждение в установленном порядке положений, необходимых для функционирования имеющихся регистров;
5.9) принять необходимые меры с целью завершения оцифровки и проверки данных с бумажного носителя, необходимых для автоматизации процессов в области борьбы с криминальностью;
5.10) обеспечить создание инструментов и методов для анализа и оценки эффективности и возможностей оборудования и существующей инфраструктуры для исключения перегрузки технических средств или ситуаций риска;
5.11) обеспечить внедрение эффективных управленческих контролей для администрирования и осуществления мониторинга заключенных договоров, связанных с областью ИТК;
5.12) обеспечить эффективное и надлежащее управление проектами по автоматизации процессов для исключения случаев дублирования, наложения и необоснованной фрагментации процессов;
5.13) разработать и утвердить документы, связанные с жизненным циклом системы, в том числе для периода содержания, с выявлением финансовых средств, предназначенных на эту цель;
5.14) обеспечить адекватное подробное документирование процесса осуществления резервных копий, с их тестированием;
5.15) провести комплексное изучение порядка последующего использования и расширения функций АИС РККИ и АИС ГРО таким образом, чтобы было гарантировано соблюдение законодательной базы и базы по регулированию в области автоматизации информации криминального характера и защиты персональных данных;
5.16) обеспечить реконцептуализацию (актуализацию) порядка автоматизации процессов, связанных с Дактилоскопическим регистром, в том числе путем интероперабельности и обмена информацией конечного продукта с информационными ресурсами, предусмотренными в законодательной базе;
5.17) реализовать мероприятия, необходимые для автоматизации Государственного регистра оружия;
5.18) обеспечить заключение государственными учреждениями соглашений относительно доступа/обработки данных из базы данных МОКП Интерпола в соответствии с положениями в данной области;
5.19) выявить и исключить характерные зоны и процессы путем дублирования деятельности и ответственности в рамках автоматизации процессов, связанных с миграцией и убежищем;
5.20) разработать и инициировать в установленном порядке предложения по корректировке/изменению Концепции ИАИСМУ, а также разработать нормативную базу, необходимую для функционирования ИПСБМУ.
| АУДИТОРСКАЯ ГРУППА СЧЕТНОЙ ПАЛАТЫ: | |
| Начальник Управления аудита ИТ, | |
| публичный аудитор | Наталья БАЛАБАН-УНКУ |
| Главный государственный | |
| контролер | Владимир КАЗИМИР |
Приложение № 1
Методология и основные источники критериев аудита
Методология аудита охватила основные процедуры аудита, такие как: прямое наблюдение, рассмотрение документов, списков контролей и вопросников. В ходе аудиторской миссии были собраны, обобщены и проанализированы все виды аудиторских доказательств: физические, устные, документированные, аналитические. В ходе аудиторской миссии при осуществлении соответствующей деятельности аудиторская группа руководствовалась: ISSAI, относящимися к аудиту ИТ и эффективности, введенных в действие Счетной палатой при реализации внешнего публичного аудита101, Пособием по аудиту эффективности102 и Пособием по аудиту информационных технологий103; действующими нормативными и законодательными актами, национальными и международными стандартами в области ИТ; передовыми международными практиками.
________________________________________________
101 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 300 “Основополагающие принципы аудита эффективности”, ISSAI 5300 “Руководящие линии по проведению аудита ИТ”, ISSAI 5310 “Методология по пересмотру Систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введено в действие Постановлениями Счетной палаты № 60 от 10.12.2013 и, соответственно, № 7 от 10.03.2014.
102 Утверждено ПСП № 37 от 17.06.2010.
103 Утверждено ПСП № 69 от 30.12.2010.
В целях получения аудиторских доказательств были применены следующие техники, методологии и процедуры аудита, а именно:
• анализ стратегий, утвержденных на национальном уровне и концепций по реформированию ряда структур из области внутренних дел, для выявления существующих проблем и рисков, связанных с областью ИТК, и определения ограничений, внутренних и внешних факторов, которые влияют на ход реализации мероприятий;
• изучение нормативных актов в данной области, договоров и имеющихся документов технического характера, отчетов по оценке, тестированию и имеющейся деятельности для оценки установленных МВД задач по автоматизации процессов, связанных с ведением регистров, порядка их регламентирования, а также для выявления учреждений, ответственных за реализацию деятельности в этой связи;
• анализ недостатков и несоответствий, установленных предыдущим аудитом, а также реализованных указанными субъектами действий с целью выявления и анализа областей, в которых они сталкиваются с трудностями при исполнении своих полномочий и нуждаются в поддержке для исключения препятствий и рисков, для благоприятствования эффективным методам сотрудничества между ответственными учреждениями, вовлеченными в реализацию и внедрение проектов в области ИТК;
• изучение документов, относящихся к Стратегии ИТК МВД, и других актов, соответствующих области, для формирования заключения об общих контролях ИТ в рамках МВД. Для оценки результатов применения общих контролей ИТ были проведены дискуссии с ответственными лицами из различных ключевых областей, а также оценено применение их на уровне СИТ МВД и БМУ.
Полученные результаты и выводы были сообщены ответственным лицам МВД, БМУ, Службе информационных технологий МВД, МИТС, ГП, с которыми были обсуждены констатации и возможные методы по улучшению положения.
Основными источниками критериев аудита стали положения законодательно-нормативных актов, связанных с данной областью, в том числе:
1. Закон об информатизации и государственных информационных ресурсах № 467-XV от 21.11.2003;
2. Закон о регистрах № 71-XVI от 22.03.2007;
3. Закон о защите персональных данных № 133 от 8.07.2011;
4. Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных”;
5. Постановление Правительства № 710 от 20.09.2011 “Об утверждении Стратегической программы технологической модернизации управления (е-Преобразование)”;
6. Постановление Правительства № 128 от 20.02.2014 “Об общей правительственной технологической платформе (MCloud);
7. Постановление Правительства № 717 от 29.08.2014 “О правительственной платформе регистров и разрешительных документов (ППРРД)”;
8. Постановление Правительства № 122 от 18.02.2014 “О Программе реформирования публичных услуг на 2014-2016 годы”;
9. Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технического регламента “Процессы жизненного цикла программного обеспечения” RT 38370656 – 002:2006.
Приложение №2
Таблица № 1.
Консалтинговые услуги, контрактованные СИТ МВД,
предназначенные для развития области ИТК
на период 2014-2016годов
|
(леев) |
||||||||
| № п/п | Договор, № и дата | Название работ/услуг | Название бенефициара | Договорная стоимость | 2014 | 2015 | 2016 | ВСЕГО |
| 1 | Договор № 19/14 от 23.01.2014 с КО “Info-Trust Consulting” ООО, консалтинговые услуги в области ИТК | Консалтинговые услуги | СИТ | 47 600, 00 | 47 600,00 | 47 600,00 | ||
| 2 | Договор № 66/14 от 19.06.2014 с ООО “Info-Trust Consulting”, услуги по комплексной оценке текущего состояния ИТК и разработке Плана преобразования сектора ИТК в рамках правоохранительных органов | Услуги аудита ИТК | СИТ | 1770240,00 | 1770240,00 | 1 770 240,00 | ||
| 3 | Договор № 127/14 от 30.09.2014 с ООО “Info-Trust Consulting”, Дополнительное соглашение № 127-1/15 от 30.03.2015 об оказании услуг по комплексной оценке текущего состояния ИТК и разработке Плана преобразования сектора ИТК в рамках МВД | Услуги аудита ИТК | СИТ | 2412960,00 | 2412960,00 | 2 412 960,00 | ||
| 4 | Договор № 26/15 от 25.02.2015 с ООО “ProEuro Consult” о разработке технического задания по автоматизации операционных рабочих процессов МВД /Дополнительное соглашение № 26/15 от 25.02.2015 | Консалтинговые услуги с разработкой технического задания | СИТ | 3 200 400,00 | - | 1 776 222,00 | 944 118,00 | 2 720 340,00 |
| 5 | Договор № 84/15 от 21.12.2015с ООО “Info-Trust Consulting” об оказании консалтинговых услуг для внедрения системы менеджмента информационной безопасности, I этап, и завершения операционной модели СИТ согласно принципам МТУИ | Консалтинговые услуги | СИТ | 2 549 520,00 | - | 2 549 520,00 | - | 2 549 520,00 |
| ВСЕГО | 9 980720,00 | 4 230800,00 | 4325742,00 | 944 118,00 | 9 500600,00 | |||
Источник: разработано аудитором на основании информации, представленной МВД.
Таблица № 2.
Услуги по обслуживанию, связанные с ИС, в результате
аутсорсинга СИТ на период2014-2016 годов
| Nr. d/o | Договор, № и дата | Название работ/услуг | Срок исполнения | Стоимость договора | 2014 | 2015 | 2016 | ВСЕГО исполнено |
| 1 | Договор № 50/14 от 01.04.2014с ООО “DC WEBSOFT” об оказании услуг по обслуживанию ИС “Регистр дорожных происшествий”/ Дополнительное соглашение № 50/14 от 17.12.2014 | Услуги по обслуживанию ИСРДП | 238 854,00 | 238 854,00 | 238 854,00 | |||
| 2 | Договор № 67/14 от 24.06.2014с ООО “ROSSOFT” об оказании услуг по обслуживанию для “Системы учета правонарушений в области дорожного движения и штрафных санкций, накопленных на основании налагаемых санкций” | Услуги по обслуживанию ИС УПДДНШС/ АИСРУП |
31.12.2015 |
770 000,00 | 770 000,00 | 770 000,00 | ||
| ВСЕГО 2014: | 1 008 854,00 | 1008 854,00 | 1 008 854,00 | |||||
| 1 | Contractul nr.48/16 din 13.06.2016 cu Î.S. “CTS” privind prestarea serviciilor de mentenanță a sistemelor informatice gestionate de STI: RAR, E-cazier, ECCPSPP şi SIA “Controlul traficului” | Услуги по обслуживанию, в том числе: | 2 209 600,00 | 726 630,00 | 726 630,00 | |||
| АИС РДП | 31.06.2017 | 126 000,00 | 126 000,00 | |||||
| e-Cazier | 126 000,00 | 126 000,00 | ||||||
| ИС УПДДНШС/АИС РУП | 335 200,00 | 335 200,00 | ||||||
| АИС “Контроль дорожного движения” | 139 430,00 | 139 430,00 | ||||||
| 2 | Договор № 67/16 от 21.12.2016 с ГП “ЦСТ” об оказании услуг по обслуживанию для АИСРККИ | Услуги по обслуживанию | 31.12.2017 | 2148000,00 | 2148000,00
неисполнено |
|||
| ВСЕГО 2016: | 6 375 308,00 | 2 017 708,00 | 1 453260,00 | 3 470968,00 | ||||
Источник: разработано аудитором на основании информации, представленной МВД.