BIZLEXЗаконодательство Республики Молдова
Содержание
Постановления

Постановление N 48 от 05.12.2016 по Отчету аудита ИТ "Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?"

Тип документа
Постановления
Дата принятия
05.12.2016

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

по Отчету аудита ИТ “Как обеспечивается защита персональных данных

в сфере первичной медицинской помощи, обрабатываемых в рамках

автоматизированных информационных систем?”

№ 48  от  05.12.2016

 (в силу 06.01.2017) 

Мониторул Офичиал ал Р. Молдова № 2-8 ст. 1 от 06.01.2017

* * *

Счетная палата в присутствии Председателя парламентской комиссии по национальной безопасности, обороне и общественному порядку г-на Р.Боцана, директора Национального центра по защите персональных данных г-на E.Рэдукана, заместителя министра здравоохранения г-на A.Кречуна, заместителя министра здравоохранения г-жи Л.Яшан, заместителя директора ПМСУ ТМО Чентру г-на А.Барбэрошие, директора ПМСУ ЦСВ мун.Бэлць г-на В.Батыра, и.о. главного врача ПМСУ Университетская клиника первичной медицинской помощи г-жи А.Томачинской, а также других ответственных лиц указанных органов, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 5.12.20081, рассмотрела Отчет аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем”.

____________________

1 Закон о Счетной палате № 261-XVI от 5.12.2008, с последующими изменениями и дополнениями (далее – Закон № 261-XVI от 5.12.2008).

Аудит был проведен в соответствии со ст.28 и ст.31 Закона № 261-XVI от 5.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2016 год2, в целях получения компетентных, релевантных и резонных аудиторских доказательств для подтверждения констатаций и выводов, сформулированных в Отчете аудита, а также для представления соответствующих конструктивных, надежных и полезных рекомендаций.

____________________

2 Программа аудиторской деятельности Счетной палаты на 2016 год, утвержденная Постановлением Счетной палаты № 46 от 14.12.2015, с последующими изменениями и дополнениями.

Аудиторская миссия была запланирована и реализована в соответствии с соответствующими Международными стандартами аудита, применяемыми Счетной палатой3, Пособием по аудиту ИТ, утвержденным Счетной палатой, и передовой практикой в области аудита информационных технологий4.

____________________

3 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 400 “Основополагающие принципы аудита соответствия” и ISSAI 5310 “Методология пересмотра систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введённые в действие Постановлениями Счетной палаты № 60 от 10.12.2013 и, соответственно, № 7 от 10.03.2014.

4 COBIT 4.1. – Ссылка, Цели контроля, Руководства по управлению, Модели зрелости.

Исходя из важности аудируемой области, ее влияния, аудит был направлен на оценку уровня адекватности политик и процедур по защите персональных данных с применением современных информационных технологий в области первичной медицинской помощи, определение проблем и ограничений, с которыми сталкивается область защиты персональных данных, а также на выявление адекватных методов и путей оптимизации результатов.

Аудиторские мероприятия были проведены в Национальном центре по защите персональных данных (далее – НЦЗПД), Министерстве здравоохранения (далее – МЗ), в публичных медико-санитарных учреждениях (далее – ПМСУ): Публичная медико-санитарная ассоциация Чентру (далее – ТМА Чентру), Центр семейных врачей муниципия Бэлць (далее – ЦСВ мун.Бэлць), Университетская клиника первичной медицинской помощи, со сбором аудиторских доказательств и у других релевантных публичных органов.

Рассмотрев результаты аудита и заслушав представленный Отчет и объяснения должностных лиц, присутствующих на публичном заседании, Счетная палата

УСТАНОВИЛА:

В результате обобщения констатаций аудита Счетная палата отмечает (не)достаточную озабоченность за безопасность личных данных и информации (особенно тех, которые касаются состояния здоровья), обрабатываемых в информационных системах (далее – ИС) принадлежащих публичным органам, а также за то, если обеспечены необходимые условия в этом смысле.

Миссия внешнего публичного аудита выявила наличие проблем, недостатков и несоответствий в обеспечении надлежащего соблюдения требований по защите персональных данных, обрабатываемых в ИС в области первичной медицинской помощи, а также факторов/ограничений, которые создали препятствия в достижении поставленных целей.

Так, хотя и была создана соответствующая национальная нормативно-законодательная база для выполнения требований общеевропейских норм в области защиты персональных данных, необходимо ее пересмотреть и скорректировать в соответствии с новыми потребностями, возникшими впоследствии, в том числе путем разработки отраслевых инструкций (в области медицины) по защите персональных данных, а также обеспечение разумных/достаточных условий для реализации соответствующего мониторинга/контроля за их надлежащим применением. В этой связи НЦЗПД, в качестве гаранта соблюдения защиты персональных данных, в том числе данных о состоянии здоровья, по причине отсутствия необходимого потенциала (в том числе человеческих, финансовых ресурсов), а также адекватных процедур, не вмешался в достаточной мере с применением имеющихся законных рычагов/инструментов, чтобы привести в соответствие законодательно-нормативной базе обработку персональных данных в области медицины.

Внедрение на национальном уровне МЗ Автоматизированной информационной системы первичной медицинской помощи (далее – АИС ПМП) с использованием общей правительственной платформы, является одним из обязательств, взятых на себя в процессе интеграции Республики Молдова в Европейский Союз, в целях стимулирования и поощрения внедрения средств информационных и коммуникационных технологий для более эффективного управления – действие, предусмотренное для выполнения в период 2015-2016 годов5. Путем применения соответствующих процедур аудит определил, в первую очередь, существующие недостатки и уязвимости, а также резервы для совершенствования, в частности, через призму требований безопасности персональных данных, при использовании АИС ПМП, которая находится на начальном этапе эксплуатации/внедрения, с формулированием соответствующих рекомендаций.

____________________

5 Национальный план действий по внедрению Соглашения об ассоциации Республика Молдова – Европейский Союз на период 2014-2016 годов, утвержденный Постановлением Правительства № 808 от 7.10.2014.

С учетом констатаций и выводов аудита, изложенных в Отчете, отмечается наличие определенных препятствий, проблем и несоответствий, связанных с соблюдением требований по безопасности персональных данных, обусловленные, в основном, недостаточным тестированием и преждевременным запуском для внедрения АИС ПМП, а также возникшими впоследствии изменениями (отставками из Правительства на протяжении 2015 года и персонала, участвующего в разработке и внедрении АИС ПМП и др.). Этот факт требует осведомленности/участия должностных лиц сторон, ответственных за принятие срочных мер в целях устранения недостатков, выявленных в процессе аудита, и обеспечения успешной реализации намеченных целей.

Необходимо отметить и тот факт, что MЗ не располагает достаточными ресурсами, в том числе человеческими, которые могли бы обеспечить адекватное управление и устойчивость АИС ПМП, что требует принятия срочных мер в этой связи, учитывая констатируемые аудитом уязвимости. В этой связи деятельность ряда субъектов, участвующих в использовании Системы, ограничена и другими факторами, такими как: отсутствие компетентного персонала в области ИТ, недостаток необходимой вычислительной техники (компьютеров, принтеров и т.д.), что может повлиять на надлежащее применение АИС ПМП и достижение поставленных целей, в том числе по защите персональных данных при их обработке в ИС.

Кроме того, недостаточный мониторинг со стороны МЗ мероприятий по автоматизации бизнес-процессов в области первичной медицинской помощи, а также других релевантных факторов, привели к внедрению некоторыми ПМСУ и других ИС, принадлежащих экономическим агентам, с вводом конфиденциальных данных о пациентах в отсутствие разрешения НЦЗПД, а также соответствующих мер безопасности, что создает значительные риски по защите персональных данных в данной области.

Одновременно отсутствие/недостаточность адекватных мер по защите персональных данных, а также неосознание/неоказание повышенного внимания защите персональных данных о состоянии здоровья со стороны МЗ и ПМСУ при их обработке в ИС генерирует уязвимости/риски, связанные с их конфиденциальностью. Таким образом, хотя некоторые аудируемые учреждения в области первичной медицинской помощи обладают процедурами/политиками по защите персональных данных (на уровне учреждения и при их обработке в ИС), они неполные и не реализованы должным образом. Более того, в контексте аутсорсинга некоторых услуг ИТ (по администрированию/обслуживанию ИС и др.), необходимы существенные/солидные контроли для защиты данных в отношении третьих сторон согласно передовой практике в области информационной безопасности.

В контексте вышеизложенного, для реализации широкого спектра задач и достижения стратегических целей как в области защиты персональных данных, так и на уровне первичной медицинской помощи, в автоматизации связанных с этим процессов МЗ, ПМСУ, так и НЦЗПД, нуждаются в поддержке и поощрении со стороны Парламента, Правительства, а также конструктивном сотрудничестве, более эффективной и более прозрачной между сторонами, в том числе с Министерством информационных технологий и связи, Центром электронного управления, а также с другими релевантными публичными органами.

Исходя из вышеизложенного, на основании ст.7 (1) a), ст.15 (2) и (4), ст.16 c) и ст.34 (3) Закона № 261-XVI от 5.12.2008 Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет аудита ИТ “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в рамках автоматизированных информационных систем?” (прилагается).

2. Настоящее Постановление и Отчет аудита направить:

2.1. Национальному центру по защите персональных данных для информирования и потребовать:

2.1.1) принять соответствующие меры по выполнению рекомендаций, изложенных в Отчете аудита;

2.1.2) совместно с Министерством финансов, а по необходимости – с другими органами, изучить возможность определения финансовых средств, необходимых для разработки Регистра учета операторов персональных данных, с их включением в бюджет учреждения;

2.2. Министерству здравоохранения для информирования и потребовать:

2.2.1) рассмотреть результаты аудита на заседании Коллегии Министерства здравоохранения, в целях его информирования о результатах аудита и активизации необходимых усилий для обеспечения адекватного функционирования Системы и соблюдения требований о защите персональных данных в медицинской сфере;

2.2.2) принять необходимые меры для устранения недостатков, выявленных аудитом, путем внедрения рекомендаций, изложенных в Отчете аудита;

2.2.3) предпринять соответствующие действия в целях обеспечения соблюдения подведомственными медицинскими учреждениями положений законодательства в области защиты персональных данных, особенно в части, касающейся выявления управляемых систем учета и регистрации в качестве операторов персональных данных;

2.2.4) инициировать совместно с учреждениями, процессы которых были автоматизированы и интегрированы в АИС ПМП, полный пересмотр нормативной базы касающейся их деятельности, с учетом использования соответствующей ИС в этом смысле, с внесением соответствующих предложений в установленном порядке;

2.2.5) взаимодействовать с НЦЗПД в целях обеспечения соответствия обработки персональных данных в медицинской сфере требованиям законодательства.

2.3. Публичным медико-санитарным учреждениям: ТМА Чентру, ЦСВ мун.Бэлць и Университетская клиника первичной медицинской помощи для информирования и принятия необходимых мер по обеспечению соблюдения нормативной базы в области защиты персональных данных путем внедрения рекомендаций из Отчета аудита;

2.4. Национальной компании медицинского страхования, ГП “ЦГИР «Registru»” для информирования и внедрения совместно с Министерством здравоохранения рекомендаций из Отчета аудита;

2.5. Министерству информационных технологий и связи, Центру электронного управления для ознакомления и предоставления соответствующих консультаций/помощи Министерству здравоохранения по внедрению АИС ПМП;

2.6. Национальному антикоррупционному центру для информирования и принятия мер по поводу законности контрактации/внедрения и продвижения Интегрированной информационной системы в здравоохранении, принадлежащей одному экономическому агенту.

2.7. Правительству Республики Молдова для информирования и принятия необходимых мер:

2.7.1) в целях обеспечения приведения законодательно-нормативных актов центральных публичных органов в соответствие с Законом № 133 от 8.07.2011;

2.7.2) для пересмотра совместно с Министерством здравоохранения законодательной базы и ее изменения в части установления организационно-правовой формы субъекта, ответственного за обеспечение управления всеми ИС в области здравоохранения;

2.7.3) для изучения возможностей и выявления методов стимулирования/мотивации персонала ИТ в рамках государственных учреждений, для минимизации влияния его текучести, исключения зависимости от внешних факторов, а также для обеспечения непрерывности устойчивого развития сферы ИТ.

2.8. Парламенту Республики Молдова, парламентской комиссии по национальной безопасности, обороне и общественному порядку для ознакомления и возможного использования при принятии решений, связанных с областью информационных технологий и коммуникаций, и защиты персональных данных;

2.9. Парламентской комиссии по вопросам права, назначениям и иммунитету Парламента Республики Молдова, Министерству юстиции для информирования и рекомендуется в процессе реализации акта законодательной инициативы принять во внимание необходимость согласования НЦЗПД через призму положений о защите персональных данных, нормативно-законодательных актов;

3. О выполнении требований подпунктов 2.1–2.5 настоящего Постановления, в том числе о внедрении рекомендаций аудита проинформировать Счетную палату в течение 12 месяцев с даты опубликования в Официальном мониторе Республики Молдова, и представлять каждое полугодие отчеты о принятых мерах в этом контексте.

4. Настоящее Постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате.

Приложение

к Постановлению Счетной палаты

№ 48 от 5 декабря 2016 года

ОТЧЕТ АУДИТА ИТ

Как обеспечивается защита персональных данных в сфере первичной

медицинской помощи, обрабатываемых в рамках автоматизированных

информационных систем?

Список аббревиатур

ОБЩЕЕ ПРЕДСТАВЛЕНИЕ

Республика Молдова начала придавать значение защите персональных данных еще в 1994 году, когда была утверждена Конституция Республики Молдова1. Однако, механизм правовой защиты данных личного характера был фактически запущен в 2007 году, после вступления в силу Закона о защите персональных данных2, который гарантирует неприкосновенность частной жизни человека в процессе обработки персональных данных, в том числе указывал орган контроля в области обработки персональных данных – Национальный центр по защите персональных данных.

Начиная с 2011 года законодательная база в области защиты персональных данных претерпела изменения и дополнения. Так, был утвержден в новой редакции Закон о защите данных3, в том числе была добавлена статья, которая относится к обработке персональных данных о состоянии здоровья населения. Кроме того, были введены правонарушения в целях повышения ответственности операторов за соблюдение законодательства о защите персональных данных4 и утверждена Национальная стратегия в этой области5.

____________________

1 Конституция Республики Молдова от 29.07.1994, статья 28 “Государство уважает и охраняет интимную, семейную и частную жизнь”.

2 Закон о защите персональных данных № 17 от 15.02.2007, утративший силу с 14.04.2012 Законом о защите персональных данных № 133 от 8.07.2011.

3 Закон о защите персональных данных № 133 от 8.07.2011 (в силе с 14.04.2012).

4 Закон № 208 от 21.10.2011 о внесении изменений и дополнений в некоторые законодательные акты (дополнение Кодекса Республики Молдова о правонарушениях № 218-XVI от 24 октября 2008 статьями 741, 742 и 743).

5 Закон № 229 от 10.10.2013 об утверждении национальной Стратегии в области защиты персональных данных на 2013-2018 годы и Плана действий по ее внедрению.

За последние несколько лет в результате развития технологий, которые позволяют получить доступ к личным данным или которые относятся к их хранению или передаче во все большем объеме и со все более высокой скоростью, число жалоб по защите персональных данных значительно увеличилось. Как правило, регистрация данных медицинского характера происходит в контексте отношений врач-пациент, принимая форму некоторых медицинских записей, которые должны быть использованы в установлении диагнозов, наблюдении и лечении пациента. В этих конфиденциальных отношениях, свободно выбранных пациентом, информация, полученная с его согласия врачом или членом медицинской группы должна контролироваться с точки зрения конфиденциальности, в соответствии с правилами профессиональной этики.

Автоматизированные информационные системы ориентированы, в первую очередь, на автоматизацию бизнес-процессов, которые имеют место в деятельности семейных врачей, в качестве первого контакта пациента с системой здравоохранения.

Таким образом, Счетная палата провела настоящий аудит для того, чтобы оценить уровень защиты и мониторинга персональных данных в области первичной медицины, обрабатываемых в автоматизированном режиме, и чтобы проверить, если:

- нормативно-законодательная база является адекватной для обеспечения защиты персональных данных, особенно данных о состоянии здоровья, и в соответствии с европейским законодательством в этой области;

- НЦЗПД в качестве национального органа по надзору в сфере защиты персональных данных владеет достаточными и надежными инструментами/рычагами для мониторинга обработки персональных данных (о состоянии здоровья);

- Министерство здравоохранения и медицинские учреждения, оказывающие первичные медицинские услуги, владеют адекватными и достаточными общими контролями для защиты данных личного характера, в частности данных о состоянии здоровья, при их обработке в автоматизированных информационных системах.

Аудит был проведен в соответствии с Международными стандартами аудита, применяемыми Счетной палатой при проведении внешнего публичного аудита, Руководством по аудиту информационных технологий, а также передовой международной практикой в этой области.

Аудиторская миссия была проведена в Национальном центре по защите персональных данных, Министерстве здравоохранения и в некоторых Публичных медико-санитарных учреждениях, предоставляющих услуги первичной медицинской помощи, используя для этого ИС, некоторые данные и информации были собраны в Центре электронного управления, Национальном центре менеджмента в здравоохранении. Кроме того, были проанализированы ответы на вопросники, полученные от медицинских учреждений, а также состоялись выезды в территорию с посещением ПМСУ в целях сбора аудиторских доказательств.

Процедуры аудита были нацелены на период 2015-2016 годов, были проанализированы данные и информации как за предыдущие периоды, так и за будущие для анализа связанных с этим тенденций и изменений.

Путем проведения настоящего аудита Счетная палата должна была дать ответ на вопрос: “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в информационных системах?”.

Чтобы ответить на этот вопрос, аудит пытался определить, если деятельность, процессы и контроли, проведенные НЦЗПД в целях приведения в соответствие обработки персональных данных требованиям законодательства, в том числе в соответствие с правовыми нормами европейского сообщества, а также если прилагаемые усилия МЗ и медицинскими учреждениями для внедрения информационных систем в области первичной медицины обеспечивают адекватную конфиденциальность всех данных о состоянии здоровья пациентов.

Счетная палата считает, что путем получения ответов на вопросы аудита, согласно поставленным целям, сможет понять аспекты нынешнего состояния защиты персональных данных в области первичной медицины, в результате ее оцифровки и в то же время можно будет легко определить возможности улучшения ситуации в пользу заинтересованных сторон, в частности, МЗ, НЦЗПД, ПМСУ, предоставляющих услуги первичной медицинской помощи (далее – ПМП).

Общий вывод аудита состоит в том, что, в целом, с некоторыми резервами для улучшения, обеспечены необходимые условия защиты персональных данных в соответствии с требованиями ЕС, в том числе в области первичной медицинской помощи, путем создания релевантной нормативно-законодательной базы, национального органа, ответственного за мониторинг и контроль обработки персональных данных и т.д. Вместе с тем аудит выявил некоторые проблемы, уязвимости и серьезные недостатки, а также другие факторы, которые могут отрицательно повлиять на защиту персональных данных, в том числе в области первичной медицины, обрабатываемых в АИС. Они вызваны неравномерным делегированием обязанностей/полномочий по отношению к имеющимся возможностям (человеческим, финансовым и др. ресурсам) ответственных учреждений, указанных в Отчете. В этом контексте необходимо консолидировать нормативную базу в данной области, институциональный потенциал НЦЗПД, МЗ (для дальнейшего управления АИС ПМП в качестве системы, предусмотренной к реализации в соответствии с Соглашением об ассоциации РМ-ЕС) и ПМСУ, предоставляющих услуги первичной медицинской помощи, а также повысить ответственность органов власти в целях внедрения/соблюдения требований безопасности персональных данных при их обработке в ИС.

Отсутствие стратегического видения/ единого решения в области автоматизации первичной медицинской помощи, адекватного контроля со стороны ответственных за это субъектов, а также необеспечение четкого разграничения обязанностей/полномочий в рамках системы первичной медицинской помощи (МЗ, МПУ/РС) обусловили индивидуальную разработку и использование на уровня ПМСУ ИС для автоматизации бизнес-процессов в данной области, создавая финансовые затраты на их разработку/закупку, управление и обеспечение технического обслуживания и значительные риски в области защиты данных и безопасности соответствующей информации.

Таким образом, обеспечение эффективного сотрудничества между факторами, вовлеченными в область, связанную с тематикой аудита, с принятием необходимых мер для внедрения внесенных рекомендаций аудита, в целях устранения недостатков, отмеченных в настоящем Отчете, обеспечит достижение намеченных целей (в том числе в аспекте защиты специальных данных личного характера).

Вместе с тем, принимая во внимание тот факт, что внедрение АИС ПМП находится на начальном этапе, следует отметить, что выводы аудиторской миссии, скорее всего, носят временный характер. Они не должны быть истолкованы как комментарии о ее эффективности в целом, ни о возможностях аудируемых сторон/субъектов за пределами применения настоящего аудита.

Синтез основных констатаций и выводов в результате аудиторской деятельности показывает следующее:

♦ хотя была установлена релевантная нормативно-законодательная база в целях ее приведения в соответствие с требованиями общеевропейских норм в области защиты персональных данных, необходимы ее пересмотр и корректировка в соответствии с новыми потребностями, возникшими впоследствии, в том числе путем разработки секториальных инструкций по защите данных;

♦ НЦЗПД в качестве гаранта соблюдения защиты персональных данных, в том числе о состоянии здоровья, из-за отсутствия/недостаточности необходимого потенциала (в том числе человеческих и финансовых ресурсов), не участвует в должной мере используя доступные рычаги/ правовые инструменты чтобы привести в соответствие с нормативно-законодательной базой обработку персональных данных в медицинской сфере;

♦ отсутствие адекватных мер по защите персональных данных, а также неосознание/неоказание МЗ и ПМСУ повышенного внимания к защите персональных данных о состоянии здоровья, обрабатываемых в АИС, порождает уязвимости в отношении конфиденциальности данных;

♦ АИС ПМП, которая находится на начальном этапе эксплуатации/внедрения, представляет собой перспективный потенциал в получении желаемого результата и серьезным вызовом для автоматизации бизнес-процессов, относящихся к области первичной медицинской помощи. Однако, неадекватное управление рисками, связанными с развитием и внедрением АИС ПМП, обусловило их материализацию, создавая в основном недостатки и уязвимости в реализации ключевых задач деятельности, что требует особого внимания и принятия соответствующих мер в целях обеспечения устойчивости Системы;

♦ недооценка сложности процессов, которые лежат в основе ИС, человеческих ресурсов и времени, необходимых для их развития, а также недостаточное тестирование модулей приложения и их преждевременный запуск в производство оказали пагубное влияние на использование АИС ПМП, а также на достижение поставленных целей;

♦ нормативная и регулирующая базы, связанные с созданием и функционированием АИС ПМП, должны быть разработаны/обновлены и скорректированы в соответствии с новыми потребностями Системы, а также с изменениями, вносимыми в соответствующее законодательство;

♦ формализация отношений с пользователями АИС ПМП (разработчик, администратор, медицинские учреждения) с установлением требований и условий осуществления соответствующей деятельности, в том числе для обеспечения безопасности/защиты персональных данных и создания адекватного механизма коммуникации и мониторинга, необходима для обеспечения надлежащего функционирования приложений;

♦ отсутствие/недостаточность мониторинга со стороны МЗ мероприятий по автоматизации бизнес-процессов в области первичной медицинской помощи обусловило внедрение некоторыми ПМСУ и других ИС, владельцами которых являются экономические агенты, с введением конфиденциальных данных о пациентах в отсутствие разрешения НЦЗПД, что создает значительные риски по защите персональных данных в этой области;

♦ хотя и с утверждением Политики в области безопасности персональных данных на уровне МЗ, некоторым ПМСУ были созданы базы для обеспечения информационной безопасности ИС, управляемых МЗ, в том числе конфиденциальности персональных данных, аудитом установлено ненадлежащее применение их положений, что за аудируемый период обусловило несоответствия, усиливая риск для информационной безопасности и конфиденциальности персональных данных. В то же время логический доступ к АИС требует непрерывного контроля для более эффективного обеспечения конфиденциальности данных;

♦ невыполнение резервных копий компонентов АИС со стороны МЗ или аудируемых ПМСУ, а также отсутствие документированных процедур по порядку и периодичности их осуществления, Плана непрерывности деятельности и Плана восстановления в случае катастроф (BCP и DRP) повышает риск невосстановления АИС, соответственно, потери данных по пациентам в случае материализации этих рисков;

♦ отсутствие контроля над изменениями обуславливает риск неполучения гарантии того, что информационные системы продолжают функционировать адекватно в порядке, в котором были предусмотрены, независимо от изменений или корректировок, внесенных в течение всего их жизненного цикла.

Синтез этих выводов, а также ситуаций, отраженных в констатациях аудита, указывает на ряд важных аспектов, которые требуют вмешательства, в этом смысле были выдвинуты ряд рекомендаций по устранению несоответствий и улучшению деятельности в аудируемых областях.

РЕКОМЕНДАЦИИ АУДИТА

Рекомендации руководству НЦЗПД

1. Пересмотреть и внести в установленном порядке соответствующие предложения в целях актуализации Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных.

2. Изучить и представить Правительству предложения по изменению действующих нормативных актов, связанных с защитой персональных данных.

3. Обеспечить доработку и утверждение в установленном порядке Инструкции о защите персональных данных в области медицины, последующим продвижением/ информированием/ обучением операторов персональных данных.

4. Проводить оценку потребностей в развитии АИС “Регистр учета операторов персональных данных” в целях повышения ее эффективности и оптимизации деятельности Центра.

5. Установить адекватные процедуры по мониторингу обработки персональных данных.

6. Разработать четкие и исчерпывающие инструкции о порядке уведомления контролерами персональных данных ИС в адрес Центра, в целях содействия пониманию процесса заполнения форм уведомлений, других дополнительных процедур по регистрации в качестве контролера данных.

7. Планировать и обеспечивать проведение, в установленном порядке, проверок соответствия обработки персональных данных, в целях обеспечения приоритетных полномочий, делегированных органическим Законом.

8. Создать соответствующую процедуру по привлечению экспертов в различных областях для осуществления контроля безопасности персональных данных.

9. Изучить возможность принятия на работу в рамках Центра специалистов ИТ для обеспечения надлежащих проверок требований безопасности в отношении обработки персональных данных в ИС.

10. Установить внутренние процедуры и проводить проверки порядка исполнения решений и инструкций, принятых ранее НЦЗПД, для приведения процесса обработки персональных данных в соответствие с требованиями законодательства в целях обеспечения их соблюдения.

11. Рассмотреть результаты аудита и инициировать, по необходимости, проверки для обеспечения соответствия обработки персональных данных в ИС в области здравоохранения.

12. Совместно с МЗ и ПМСУ организовать семинары/ круглые столы со специалистами в области здравоохранения для их ознакомления с правилами защиты персональных данных и необходимостью соблюдения требований безопасности.

Рекомендации руководству МЗ

13. Проводить инвентаризацию ИС в области здравоохранения, в том числе управляемых Министерством, в целях обеспечения исчерпывающего мониторинга в данной области.

14. Принять необходимые меры для регистрации в установленном порядке в Регистре учета контролеров персональных данных информационных/учетных систем, управляемых министерством.

15. Определить возможности и обеспечить легализацию правовых отношений между сторонами, вовлеченными в разработке (Министерство здравоохранения и Компания, разрабатывающая АИС ПМП), в целях исключения риска остановки услуг ИТ с определением условий по обеспечению защиты персональных данных.

16. Пересмотреть порядок администрирования существующей АИС ПМП (центральной и местной), с выявлением/созданием оптимального решения, которое могло бы обеспечить эффективное и надлежащее администрирование Системы и избежание рисков безопасности персональных данных.

17. Проанализировать ошибки и недостатки, генерируемые АИС ПМП в результате неправильной настройки ИС, а также их причин, с принятием необходимых мер по их устранению, обеспечивая соблюдение требований безопасности персональных данных.

18. Принять необходимые меры для соблюдения требований нормативной базы по вопросам эксплуатации компьютерной продукции.

19. Разработать или пересмотреть, при необходимости, и представить на утверждение в установленном порядке проекты нормативных актов, связанных с АИС, в том числе Концепцию АИС ПМП, Положение о функционировании АИС ПМП, а также процедур, связанных с защитой персональных данных и информационной безопасностью в целях обеспечения необходимых инструментов и рычагов для эффективного и регламентированного управления АИС.

20. Создать механизм по мониторингу/проверке соблюдения требований законодательства о безопасности персональных данных при их обработке в АИС ПМП пользователями Системы, в том числе путем проведения проверок, с принятием соответствующих мер.

21. В зависимости от изменений, произошедших в каналах модулей, интегрированных в АИС ПМП, обеспечить корректировку и заполнение соответствующей документации по функционированию АИС ПМП (руководства/пособия для пользователей, руководство администратора АИС, технической документации инфраструктуры и др.), с обеспечением обучения пользователей в этой связи.

22. Установить и обеспечить соблюдение процедур по управлению изменениями, с соответствующим документированием изменений, произошедших в АИС ПМП.

23. Обеспечить непрерывность услуг путем создания и внедрения надлежащих процедур о порядке и периодичности выполнения и тестирования резервных копий АИС ПМП, а также плана обеспечения непрерывности и восстановления в случае катастрофы, с проведением мониторинга и периодического тестирования его реализации в целях обеспечения устойчивости АИС ПМП.

24. Определить и внедрить адекватный механизм по коммуникации (help desk) с пользователями Системы об ошибках, генерируемых АИС ПМП, а также о запросах пользователей по возникшим проблемам при ее использовании, с мониторингом их решения.

25. Принять соответствующие меры для обеспечения регистрации АИС ПМП в Регистре государственных информационных ресурсов, принадлежащих МИТС, а также в Регистре учета контролеров персональных данных – НЦЗПД.

26. Рассмотреть ситуацию с использованием параллельно с АИС ПМП и других ИС, которые автоматизируют бизнес-процессы первичной медицинской помощи, с принятием решений в этой связи, для избегания/исключения финансово-экономических рисков, мошенничества, рисков безопасности данных о состоянии здоровья пациентов и др.

Рекомендации руководству МЗ и НМСК

27. Заключить соглашение о формализации обмена данными, необходимого для правильного и последовательного формирования информационных ресурсов, связанных с функционированием АИС ПМП.

Рекомендации руководству МЗ, совместно с ГП “ЦГИР «Registru»”

28. Пересмотреть заключенное соглашение об обмене информацией между имеющимися информационными системами с учетом изменений, произошедших впоследствии, для обеспечения доступности необходимых и релевантных данных пользователям Системы и исключения дублирования или генерирования ненужных и противоречивых данных.

Рекомендации руководству ПМСУ ТМА Чентру, ПМСУ ЦСВ мун.Бэлць, ПМСУ Университетская клиника первичной медицинской помощи

29. Пересмотреть политику безопасности персональных данных, в том числе правила, относящиеся к защите персональных данных, в целях их приведения в соответствие с требованиями нормативной базы, а также с возникшими потребностями (спецификация мер по защите данных в отношении третьих лиц и др.).

30. Информировать сотрудников учреждения о требованиях безопасности при обработке персональных данных и обеспечить их внедрение и соблюдение путем создания адекватного внутреннего механизма мониторинга/управления.

31. Принять необходимые меры для регистрации учреждения в установленном порядке в качестве контролера персональных данных в Регистре учета контролеров персональных данных для имеющихся информационных и учетных систем.

32. Создать необходимые контроли для обеспечения безопасности (логического, физического и сетевого) доступа к ИТ-ресурсам, для того, чтобы избежать возможные риски безопасности, с их соответствующим документированием.

33. Обеспечить непрерывность услуг путем создания и внедрения надлежащих процедур о порядке и периодичности выполнения и тестирования резервных копий АИС ПМП, а также плана обеспечения непрерывности и восстановления в случае катастроф, мониторинг и периодическое тестирование ее реализации в целях обеспечения устойчивости АИС ПМП.

34. Установить в договорах на оказание ИТ-услуг необходимые меры в целях обеспечения информации/защиты данных по отношению к третьим сторонам;

35. Пересмотреть порядок обработки персональных данных пациентов в ИС, иных чем управляемых и внедренных на национальном уровне МЗ, в целях их приведения в соответствие установленным требованиям, а также избегания значительных рисков в этом отношении (финансовых, мошенничества, безопасности).

ВВЕДЕНИЕ

Республика Молдова подписала Конвенцию 1086, первый правовой инструмент в области защиты данных, и ратифицировала ее Постановлением Парламента № 483-XIV от 2.07.1999, в силе с 1.06.2008. В целях внедрения законодательства европейского сообщества о защите персональных данных, соответственно, Европейской директивы 95/467 – основного правового инструмента ЕС по защите данных был принят Закон № 17-XVI от 15.02.2007, утративший силу после вступления в силу, 14 апреля 2012 года, Закона № 133 от 8.07.2011, одновременно была утверждена и соответствующая нормативная база.

Право на неприкосновенность интимной, семейной и частной жизни является одним из фундаментальных прав, гарантированных Конституцией Республики Молдова8. Персональные данные, как это определено национальным законодательством9, представляют данные, которые, прямо или косвенно, идентифицируют физическое лицо, в частности посредством ссылки на идентификационный номер (личный код) либо на один или несколько факторов, специфичных для его физической, физиологической, психической, экономической, культурной или социальной идентичности. Категории персональных данных, а также меры их защиты были определены в Постановлении Правительства № 1123 от 14.12.201010. Они делятся на две группы: обычные и особые. Таким образом, обработка персональных данных означает любая операция или ряд операций, которые осуществляются над персональными данными автоматизированными или неавтоматизированными средствами, такими как: сбор, запись, организация, накопление, хранение, восстановление, адаптация или изменение, извлечение, консультирование, использование, раскрытие посредством передачи, распространения или любым другим способом, присоединение или комбинирование, блокирование, стирание или уничтожение.

Ответственным за контроль соответствия обработки персональных данных требованиям законодательства был назначен Национальный центр по защите персональных данных11 (далее – НЦЗПД или Центр). НЦЗПД был образован в 2009 году и направлен на защиту прав и свобод физических лиц, в частности права на частную жизнь в связи с обработкой и трансграничной передачей персональных данных. Центр является самостоятельным органом публичной власти, беспристрастным и независимым от других органов публичной власти, физических и юридических лиц, осуществляющим свои полномочия, предоставленных ему Законом № 133 от 8.07.2011 года, а также согласно собственному Положению о функционировании12.

Данными о состоянии здоровья считаются все медицинские данные об общих факторах, о состоянии здоровья одного человека, группы лиц (пары, семьи, города, страны и др.) или населения (общественное здоровье, охрана здоровья на рабочем месте, охрана репродуктивного здоровья). Эти данные используются для мониторинга и оценки систем и политик в сфере здравоохранения, для того чтобы определить прогноз бюджета, проводить прогнозы в области здравоохранения и сравнить эти показатели с другими (экология, продукты питания, меры предосторожности, образование и др.).

В отсутствие юридического определения “персональные данные, касающиеся состояния здоровья”, могут быть определены как “любая информация, касающаяся физического здоровья или психического состояния человека, или о предоставлении медицинских услуг этому человеку”13. В этом же контексте среди операций по обработке персональных данных с особыми рисками для прав и свобод лиц выделяются и адаптация, изменение, раскрытие посредством передачи, распространения или любым другим способом персональных данных, касающихся состояния здоровья или интимной жизни.

Защита персональных данных, касающихся состояния здоровья является важной темой. Важность этой темы заключается в значительной эксплуатации новых информационных технологий и коммуникаций в медицинской сфере. Их использование скорее всего может быть полезным как для пациентов, так и специалистов в этой области, значительно упрощает обработку персональных данных в медицинской сфере. Электронная обработка данных позволяет хранить, обрабатывать и передавать с высокой скоростью третьим лицам информацию о состоянии здоровья. Но их использование также может создавать новые риски, которые могут повлечь нарушение прав и свобод граждан. Новые информационные технологии и коммуникации применяются на всех уровнях сектора здравоохранения в различных формах.

Согласно взятых на себя обязательств в процессе интеграции в ЕС14, в целях стимулирования и поощрения внедрения средств ИКТ для более эффективного управления, электронного обучения (e-learning) и исследования, публичные услуги медицинской помощи, оцифровка культурного наследия, развитие цифрового контента и электронной торговли, на 2015-2016 годы были предусмотрены следующие мероприятия (таблица № 1), которые должны были быть обеспечены в пределах имеющихся бюджетных ресурсов.

____________________

6 Конвенция о защите частных лиц при автоматизированной обработке данных личного характера, заключенная в Страсбурге 28 января 1981 года (далее – Конвенция 108).

7 Директива 95/46 Совета от 24 октября 1995 года “О защите физических лиц в отношении обработки персональных данных и свободного обращения этих данных” (далее – Директива 95/46).

8 Ст.28 Конституции Республики Молдова, принятой 29.07.1994.

9 Закон о защите персональных данных № 133 от 8.07.2011 (далее – Закон № 133 от 8.07.2011).

10 Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” (далее – Постановление Правительства № 1123 от 14.12.2010, по случаю, Требования безопасности, утвержденные Правительством).

11 Закон № 182-XVI от 10.07.2008 об утверждении Положения о Национальном центре по защите персональных данных, структуры, предельной численности и порядка финансирования Национального центра по защите персональных данных (далее – Закон № 182-XVI от 10.07.2008).

12 Закон № 182-XVI от 10.07.2008.

13 Проект Инструкции по обработке данных, касающихся состояния здоровья, разработанный НЦЗПД и представленный аудиторской группе.

14 Постановление Правительства № 808 от 7.10.2014 “Об утверждении Национального плана действий по внедрению Соглашения об Ассоциации Республика Молдова – Европейский Союз на период 2014-2016” (далее – ПП № 808 от 7.10.2014).

Следует отметить, что данные меры были включены в Планы деятельности Министерства здравоохранения на период 2015 и, соответственно, 2016 годы, и установлены конкретные показатели эффективности.

Первичная медицинская помощь (далее – ПМП) считается приоритетной и занимает первое место в системе здравоохранения, обеспечивая стабильную платформу в процессе взаимодействия между медицинскими службами с общинами и семьями, а также межведомственного и межпрофессионального сотрудничества, укрепления здоровья. Согласно информации, предоставленной МЗ, в настоящее время первичная медицинская помощь на уровне района/муниципия предоставляется большим количеством ПМСУ, в виде ЦЗ, ТМА, ЦСВ и др. Схематически институциональная база, связанная с областью ПМП, представлена в приложении № 2 к настоящему Отчету.

В этой связи отмечается, что разработка и внедрение Автоматизированной информационной системы “Первичная медицинская помощь” (далее – АИС ПМП или Система) стартовала в 2013 году15, а официальный запуск состоялся в конце 2014 года. Стоимость контракта на разработку Системы составляет 19,080 млн.леев включая НДС, а срок оказания услуги – 2 года (24 месяца) с даты регистрации договора в АГЗ. Согласно информации, предоставленной Министерством здравоохранения, в настоящее время стоимость оказания услуг составляет 70%, или 13,356 млн.леев.

____________________

15 Договор № CPS23/2013 от 17.06.2013 между договаривающимися сторонами: Министерство здравоохранения и Компания – разработчик приложения.

В условиях отсутствия документированной Концепции АИС ПМП аудит рассмотрел документы, представленные министерством (документы по торгам, Положение о порядке использования Системы и др.), с целью понимания структуры, роли/целей АИС ПМП.

Так, согласно указанным документам, “АИС ПМП предназначена для информатизации функций и основных потоков данных медицинского, административного и руководящего персонала в составе учреждений здравоохранения, автоматизированного учета, контроля и координации деятельности основных подразделений публичных медико-санитарных учреждений в рамках Первичной медицинской помощи, а также для накопления необходимой информации для принятия решений и обработки персональных данных, в том числе касающиеся состояния здоровья бенефициаров медицинских услуг”.

Более того, АИС ПМП является системой, основанной на web-платформе, соединенной с другими ИС государственного значения, и позволяющей медицинскому персоналу собирать и анализировать данные, а также взаимодействовать между собой и пациентами используя интернет. Вместе с тем АИС ПМП должна быть интегрированной и интегрируемой системой в национальной и секториальной информационной структуре, предназначенной для использования семейными врачами, врачами-специалистами и медицинским, административным или руководящим персоналом, которые осуществляют свою деятельность в рамках учреждений здравоохранения первичной медицинской помощи. Более того, АИС ПМП должна быть частью Интегрированной медицинской информационной системы (ИМИС) и составной частью сегмента “Автоматизированный учет социально-демографических ресурсов” Государственных информационных ресурсов РМ. Информационная система должна использоваться всеми ПМСУ ПМП, как часть системы здравоохранения РМ.

Основной целью этой Системы является модернизация медицинской деятельности с точки зрения совершенствования информационных потоков. Деятельность АИС ПМП основана на информационном взаимодействии с ИС учреждений в рамках системы здравоохранения, в том числе ИС НМСК; Государственным регистром населения, владельцем которого является ГП “Registru” в рамках МИТС; НЦМЗ и др. Схематически институциональная база, связанная с областью ПМП, представлена в приложении № 2 к настоящему Отчету. АИС ПМП включает 8 модулей, как это представлено на рисунке № 1.

Рисунок № 1

Модули АИС ПМП

Источник: Схема разработана аудиторской группой в результате

анализа документов, касающихся АИС ПМП.

Потенциал АИС ПМП для того, чтобы внести существенный вклад в реформирование и повышение эффективности системы первичной медицинской помощи, трудно переоценить. Так, если бы были созданы соответствующие условия, данная АИС могла бы быть эффективным инструментом в достижении организационных целей (политики в области первичной медицинской помощи), а также в обеспечении защиты персональных данных пациентов и информационной безопасности. Таким образом, обеспечение надлежащих условий для максимизации выгоды включает:

♦ адекватность АИС ПМП для выполнения задач, для которых она была внедрена, в целях повышения эффективности деятельности и обеспечения прозрачности соответствующих процессов;

♦ наличие технических и управленческих навыков, необходимых для эксплуатации и администрировании АИС ПМП;

♦ внедрение последовательных методов менеджмента рисков (функционального и адекватного механизма по управлению рисками, связанными с АИС ПМП);

♦ дальнейшую поддержку руководящих органов, а также вовлеченных лиц, в том числе поставщиком платформы, непрерывного развития и оптимизации АИС ПМП согласно потребностям МЗ и пользователей;

♦ доверие пользователей в АИС ПМП в качестве безопасного места для осуществления электронной деятельности, а также для удовлетворения потребностей их деятельности и уставных обязательств;

♦ создание благоприятной/адекватной нормативно-законодательной основы, в том числе утверждение нормативной базы по использованию АИС ПМП, которая позволит регистрацию ИС в НЦЗПД и последующего использования Системы.

Счетная палата подтверждает важность этих условий, а также других факторов, которые могут способствовать успешному внедрению АИС ПМП, соответственно, обеспечению защиты данных, обрабатываемых в АИС. Таким образом, идентификация рисков рассматривается как главная ответственность, а их адекватное управление ответственными сторонами имеет огромное значение.

С помощью данного Отчета аудита Счетная палата хочет, чтобы читатель оценил некоторые трудности, которые необходимо преодолеть для того чтобы преобладали благоприятные условия для успеха. Совсем неудивителен факт выявления рисков и проблем в проекте разработки, а также в процессе внедрения многофункциональной ИС, которая включает несколько участников. Сложность Системы и комплексность автоматизации бизнес-процессов превращают в первостепенное условие необходимость надлежащего администрирования, на самом высоком уровне, ИТ.

Что касается аудита ИТ одна из целей выявления недостатков менеджмента и контроля состоит в том, чтобы содействовать пониманию проблем или потенциальных проблем, связанных с защитой персональных данных, обрабатываемых в АИС, таким образом, чтобы они могли быть решены в целесообразном и эффективном порядке с получением уверенности в том, что они могут быть преобразованы в возможности для улучшения и достижения успеха.

Наконец, следует отметить и тот факт, что аудит не был без проблем или трудностей, которые включали и такие аспекты, как:

♦ объемная нормативно-законодательная база, в том числе в области защиты персональных данных, а также связанные с ней недостатки;

♦ АИС ПМП находится на начальном этапе эксплуатации, хотя начало его внедрения было реализовано еще в конце 2014 года;

♦ устаревшая внутренняя нормативная и регулирующая база, связанная с АИС ПМП, которая не приведена в соответствие новым требования, в том числе в результате изменений в Системе, внесенных в течение 2016 года;

♦ сложная политическая конъюнктура в период разработки АИС ПМП, в том числе из-за изменений/отставок в Правительстве в течение 2015 года и текучести кадров, участвующих в разработке ИС;

♦ использование в рамках некоторых ПМСУ и других ИС, которые автоматизируют бизнес-процессы первичной медицинской помощи;

♦ трудности, присущие аудиту процессов менеджмента ИТ, если эти процессы не формализованы и не документированы.

Некоторые из этих проблем влияют не только на уровень сложности аудита, но и, непосредственно, на внедрение АИС в целом. Кроме того, учитывая, что эксплуатация АИС ПМП находится на начальной стадии, выводы, к которым пришла аудиторская миссия по аспектам, включенным в области применения аудита, можно рассматривать, скорее всего, как временного характера. Вместе с тем принятие необходимых мер могло бы способствовать обеспечению достижения поставленных целей в результате внедрения АИС ПМП, соответственно, обеспечению защиты данных, касающихся состояния здоровья.

В контексте вышеизложенного и в результате анализа анкет, представленных ПМСУ на запрос аудиторской группы, а также информации, предоставленной MЗ, было констатировано использование некоторыми ПМСУ, предоставляющими услуги ПМП, и других ИС для автоматизации деятельности в соответствующей области.

Таким образом отмечается, что в результате проведенных закупок16 ПМСУ Университетская клиника первичной медицинской помощи (далее – ПМСУ УКПМП, по случаю – ПМСУ Клиника) начиная с 2007 года и по настоящее время использует в процессе оказания услуг ПМП АИС CabiMed Manager (далее – АИС CabiMed).

Также, согласно Приказу № 617 от 7.09.201017 руководители МСУ должны были обеспечить необходимые условия для внедрения АИС MedEx 2.0, данная ИС была разработана в рамках проекта по укреплению первичной медицинской помощи в Республике Молдова, финансируемого Европейским Союзом, и внедрена. Вместе с тем ИС должна была быть внедрена на основе лицензии на использование программного обеспечения, выданной Национальным центром менеджмента в здравоохранении (далее – НЦМЗ). Согласно полученной информации, НЦМЗ выдал лишь одну лицензию на использование АИС MedEx 2.0 от 9.06.2010 для ПМСУ ТМА Чентру, которое до сих пор применяет в своей деятельности указанную Систему. Проверками аудита установлено использование в рамках ПМСУ ЦСВ Бэлць АИС MedEx 2.0 в отсутствие соответствующей лицензии.

____________________

16 Договор закупки/поставки № 6 от 10.05.2007, заключенный между ПМСУ Университетская клиника первичной медицинской помощи и экономическим агентом.

17 Приказ МЗ № 617 от 7.09.2010 “О внедрении Информационной системы первичной медицинской помощи MedEx 2.0.”.

Следует отметить, что хотя согласно Приказу № 1023 от 3.10.2014 было запущено внедрение АИС ПМП в рамках медицинских учреждений, независимо от их организационно-правовой формы, оказывающих услуги первичной медицинской помощи, аудит отмечает что не был пересмотрен/отменен Приказ МЗ № 617 от 7.09.2010, соответственно, некоторые ПМСУ продолжают использовать АИС MedEx 2.0. Более того, аудит отмечает инициирование внедрения, параллельно с АИС ПМП, некоторыми ПМСУ (ЦСВ Бэлць) Интегрированной информационной системы в сфере здравоохранения (далее – ИИСЗ), интенсивно продвигаемой и внедренной в медицинской сфере одним экономическим агентом.

В этом контексте аудит сконцентрировался на оценке контролей, связанных с указанной ИС, в целях определения уровня их соответствия Требованиям безопасности, утвержденным Правительством, с выявлением уязвимостей, связанных с тематикой аудита, соответствующие аспекты приведены в настоящем Отчете.

Кроме того, результаты и выводы, полученные вследствие применения процедур аудита, были переданы ответственным лицам MЗ, НЦЗПД и аудируемых ПМСУ, обсудив с ними констатации, выводы аудита, а также возможные решения для улучшения ситуации.

СФЕРА И ПОДХОД К АУДИТУ

Аудит был проведен на основании ст.28 и ст.31 (1) a) Закона о Счетной палате № 261-XVI от 5.12.2008 и в соответствии с Программой аудиторской деятельности Счетной палаты на 2016 год18. Аудиторская миссия была запланирована и реализована в соответствии с положениями соответствующих Международных стандартов аудита, применяемых Счетной палатой19, Пособием по аудиту ИТ Счетной палаты20 и передовой практикой в области аудита ИТ21.

____________________

18 Программа аудиторской деятельности Счетной палаты на 2016, утвержденная Постановлением Счетной палаты № 46 от 14.12.2015, с последующими изменениями и дополнениями.

19 ISSAI 100 “Основополагающие принципы аудита публичного сектора”, ISSAI 400 “Основополагающие принципы аудита соответствия” и ISSAI 5310 “Методология пересмотра систем информационной безопасности – Руководство по пересмотру систем информационной безопасности в публичных органах”, введенные в действие Постановлениями Счетной палаты № 60 от 10.12.2013 и, соответственно, № 7 от 10.03.2014.

20 Пособие по аудиту информационных технологий, утвержденное Постановлением Счетной палаты № 69 от 30.12.2010.

21 COBIT 4.1. – Ссылки, Цели контроля, Руководства по управлению, Модели зрелости (далее – COBIT 4.1.).

Основная цель аудита следующая: “Как обеспечивается защита персональных данных в сфере первичной медицинской помощи, обрабатываемых в информационных системах?”. Исходя из важности аудируемой области, ее влияния, аудит был направлен на оценку уровня соответствия политик и процедур по защите персональных данных при применении современных информационных технологий в области первичной медицинской помощи, определение проблем и ограничений, с которыми сталкивается область защиты персональных данных, а также определение адекватных методов и путей оптимизации результатов. Таким образом, для того, чтобы дать ответ на установленную цель, аудит определил следующие специфические задачи:

• оценить, если нормативно-законодательная база адекватна для обеспечения защиты персональных данных, особенно данных, касающихся состояния здоровья, и если она соответствует европейскому законодательству в данной области;

• определить, как обеспечивает НЦЗПД мониторинг/контроль обработки персональных данных, в частности данных о состоянии здоровья;

• определить, если МЗ, медицинские учреждения, предоставляющие услуги ПМП располагают адекватными и достаточными контролями для защиты персональных данных при их обработке в АИС.

Сфера аудита. Учитывая комплексную сферу компетенции и многочисленные направления, на которые ориентирована область персональных данных, в том числе данных о состоянии здоровья, аудит был направлен на оценку защиты персональных данных (данных о состоянии здоровья) в области ПМП, оценивая процедуры/контроли, внедренные МЗ, или же некоторыми медицинскими учреждениями, в целях обеспечения защиты данных, а также оценки степени совместимости национальной базы в области защиты персональных данных с законодательством ЕС (Директива ЕС), в том числе эффективности процедур по мониторингу и контролю со стороны национального органа в данной области – НЦЗПД.

Аудиторская миссия охватила деятельность и политики, реализуемые ответственными органами в аудируемой области, а также связанные с ними процессы за период 2015-2016 годов. Кроме того, были проанализированы некоторые данные и информации как за предыдущие, так и будущие периоды, для анализа тенденций и произошедших изменений.

Подход к аудиту был комбинированный, ориентированный на систему и выявление проблем, несоответствий, которые препятствовали реализации установленных задач и требований, путем определения наличия, внедрения и мониторинга соответствующих контролей, связанных с аудируемой областью, в целях защиты данных и безопасности информации. Вместе с тем аудит был сосредоточен на выявлении наиболее важных успехов, достигнутых в реализации решений по развитию и внедрению АИС ПМП, других ИС, используемых до настоящего времени в области первичной медицинской помощи.

Методология аудита охватила основные процедуры аудита, такие как: прямое наблюдение, анализ документов, интервьюирование и анкетирование пользователей ИС/участников процессов, с последующим анализом и обработкой результатов.

Более подробная информация об области применения и методологии аудита представлена в приложении № 3 к настоящему Отчету.

Критерии аудита и их источники. Критериями аудита являются техническое задание, используемое для оценки или последовательного и разумного измерения каждой конкретной цели аудиторской миссии. Таким образом, критерии были разработаны начиная от предыдущих аудитов ИТ Счетной палаты, а также на основании нормативно-законодательной базы и других релевантных публикаций:

√ национальные и европейские нормы в этой области;

√ внутренние регулирующие акты НЦЗПД, МЗ, и, при необходимости, некоторых подведомственных учреждений, медицинских учреждений, предоставляющих услуги ПМП;

√ современные международные практики в области ИТ, соответствующие международные стандарты, а также принятые стандарты и передовые практики, используемые в Республике Молдова.

Более подробная информация об источниках основных критериев аудита, используемых аудиторами, представлена в приложении № 4 к настоящему Отчету.

Пределы аудита. Для достижения целей аудита, аудиторская группа использовала методы выборки при выборе сфер и субъектов, подлежащих аудиту. Хотя подход аудита был ориентирован на полную проверку соответствия установленным требованиям и выявление ключевых зон риска, настоящий Отчет не следует рассматривать как исчерпывающим в отношении недостатков, существующих на данный момент в МЗ или ПМСУ в части использования АИС в области ПМП. Таким образом, аудит не несет ответственность за возможные недостатки, связанные с АИС ПМП или другими АИС в области ПМП, которые не были выявлены в ходе аудита. Выводы аудита опираются на накопленных аудиторских доказательствах, полученных на основании информации, представленной соответствующими субъектами.

КОНСТАТАЦИИ АУДИТА

I. Национальная законодательно-нормативная база адекватна для обеспечения защиты персональных данных, особенно данных, касающихся состояния здоровья, и соответствует европейскому законодательству в данной области?

Хотя Республика Молдова приняла пакет законов/правил в сфере обеспечения защиты персональных данных, констатируются некоторые недостатки, резервы, требующие улучшения, в том числе по приведению в соответствие с положениями о защите персональных данных.

Гарантом соблюдения прав и свобод каждого человека, независимо от его гражданства или места жительства, и, в частности, право на неприкосновенность частной жизни по отношению к автоматизированной обработки данных личного характера, которые касаются его (защита данных) является Конвенция 108 о защите лиц в отношении автоматизированной обработки данных личного характера.

Республика Молдова ратифицировала Конвенцию 108 и дополнительный Протокол22 к ней, сформулировала некоторые заявления23 по данной Конвенции и назначила национальный компетентный орган для реализации ее положений.

Следует отметить, что в соответствии с положениями ст.4 и ст.8 Конвенции 108 и ее дополнительного Протокола, после их ратификации они стали частью внутреннего права и имеют приоритет перед внутренними законами, так что в случае противоречия приоритет имеют международные нормы. Основным правовым инструментом ЕС для уточнения и усиления принципов защиты прав и свобод лиц, в том числе права на частную жизнь, содержащихся в Конвенции, является Директива 95/46 о защите данных.

Таким образом, положения Директивы 95/46 были транспонированы в национальную нормативно-законодательную базу24, и в настоящее время действует Закон № 133 от 8.07.201125, они формируют правовые рамки необходимые для его применения и вступили в силу с 14.04.2012. Общий анализ порядка перенятия положений Директивы ЕС в национальное законодательство представлен на рисунке № 2. Аудит не имеет никаких оснований сомневаться в том, что упомянутая Директива не была транспонирована в надлежащем порядке в законе, особенно в контексте, когда проект Закона о защите персональных данных прошел экспертизу Европейской Комиссии.

____________________

22 Закон № 110 от 9.06.2011 о ратификации Дополнительного протокола к Конвенции о защите личности в связи с автоматической обработкой персональных данных, касающегося органов контроля и трансграничной передачи данных.

23 Закон № 271 от 7.11.2013 о формулировании некоторых заявлений Республики Молдова к Конвенции о защите граждан в отношении автоматизированной обработки личных данных.

24 Закон о защите персональных данных № 17-XVI от 15.02.2007.

25 Закон о защите персональных данных № 133 от 8.07.2011 (далее – Закон № 133 от 8.07.2011).

Рисунок № 2

Нормативно-законодательная база в области защиты персональных данных

Источник: Разработано аудитом на основе анализа нормативно-законодательной базы.

Право на неприкосновенность частной, интимной и семейной жизни является основным правом, ему посвящена ст.8 Конвенции 108, ст.28 Конституции РМ и другие действующие нормативно-законодательные акты. Производной этого конституционного права является Закон о защите персональных данных, целью которого является “обеспечение защиты прав и свобод физических лиц в отношении обработки персональных данных, в частности, права на неприкосновенность интимной, семейной и частной жизни”.

Согласно ст.28 Директивы 95/46 на национальном уровне создаются органы надзора – хранители основных прав и свобод, “которые должны осуществлять свои полномочия в полной независимости, и являются важным элементом защиты лиц в отношении обработки персональных данных”26.

____________________

26 http://curia.europa.eu/juris/document/document_ print.jsf;jsessionid= 9ea7d2dc30db4845857f1cf343f d9d6cc219bf48afdf. e34KaxiLc 3qMb 40Rch0SaxuKc3v0?doclang= RO&text= &pageIndex= 0&mode= DOC&docid= 79752&cid=987872

Просмотр законодательной базы в области защиты персональных данных определяет НЦЗПД как ответственного за защиту основных прав и свобод физических лиц, в частности, права на неприкосновенность частной жизни в связи с обработкой и трансграничной передачей персональных данных путем проведения соответствующего контроля. Так, Законом № 182-XVI от 10.07.2008 была утверждена предельная штатная численность в количестве 21 единицы и порядок финансирования Центра.

Аудитом установлено, что в целях укрепления механизма контроля соблюдения требований законодательства по обработке персональных данных, повышения эффективности деятельности НЦЗПД, обеспечения институциональной и операционной независимости органа в период проведения аудита Центр разработал и выдвинул проект Закона о Национальном центре по защите персональных данных и о внесении изменений в Закон № 133 от 08.07.2011.

Основные положения проектов касаются: необходимости приведения в соответствие законодательной базы в части, касающейся объекта регулирования Закона, путем установления правил использования и учета средств, посредством которых ущемляется право на неприкосновенность интимной, семейной и частной жизни; корректировки и дополнения новыми понятиями в соответствии с тенденциями развития на уровне ЕС и решениями Консультативного комитета Конвенции № 108; четкого установления процедур подачи жалоб, проявления права на информацию, доступа, оппозиции; регламентирования условий обработки персональных данных, передаваемых трансгранично национальными операторами в случае, когда они экстернализируют системы учета за пределами РМ; порядка применения штрафных санкций путем возложения на данный орган соответствующих законных полномочий, а также увеличения размера санкций с учетом практики стран ЕС для повышения ответственности операторов и сдерживания от совершения новых фактов, которые противоречат принципам защиты персональных данных.

По объяснениям Центра проекты законодательных актов, относящихся к области защиты персональных данных, находятся в стадии рассмотрения/обсуждения в рамках постоянных парламентских комиссий РМ.

Нормативно-законодательная база, касающаяся соблюдения требований по защите персональных данных, требует соответствующей корректировки.

Рассмотрение национальной нормативной базы по защите персональных данных через призму возложенных ролей свидетельствует о наличии следующих вовлеченных органов в этой области (см. рисунок № 3).

Рисунок № 3

Национальная институциональная база в сфере обработки персональных данных

Источник: Разработано аудиторской группой в соответствии нормативно-законодательной

базой в области защиты персональных данных.

Аудит отмечает, что после утверждения Закона № 133 от 8.07.2011 и признания утратившим силу Закона № 17-XVI от 15.02.200727 Правительство должно было привести свои нормативные акты в соответствие с настоящим законом28. Более того, согласно ст.50 Закона № 780-XV от 27.12.200129, а также ст.22 Закона № 317-XV от 18.07.200330 периодичность пересмотра нормативных актов составляет, по крайней мере, один раз в 2 года.

В том же контексте, хотя Счетная палата высказалась и ранее в своем Отчете аудита о необходимости актуализации Постановления Правительства № 1123 от 14.12.201031, проверками аудита установлена неактуализация до настоящего времени соответствующей нормативной базы. Аудит отмечает, что необходимость пересмотра Требований безопасности, утвержденных упомянутым Постановлением Правительства, важна и через призму устранения расхождений или возможных толкований ряда положений.

Более того, они должны быть дополнены другими положениями в соответствии с релевантными международными стандартами, а также с лучшими практиками в области информационной безопасности, которые не содержатся в упомянутом документе (например, доступ разработчика/поставщика к информационным системам – среде разработки, испытаний, производства; обеспечение доступности; управление изменениями и т.д.).

В результате проведенных проверок аудитом установлены и другие нормативно-законодательные акты, не приведенные в соответствие с Законом № 133 от 8.07.2011, некоторые из них представлены в приложении № 5 к настоящему Отчету.

____________________

27 Закон № 17-XVI от 15.02.2007 о защите персональных данных, утративший силу Законом № 133 от 8.07.2011.

28 Ст.34 3) Закона № 133 от 8.07.2011.

29 Закон № 780-XV от 27.12.2001 о законодательных актах (далее – Закон № 780-XV от 27.12.2001).

30 Закон № 317-XV от 18.07.2003 о нормативных актах Правительства и других органов центрального и местного публичного управления (далее – Закон № 317-XV от 18.07.2003).

31 Постановление Счетной палаты № 57 от 5.11.2013 по Отчету аудита информационных технологий с элементами эффективности “Каковы были реальные достижения и каковы перспективы автоматизации процессов в области внутренних дел?”.

Не все нормативно-законодательные акты проконсультированы/согласованы в установленном порядке с НЦЗПД, либо рекомендации субъекта в отношении проектов документов не учитываются, что обуславливает риски, связанные с несоответствием нормативной базы, влияющие на защиту персональных данных.

Согласно законодательству, Центр33 имеет полномочия по разработке заключений к проектам нормативных актов, касающихся обработки персональных данных. В этом контексте, а также на основании Постановления Правительства № 1345 от 24.11.200634, согласно информации, представленной в годовых отчетах о деятельности, Центр в период 2012-2015 годов давал заключения по 277 нормативным актам.

Аудит констатирует, что, хотя Министерство юстиции при проведении экспертизы нормативно-законодательных актов настаивает на заключении НЦЗПД в случае, когда речь идет о сфере защиты персональных данных, наблюдаются ситуации, когда они не передаются для дачи заключения, либо согласованные проекты не включают в себя одобренные впоследствии аспекты, либо рекомендации Центра не учитываются при доработке документов или их содержание при занесении в закон искажается.

Недавний случай, релевантный в этом отношении и который представляет повышенный интерес, был пакет поправок, называемый “Закон о цензуре интернета”, или “Закон Big Brother”35, который даже не был передан Центру для консультации/согласования. По объяснениям НЦЗПД36 в подобных ситуациях Центр обращается в Комиссию по национальной безопасности, обороне и общественному порядку Парламента (профильной комиссии). В случае указанного Закона, учитывая, что это законодательный проект, Центр обратился в вышеуказанную комиссию и к Председателю Парламента Республики Молдова. Вместе с тем было запрошено, чтобы Центр был включен в рабочую группу по разработке проекта соответствующего Закона.

Более того, ст.19 Закона № 133 от 8.07.2011 предусматривает, что контроль соответствия обработки персональных данных требованиям законодательства осуществляет НЦЗПД, который действует в условиях беспристрастности и независимости. В результате проведенного анализа аудитом установлено, что Центр включен в список субъектов, подпадающих под действие Закона № 131 от 8.06.2012 о государственном контроле предпринимательской деятельности. Таким образом, положения данного Закона влияют на процедуры контроля, проводимые Центром, с наличием ряда неточностей, в частности, процедурного характера, а также объекта регулирования.

По объяснениям субъекта Центр проинформировал несколько раз законодательный орган о целесообразности включения органа в список регулирующих субъектов, ссылаясь на положения специального закона в этой области37, который устанавливает, что контроль законности операций по обработке персональных данных должен осуществляться в соответствии с Положением, которое разрабатывает и утверждает руководство Центра, а целью контроля не является проверка предпринимательской деятельности. Вместе с тем процедуры, установленные в рамках этого закона, являются неприменимыми на практике, учитывая, что НЦЗПД осуществляет контроль как в публичном, так и в частном секторе с точки зрения соблюдения конституционного права на неприкосновенность интимной, семейной и частной жизни в связи с обработкой персональных данных.

В этой связи отмечается, что принятие Закона о моратории на государственный контроль38 отрицательно сказалось на обязательства, взятые на себя Государством на основании ст.28 Конституции РМ, согласно которой оно уважает и охраняет неприкосновенность интимной, семейной и частной жизни. В этом смысле задача, которая была поставлена в обязанности НЦЗПД, была приостановлена на этот период времени. Так, на протяжении 2016 года Центр инициировал контроли только на основании жалоб, поданных физическими лицами, которые требовали вмешательства в проверке операций по обработке персональных данных, осуществляемых в рамках деятельности полиции, медицинской, избирательной, образовательной деятельности, оказания услуг в публичной сфере и т.д. Поскольку, осуществляемый НЦЗПД контроль отражается на соответствии обработки персональных данных требованиям закона, а не непосредственно на предпринимательскую деятельность.

____________________

32 Закон № 780-XV от 27.12.2001 и Закон № 317-XV от 18.07.2003.

33 Глава III п.2 c) Закона № 182-XVI от 10.07.2008.

34 Постановление Правительства № 1345 от 24.11.2006 “О гармонизации законодательства Республики Молдова с законодательством сообщества”.

35 Проект Закона о внесении изменений и дополнений в некоторые законодательные акты, утвержденный Постановлением Правительства № 434 от 11.04.2016, http://parlament.md/ ProcesulLegislativ/ Proiectedeactelegislative/ tabid/61/LegislativId/3183/ language/ro-RO/ Default.aspx

36 Протокол от 4.05.2016 рабочего заседания представителей НЦЗПД с аудиторской группой Счетной палаты.

37 Ст.20 (1) j) и p) Закона № 133 от 8.07.2011.

38 Закон № 18 от 4.03.2016.

Нормативная база в области защиты данных о состоянии здоровья требует соответствующей консолидации.

В соответствии со ст.8 (1) Директивы 95/46 и ст.6 Конвенции 108 персональные данные о состоянии здоровья конкретного лица квалифицированы как конфиденциальные данные. Так, “обработка медицинских данных личного характера должна выполняться медицинским персоналом или другим видом персонала, который обязан сохранить профессиональную (медицинскую) тайну или наделенный обязанностью, эквивалентной конфиденциальности”.

В то же время ст.7 Закона № 133 от 8.07.2011 года прямо предусматривает условия обработки персональных данных о состоянии здоровья. Также в отношении защиты персональных данных в сфере здравоохранения отмечается, что существует множество законодательных актов (некоторые из них приведены в таблице № 2).

Более того, МЗ разработало Кодекс этики медицинского и фармацевтического работника39, который содержит главу о конфиденциальности и профессиональной тайне в данной области.

Тем не менее отмечается, что, хотя нормативные рамки в сфере медицины о защите данных, касающихся состояния здоровья, кажутся объемными, отсутствие или недостаточное осознание важности защиты конфиденциальных данных личного характера некоторыми медицинскими работниками определяет несоблюдение требований законодательства в этом отношении, этот факт подтверждается как результатом проверок НЦЗПД, так и аудитором (аспекты будут освещены в дальнейшем).

В соответствии со ст.20 Закона № 133 от 8.07.2011 года, на Центр была возложена функция по выдаче указаний для приведения обработки персональных данных в соответствие с требованиями закона без ущерба для компетенции других органов. Таким образом, аудит отмечает, что Центр разработал проект Инструкции по обработке персональных данных о состоянии здоровья, которая направлена на приведение операций по обработке соответствующих данных, осуществляемых органами центрального и местного публичного управления в области здравоохранения и публичными и частными медико-санитарными учреждениями РМ, в соответствие с принципами защиты персональных данных. Кроме того, проект Инструкции содержит два основных аспекта: 1 – регулирование соответствия обработки персональных данных оператором и 2 – установление “правил игры” для тех, кто намерен получить информацию от оператора, таким образом, покрывая обе стороны как законность/правильность обработки данных и институциональную безопасность, так и соответствие последующего раскрытия этих данных.

Согласно объяснениям Центра, проект должен быть завершен после его рассмотрения европейскими экспертами в рамках проекта “Укрепление защиты основных прав: поддержка Национального центра по защите персональных данных Республики Молдова”40. Следует отметить, что Центр намечает в рамках будущего проекта технической помощи Twinning “Укрепление потенциала НЦЗПД” реализовать ряд технико-экономических обоснований для эффективной гармонизации некоторых отраслевых законов с законодательством о защите персональных данных, в том числе в области медицины.

____________________

39 http://www.ms.gov.md/?q=document/codul-cadru-etica-deontologic-al-lucratorului-medical-si-farmaceutic

40 Проект “Укрепление защиты основополагающих прав: поддержка Национального центра по защите персональных данных Республики Молдова” – Словацкая программа передачи опыта и знаний в переходный период для Республики Молдова, в партнерстве Словацкая Республика – ПРООН.

II. Как обеспечивает Национальный центр по защите персональных данных мониторинг/контроль обработки персональных данных?

Хотя Центр располагает некоторыми процедурами/инструментами для мониторинга и контроля соответствия обработки персональных данных, они либо недостаточны, либо неэффективны/нефункциональны. Так, АИС Регистр по учету контролеров персональных данных, разработанная и внедренная в надлежащем порядке, может стать эффективным инструментом в процессе мониторинга обработки персональных данных, в том числе путем предоставления отчетов о деятельности Центра. Вместе с тем необходимо установление и внедрение исчерпывающей процедуры по процессу мониторинга соблюдения законодательства об обработке персональных данных. Более того, установлено неравномерное делегирование обязанностей/полномочий по отношению к имеющимся возможностям (человеческим, финансовым и др. ресурсам), что влияет на их надлежащее выполнение.

Одним из основных полномочий, делегированных Центру согласно нормативной базе41, является мониторинг соблюдения законодательства о защите информации и контроле его применения, особенно в том, что касается права на информирование, доступ, вмешательство или возражение в отношении персональных данных.

В соответствии с требованиями законодательно-нормативной базы42, Центру предоставляются основные законодательные инструменты в целях обеспечения надлежащего мониторинга соблюдения законодательства о защите персональных данных контролерами персональных данных, соответственно, уполномоченными ими лицами. Вместе с тем в контексте Закона № 229 от 23.09.201043, а также внедрения Национальных стандартов внутреннего контроля44 одно из требований направлено на описание (повествовательное и/или схематичное) операционных процессов учреждения. Такое описание могло бы помочь субъекту выявить резервы для совершенствования внутренних процессов и процедур, а также для более эффективного управления рисками на уровне субъекта.

В результате проведенного анализа аудит отмечает, что субъект не располагает такой документированной процедурой, связанной с процессом мониторинга обработки персональных данных в целях установления потенциальных контролеров данных АИС, обрабатывающей персональные данные. Ведь введение такой процедуры могло бы способствовать в том числе выявлению наиболее рискованных областей, систем, категорий операторов, а также надлежащему планированию проверок соответствия требованиям нормативной базы в области обработки персональных данных и не только. Одним из действий в этом отношении могло быть запрашивание от МИТС (ГП “ЦГИР “Registru”), ГП ЦСТ, ЦЭУ информации о существующих/используемых АИС в рамках учреждений, анализ информации или проведение различных исследований в этой связи и др.

Также аудит отмечает, что в соответствии с положениями Постановления Правительства № 1123 от 14.12.2010 к 31 января держатели персональных данных должны представить в Центр сводный отчет об инцидентах безопасности ИС персональных данных. Таким образом, их анализ может стать дополнительным источником информации о рисках, связанных с защитой данных для ежегодного планирования контролей НЦЗПД, способствуя надлежащему мониторингу обработки персональных данных. Аудит констатировал низкий уровень представления со стороны операторов персональных данных таких отчетов. Вместе с тем представленные отчеты не проверяются должным образом НЦЗПД, а из-за недостаточности персонала, он не предпринимает действия для проверки/мониторинга операторов, которые не соблюдают соответствующие положения.

Следует отметить, что периодически Центр направляет/информирует посредством писем или циркуляров субъекты публичной и частной сферы по областям деятельности/компетенции в целях повышения их осведомленности/ информированности о необходимости четкого приведения деятельности, связанной с обработкой персональных данных, в соответствие с положениями ст.23 из Закона № 133 от 8.07.2011.

____________________

41 Ст.20 п.1 a) Закона № 133 от 8.07.2011.

42 Постановление Правительства № 1123 от 14.12.2010; Постановление Правительства № 296 от 15.05.2012 “Об утверждении Положения Регистра учета контролеров персональных данных” (далее – Постановление Правительства № 296 от 15.05.2012); Приказ Директора НЦЗПД № 14 от 12.05.2014 “Об утверждении Положения о проверке законности обработки персональных данных” (далее – Положение о проверке законности обработки персональных данных).

43 Закон о государственном внутреннем финансовом контроле № 229 от 23.09.2010 (далее – Закон № 229 от 23.09.2010).

44 Приказ министра финансов № 182 от 5.11.2015 “Об утверждении Национальных стандартов внутреннего контроля в публичном секторе”.

Эффективным инструментом в процессе мониторинга может стать и АИС Регистр учета контролеров персональных данных, владельцем которого является Центр.

В соответствии со ст.23 Закона № 133 от 8.07.2011 контролеры персональных данных обязаны уведомить НЦЗПД до обработки персональных данных, предназначенных послужить какой-либо цели. Так, аудит отмечает, что согласно ст.28 Органического закона в целях учета обработки персональных данных был создан Регистр учета контролеров персональных данных (далее – Регистр), а также утверждено Положение о его использовании45, которое отражает ст.21 Директивы 95/46. Таким образом, Регистр был разработан экономическим агентом на основании договора, заключенного с Центром электронного управления, и передан в ведение НЦЗПД в декабре 2015 года с целью автоматизации деятельности Центра, в том числе процедуры уведомления субъектами для регистрации в качестве контролера персональных данных.

Аудит отмечает, что, хотя на веб-сайте Центра доступно Руководство по эксплуатации для контролеров данных в Регистре46 в целях облегчения, а также обеспечения правильного оформления бланка уведомления контролером данных, необходимы документированные процедуры, утвержденные в установленном порядке, которые могут принять форму Руководства или Положения, в соответствии с передовой практикой аналогичных органов из других стран. Более того, необходимо чтобы были установлены четко оговоренные условия уведомления, в том числе обязательные документы для представления субъектом Центру для уведомления/регистрации, в целях исключения рисков неоднозначного подхода к операторам данных со стороны регистратора.

Согласно данным, представленным Центром по состоянию на 22.04.2016, в Регистре учета контролеров персональных данных было зарегистрировано 1338 систем учета персональных данных. Отмечается тот факт, что в целях мониторинга соблюдения законодательства о защите персональных данных и проверки законности обработки персональных данных контролерами, в большинстве случаев Центр принимает меры на основании поступающих жалоб/ обращений/ сообщений к операторам/ уполномоченным операторами лицам, отмеченным прямо или косвенно в соответствующих обращениях/жалобах. В этом контексте Центр рассматривает как обстоятельства уведомленного случая (например, законность раскрытия персональных данных), так и тот факт, если указанный/е оператор/операторы зарегистрирован/ы или нет в качестве контролера/ов в Регистре учета контролеров персональных данных, согласно требованиям законодательства.

В этом же контексте аудит отмечает, что, хотя согласно Концепции АИС47 Регистр должен был представлять собой “ключевой инструмент, который позволит автоматизировать его деятельность”, предоставив возможности для приема и обработки on-line запросов от операторов персональных данных и субъектов персональных данных, принятия решений, генерирования отчетов по анализу и мониторингу текущей ситуации, в настоящее время не обеспечивает предоставление в полном объеме Центру указанных возможностей, в частности, необходимых отчетов для деятельности учреждения. Таким образом, по запросу аудиторской группы генерировать отчет о ИС в области здравоохранения (со следующими критериями: наименование оператора, наименование информационной системы, системы учета данных (ручной/ автоматизированный/ смешанный), дата регистрации), Центр не смог предоставить такие сведения, подтвердив неспособность Системы выдавать в автоматизированном режиме данные/информации в соответствии с определенными критериями.

Вместе с тем, хотя Регистр учета контролеров персональных данных должен был предоставлять информацию о решениях по регистрации, изменению, приостановлению или удалению сведений, касающихся операторов персональных данных и принадлежащих им информационных и компьютерных систем, аудит отмечает его неспособность давать информацию о решениях в случае приостановления или исключения данных, однако такие случаи были. Следовательно, субъекты данных при его консультации не имеют возможности идентифицировать дисквалифицированных операторов.

Также в соответствии с положениями нормативной базы48 интернет-пользователь имеет доступ (посредством глобальной сети Интернет) к публичным разделам Регистра о решениях по регистрации, изменению, приостановлению или удалению информации, относящейся к контролерам персональных данных (контролеры), а также к принадлежащим им информационным или информативным системам. Таким образом, хотя в соответствии с техническими условиями, предназначенными для разработки АИС “Регистр держателей персональных данных”, предусмотрено, что “WEB Интерфейс доступа к публичному содержанию Регистра будет иметь современный механизм поиска информации по всем метаданным, характеризующим вынесенное решение Центра”, проверками аудита установлено, что на поиск по определенным критериям Регистр выдает неполные результаты.

Более того, хотя в соответствии с требованиями законодательства, в целях автоматизации и унификации данных Регистр должен взаимодействовать с рядом внешних информационных систем во избежание дублирования данных, и не только (например, Государственный регистр населения, Государственный регистр правовых единиц, Сервер центра сертификации, информационных систем, других органов публичного управления), представляя таким образом достоверную информацию по поиску текста с использованием диакритических знаков (ţ, ş, ă и др.), аудит отмечает, что могут быть выданы различные результаты. По объяснениям субъекта “функциональность взаимодействия регистра учета контролеров персональных данных с ГРН и ГРПЕ ограничивается субъектами, имеющими свидетельство о регистрации, выданное Государственной регистрационной палатой, а в остальных случаях данные, которые необходимо указать в бланке уведомления, вносятся вручную”, аудиту не были предоставлены убедительные доказательства о наличии подключения Регистра учета контролеров данных к другим системам.

Из-за отсутствия необходимых возможностей АИС Регистр учета контролеров персональных данных не генерирует определенные отчеты для анализа и мониторинга текущей ситуации по всем операторам персональных данных. Следует отметить, что эти возможности, предусмотренные и в Технической концепции об указанной ИС, помещает ее в категорию систем, которые не отвечают современным требованиям.

Необходимо отметить, что в настоящее время она требует улучшения и адекватного развития, чтобы быть более эффективной в работе Центра, однако недостаточность финансовых средств и численности персонала, которая ощущается в рамках управления учета и контроля Центра, наделенного полномочиями по осуществлению мониторинга и контроля законности операций по обработке персональных данных, а также ведению Регистра учета контролеров персональных данных, ограничивает НЦЗПД в осуществлении деятельности в соответствии с положениями законодательства.

Установлено, что Регистр учета контролеров персональных данных с момента его запуска в 2012 году не был развит и модернизирован для соответствия потребностям эксплуатации. Субъект подтверждает/осознает, что49 “АИС Регистр контролеров не имеет необходимые возможности для того, чтобы принять все необходимые меры для эффективного мониторинга в целях обеспечения исключения нарушений, допущенных операторами персональных данных при обработке персональных данных”.

В этом контексте необходимы развитие и оптимизация АИС в целях повышения ее эффективности и достижения целей ее создания. Более того, НЦЗПД предпринял ряд мер, направленных на улучшение ИС. Для этого он оценил проблемные области, выявленные в процессе работы сотрудниками Центра, были приняты во внимание проблемы, поднятые операторами персональных данных и был составлен список необходимых мероприятий по разработке, для их скорейшей реализации таким образом, чтобы АИС Регистр стала более эффективной в части процедуры уведомления, а также в деятельности по мониторингу обработки персональных данных.

Отсутствие/недостаточность потенциала/ адекватных инструментов мониторинга уполномоченным органом (НЦЗПД) соответствия обработки персональных данных ясно показывает, что этот риск не контролируется. В частности, в случае Регистра учета контролеров персональных данных НЦЗПД не в состоянии предоставить гарантии того, что эффективно и своевременно контролирует соответствие обработки персональных данных. Тем более, если будет иметь место увеличение числа операторов, которые будут осуществлять уведомление в установленном порядке, Центр будет не в состоянии контролировать свою деятельность проактивно и эффективно посредством АИС Регистр, а это означает не что иное, как инструмент повышения эффективности и автоматизации собственных бизнес-процессов, относящихся к основной деятельности Центра.

____________________

45 Постановление Правительства № 296 от 15.05.2012 “Об утверждении Положения о Регистре учета контролеров персональных данных” (далее – Положение о Регистре).

46 https://registru.datepersonale.md/documents/10192/0/Manual%20Operator%20date%20RODCAP_3.0.pdf.

47 Раздел I п.1 3) Постановления Правительства № 883 от 25.11.2011 “Об утверждении Технического концепта автоматизированной информационной системы “Государственный регистр контролеров персональных данных” (далее – Постановление Правительства № 883 от 25.11.2011).

48 Постановление Правительства № 883 от 25.11.2011 (Раздел III п.7. Архитектура системы).

49 Протокол рабочего заседания аудиторской группы Счетной палаты и представителей НЦЗПД от 4 мая 2016 года.

Контроль соответствия/безопасности обработки персональных данных: уязвимости и резервы для улучшения соответствующих процедур

НЦЗПД обеспечен соответствующей нормативно-законодательной базой, которая позволяет осуществлять контроль за законностью обработки персональных данных в соответствии со ст.26 Закона № 133 от 8.07.2011. Аудит отмечает, что нехватка персонала и необходимых финансовых ресурсов непосредственно отражается на надлежащей реализации основных полномочий Центра в том контексте, в котором в соответствии с Законом № 182 от 10.07.2008 предельная численность НЦЗПД была установлена в количестве 21 единицы, из которых только 5 единиц персонала имеют полномочия по контролю и надзору.

Аудит констатировал, что несмотря на ограниченное число персонала, Центр провел в 2015 году большое количество мероприятий, направленных на укрепление области защиты персональных данных. Более того, сравнительная статистика какого-либо мероприятия, например, проверок, проведенных Центром в период 2009-2015 годов, указывает на значительное увеличение числа проверок, инициированных в 2015 году по сравнению с 2009 годом.

Агентство по основным правам Европейского Союза (FRA) в одном (из 4) из своих отчетах за 2010 год50 отмечало о проблемах в системе ЕС по защите данных, в том числе о недостатках органов по защите персональных данных на различных уровнях: на структурном уровне – отсутствие независимости; на функциональном уровне – недостаточное количество персонала и соответствующих финансовых ресурсов, и на операционном уровне – ограниченные полномочия (для расследования, вмешательства в операции по обработке, предоставления юридических консультаций и участия в судебных разбирательствах).

Анализ отчетов о деятельности Центра за 2012-2015 годы показывает, что одной из перечисленных выше проблем, с которыми сталкиваются учреждения в процессе эффективной реализации полномочий, делегированных законом, в частности, контроля соответствия с требованиями по защите персональных данных, является нехватка персонала, а также бюджетные ограничения. Об этом были проинформированы ответственные органы в установленном порядке. Таким образом, как отмечалось ранее, в целях укрепления потенциала Центра, реализации действий, предусмотренных Постановлением Парламента № 146 от 9.07.201551 и Постановлением Правительства № 808 от 7.10.201452, был разработан и представлен на утверждение в установленном порядке Проект Закона о НЦЗПД (осенне-зимняя сессия 2016 года).

Вместе с тем аудит отмечает, что в контексте расширения автоматизации бизнес-процессов государственных учреждений, соответственно, увеличения количества существующих/используемых ими АИС предварительная проверка и контроль законности обработки персональных данных подразумевает обязательность владения компетенциями в области ИТ. Отмечается, что хотя в соответствии с Законом № 133 от 8.07.2011 года Центр может “привлекать специалистов и экспертов в областях, требующих специальных знаний для участия в указанных мероприятиях, заключив с ними соглашения о конфиденциальности”, отмечается необходимость “установления надлежащих процедур для привлечения экспертов” в различных областях для проведения контрольных мероприятий. Одновременно в связи с расширением численности персонала, в случае утверждения нового Закона о НЦЗПД аудит считает остро необходимым укрепление внутреннего потенциала, связанного с областью ИТК, в том числе путем привлечения специалистов ИТ для удовлетворения потребностей и делегированных обязанностей.

____________________

50 Отчет о защите данных в Европейском Союзе: роль Национальных органов по защите данных. Укрепление архитектуры фундаментальных прав в ЕС/European Union Agency for Fundamental Rights (FRA) – Агентство по основным правам Европейского Союза (ФРА), 2010 года.

51 Постановление Парламента № 146 от 9.07.2015 “О Законодательной программе реализации обязательств по транспонированию, взятых в рамках Соглашения об ассоциации между Республикой Молдова, с одной стороны, и Европейским Союзом и Европейским Сообществом по атомной энергии и их государствами-членами, с другой стороны, на 2015–2016 годы”.

52 Постановление Правительства № 808 от 7.10.2014.

Невключение в план проверок соответствия обработки персональных данных в порядке, установленном нормативной базой, обусловленное, в частности, нехваткой персонала, определяет необеспечение надлежащего выполнения полномочий по проверке соответствия требованиям и соблюдения законодательных условий оператором или уполномоченным на это лицом.

Для осуществления своих полномочий по проведению проверки законности/соответствия обработки персональных данных Центр руководствуется положениями нормативно-законодательной базы в данной области53, в том числе Положением о проверке законности обработки персональных данных54. Таким образом, в соответствии с Законом № 133 от 8.07.2011 и с указанным Положением Центр осуществляет контроль законности обработки персональных данных на основании годового плана, утвержденного руководством учреждения, который публикуется на его веб-странице, а в процессе рассмотрения жалоб субъектов персональных данных может назначать проведение внезапной проверки.

В результате проведенных проверок аудит отмечает, что на период 2014-2016 годов Центр не запланировал проверки в отношении обработки персональных данных, сосредоточив свою контрольную деятельность преимущественно на проведении внеплановых проверок (на основании информаций или петиций/обращений).

Согласно объяснениям субъекта, а также проведенному аудиторскому анализу, невыполнение отдельных плановых проверок в данной области обусловлено нехваткой персонала, наделенного функциями контроля, недостаточным/низким уровнем оплаты труда в соотношении со сложностью области, масштабностью/охватом проверки (деятельность Центра распространяется как на публичный, так и на частный сектор), соответственно, текучестью персонала в рамках подразделения, ответственного за осуществление контроля и мониторинг соответствия обработки персональных данных.

Однако аудит считает необходимым и приоритетным планирование и проведение плановых проверок на основании всесторонней оценки рисков в этой области, в том числе в результате процесса мониторинга обработки данных контролерами.

____________________

53 Ст.26 Закона № 133 от 8.07.2011.

54 Положение о проверке законности обработки личных данных.

Центр не осуществляет проверку порядка исполнения решений и инструкций, принятых ранее Центром для приведения обработки персональных данных в соответствие с требованиями законодательства, что может обусловить незаконную обработку персональных данных.

Аудит показал, что, хотя согласно Положению Центр может проводить проверки порядка исполнения решений и инструкций, принятых ранее НЦЗПД по приведению обработки персональных данных в соответствии с требованиями законодательства, которые принимают форму отдельных внезапных проверок, в течение аудируемого периода учреждение не предприняло таких действий. В результате отсутствие надлежащего мониторинга за соблюдением соответствующих решений (в частности, о приостановлении деятельности по обработке данных) увеличивает риск несоблюдения контролерами данных требований законодательства, связанный с защитой персональных данных, что оказывает отрицательное влияние на субъект персональных данных.

Центр не ведет Автоматизированный регистр контролей, а также не использует Государственный регистр контролей, администрированный органом центрального публичного управления по мониторингу и контролю (Государственной канцелярией) в случае, когда результаты контрольных мероприятий касаются предпринимательской деятельности (субъектов, занимающихся предпринимательской деятельностью).

В соответствии с Положением о проверке законности/соответствия обработки персональных данных55 Регистр контролей создается и ведется Центром в автоматизированной форме в порядке, установленном законодательством. Вместе с тем Центр должен предоставить соответствующие данные в установленный срок Государственной канцелярии в целях их внесения в Государственный регистр контролей, если проверки, проведенные НЦЗПД, направлены на субъекты, занимающиеся предпринимательской деятельностью.

Аудитом установлено, что учет проведенных Центром контролей осуществляется путем ведения Регистра вручную в отсутствие ИС, что обусловлено в основном недостатком финансовых возможностей, а также специалистов ИТ в рамках предприятия, которые могли бы обеспечить его администрирование. Однако автоматизация Регистра контролей могла бы способствовать повышению эффективности деятельности по учету, мониторингу проведенных контролей, особенно в контексте автоматизации Государственного регистра контролей, управляемого Государственной канцелярией.

____________________

55 П.67, п.70 и п.71 Положения.

III. Располагают Министерство здравоохранения и медицинские учреждения адекватными и достаточными контролями для обеспечения защиты персональных данных при их обработке в автоматизированных информационных системах?

Хотя в некоторых аудируемых учреждениях в области ПМП существуют процедуры/политики по защите персональных данных (на уровне учреждения и при их обработке в ИС), они являются неполными и не внедрены в надлежащем порядке. Вместе с тем аудит отмечает необеспечение соответствующей регистрации ряда аудируемых учреждений ни по их основной деятельности, ни по управляемым/используемым ИС в Регистре учета контролеров персональных данных.

В соответствии с нормативно-законодательной базой56 при обработке персональных данных “контролер обязан принять необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий в целях обеспечения надлежащего уровня безопасности в отношении рисков, представленных обработкой и природой обрабатываемых данных”.

Вместе с тем п.15 Постановления Правительства № 1123 от 14.12.2010 предусматривает, что каждый держатель персональных данных, исходя из специфики деятельности, разрабатывает и организует выполнение положений документа, который устанавливает политику безопасности персональных данных (далее – ПИБ).

Аудит отмечает, что до октября 2016 года МЗ не обладало Политикой информационной безопасности, в том числе по защите персональных данных как на уровне министерства, так и для управляемых ИС, или владельцем которых является, включая АИС ПМП. Следует отметить, что, хотя Приказом министра здравоохранения № 797 от 17.10.2016 была утверждена Политика безопасности персональных данных при их обработке в информационных системах, управляемых Министерством здравоохранения, ее положения являются обязательными только для сотрудников министерства, которые обрабатывают персональные данные. Таким образом, необходимо установление процедур/контролей и обязанностей третьих лиц (пользователей ИС, владельцем которых является Министерство) в аспекте информационной безопасности и защиты персональных данных, порядка информирования/уведомления сотрудников МЗ, которые обрабатывают персональные данные, а также медицинских учреждений с указанным приказом, соответственно, о предусмотренных действиях в целях мониторинга реализации положений ПИБ и исполнения приказа МЗ.

Вместе с тем проверки аудита показывают, что некоторые аудируемые ПМСУ, хотя и имели ПИБ, а также другие процедуры по защите персональных данных на уровне учреждения, они не соответствовали в полной мере Требованиям безопасности, утвержденным Правительством, а также не было обеспечено адекватное внедрение их положений, что обусловило несоответствия/недостатки, описанные в соответствующих разделах настоящего Отчета. Более того, в контексте аутсорсинга некоторых услуг ИТ (администрирование/обслуживание ИС и др.) необходимо установление мер/контролей, касающихся защиты персональных данных в отношении третьих лиц, в соответствии с наилучшей практикой в области информационной безопасности.

Хотя в соответствии с требованиями законодательства57 контролеры персональных данных обязаны уведомить и зарегистрировать в Регистре учета контролеров персональных данных, как МЗ, так и большая часть аудируемых ПМСУ (ЦСВ мун.Бэлць, университетская клиника первичной медицинской помощи, центры здоровья (далее – ЦЗ) р-нов Орхей и Кэлэрашь) до настоящего времени не зарегистрированы в соответствующем регистре, владельцем которого является НЦЗПД, ни по их основной деятельности, ни по управляемым/используемым ИС, в том числе АИС ПМП.

____________________

56 Ст.30 (1) Закона № 133 от 08.07.2011.

57 Ст.23 и ст.28 Закона № 133 от 08.07.2011.

Проблемы и риски, связанные с защитой персональных данных при разработке и внедрении АИС ПМП.

Ненадлежащее управление процессом разработки/внедрения АИС ПМП обусловило некоторые недостатки, которые влияют на функционирование АИС ПМП, а также уязвимости, касающиеся защиты данных.

Изменения, произошедшие в период развития и внедрения АИС ПМП (смена руководства МЗ, текучесть/отставка сотрудников, ответственных за мониторинг внедрения проекта), а также недостаточное управление рисками, связанными с проектом/Системой, обусловили ряд недостатков, требующих немедленного вмешательства для их устранения и обеспечения успешной реализации данного проекта.

Согласно законодательным положениям58 руководство МЗ является ответственным за внедрение системы финансового менеджмента и контроля, оценку ее функциональности, а также оценку степени ее соответствия нормативной базе в данной области. Аудитом установлено, что министерство не располагает отдельным документом по оценке и управлению рисками ИС, как следствие, риски не классифицированы, не определено их влияние и методы их предотвращения, выявления или исправления.

Аудит отмечает, что предварительную оценку рисков, присущих проекту разработки АИС ПМП, а также их возможного влияния, некоторые меры по предотвращению их последствий были описаны/установлены разработчиком приложения. Однако необеспечение надлежащего мониторинга и оценки выявленных рисков обусловило материализацию в значительной степени всех рисков с отрицательным влиянием на цели АИС ПМП, эти аспекты будут освещены далее в настоящем Отчете. Вместе с тем неэффективный мониторинг процесса внедрения АИС ПМП со стороны МЗ (обусловленный в том числе бездействием постоянной рабочей группы, особенно на протяжении 2016 года, и неактуализацией ее состава в результате текучести/отставки делегированного персонала), соответственно, недостаточное управление рисками, выявленными разработчиком приложения (в количестве 130, согласно Плану качества, приложенному к Техническому обоснованию), повлияли на достижение целей и задач АИС.

Таким образом, в целях обеспечения разработки и мониторинга внедрения АИС ПМП была создана постоянная рабочая группа59. Аудит отмечает, что в контексте текучести уполномоченного персонала на протяжении всего периода разработки/внедрения ИС и до настоящего времени не было обеспечено адекватное обновление персонального состава постоянной рабочей группы, последнее изменение было произведено только в 2014 году60. Так, учитывая, что АИС ПМП формально не была сдана в эксплуатацию (из-за отсутствия окончательной приемки и акта сдачи в промышленную эксплуатацию), постоянная рабочая группа остается ответственной за мониторинг внедрения Системы.

Аудит отмечает, что в состав постоянной рабочей группы на данный момент только 4 из 8 назначенных членов работают в рамках учреждений, в то же время констатируется отсутствие их деятельности на протяжении всего 2016 года. Такая же ситуация неактуализации и бездействия отмечается и в случае технических подгрупп, созданных61 для обеспечения надлежащей разработки Системы, тем более что в ответственность технической группы software было установлено и “обеспечение соблюдения требований законодательства, связанных с безопасностью и защитой персональных данных, путем предоставления необходимой поддержки медицинским учреждениям – пользователям АИС”.

В том же контексте аудитом установлено, что срок действия Договора (2 года), заключенного между Министерством здравоохранения и разработчиком приложения на оказание услуг по анализу, проектированию, разработке, тестированию, внедрению автоматизированной информационной системы “Первичная медицинская помощь” (далее – Договор), истек еще 15.07.2015, а АИС ПМП не была, на момент проведения аудита, принята МЗ по причине “наличия серьезных проблем, связанных с ее функционированием”. Хотя согласно Договору, в случае необходимости, могли быть оформлены уведомления/ дополнительные акты, подписанные обеими сторонами (например, о продлении даты оказания услуг и др.), в течение аудируемого периода не были внесены изменения в соответствующий Договор. Так, ситуация в отношении действия Договора остается неопределенной, что обуславливает риски для последующей деятельности/ правильного функционирования Системы.

Аудит отмечает, что согласно акту приема-передачи от 1.04.2014, заключенного между МЗ и Разработчиком приложения, ему были выделены ресурсы для обработки данных в рамках платформы MCloud без установления требований, обязательств и/или обязанностей сторон, в том числе касаемо уровня доступа, по случаю, другие релевантные аспекты, период и порядок прекращения доступа по окончанию работы в этом направлении компанией, а также процедур соответствующего обеспечения, а в нынешней ситуации это может повлечь риски, связанные с информационной безопасностью.

На основании Приказа МЗ № 1023 от 3 октября 2014 года АИС ПМП используется в настоящее время в некоторых медицинских учреждениях в отсутствие Акта сдачи в эксплуатацию. Система размещается в производственной среде, содержащей фактические данные, в том числе данные о пациентах, в отсутствие ее окончательной приемки, что усиливает риск защиты персональных данных, особенно касающихся состоянии здоровья. Также не был передан исходный код Системы, и фактическим владельцем АИС на момент аудита является разработчик приложения, он имеет прямой доступ к базе данных, владеет кодом администрирования и фактически управляет приложением. А этот факт противоречит установленным нормам, в частности, о защите данных личного характера62, путем управления персональными данными в отсутствие авторизации Центра, а также неустановления четких инструкций для уполномоченного контролером лица (Компанией) о гарантиях, относящихся к мерам техники безопасности и организации при обработке персональных данных.

В связи с этим отмечается, что НЦЗПД несколько раз обратился в МЗ, Правительство и Парламентскую комиссию по социальной защите, здравоохранению и семье по поводу отсутствия регулирования и соблюдения принципов защиты персональных данных АИС ПМП. Необходимо отметить, что последствия обработки персональных данных о состоянии здоровья в системе учета без обеспечения внедрения требований безопасности этих данных может генерировать серьезные инциденты безопасности. Таким образом, описанная ситуация создает риски, связанные с защитой персональных данных, которые усиливаются и нехваткой рычагов управления/мониторинга действий Компании со стороны министерства, в условиях, когда констатируется отсутствие/дефицит ответственного персонала со стороны МЗ – Службы е-Преобразование и е-Здравоохранение (в период проведения аудита в службе работал лишь один работник), обусловленное в том числе его низкой оплатой труда.

____________________

58 Закон № 229 от 23.09.2010.

59 Приказ министра здравоохранения № 1031 от 25.09.2013 “О создании постоянной рабочей группы”.

60 Приказ министра здравоохранения № 201 от 17.03.2014.

61 Приказ министра здравоохранения № 1496 от 18.12.2013 “О создании технические рабочих подгрупп по внедрению Информационной системы Первичной медицинской помощи”.

62 Ст.23 (1) а), f) и ст.30 (2) и (3) Закона № 133 от 8.07.2011 и положения, предусмотренные Минимальными требованиями по безопасности информации, утвержденные Правительством.

Нормативная и регулирующая база, связанная с созданием и функционированием АИС ПМП должна быть разработана/скорректирована в соответствии с новыми потребностями Системы, а также изменениями, вносимыми в соответствующее законодательство.

Политики, процедуры, стандарты и организационные структуры предназначены для обеспечения гарантии того, что цели и задачи бизнес-процессов будут достигнуты и в то же время, что нежелательные события будут предотвращены, скорректированы или устранены. Сохранение их актуальности путем их пересмотра и постоянного развития представляет особый интерес, поскольку их наличие и качество непосредственно влияет на все активы, находящиеся в управлении.

Аудит отмечает, что АИС ПМП была разработана/создана в отсутствие Концепции, разработанной63 и утвержденной в установленном порядке64, которая должна была представлять общий обзор Системы, соответственно, должна была лежать в основе последующей разработки технической документации. Хотя согласно тендерной документации АИС ПМП является составной частью МИИС, Концепция МИИС, утвержденная Правительством еще в 2004 году65, не предусматривает конкретно такую подсистему/систему.

АИС ПМП была внедрена в рамках МЗ для автоматизации потоков, связанных с системой первичной медицинской помощи, которая имеет высокий уровень уязвимости и чувствительности данных, поэтому требует надлежащего управления связанными с ней рисками. По этим причинам строго необходимо обеспечить непрерывность функционирования, безопасность, целостность, доступность и достоверность данных. Последовательное управление ИС такого масштаба требует в обязательном порядке надлежащую разработку и использование целого комплекса политик, стандартов и нормативных документов.

В этом контексте аудит отмечает, что хотя и было утверждено Положение по использованию АИС ПМП, очевидна необходимость его пересмотра и надлежащего утверждения66 в целях установления четких процедур в отношении обязанностей пользователей, соответствующей документации и т.д., его актуализации в контексте многочисленных изменений, произошедших на протяжении времени, а также исключения определенных противоречий/недостатков (например, дублирование функций локального администратора и оператора человеческих ресурсов по менеджменту счетов сотрудников учреждения, нечеткое определение ряда понятий, требований по информационной безопасности и защите персональных данных и др.).

Кроме того, следует отметить, что утвержденное Положение хотя и включает в себя некоторые аспекты, касающиеся информационной безопасности, не предусматривает подробно процедуры по защите персональных данных и информационной безопасности в АИС ПМП, в том числе в отношении третьих/внешних сторон, медицинских учреждений и др., на что указал и НЦЗПД в результате согласования проекта соответствующего документа. Таким образом, отмечается необходимость приведения его в соответствие с требованиями законодательства, связанного с областью защиты персональных данных.

Вместе с тем аудит отмечает и тот факт, что Приказ министра здравоохранения № 625 от 30.07.2015, а также соответствующее Положение не доступны для заинтересованных сторон (пользователей АИС ПМП), особенно для пользователей, поскольку не были размещены на официальном сайте МЗ, не опубликованы в Официальном мониторе Республики Молдова. В ходе сбора аудиторских доказательств в указанных учреждениях было установлено, что некоторые ПМСУ, пользователи Системы не знали о его существовании.

Отсутствие концепции, а также и других документов, связанных с АИС ПМП, обусловило неотражение до настоящего времени Системы в Регистре государственных информационных ресурсов, владельцем которых является МИТС, а также в Регистре учета контролеров персональных данных, принадлежащем НЦЗПД.

Кроме того, автоматизация деятельности медицинских учреждений обуславливает необходимость пересмотра и обновления нормативно-законодательной базы и внутренней регулирующей базы, связанной с процессами, включенными в АИС ПМП, в целях их согласования, обеспечивая при этом гарантию устойчивости Системы, в том числе путем ее использования в реализации соответствующих мероприятий.

____________________

63 Приказ МИТС № 78 от 1.06.2006 “Об утверждении технических условий “Процессы жизненного цикла программного обеспечения” RT 38370656 – 002:2006”.

64 Ст.22 (1) Закона № 467-XV от 21.11.2003 “Об информатизации и государственных информационных ресурсах” (далее – Закон № 467-XV от 21.11.2003).

65 Постановление Правительства № 1128 от 14.12.2004 “Об утверждении Концепции Интегрированной медицинской информационной системы”.

66 Закон № 467-XV от 21.11.2003 и ст.16 (1) и (3) Закона о регистрах № 71-XVI от 22.03.2007.

Контроли, относящиеся к АИС ПМП, должны быть укреплены в целях обеспечения надлежащего уровня безопасности и конфиденциальности данных путем соблюдения соответствующих требований.

Зависимость МЗ от внешних факторов (разработчика) до настоящего времени не была проявлена достаточно для того, чтобы помочь избежать материализации рисков, связанных с защитой данных и информационной безопасностью. Избежать этих рисков возможно только путем эффективного внедрения общих контролей и безусловного применения положений законодательной базы в области управления проектами, которая может быть гарантирована путем соблюдения основных принципов, которые должны стоять в основе формирования АИС такого масштаба. В аспекте критики недостатки безопасности доступа в Системе достигли определенную степень материализации, и, чтобы их избежать, необходим более эффективный мониторинг со стороны министерства на весь период жизненного цикла АИС ПМП, а также укрепление потенциала ИТ на уровне учреждения в целях обеспечения надлежащего и эффективного управления ИС и ее устойчивости.

АИС ПМП была задумана МЗ как система для ПМП на национальном уровне, как WEB-система, которая размещается в MCloud (платформа Правительства), владельцем которого является Центр электронного управления и к которой могут иметь доступ все медицинские учреждения, которые оказывают услуги первичной медицинской помощи, независимо от их правовой формы, без генерирования дополнительных затрат для этих учреждений.

Согласно информации, представленной МЗ, по состоянию на июль 2016 года были зарегистрированы 2439849 пациентов (электронные личные карточки), зарегистрировано 846 медицинских учреждений (с/без статуса юридического лица). В количественном отношении активные пользователи в зависимости от их роли в рамках Системы представлены на рисунке № 4.

Рисунок № 4

Число активных пользователей,

зарегистрированных в АИС ПМП, согласно их роли в рамках АИС

Источник: Разработано аудиторской группой на основании Списка пользователей

за июнь 2016 года, представленного МЗ.

Эффективность общих контролей является важным фактором в определении эффективности проверок в отношении приложений. Когда общие контроли являются неэффективными, они явно снижают надежность контролей над отдельными приложениями. Выводы аудиторской миссии были сосредоточены на оценку общих контролей ИТ в аспекте их влияния на АИС ПМП.

Можно отметить в этой связи критическую зависимость, на данный момент, МЗ от разработчика приложения с точки зрения безопасности, методологического управления и применения общих контролей. Кроме того, в настоящее время МЗ не имеет возможности самостоятельно покрывать аспекты обслуживания АИС ПМП. Благодаря недавнему запуску в промышленную эксплуатацию Системы, забота по обеспечению функционирования и других процессов, связанных с безопасностью и защитой данных (которые, естественно, должны быть под контролем министерства), в настоящее время лежит на разработчике, но в отсутствие договорных отношений с ним.

В контексте зависимости от внешних факторов следует отметить, что необходимо установить исчерпывающие обязанности разработчика приложения через призму нормативной базы, касающейся защиты персональных данных, а также меры по проверке их соблюдения/реализации со стороны МЗ. Этот факт мог бы исключить или держать под контролем риски в аспекте обеспечения безусловного и эффективного применения инструментов защиты, безопасности, непрерывности и мониторинга.

Так, в результате проведенных аудитом проверок было установлено ненадлежащее применение норм по защите персональных данных, что усиливает риск информационной безопасности и конфиденциальности персональных данных, что требует немедленного вмешательства в этом смысле. Поскольку повышение уровня доверия граждан в ИС путем обеспечения их безопасности, защиты персональных данных и неприкосновенности частной жизни является главной предпосылкой в построении информационного общества67.

Следует отметить, что с целью повышения осведомленности в секторе здравоохранения относительно принципов защиты персональных данных, лишь на протяжении периода с июля по август 2016 года НЦЗПД направил 61 уведомительный циркуляр/письмо в адрес публичных и частных медико-санитарных учреждений, а также местных публичных органов, в ведении которых находятся медицинские учреждения, посредством которых доводили до их сведения правовые обязательства, вытекающие из положений законодательства в области защиты персональных данных.

____________________

67 Постановление Правительства № 632 от 08.06.2004 “Об утверждении Политики создания информационного общества в Республике Молдова”.

Логический доступ в АИС ПМП необходимо контролировать постоянно, в целях соблюдения требований безопасности для более эффективного обеспечения конфиденциальности данных.

Контроли доступа ограничивают или определяют несанкционированный доступ к ИТ-ресурсам. Так, логический контроль доступа может быть определен как система мер и процедур как в рамках организации, так и в компьютерных программах, направленная на защиту информационных ресурсов (данных, программ и терминалов) от попыток несанкционированного доступа. Их недостаточность/отсутствие или их ненадлежащее применение делает ИС уязвимыми к различным атакам или возможным противоправным действиям со стороны лиц извне или бывших сотрудников.

Большая часть информации, управляемая в рамках АИС ПМП, является конфиденциальной информацией (касающаяся состояния здоровья пациентов), что требует повышенного внимания в отношении ее безопасности. Учитывая, что АИС ПМП стремится охватить огромный объем персональных данных, в частности, персональных данных о состоянии здоровья, руководство МЗ должно учитывать возможные риски, которые могут возникнуть, и обеспечить надлежащее управление ими в целях создания необходимых условий для их защиты.

Согласно Технической оферте68, которая является неотъемлемой частью Договора, разработчик приложения взял на себя ответственность по реализации компьютерной системы, которая должна соблюдать ряд нормативных актов, среди которых Постановление Правительства № 1123 от 14.12.2010. Вместе с тем, согласно документации к Системе69 “все посещения системы должны соблюдать правила контроля доступа в целях защиты частной жизни”.

Проверками аудита установлены упущения/недостатки и несоответствия по управлению доступом в АИС ПМП, которые были представлены в деталях МЗ для принятия адекватных мер в целях их исправления, синтез которых представлен далее. Следует отметить, что выявленные несоответствия в основном обусловлены:

√ недостаточным мониторингом развития Системы ответственными лицами, назначенными со стороны МЗ;

√ отсутствием или недостаточностью автоматизированных контролей, в том числе ненадлежащая настройка Системы;

√ отсутствием четких процедур для определенных действий в Системе (например, при записи/создании, изменении, дезактивации и отзыве пользователей, предоставлении льгот и др.);

√ несоответствиями в некоторых документах, относящихся к Системе (например, Положение об использовании АИС ПМП);

√ отсутствием возможности осуществления на местном уровне аудита безопасности (отсутствие доступа к Модулю безопасности и Аудита в рамках приложения на уровне локального администратора), а в некоторых случаях, технических возможностей, необходимых для выполнения соответствующего действия на уровне медицинских учреждений;

√ неадекватным мониторингом/управлением пользователей со стороны администраторов (глобальных и местных), в том числе неадекватным управлением паролей;

√ недостаточностью обучения пользователей АИС, а также недостаточным количеством сотрудников для обеспечения непрерывности/администрирования АИС ПМП в рамках МЗ.

____________________

68 Приложение I к Технической оферте Компании.

69 CNF009 из Описания Проектирования Программного обеспечения (SDD – Software design description) – Вер. 2.0 от 17.02.2014.

♦ Система должна обеспечивать многофакторную аутентификацию

В контексте, в котором согласно п.38 Требований безопасности, утвержденных Правительством, данные о состоянии здоровья относятся к особой категории персональных данных, для ИС, которые обрабатывают такие данные, необходимо установить дополнительные требования безопасности, а именно: “многофакторная (комплексная) аутентификация, которая включает в себя пароли и специальные физические устройства доступа с памятью или микропроцессорные карты, или пароли и биометрические методы аутентификации”. Более того, согласно НФТ 025 Технических характеристик, “... доступ необходимо сделать как минимум путем присвоения имени пользователя и пароля для каждого; информационная система должна использовать услугу M-Pass в качестве механизма проверки аутентификации и авторизации”.

Аудитом установлено, что доступ пользователей к АИС ПМП осуществляется только через логин и пароль, а не через услугу MPass или другие специальные физические средства, а недостатки по качеству и структуре учетных записей пользователей, паролей, а также отсутствие соответствующих автоматизированных контролей повышают риск несанкционированного доступа к приложению. Более того, согласно Техническим характеристикам, механизм аутентификации должен был быть проверен полностью с помощью тестов, с описанием набора test case перед подписанием приемки, а Система должна быть защищена по крайней мере от OWASP TOP 10 vulnerabilities70. Хотя согласно протоколу № 03 от 18.03.201571 была подписана Приемка модуля управления и безопасности, аудиту не были представлены убедительные доказательства чтобы определить, если механизм аутентификации в результате проведенных тестов соответствует Требованиям безопасности и Описанию разработки программного обеспечения – OWASP Top 10.

____________________

70 Open Web Application Security Project (OWASP) – Проект безопасности открытых веб-приложений – интернет-сообщество, посвященное безопасности приложений для web. Список Топ-10 OWASP включает в себя: A1 – Инъекция, А2 – Неправильная аутентификация и управление сессий, A3 – Сценарии интер-сайтов (XSS), А4 – Прямая открытая ссылка на объект, A5 – Неправильная конфигурация безопасности, A6 – Раскрытие конфиденциальных данных; A7 – Отсутствие контроля доступа на уровне функций, A8 – Фальсификация заявлений интер-сайтов (CSRF – Cross Site Request Forgery), A9 – Использование компонентов с известными уязвимостями, A10 – Неавторизованное переадресование и ссылка/https://www.owasp.org/index.php/Top_10_2013-Top_10.

71 Протокол заседания № 03 от 18.03.2015, на основании Приказа МЗ № 157 от 2.03.2015 “О проверке исправления замечаний, сделанных по модулю “Администрирование и безопасность”, отмеченных в протоколе № 2 заседания от 4.03.2015, связанных с модулем “Администрирование и безопасность”.

♦ Администрирование Системы необходимо укрепить, в том числе путем пересмотра соответствующих процедур, и обеспечить его надлежащий мониторинг.

Согласно Техническим характеристикам (НФТ20), “все счета пользователей создаются администратором системы”. Одновременно, в соответствии с Положением об использовании АИС ПМП, администрирование Системы осуществляется на центральном уровне (МЗ) глобальным администратором, и на местном уровне (медицинских учреждений) локальным администратором и оператором человеческих ресурсов (в части, касающейся менеджмента счетов сотрудников учреждения).

Аудиту не были представлены сведения в этой связи относительно причин и решений о разделении деятельности по администрированию АИС ПМП (на глобальном уровне (МЗ) и на местном уровне (МСУ)), в контексте, когда Технические характеристики и Спецификации и Документ анализа, на основе которых была разработана Система, предусматривали только одну категорию администратора, а функции, возложенные на оператора человеческих ресурсов в аспектах, касающихся управления счетами работников учреждения, предусмотренных в Положении об использовании АИС ПМП, идентичны с функциями локального администратора.

Вместе с тем, хотя согласно Техническим характеристикам (НФТ029), “Модуль безопасности позволяет ограниченному количеству администраторов приложений создавать и предоставлять права доступа пользователям”, аудит, в результате проведенного анализа списка пользователей, представленного МЗ, констатирует, что для добавления пользователей и предоставления прав в Системе существуют 439 аккаунтов активных пользователей, из которых операторы-администраторы – 285 (пользователей с одним аккаунтом – 98), операторы человеческих ресурсов – 152 (пользователей с одним аккаунтом – 73), а также 2 счета по администрированию (разработчик приложения и МЗ).

Также аудит отмечает, что Компания-разработчик имеет доступ к Системе (базе данных) через аккаунт администратора приложения, обрабатывая персональные данные в отсутствие авторизации НЦЗПД, учитывая, что Система не сдана в промышленную эксплуатацию. Она используется (в производственной среде) пользователями (медицинскими учреждениями), при том что содержит фактические данные о больных. Однако данные о состоянии здоровья являются конфиденциальными данными и требуют соответствующих мер защиты в соответствии с национальным законодательством, а МЗ в качестве контролера персональных данных необходимо установить четкие инструкции при обработке данных третьими лицами, обеспечивая достаточные контроли в целях проверки соблюдения установленных требований. Аудит отмечают и отсутствие таких контролей и инструкций, что усиливает риск, связанный с защитой данных и безопасностью информации, хранящейся в АИС ПМП.

В соответствии с Положением об использовании АИС ПМП локальные администраторы регистрируются глобальными администраторами на основании уведомления, направленного медицинским учреждением в адрес министерства. В результате проведенных проверок в некоторых ПМСУ, а также анализа информации в рамках МЗ, аудит отмечает недостаточность процедур (в том числе необходимых документов, обязанностей и некоторых условий) для регистрации и мониторинга локальных администраторов, в том числе отсутствие соответствующего учета (регистра) администраторов на уровне МЗ, что влияет на эффективность их мониторинга.

Очевиден и тот факт, что большое количество счетов, в том числе с ролью администратора в АИС ПМП, затрудняет процесс мониторинга их деятельности, отрицательно влияет на эффективность и безопасность Системы, следовательно, необходимо пересмотреть процедуры, связанные с администрированием АИС, особенно в контексте выявленных аудитом нарушений при управлении пользователями, менеджменте паролей и др.

В целях обеспечения непрерывности АИС необходимо установление лиц, ответственных за управление после внедрения Системы, учитывая, что Служба е-Преобразование и е-Здравоохранение в рамках МЗ не располагает необходимым потенциалом для того чтобы перенять управление соответствующей ИС. В настоящее время в рамках подразделения работает один сотрудник, который был принят на работу в начале 2016 года, после разработки/внедрения АИС ПМП, он не прошел необходимое обучение в связи с этим.

Хотя через призму своих полномочий, делегированных ему МЗ72 Национальный центр менеджмента в здравоохранении имеет определенные обязанности в области ИТ в здравоохранении, в том числе по координации мероприятий по разработке, внедрению и управлению Интегрированной медицинской системой на национальном уровне, по причине нехватки персонала73, обусловленной в том числе низкой оплатой труда в сфере ИТ, он не может реализовать делегированные ему операции.

____________________

72 Глава II Приказа МЗ № 394 от 27.05.2015 “Об утверждении Положения о деятельности Национального центра менеджмента в здравоохранении”.

73 Согласно информации, представленной субъектом, в Отделе информационных технологий в здравоохранении, ответственном за ИТ в здравоохранении, из 11 должностей/единиц работают только 3 сотрудника, которые обеспечивают техническую поддержку ИС и Центра.

♦ Аутсорсинг услуг администрирования на местном уровне АИС ПМП представляет собой значительный риск для безопасности/защиты информации, особенно в контексте, когда медицинские учреждения не располагают необходимым потенциалом (техническим – ИТ) для мониторинга/ проверки/ контроля соблюдения ими соответствующих требований. Таким образом, необходимо внедрение мероприятий надлежащего контроля, срочные действия со стороны МЗ и ПМСУ, пользователей АИС ПМП.

Согласно передовой практике74, “доступ внешних сторон к системам обработки информации организации... нужно держать под контролем. ...Внешним сторонам не следует предоставлять доступ к информации организации до внедрения соответствующих мер безопасности...”.

Аудиторская группа констатировала контрактацию некоторыми ПМСУ с третьими лицами услуг по управлению ИС, в том числе по администрированию АИС ПМП. Некоторые экономические агенты, в том числе индивидуальные предприниматели (далее – поставщики) оказывают одновременно такие услуги нескольким медицинским учреждениям. Вместе с тем отмечается, что соответствующие поставщики имеют аккаунты пользователей в АИС ПМП с разными ролями (администратора, хранения, регистратуры, семейного врача, медсестры).

Также в результате рассмотрения договоров, заключенных между медицинскими учреждениями и поставщиками услуг по администрированию АИС ПМП аудитом, установлены в некоторых случаях серьезные риски, связанные с защитой данных и информационной безопасностью. Они обусловлены отсутствием соответствующих условий, в том числе касающихся конфиденциальности/безопасности персональных данных, а также четких процедур по обеспечению соблюдения требований безопасности, утвержденных Правительством, неуказанием конкретных/подробных видов деятельности, которые нужно оказывать (администрирование/использование АИС ПМП). В результате проведенных проверок аудит констатирует невыполнение обязанностей, установленных для локального администратора в соответствии с Положением об использовании АИС. Необходимо отметить и тот факт, что экстернализированные администраторы АИС ПМП “злоупотребляя” привилегированными правами, создали и другие счета кроме тех, для которых были авторизованы (например, оператора-администратора, других счетов оператора запасом, оператора регистратуры, оператора статистики, семейного врача и др.).

Таким образом, аутсорсинг услуг по администрированию ИС, обусловленный в том числе отсутствием работников ИТ в рамках некоторых ПМСУ, генерирует дополнительные затраты на использование Системы, другие финансовые риски. Все это вытекает из ненадлежащего выполнения обязанностей, установленных в Положении об использовании АИС ПМП (неадекватный менеджмент пользователей, в том числе недезактивация аккаунтов пользователей в установленном порядке, неизменение прав/привилегий пользователей в зависимости от занимающей роли в случае перевода с одной должности на другую или в другое учреждение). В то же время существуют и риски, связанные с конфиденциальностью данных, обрабатываемых в АИС, в контексте владения третьими лицами различных аккаунтов в АИС ПМП.

Вместе с тем аудит отмечает несоблюдение законодательства, в частности, касающегося защиты персональных данных, путем регулирования персональных данных в отсутствие разрешения НЦЗПД, а также четких инструкций для лица, уполномоченного оператором (экстернализированным администратором/ поставщиком услуг по администрированию ИС), о гарантиях относительно мер по технической безопасности и организации при обработке данных, в нарушение требований законодательства в данной области75.

____________________

74 ISO 27002:2013. Примечание: для названия экономических агентов доступ ограничен.

75 Ст.23 (1) а) и f) и ст.30 (2) и (3) Закона № 133 от 8.07.2011 и правила, установленные в Требованиях по информационной безопасности, утвержденных Правительством.

♦ Управление учетными записями пользователей, в том числе их создание, изменение, отмена требует применения адекватных мер в целях устранения недостатков, выявленных аудитом, которые повышают риск несанкционированного доступа к Системе и затрудняют мониторинг/аудит пользователей. Среди них можно отметить: неправильную структуру ID, общие счета, пользователи с несколькими ID/логинами, в которых отличаются функции/учреждения, а также пользователи с двойными ID для одной и той же роли/функции, виртуальные счета/ несуществующие пользователи/ несуществующие личные коды.

Требования безопасности, утвержденные Правительством (п.37, п.40 и п.46), определяют набор требований по управлению учетными записями пользователей, администрированию идентификаторов пользователей, в том числе дезактивации учетной записи пользователя после определенного периода бездействия, установленного во времени (бездействие в установленный срок не менее 3 месяцев), путем применения автоматизированных средств поддержки, в целях управления аккаунтами для допуска. Вместе с тем, в соответствии с Положением об использовании АИС ПМП, ответственными за дезактивацию счетов пользователей являются как глобальные/локальные администраторы, так и операторы человеческих ресурсов.

Проверки аудита в рамках аудируемых субъектов установили, что список пользователей АИС ПМП не обновляется должным образом, а наличие активных счетов для сотрудников, которые уже не работают в рамках учреждений или других предусмотренных условий, в том числе с правами локального администратора, повышают риск несанкционированного доступа к приложению, с соответствующими негативными последствиями. Таким образом, были выявлены активные аккаунты пользователей, в том числе с правами администратора, которые больше не работают в соответствующих учреждениях. В то же время отмечается наличие активных счетов, хотя по данным журнала действий пользователей они не используются.

Примечание: В ходе аудита локальные администраторы в рамках аудируемых ПМСУ (ТМА Чокана, ТМА Чентру, УКПМП, ЦЗ № 1 и ЦЗ № 2 р-на Орхей, ЦЗ и КДЦ РБ Кэлэрашь) предприняли действия по дезактивации учетных записей пользователей, которые не соответствовали требованиям. Однако в контексте возможных изменений в рамках ПМСУ (отставки, отпуска, изменения функций сотрудников учреждений) аудит не может с уверенностью подтвердить, что список пользователей АИС в настоящий момент актуализирован.

♦ Менеджмент паролей требует укрепления для того чтобы соответствовать Требованиям безопасности, утвержденным Правительством. Аудит отмечает, что Система не обеспечена автоматизированными контролями чтобы форсировать изменение пароля при первом входе пользователя в приложение по истечению срока ее действия (до 3 месяцев действия), а также для обеспечения качества паролей согласно установленным требованиям. Таким образом, были выявлены случаи, когда пароли не были изменены с момента запуска АИС ПМП (октябрь 2014).

Хотя согласно п.44 упомянутых требований, пользователям должна была быть обеспечена возможность выбирать и изменять собственные пароли, аудит отмечает, что до 9.06.2016, когда были проведены новые изменения в АИС ПМП, не было такой возможности, причем это действие могло быть выполнено только администратором (например, локальные администраторы изменяют пароли для пользователей ПМСУ; глобальный администратор – для местных администраторов).

Впоследствии, хотя разработчик уведомил об указанных изменениях в АИС ПМП путем введения опции действия паролей, которая должна была вступить в силу начиная с 9.09.2016, пароли, созданные до изменения этой даты, остались те же. Вместе с тем отмечается, что изменение, касающееся срока действия паролей в рамках АИС ПМП, состояло только в введении уведомления о необходимости изменения пароля, а не в автоматизированном контроле, чтобы заставлять пользователей менять пароль по истечении 3 месяцев, а также дезактивации счета в случае его неиспользования в течение 3 месяцев, таким образом некачественные пароли остаются доступными к использованию.

Требования безопасности предусматривают, что при выборе и использовании паролей для обеспечения безопасности необходимо соблюдать ряд правил, в том числе в отношении их структуры76. В результате проведенных аудитом проверок были установлены учетные записи пользователей, в которых имена пользователей и пароли, полученные первоначально от местных администраторов (для учетных записей пользователей на уровне ПМСУ), соответственно глобальных администраторов (для локальных администраторов), были без изменений и/или не соблюдали качество и необходимую структуру согласно соответствующим требованиям безопасности, что повышает риск несанкционированного доступа к Системе, а также риски, связанные с защитой данных.

Более того, хотя согласно Требованиям безопасности, утвержденным Правительством (п.39), должна была быть обеспечена возможность идентификации и аутентификации устройства, аудит выявил, что подключение к АИС ПМП может осуществляться с любого оборудования (компьютер, ноутбук, телефон), без каких-либо ограничений. Таким образом, необеспечение идентификации и аутентификации оборудования для АИС ПМП повышает риск несанкционированного доступа к содержащимся в ней персональным данным, особенно принимая во внимание наличие неадекватных/слабых паролей и отсутствие проверки многофакторной аутентификации/M-Pass.

____________________

76 П.43 Требований безопасности, утвержденных Правительством: “выбор качественных паролей с размером не менее 8 символов, которые не связаны с личной информацией пользователя, не содержат одинаковых символов подряд и не состоят полностью из групп цифр или букв”.

♦ Управление привилегиями/правами, предоставленными пользователям, требует адекватных действий в целях обеспечения соблюдения требований, связанных с охраной персональных данных77.

Таким образом, аудит отмечает, что, хотя права/привилегии, предоставляемые пользователям АИС ПМП, определены в зависимости от занимаемой должности (медсестра, семейный врач и др.), локальные администраторы имеют возможность предоставлять некоторые дополнительные права, в частности, для должностей: медсестра; семейный врач; оператор регистратуры; врач-специалист. Были обнаружены учетные записи пользователей, которые не соответствуют занимаемой должности, или лица были переведены на другую должность, без того чтобы приостановить и/или создать счета.

Также отмечается, что в случае необходимости, с согласия руководства медицинских учреждений некоторые локальные администраторы (в основном, экстернализированных путем контрактации услуг ИТ) создали учетные записи, не соответствующие возложенным функциям и обязанностям (например, счета семейного врача, медсестры, оператора фондами, регистратора), что противоречит требованиям законодательства, создавая угрозу безопасности личных данных. Согласно объяснениям субъектов, они были созданы для тестирования, или для обучения пользователей. Вместе с тем в результате бесед с некоторыми локальными администраторами, с другими ответственными лицами в рамках субъектов, а также в результате рассмотрения имеющейся документации АИС ПМП аудит констатировал необходимость ряда документированных/четких процедур, в том числе по предоставлению/ ограничению/ изъятию от пользователей привилегий, а также ряда адекватных контролей в целях обеспечения их соблюдения.

____________________

77 П.50 Требований безопасности, утвержденных Правительством.

♦ Соответствующее/адекватное функционирование модуля безопасности и аудита в рамках АИС ПМП призвано способствовать надлежащему мониторингу пользователей приложения, обеспечивая и защиту данных, обрабатываемых в ИС. Аудит отмечает, что неправильная настройка модуля, а также его ненадлежащее тестирование генерировали недостатки в его использовании.

Проверки аудита показывают, что хотя АИС ПМП должна была соблюдать Требования безопасности, утвержденные Правительством78, в том числе согласно Технической оферте разработчика, инструменты информационной безопасности не настроены правильно для представления отчетов о событиях безопасности (например, отчетов о нарушении безопасности, попытках несанкционированного доступа к информационным ресурсам). В настоящее время отсутствуют уведомления/отчеты, генерируемые автоматически или регулярно/периодически, журналы событий (логирования) не рассматриваются регулярно, в установленном порядке.

Так, Отчеты, генерируемые на основе модуля безопасности и аудита, не способствуют обнаружению несанкционированного доступа, более того, они являются ненадлежащими (например, неполные, ошибочные, пропущенные записи). Журнал аудита не позволяет идентифицировать пользователя, который предпринимал несколько безуспешных попыток подключиться к приложению.

Безуспешные попытки авторизации в АИС ПМП можно определить только в рамках отчетов аудита безопасности, созданных для всех пользователей, но даже в этом случае невозможно определить с уверенностью этих пользователей. Кроме того, события, записанные в журнале аудита, на основе которых впоследствии генерируются отчеты, не содержат единый код. Таким образом, при каждом генерировании отчета события имеют различные серийные номера. Следовательно, глобальный администратор в рамках МЗ, отвечающий за аудит безопасности Системы, не может определить, если из журнала действий были удалены некоторые записи, таким образом невозможно гарантировать его целостность. По данным отчетов, генерируемых модулем безопасность и аудит, отмечается, что ведение журнала действий пользователей является неполным (пропущенные, удаленные записи и др.).

Таким образом установлено, что отчеты из журнала аудита являются неполными и не обеспечивают надлежащий мониторинг контроля доступа пользователей к АИС ПМП, а также ее целостность в отсутствие единых кодов, отнесенных событиям, а эта ситуация не гарантирует “легкого” исследования инцидентов администратором79.

Кроме того, хотя в соответствии с Положением об использовании Системы как глобальный администратор, так и локальный администратор несут ответственность за аудит пользователей в АИС ПМП, было установлено, что администраторы не имеют доступа к модулю/подмодулю безопасность и аудит, что делает невозможным использование соответствующих инструментов для мониторинга пользователей на местном уровне.

Мониторинг действий пользователей становится все более важным в случае услуг по управлению, предоставляемых третьими сторонами. Аудиторская группа выявила Договоры на оказание услуг между ПМСУ и третьими лицами на оказание услуг администрирования АИС ПМП. Таким образом, им были предоставлены учетные записи пользователей в рамках АИС ПМП.

____________________

78 П. 67 c) Требований безопасности, утвержденных Правительством.

79 Технические характеристики/ Описание проектирования Software (CNF015).

Документация по АИС ПМП, разработанная разработчиком, требует корректировки и актуализации.

Проверки аудита показывают, что в контексте изменений в приложениях, реализованных на протяжении 2016 года разработчиком, документация, связанная с использованием Системы (Гиды пользователя, пособие администратора, а также Положение об использовании АИС ПМП и др.), не была актуализирована. Кроме того, хотя соответствующая документация доступна в электронном формате в АИС ПМП, некоторые пользователи не знают о ее существовании и ее содержании, опираясь только на обучении, предоставляемом локальными администраторами.

В то же время, хотя пользователи предупреждены/уведомлены в рамках АИС ПМП об изменениях, которые должны быть реализованы, они не тестируются, согласовываются, документируются и внедряются надлежащим образом МЗ и разработчиком приложения. Так, изменения в ИС отображаются в виде отдельных уведомлений, которые реализуются непосредственно в производственной среде, с последующим информированием глобального администратора в рамках министерства, без их предварительного тестирования на тестовой среде, что указывает на ненадлежащий менеджмент изменений на уровне приложения.

Контроль изменений необходим для получения гарантии, что ИС продолжает делать то, что должна делать, и контроли продолжают функционировать так, как это было предусмотрено, независимо от изменений или корректировок, внесенных на протяжении всего жизненного цикла. В связи с этим анализируются изменения, касающиеся как hardware, так и software. Аудит констатировал, что МЗ не владеет документированными процедурами по управлению изменениями в АИС.

Учитывая, что тестовая среда отличается от производственной среды, реализация изменений непосредственно в производственной среде без соответствующего тестирования может оказать негативное влияние на функциональные возможности Системы, данных, а также создать недовольство пользователей и сложности при техническом обслуживании, о чем было отмечено и аудитом на протяжении всего аудируемого периода. Между тем, согласно передовой практике80 “Внедрение изменений должно контролироваться с помощью формальных процедур по контролю изменений”, “тестирование нового программного обеспечения должно осуществляться в отдельной среде, как от производственной среды, так и от среды развития”.

В контексте вышеизложенного аудит заключает, что, хотя и были внесены существенные изменения, особенно на протяжении 2016 года в версии АИС ПМП, они не были документированы должным образом, некоторые изменения вносятся “в срочном порядке” для устранения возникших недостатков. Этот факт создает трудности в обслуживании/управлении Системы, а также слишком большую зависимость от нескольких ключевых лиц (в том числе извне). Учитывая начальный период промышленной эксплуатации, который, из-за отмеченных задержек был запущен в срочном порядке, а период тестирования не был достаточным, в настоящее время существуют некоторые проблемы технического и функционального характера. Следует отметить и тот факт, что любые изменения, корректировки в рамках АИС ПМП должны быть запущены и выполнены с разрешения и под мониторингом МЗ. Непосредственное участие сотрудников Министерства в процессе обслуживания должно способствовать формированию внутреннего потенциала для надлежащего управления Системой, в настоящее время отмечается полная зависимость от поставщика и отсутствие надежных инструментов контроля.

____________________

80 ISO 27002:20013.

Процедуры backup (резервных копий) и план обеспечения непрерывности и восстановления в случае аварии должны быть разработаны/внедрены.

В настоящее время имеющиеся услуги по выполнению резервных копий данных и восстановлению в случае аварии для АИС ПМП не предоставляют соответствующую защиту данных, генерируя риски для обеспечения непрерывности Системы. МЗ не располагает документированными процедурами о порядке и периодичности их проведения. Вместе с тем отсутствие Плана по обеспечению непрерывности и Плана восстановления в случае катастрофы (BCP и DRP) увеличивает риск невосстановления АИС ПМП в случае материализации рисков.

Системы back-up данных и восстановления в случае катастрофы представляют собой обязательные общие контроли, предназначенные снизить риск постоянной потери в значительном объеме важных данных, а их отсутствие, а также и формальная переменная база менеджмента вместе с отсутствием способности по проведению мониторинга со стороны органа, уполномоченного осуществлять надзор за надлежащим внедрением, представляют данные, что этот риск не контролируется.

Цель разработки и внедрения Плана по обеспечению непрерывности бизнеса (Business Continuity Plan – BCP/PCA), Плана восстановления в случае катастрофы (Disaster Recovery Plan – DRP/PRD) и соответствующих контролей заключается в обеспечении того, чтобы субъект смог реализовать миссию и не потерял возможности по обработке, приему и защите данных даже и в случае резкой остановки или провокации катастрофы (аварии, неконтролируемого фактора), которая приведет к временной или общей потере функциональности инфраструктуры ИТ. BCP и DRP должны быть адекватно документированы, периодически тестированы и регулярно актуализированы. Для определения того, если планы будут функционировать так, как предусмотрено, они должны периодически тестироваться путем аналогичных примеров случаев катастроф.

Аудит отмечает, что МЗ, которое несет ответственность за осуществление резервных копий базы данных АИС ПМП, на момент аудита не располагало документированными процедурами о порядке осуществления и тестирования резервных копий данных. Также не были представлены убедительные доказательства относительно выполнения некоторых резервных копий данных из АИС ПМП в контексте, в котором, согласно договорным положениям между МЗ и ЦЭУ81, в случае появления аварийной ситуации, которая приведет к потере данных, МЗ должно полностью восстановить потерянные данные из источников собственных резервных копий. Таким образом, риски для оказания услуг повышены в контексте, в котором МЗ, в качестве владельца АИС ПМП:

- не внедряет и/или не осуществляет мониторинг реализации операционализированных планов back-up данных и восстановления в случае катастрофы. Хотя, согласно мотивации МЗ, резервные копии данных выполняются Компанией, осуществляющей развитие системы, в том числе на основании договорных отношений (Техническое предложение Компании, приложенное к договору), они не были тестированы соответствующим образом, не защищены методами криптографии82 и не хранятся в безопасности;

- не имеет план по обеспечению непрерывности и восстановления услуг (План по обеспечению непрерывности бизнеса (PCA) и План восстановления в случае катастрофы (PRC).

Неразработка указанных документов в контексте, в котором АИС ПМП обрабатывает персональные данные значительного количества пациентов, повышает риск компрометирования функциональности/доступности АИС ПМП в результате аварии в аспекте невозможности предоставления услуг и данных.

____________________

81 Приложение № 2 к Соглашению об оказании услуг типа Инфраструктура как услуга (IaaS) из платформы MCloud, п.3.3. Непрерывность и услуги, стр.9, ст.3, заключенному между Министерством здравоохранения и Центром электронного управления.

82 ISO 27002/20013 – “...копии по безопасности должны быть защищены методами криптографии”.

Центр поддержки (help desk) и менеджмент проблем требуют улучшения.

Согласно положениям Технических спецификаций (п.4.6 из документов по торгам), “Предоставленные услуги будут включать... Help desk”. Более того, “Внедряющая сторона обеспечит услуги типа Help-Desk, посредством которых необходимо ликвидировать ситуации неиспользования системы вследствие различных инцидентов, которые могут появиться при эксплуатации. В ходе осуществления деятельности Help Desk специалисты ИТ выявят как решение появившихся проблем, так и их причины таким образом, чтобы в ходе использования приложения появление такого же вида проблем было бы минимизировано”.

Вместе с тем Приказ министра здравоохранения № 625 от 30.07.201583 устанавливает, что ответственными за решение проблем АИС ПМП являются “общий администратор” и “администратор приложения”, а согласно Приказу министра здравоохранения № 1023 от 3.10.2014 ответственность за поддержку пользователей была возложена на местного администратора.

Аудит отмечает, что в течение аудируемого периода большинство обращений/инцидентов со стороны пользователей было направлено посредством программы Skype (к которой имеют доступ пользователи, выполняющие роль администратора АИС ПМП, в том числе Компания, МЗ, ПМСУ), без соответствующего регламентирования и надлежащих мер безопасности. Вместе с тем отмечается, что Министерство не осуществляет контроль за средством коммуникации инцидентов (группой Skype), особенно в контексте, в котором лица, которые больше не работают в рамках учреждений пользователей АИС ПМП, имеют доступ к группе Skype, имея и возможность просмотра всех записей. Тем не менее, хотя обращения/события из программы коммуникации удалены и зарегистрированы ответственным лицом МЗ, они не анализируются и документируются соответствующим образом, с указанием причины появившихся проблем84, для использования в процессе принятия решений или для изменения/корректировки в информационных системах или инфраструктуре.

Также установлено, что, хотя пользователи АИС ПМП (ПМСУ) направили множество замечаний и предложений по развитию и внедрению АИС, до настоящего времени отсутствует регистр по ведению их учета. Более того, учреждения не информированы о решениях, связанных с представленными предложениями.

В контексте вышеизложенного аудит считает необходимым установить адекватный инструмент/механизм по управлению рисками и инцидентами (Help desk), который обеспечит надлежащее функционирование ИС, а также исключит/ограничит риск, связанный с информационной безопасностью. Разработка плана управления инцидентами по безопасности, а также наличие адекватного механизма по управлению инцидентами с более подробным описанием обращений становится в этом контексте срочной необходимостью.

Справка. В ходе проведения аудита МЗ приняло ряд мер с целью устранения установленных недостатков, в том числе: разработало/утвердило ПИБ данных, обрабатываемых в ИС, управляемой МЗ; обеспечило регистрацию МЗ в качестве контролера персональных данных в Регистре контролеров, которым владеет НЦЗПД; инициировало совместно с разработчиком АИС ПМП корректировку технических недостатков, относящихся к ИС, а также инициировало процесс формализации отношений по обмену информацией с НМСК и изменения договора с ГП “ЦГИР “Registru”” и др.

____________________

83 Приказ МЗ № 625 от 30.07.2015 “Об использовании АИС ПМП”, которым было утверждено Положение об использовании автоматизированной информационной системы первичной медицинской помощи.

84 Согласно положениям приказа МИТС № 106 от 20.12.2010 (п. 9, п.10, п.11 и подп.4.1), соответственно, FS8 из COBIT.

Проблемы и риски, связанные с защитой персональных данных, возникают при обработке их в других ИС из области первичной медицинской помощи, чем в АИС ПМП.

Отсутствие единого стратегического видения/стратегии ИТ в области автоматизации первичной медицинской помощи, а также нечеткое разграничение ответственностей/полномочий, связанных с ИС в рамках системы первичной медицинской помощи (МЗ, МПО/РБ), привели к индивидуальному развитию и использованию на уровне ПМСУ ИС для автоматизации процессов в данной области. МЗ должно осуществлять контроль за используемыми ИС в медицинской области. Или наличие ряда индивидуальных распространенных ИС в рамках медицинских учреждений, которые автоматизируют бизнес-процессы из данной области, обуславливает излишние финансовые расходы для развития/закупки, администрирования и обеспечения их содержания, а также значительные риски по информационной безопасности.

Контроли, связанные с АИС MedEx 2.0 и АИС CabiMed, не обеспечивают в полной мере соблюдение требований по защите персональных данных.

В результате проведенных проверок в аспекте соблюдения законных требований по обработке персональных данных при использовании ИС, аудит установил введение ПМСУ ЦСВ мун.Бэлць АИС MedEx 2.0 для обработки персональных данных пациентов в отсутствие разрешения со стороны НЦЗПД, учреждение не было зарегистрировано в качестве оператора данных, согласно законодательным положениям85.

В этом же контексте аудит отмечает введение персональных данных пациентов в АИС CabiMed менеджер, которой владеет экономический агент, в отсутствие разрешения НЦЗПД, а также отсутствие четких инструкций для владельца Системы, который оказывает и услуги по администрированию/развитию соответствующей ИС (в контексте их контрактации), со стороны ПМСУ университетской клиники по гарантиям в отношении мер технической безопасности и организационных мер, связанных с осуществляемой обработкой, согласно законодательной базе86.

Аудит отмечает, что в контексте, в котором контроли доступа к ИС ограничивают или обнаруживают несоответствующий доступ к ресурсам ИТ, их наличие и адекватное функционирование обеспечивает защиту данных и безопасность информации, находящейся в ИС, а также обеспечивает эффективное функционирование Системы, с достижением ее цели. Наиболее значительная часть информации, управляемой в рамках указанной АИС, является чувствительной информацией (отражая состояние здоровья пациентов), которая требует повышенного внимания касательно ее безопасности. Учитывая, что соответствующая ИС стремится охватить чрезмерный объем персональных данных, руководство ПМСУ должно учитывать возможные риски, которые могут появиться, и обеспечить адекватное управление ими с целью создания необходимых условий по защите информации путем создания ряда эффективных контролей.

♦ Логический доступ в указанную АИС является несоответствующим и требует постоянного контроля и мониторинга для обеспечения конфиденциальности/защиты данных и безопасности информации, управляемой в Системе.

Учитывая то, что обрабатываемые АИС CabiMed и АИС MedEx 2.0 данные являются частью из особой категории персональных данных (включая данные о состоянии здоровья), согласно законодательной базе87, логический доступ требует осуществления постоянного мониторинга для обеспечения конфиденциальности данных и безопасности информации, управляемой в Системе. Так, для этой категории особых данных в соответствии с п.38 Требований по обеспечению безопасности, утвержденных Правительством, необходимо использовать многофакторную проверку подлинности (комплексную), которая включит пароли и специальные физические средства доступа с памятью или карточки с микропроцессами или пароли и биометрические средства аутентификации. Тем не менее аудит констатирует простую проверку подлинности в ИС, только путем имени пользователя и пароля.

Вместе с тем, хотя согласно политикам по безопасности соответствующих учреждений персонал ИТ напрямую несет ответственность за соблюдение безопасности и конфиденциальности данных из АИС, проверки аудита установили ряд несоответствий, обусловленных, в основном, ошибками/недостатками, в том числе конфигурацией, указанной АИС, а также несоответствующим применением положений, связанных с информационной безопасностью и защитой персональных данных ПМСУ.

В контексте вышеуказанного аудит свидетельствует об отсутствии ряда четких процедур по предоставлению доступа (имени пользователя и пароля) пользователям АИС, а также о неадекватном менеджменте пользователей, что обусловило наличие активных счетов для лиц, которые больше не работают в рамках учреждения или находятся в отпуске. Или наличие таких счетов, а также недостаточный мониторинг доступа к ИС повышает риск неавторизованного доступа к приложению.

Одновременно отмечается, что:

√ как доступ к рабочим станциям, так и к АИС (CabiMed и MedEx) не мониторизируется таким образом, чтобы обеспечить безопасность информации;

√ в некоторых случаях доступ к счету доступа к рабочей станции не ограничен паролем;

√ к счету пользователя в рамках АИС CabiMed имеют доступ множество лиц;

√ этот же счет с правом доступа к АИС MedEx 2.0 может быть одновременно обработан с 2 или большем числом компьютеров, не обеспечивая выявление и аутентификацию оборудования, используемого в операциях по обработке персональных данных;

√ не обеспечивается блокирование доступа после трех ошибочных попыток аутентификации в АИС MedEx2.0;

√ в помещениях, где установлены информационные системы с персональными данными, не выявлено оборудование с системами контроля доступа и видеонаблюдением с целью отслеживания доступа лиц в эти помещения.

Также аудит отмечает, что:

• не проводились документированные заседания, на которых обсуждались бы инциденты/ неавторизованная деятельность по обработке информации не менее одного раза в месяц;

• не были выявлены другие конкретные меры для проведения контроля или мониторинга логического доступа к ресурсам, другие, чем путем администрирования паролей пользователей;

• не обеспечен адекватный менеджмент паролей, связанных с АИС. Так,

- АИС “MedEx 2.0” не позволяет пользователю изменить пароль согласно требованиям по безопасности88, а по АИС CabiMed, хотя Система позволяет пользователю изменить пароль, пользователи не изменяют персональный/индивидуальный пароль;

- пароли доступа к АИС CabiMed сформированы и передаются пользователям один раз в месяц представителем Компании – собственника АИС CabiMed, без адекватного документирования. Вместе с тем в рамках ПМСУ ТМА Чентру и ПМСУ ЦСВ мун.Бэлць пароли доступа к АИС MedEx 2.0. формируются администратором и направляются пользователям один раз в 3 месяца;

- не было обеспечено необходимое обучение пользователей касательно правильного и безопасного формирования паролей, таким образом, в некоторых случаях пароли не соответствуют Требованиям, установленным Правительством или ПИБ учреждений.

В результате проведенных проверок установлено, что большинство работников ПМСУ в соответствии со служебными задачами должны иметь доступ к множеству подсистем ИТ (при необходимости, ИС НМСК, АИС Cabimed/АИС MedEx 2.0, АИС ПМП), факт, для которого используются имя пользователя и различные пароли. Система ИТ разработана таким образом, чтобы для доступа к каждой подсистеме ИТ должны использоваться имя пользователя и пароль, различные для каждой из ИС.

Одной из мер уклонения от рисков и предупреждения от нерегламентированных действий будет надлежащее применение положений Требований по обеспечению безопасности, утвержденных Правительством, для обеспечения правильного разрешения доступа к персональным данным и безопасности информации, а также организация необходимого обучения с пользователями ИС относительно требований, связанных с доступом к ИС, в том числе путем формирования паролей.

____________________

85 Ст.23 (2) a) Закона № 133 от 8.07.2011.

86 Ст.23 (2) a) и f) и ст.30 (2) и (3) Закона № 133 от 8.07.2011.

87 Ст.3 Закона № 133 от 8.07.2011.

88 В соответствии с п.44, Раздела 7 из Требований по безопасности, утвержденных Правительством, “Обеспечена возможность пользователей выбирать или менять индивидуальные пароли, в том числе активировать процедуры учета их ошибочных вводов”.

♦ Доступ к сети требует срочных мер по улучшению с целью обеспечения информационной безопасности.

Проверки аудита выявили недостатки, связанные с защитой доступа к сети, которые могут генерировать риски безопасности, в том числе неавторизованный доступ. Они были подробно описаны и представлены аудируемым субъектам для принятия соответствующих мер с целью их устранения. Таким образом, для улучшения осуществляемой деятельности и устранения установленных недостатков необходимы конкретные действия, согласно Требованиям по обеспечению безопасности, утвержденным Правительством.

♦ Контроли физического доступа к ресурсам ИТ требуют улучшения.

Наблюдения аудитора на месте свидетельствуют, что физический доступ к ИС пользователей (врачей, операторов-регистраторов) является соответствующим, обеспечивая минимальные необходимые контроли. Тем не менее в комнате серверов, где расположена информационная программа, установлено, что для защиты оборудования и данных в электронном формате, обрабатываемых в АИС, ПМСУ должно внедрить адекватные контроли для обеспечения безопасности ИС, в том числе:

- установить процедуры относительно контролей по физической безопасности вычислительной техники;

- обеспечить видео наблюдение в комнате серверов, а также включение автоматизированной системы обнаружения инцидентов, а также удаления;

- установить несгораемые двери, оборудованные адекватными электронными задвижками или как минимум металлической сеткой;

- установить ряд адекватно документированных процедур по доступу в комнату серверов, в том числе регистр физического доступа.

♦ Учреждения не располагают планом управления инцидентами по обеспечению безопасности, согласно требованиям по безопасности.

Проверки аудита в рамках ПМСУ, которые используют указанные ИС, не выявили планы управления инцидентами по безопасности, они решались ответственными лицами по запросу пользователей. Как следствие этого факта, риски по оказанию и продолжению услуг являются повышенными благодаря тому, что все обращения/инциденты не мониторизируются/регистрируются и не анализируются с целью определения потребностей по изменению и корректировке АИС или для устранения недостатков и их уязвимости. Так, отмечается необходимость разработки и внедрения плана управления инцидентами по безопасности и выявления определенных методов отчетности ответственными лицами ПМСУ.

В качестве оператора персональных данных89 и исходя из национальных регламентированных положений90, на учреждение возложены определенные специфические ответственности касательно менеджмента непрерывности деятельности путем обнаружения и регистрации инцидентов, осуществления контроля, мониторинга, отслеживания и коммуникации91.

В период аудита установлено, что соответствующие ПМСУ не располагают адекватной системой менеджмента инцидентов по информационной безопасности, которые могут повлиять на инфраструктуру ИТ и/или находящиеся в управлении информации. Анализируя порядок решения проблем технического порядка, появившихся в рамках рабочих процессов в АИС, аудиторская группа установила, что вмешательство ответственного персонала было произведено своевременно, стремясь к точному устранению соответствующих проблем, однако без указания или выявления этапов/мотивов, которые привели к возникновению проблем, причин и порядка их передачи.

Вместе с тем отмечается, что вопросы относительно препятствий/проблем и инцидентов, сообщенных пользователями АИС, решались только по телефону и/или путем прямого контакта со специалистами, ответственными за администрирование АИС, без соответствующего анализа и документирования путем выявления причин появления и принятия соответствующих мер с целью недопущения их повторения. Хотя firewall может предотвратить некоторые атаки на ИС по причине, что они правильно не конфигурированы (адекватно не оценены), а трафик сети эффективно не мониторизирован, учреждение является уязвимым к ряду таких информационных атак. Неиспользование программ по мониторингу ИС может создать определенные существенные проблемы по безопасности.

Из-за отсутствия эффективной системы по осуществлению мониторинга инцидентов, в том числе соответствующей документации, учреждение не может предоставить полное подтверждение того, что Требования по обеспечению безопасности, утвержденные Правительством, внедряются соответствующим образом и систематично. Таким образом, устранение лишь последствий определенных проблем технического порядка, а не причин их появления, может повлиять на результативность работников – пользователей АИС путем повторения или даже расширения инцидентов.

____________________

89 Раз.X п.78 Постановления Правительства № 1123 от 14.12.2010.

90 Приказ МИТС № 106 от 20.12.2010, п.5 Требования о резервном копировании.

91 Соответствующие этапы более подробно рассмотрены в следующих Технических регламентах: “Оказание электронных публичных услуг. Технические требования”, пункт 5.1. Управление инцидентами и “Обеспечение информационной безопасности при оказании электронных публичных услуг. Технические требования”, пункт 5.5.3. Требования по реагированию на инциденты, связанные с нарушением безопасности”.

♦ Медицинские учреждения, которые используют указанные ИС, не располагают Планом по обеспечению непрерывности деятельности (BCP) и Планом восстановления в случае катастрофы (DRP), согласно релевантной нормативной базе.

В настоящее время имеющиеся услуги по резервному копированию данных и их восстановлению в случае катастрофы для АИС CabiMed и АИС MedEx 2.0 не предоставляют соответствующую защиту данных, ставя под угрозу непрерывность услуги, и могут повлиять на способность ПМСУ соблюдать законные полномочия. Таким образом, риски для оказания услуг являются повышенными.

Учитывая, что АИС размещена в рамках ПМСУ, менеджмент учреждения уполномочен разрабатывать план по обеспечению непрерывности деятельности, восстановления и срочных процедур в случае катастрофы с целью обеспечения ряда мер по доступности, целостности, конфиденциальности информации и защиты ресурсов hard-soft Системы.

Аудит установил, что указанные учреждения (ПМСУ ТМА Чентру, ПМСУ ЦСВ мун.Бэлць и ПМСУ УКПМП) не располагают адекватно документированными процедурами для восстановления Системы после отказа, в том числе описанным сценарием по восстановлению в случае катастрофы, который позволил бы достоверно восстановить синхронизированные данные.

В результате проведенных проверок аудит отмечает, что ПМСУ ЦСВ мун.Бэлць в течение аудируемого периода (2014-2016 годы) не создавал резервные копии с целью обеспечения непрерывности АИС MedEx 2.0. Также, хотя были представлены две резервные копии данных, реализованные в 2013 году, существует возможность, что эти данные не будут доступны в контексте, в котором они не были тестированы соответствующим образом для гарантирования того, что являются эффективными, функциональными и обновленными для удовлетворения требованиям, предъявленным внесенными технологическими изменениями.

Вместе с тем, хотя сервер с базой данных ПМСУ УКПМП конфигурирован для ежедневной реализации резервных копий (кроме рабочего времени) и один раз в неделю – на носитель внешнего хранения, которые сохраняются в комнате серверов, не были выявлены документированные процедуры касательно порядка хранения/управления носителем внешнего хранения. Резервные копии тестируются лишь на уровне приложения без обеспечения эффективности, функциональности с целью соблюдения требований, введенных внедренными технологиями.

Так, в рамках проверок аудитом не были выявлены убедительные доказательства, которые подтверждали бы, что оценены через регулярные промежутки времени риски по безопасности, угрозы, уязвимости, влияние и действия, необходимые для минимизации рисков, указанных в названных АИС, инфраструктуре сети, а также то, что определены и поддерживаются планы по обеспечению непрерывности бизнеса и процедуры по восстановлению после инцидентов/катастроф.

Особенно, ПМСУ ЦСВ мун.Бэлць и ПМСУ УКПМП не предоставили общее подтверждение того, что системы хранения резервных копий данных, а также процедуры контроля и восстановления в случае катастрофы являются сплошными, надежными и безопасными.

Справка. В ходе аудита ПМСУ ТМА Чентру приняло ряд мер с целью устранения установленных недостатков, в том числе: установило92 порядок проведения резервных копий базы данных АИС MedEx 2.0, а также указало лиц, ответственных за целостность данных, хранящихся в АИС, создание и хранение резервных копий, утверждение93 Плана восстановления АИС MedEx 2.0 в случае катастрофы и др. Тем не менее аудит отмечает, что документы необходимо заполнить согласно Требованиям по обеспечению безопасности, утвержденным Правительством, положениям нормативной базы в области ИТ, в том числе согласно ISO 27001:20013, с обеспечением внедрения и их адекватного тестирования.

____________________

92 Приказ директора ПМСУ ТМА Чентру № 80 от 15.07.2016 “Об обеспечении резервными копиями базы данных АИС MedEx 2.0”.

93 Приказ директора ПМСУ ТМА Чентру № 87 от 28.07.2016 “О мерах по предупреждению и действиях по восстановлению АИС Medex 2.0 в случае аварии”.

Медицинские учреждения не располагают обновленной документацией информационной системы, а также процедурами, гарантирующими эту работу.

Аудит констатирует недостаточное документирование АИС (отсутствие адекватных Положений об использовании АИС), а также неактуализированные/ нескорректированные документы с последующими требованиями в результате изменений, вносимых в АИС. Хотя были внесены значительные изменения в АИС MedEx 2.0, компоненты hardware и ее инфраструктуру, они не были документированы соответствующим образом. Так, отмечается отсутствие процедур по менеджменту изменений в Системе.

В соответствии с положениями нормативной базы94 ответственные лица должны документировать соответствующим образом изменения, которые произошли в приложении, так, чтобы существовала возможность их восстановления, а контроли Системы не функционируют так, как было предусмотрено, независимо от произведенных изменений и корректировок в течение всего жизненного цикла, учитывая и изменения, внесенные как в hardware, так и в программное обеспечение.

Учитывая, что в течение ряда лет были внесены некоторые изменения в Систему, было бы необходимо, чтобы ПМСУ располагало и некоторыми специализированными средствами системы по управлению версиями программ (релизами). Аудиторская группа установила, что ПМСУ не документирует и не ведет учет версий АИС MedEx 2.0, и, соответственно, АИС CabiMed в результате реализованных изменений. Отсутствие некоторых процедур по контролю изменений и стратегического документа менеджмента и планирования изменений (приведенного в соответствии со стратегией развития ИТ, которая должна быть разработана) обуславливает риски касательно: неавторизованных изменений, проблем по внедрению, обработке или ошибочной отчетности, неблагодарности бенефициаров, трудностей по содержанию, неавторизованного использования hardware и программного обеспечения и проблем со срочными изменениями.

В контексте вышеуказанного отмечается, что минимальным набором документов, по которым необходимо внести изменения/актуализацию, являются: пособия администратора; техническая документация инфраструктуры; документирование внесенных изменений; документирование изменений по компонентам баз данных, код-источник и результаты тестов функциональности.

По причине независимой разработки всех приложений, их постоянного развития и корректировки, полное и адекватное документирование является единственным решением для обеспечения: непрерывности функционирования АИС; допустимого уровня совместимости с другими компонентами; допустимого уровня безопасности производственной среды; исключения зависимости некоторых программистов при корректировках или изменениях приложений; минимизации зависимости от ключевых лиц; минимизации расходов на содержание и развитие; возможности исследований и оперативного обнаружения ошибок и причин аварии; корреляции технологических процессов с процессами бизнеса учреждения.

Проверки аудита свидетельствуют, что ПМСУ клиника и ПМСУ ЦСВ мун.Бэлць не располагают Положением об использовании используемых АИС, которое бы подробно описывало процедуры использования ИС, а также ответственности пользователей, другие релевантные аспекты, в том числе по менеджменту доступа в ИС, согласно действующей нормативной базе. В отношении ПМСУ ТМА Чентру, аудит отмечает, что хотя в ходе аудита было актуализировано Положение об использовании АИС MedEx 2.095, оно не является полным, не были включены важные аспекты по менеджменту доступа в АИС (создание, изменение, удаление/бездеятельность пользователей, порядок предоставления ролей/привилегий, необходимых документов, управление рисками безопасности, защита данных и безопасность информации и др.).

Также аудит отмечает, что хотя разработано Пособие по использованию АИС CabiMed и АИС MedEx 2.0, доступное в электронном формате, не все опрошенные пользователи ИС знают о его существовании, а в контексте внесенных изменений в приложение Пособие не откорректировано соответствующим образом, не существует история версий ИС. Вместе с тем аудит установил, что ПМСУ УКПМП не располагает необходимой документацией для обеспечения непрерывности использования и администрирования АИС без внешней поддержки со стороны Компании – поставщика АИС CabiMed.

____________________

94 П.5.5.3 Приказа МИТС № 94 от 17.09.2009.

95 Приказ директора ПМСУ № 83 от 26.07.2016.

Аутсорсинг услуг ИТ (в том числе поставки, администрирования/содержания ИС) представляет повышенный риск по безопасности информации в ИС, а также значительные финансовые риски.

Согласно передовым практикам96, “доступ внешних сторон к системам обработки информации организации…должен находиться под контролем. …Внешним сторонам не должен предоставляться доступ к информации организации до внедрения соответствующих мер по безопасности...”. Аутсорсинг услуг по администрированию ИС, как указано в настоящем Отчете, генерирует существенные риски для безопасности/защиты данных, особенно в контексте, в котором медицинские учреждения не имеют достаточного потенциала (технического – ИТ) с целью осуществления мониторинга/ проверки/ контроля соблюдения ими требований по безопасности/ конфиденциальности персональных данных.

____________________

96 Международный стандарт ISO/CEI 27002:20013.

В отношении АИС CabiMed Менеджер

В результате рассмотрения договоров, заключенных между ПМСУ УКПМП и Компанией, оказывающей услуги по содержанию АИС CabiMed (которая является собственником и поставщиком соответствующей АИС) в течение 2014-2016 годов, сквозь призму требований, связанных с безопасностью персональных данных, аудит установил ряд факторов, которые повышают риски безопасности/конфиденциальности информаций, продолжения услуги в контексте, в котором Компания располагает правом интеллектуальной собственности информационной программы, а также растет зависимость от поставщика приложения, с возможным влиянием на конечных бенефициаров ИС (пациентов). Вместе с тем в условиях договоров не предусмотрены категорически для ответственных сторон и требования, указанные в Законе № 133 от 8.07.2011. Вместе с тем на 2016 год стороны подписали Соглашение о конфиденциальности97, которое включает некоторые мероприятия по защите персональных данных.

Необходимо отметить, что некоторые услуги в рамках Договоров об оказании услуг по содержанию, согласно приложению к ним (ежеквартальная проверка ИС и техническая помощь), недостаточно описаны, что приводит к трудностям при оценке их реализации и не только. Вместе с тем осуществление указанных услуг путем сети интернет свидетельствует о возможности присоединения к ИС путем внешних сетей, что обуславливает значительные риски касательно безопасности персональных данных (утечка данных). Проверки аудита свидетельствуют об эффективном администрировании информационной программы представителем Компании, оказывающей услуги по содержанию АИС, который имеет доступ к персональным данным в отсутствие авторизации НЦЗПД.

____________________

97 Соглашение о конфиденциальности между сторонами, подписанное 18.01.2016.

Относительно использования Интегрированной информационной системы в здравоохранении в ПМСУ ЦСВ мун.Бэлць

Аудит отмечает, что хотя на национальном уровне, начиная с 2014 года, МЗ в качестве органа, ответственного за политику государства в области здравоохранения, внедряет АИС ПМП, предназначенную для автоматизации процессов из области ПМП, в период проведения аудита установлено, что в рамках ПМСУ ЦСВ мун.Бэлць, кроме АИС ПМП, АИС MedEx 2.0, начиная с 2015 года, в ЦЗ № 6 внедряется и ИИСЗ, закупленная у одного экономического агента (далее – Агент, оказывающий услуги). Соответствующий договор закупки был заключен на период 5 лет и имеет цель по оказанию услуг по внедрению, администрированию, поставке оборудования и оказанию вспомогательных услуг и услуг логистики, необходимых для использования ИИСЗ.

Согласно мотивации ПМСУ, оно внедрило ИИСЗ в соответствии с Соглашением о сотрудничестве между примэрией мун.Бэлць и соответствующим Агентом, оказывающим услуги, заключенным 18.02.2015, имеющим цель внедрить интегрированную ИС в здравоохранении с целью модернизации услуг здравоохранения и повышения эффективности управления в этой области. Согласно Соглашению, примэрия мун.Бэлць взяла ответственность за продвижение интегрирования информационной технологии и коммуникации в реализации медицинского акта, в том числе интегрированных систем в здравоохранении, а экономический агент предоставил в распоряжение информационную продукцию (программное обеспечение и др.) для осуществления интегрированной ИС в здравоохранении.

В контексте изложенного, рассмотрев положения договора, заключенного между ПМСУ ЦСВ мун.Бэлць и Агентом, оказывающим услуги, сквозь призму соответствия требованиям законодательно-нормативной базы в области защиты персональных данных, а также релевантным98 передовым практикам, аудит установил ряд факторов риска и несправедливых условий, которые повышают риски безопасности/защиты персональных данных, обрабатываемых в ИИСЗ, в ущерб бенефициара (ПМСУ), с возможным влиянием на конечных бенефициаров (пациентов) в случае приостановления предоставления услуг Агентом, оказывающим услуги, по любому мотиву. Вместе с тем, хотя на 2015 и 2016 годы размер договора был ограничен, имеется существенный риск увеличения его стоимости с финансовым влиянием на учреждение и не только, что касается последующих 3 лет, особенно в условиях расторжения договора на оказание услуг по инициативе Агента, оказывающего услуги. Аудит отмечает отсутствие ряда условий по санкционированию Агента, оказывающего услуги, в случае, когда имеет место инцидент. Вместе с тем растет зависимость от Агента, оказывающего услуги, в том числе риск потери информации в случае расторжения договора.

Более того, в договоре решительно не предусмотрены для сторон ответственности Агента, оказывающего услуги, сквозь призму Закона № 133 от 8.07.2011. Проверки аудита в ПМСУ ЦСВ мун.Бэлць, в аспекте соблюдения требований по защите персональных данных при использовании ИС, свидетельствуют о введении данных по пациентам в ИИСЗ, которой владеет Агент, оказывающий услуги, в отсутствие разрешения НЦЗПД (как ПМСУ ЦСВ мун.Бэлць, так и соответствующий экономический агент не зарегистрированы в соответствии с законодательными положениями в Регистре учета контролеров персональных данных в качестве оператора данных и, соответственно, лица, уполномоченного контролером для обработки данных в ИИСЗ). Или на момент проведения аудита Агент оказывает услуги по администрированию ИИСЗ, обеспечивая менеджмент доступа в Систему и, соответственно, управление счетами пользователей в рамках ПМСУ ЦСВ мун.Бэлць.

Необходимо отметить, что аудиту не были предоставлены убедительные доказательства по установлению ряда четких инструкций для Агента, оказывающего услуги, со стороны ПМСУ относительно гарантий в отношении надлежащих мер технической безопасности и организационных мер, связанных с осуществляемой обработкой, согласно законодательным положениям99. Или этот факт свидетельствует о несоблюдении законодательных положений, связанных с защитой персональных данных, повышая риски, связанные с информационной безопасностью.

Вместе с тем в результате проверок, проведенных аудитом, установлен ряд несоответствий, связанных с защитой персональных данных, при обработке их в ИИСЗ, некоторые из них представлены далее.

Значительный риск по безопасности/защиты данных пациентов представляют нечеткая ситуация относительно места хранения данных из ИИСЗ, управление базой данных, в том числе осуществление резервных копий данных, особенно в контексте, когда они являются данными особого характера (данные о состоянии здоровья), обеспечение условий непрерывности и восстановления в случае катастрофы и др.

Проведенные проверки показывают, что перечень пользователей ИИСЗ (в рамках ЦЗ № 6 ЦСВ мун.Бэлць) не обновлен, включая счета пользователей, которые больше не работают в учреждении, что свидетельствует о несоответствии Требованиям по обеспечению безопасности, утвержденным Правительством, и, соответственно, о неадекватном менеджменте пользователей, отсутствии ряда автоматизированных контролей в Системе, которые остановят доступ в ИС (неактивный счет) для неиспользования приложения более 2-3 месяцев. Более того, в результате анализа результатов интервьюирования/опроса пользователей Системы (медицинской сестры/ семейного врача, регистратора) установлены недостатки в менеджменте паролей, в том числе распределении их местным администратором (2015) по телефону, не будучи впоследствии измененными; длина паролей доступа в ИИСЗ не соответствует требованиям по безопасности, будучи меньше 8 знаков.

Также неполное соблюдение требований по обеспечению безопасности паролей, некоторые из них отмечены выше, выявляет риск изменения, стирания или неразрешенного изъятия информации о пациентах учреждения, имеющей конфиденциальный характер.

Из проведенных анализов отмечается, что на уровне учреждения отсутствуют письменные процедуры, которыми были бы установлены задачи и ответственность за ИС. Необходимо отметить, что для реализации задач необходимо обеспечить равенство между задачами, компетенциями и ответственностью и определить письменные процедуры, которые представляли бы собой шаги, которые необходимо предпринять, охватить алгоритм для реализации задач, осуществления полномочий, наличия контрольной деятельности в ключевых пунктах.

Так, в результате проведенных изучений аудит констатирует, что учреждение не располагает Пособием/ Руководством для пользователя ИИСЗ (в зависимости от его вида, в том числе для администратора), в котором описывается порядок использования системы и функциональности модулей ИИСЗ. Вместе с тем аудит отмечает и отсутствие Положения об использовании ИС. Таким образом, неразработка ряда четких и подробных письменных процедур о порядке использования ИИСЗ определяет риск незнания пользователями соответствующего приложения ИС, а также несоблюдения законных требований, связанных с развитием информационной продукции.

Анализ результатов контролей, проведенных НЦЗПД в медицинской области в течение 2016 года, показывает о реализации одного внезапного контроля в ПМСУ РБ Чимишлия, которая внедряет такую же ИИСЗ в деятельности по оказанию медицинских услуг. В результате проведенных проверок Центр указал на приостановление операций по обработке персональных данных в системе электронного учета, которой владел экономический агент в отсутствие разрешения со стороны НЦЗПД, а также на возбуждение уголовного процесса по фактам ст.74 (1), (2) и (4) Кодекса о правонарушениях.

В этом контексте аудит сделал запрос в адрес НЦЗПД для самооценки и принятия соответствующих мер относительно использования ИИСЗ ПМСУ ЦСВ мун.Бэлць, а также и другими ПМСУ (согласно информациям, полученным от МЗ). Согласно мотивации Центра, он изучил обстоятельства случая и инициировал контроли с целью проверки законности обработки персональных данных, проведенной в условиях, изложенных в обращении Счетной палаты, с последующим информированием о результатах контроля.

Аудит считает необходимым вовлекать многие ответственные субъекты, в том числе обеспечить вмешательство МЗ в решение критической проблемы, связанной с защитой персональных данных в медицинском секторе, при обработке их в ИС.

____________________

98 ISO/IEC 27002:2013.

99 Ст.23 (2) a) и f) и ст.30 (2) и (3) Закона № 133 от 8.07.2011.

ОБЩИЕ ВЫВОДЫ АУДИТА

Национальная законодательная база РМ из области защиты персональных данных старается соответствовать европейской законодательной базе. Так, в целом, с некоторыми резервами по улучшению обеспечены условия, необходимые для защиты персональных данных, обрабатываемых в ИС, в том числе в области первичной медицинской помощи, путем создания релевантной законодательно-нормативной базы, национального органа, ответственного за осуществление мониторинга и контроля обработки персональных данных, и др.

Вместе с тем аудит установил некоторые проблемы, уязвимости и значительные недостатки, а также другие факторы, которые могут повлиять на защиту персональных данных, в том числе из области первичной медицины, обрабатываемые в рамках АИС. Они обусловлены в том числе несправедливым делегированием ответственности/полномочий по сравнению с имеющимися возможностями (человеческими, финансовыми ресурсами и др.) ответственных учреждений, указанных в Отчете. В этом контексте необходимо укрепить нормативную базу, релевантную области, институциональный потенциал НЦЗПД, МЗ (для последующего управления АИС ПМП, система предусмотрена для внедрения согласно Соглашению об ассоциации РМ-ЕС) и ПМСУ, которые оказывают услуги по первичной медицинской помощи, а также повысить ответственность органов с целью внедрения/соблюдения требований по безопасности персональных данных при обработке их в ИС.

Отсутствие в этой связи стратегического видения/ единых решений в области автоматизации первичной медицинской помощи, адекватного контроля со стороны ответственных органов, а также нечеткое разграничение ответственности/компетенций в рамках системы первичной медицинской помощи (МЗ, МПО/РБ) обусловили индивидуальное развитие и использование на уровне некоторых ПМСУ ИС для автоматизации процессов в данной области, приводя к финансовым расходам для развития/закупки, администрирования и обеспечения их содержания и значительным рискам по защите данных и безопасности соответствующей информации.

Таким образом, обеспечение эффективного сотрудничества между лицами, вовлеченными в область, связанную с темой аудита, с принятием необходимых мер для внедрения рекомендаций, направленных аудитом с целью устранения недостатков, отраженных в настоящем Отчете, приведет к реализации предложенных целей (особенно, в аспекте защиты особых персональных данных).

Приложение № 1

Используемая терминология

Приложение № 2

Схема институциональной базы ПМП и взаимосвязь АИС ПМП с другими ИС

Organigrama asistenţei medicale primare

Источник. Разработана и представлена Министерством здравоохранения

по запросу аудиторской группы.

Взаимосвязь АИС ПМП с другими ИС

Приложение № 3

Область применения и методология аудита

Область применения аудита охватывает аудит информационных технологий по защите персональных данных и безопасности информации, проведенный в уполномоченном учреждении по защите персональных данных, Национальном центре по защите персональных данных, Министерстве здравоохранения и некоторых медицинских учреждениях – пользователях АИС ПМП, при необходимости, в других ИС в области ПМП, соответственно: ПМСУ ТМА Чокана, в том числе ЦСВ № 8; ПМСУ РБ Кэлэрашь, ЦЗ Кэлэрашь, ЦЗ Сипотень; ТМА Чентру; РБ Орхей, ЦЗ № 1 и ЦЗ № 2 Орхей; ЦСВ Бэлць – ЦЗ № 1 и ЦЗ № 6; ПМСУ университетской клиники первичной медицинской помощи. Вместе с тем в контексте аудита была запрошена и проанализирована информация от ЦЭУ, Национального центра менеджмента в здравоохранении и других ПМСУ, а именно: ЦЗ Леова, ЦЗ Рэдоая, ЦЗ Сынджерей; РБ Стрэшень, ЦЗ Лозова, ЦЗ Микэуць, ЦЗ Теленешть, ЦЗ Крикова, ЦЗ Дурлешть.

Методология, примененная аудиторской группой, состояла в смешанном подходе, основанном на вопросниках, интервью и тестировании контролей ИС. Она была поддержана/дополнена визуальными инспекциями и рассмотрением использования некоторых видов персональных данных в рамках учреждений с возможным запросом аудиторской группой базы данных. В ходе аудиторской миссии при проведении соответствующей деятельности группа Счетной палаты руководствовалась релевантными стандартами аудита, введенными в действие ВОА для реализации внешних публичных миссий аудита; Пособием по аудиту информационных технологий100, а также международными стандартами и передовыми практиками в области ИТ, в том числе: базой COBIT, ISACA, ISO 27002:2013/20013.

____________________

100 Утверждено Постановлением Счетной палаты № 69 от 30.12.2010.

С целью получения аудиторских доказательств был применен ряд техник и процедур/действий аудита, а именно:

♦ изучение нормативной базы, связанной с тематикой;

♦ изучение политик по безопасности, отчетов о деятельности НЦЗПД, ПИБ ПМСУ и МЗ;

♦ изучение документов, связанных с ИС, в том числе АИС ПМП, Регистра учета контролеров персональных данных (положений, внутренних приказов, круга полномочий, договоров по оказанию услуг ИТ и др.);

♦ тестирование общих контролей (физических и логических) в рамках посещений в территории указанных учреждений, проводя прямые наблюдения в помещениях соответствующих зданий ПМСУ;

♦ опрос пользователей ИС с проведением, при необходимости, анализа, тестирование/оценка ответов и др.

Методы сбора доказательств:

♦ документирование интервью;

♦ заполнение вопросников;

♦ прямые наблюдения (документирование констатаций, фотографии, печатание интерфейсов, печатание электронных регистров);

♦ контрольные тесты с печатанием экранов (окон);

♦ выполнение копий необходимых документов;

♦ анализ документов (заполнение данных в таблицах, диаграммах);

♦ сопоставление и др.

Приложение № 4

Перечень источников критериев аудита

I. Национальная законодательно-нормативная база:

1. Конституция Республики Молдова;

2. Закон № 467-XV от 21.11.2003 об информатизации и государственных информационных ресурсах;

3. Закон о регистрах № 71 от 22.03.2007;

4. Закон № 229 от 23.09.2010 о государственном внутреннем финансовом контроле;

5. Закон № 182 от 10.07.2008 об утверждении Положения о Национальном центре по защите персональных данных, структуры, предельной численности и порядка финансирования Национального центра по защите персональных данных;

6. Закон о защите персональных данных № 133 от 8.07.2011;

7. Закон № 229 от 10.10.2013 об утверждении Национальной стратегии в области защиты персональных данных на 2013-2018 годы и Плана действий по ее внедрению;

8. Закон № 271 от 7.11.2013 о формулировании некоторых заявлений Республики Молдова к Конвенции о защите граждан в отношении автоматизированной обработки личных данных;

9. Закон № 131 от 8.06.2012 о государственном контроле предпринимательской деятельности;

10. Постановление Парламента № 483 от 2.07.2009 “О ратификации Конвенции по защите лиц при автоматизированной обработке персональных данных”;

11. Постановление Правительства № 1123 от 14.12.2010 “Об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных”;

12. Постановление Правительства № 883 от 25.11.2011 “Об утверждении Технического концепта автоматизированной информационной системы «Государственный регистр контролеров персональных данных”;

13. Постановление Правительства № 296 от 15.05.2012 “Об утверждении Положения о регистре учета контролеров персональных данных”;

14. Постановление Правительства № 1345 от 24.11.2006 “О гармонизации законодательства Республики Молдова с законодательством Сообщества”;

15. Постановление Правительства № 857 от 31.10.2013 “О Национальной стратегии развития информационного общества «Цифровая Молдова 2020”;

16. Постановление Правительства № 808 от 7.10.2014 “Об утверждении Национального плана действий по внедрению Соглашения об ассоциации Республика Молдова – Европейский Союз на 2014-2016 годы”;

17. Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технических регламентов “Процессы жизненного цикла программного обеспечения” RT 38370656 – 002:2006;

18. Приказ министра информационных технологий и связи № 94 от 17.09.2009 “Об утверждении некоторых технических регламентов”;

II. Европейская законодательно-нормативная база:

19. Конвенция № 108 от 1981 года по защите лиц при автоматизированной обработке персональных данных;

20. Директива Европейского Парламента и Совета 95/46/CE от 24 октября 1995 года “О защите физических лиц в части, касающейся обработки персональных данных и свободного перемещения этих данных”;

III. Документы по развитию и внедрению ИС в области первичной медицинской помощи, в том числе:

21. Приказы МЗ по теме аудита;

22. Документы по торгам для развития Автоматизированной информационной системы “Первичная медицинская помощь” (2012); Техническая оферта компании разработчика для развития АИС ПМП; описание проектирования документа (SDD – Software design description) (Вер. 2.0 от 17.02.2014) для АИС ПМП;

23. Договор № CPS 23/2013 от 17.06.2013 об оказании услуг по анализу, проектированию, разработке, тестированию, внедрению автоматизированной информационной системы “Первичная медицинская помощь” и обучению администраторов приложения и пользователей в рамках публичных медико-санитарных учреждений;

24. Корреспонденция между МЗ и компанией разработчиком АИС ПМП;

25. Протоколы приема модулей АИС ПМП за период март-август 2015 года;

26. Пособия и руководства по использованию/администрированию АИП ПМП для видов пользователей, а также пособия/руководства по использованию для АИС Medex 2.0, АИС CabiMed Менеджер;

27. Соглашения/договора об обмене данными, заключенные между МЗ и ЦЭУ, ГП “ЦГИР “Registru””;

28. Договора по аутсорсингу услуг по администрированию ИС; договора закупки/поставки и содержания информационных продуктов/ИС (АИС CabiMed Менеджер, ИИСЗ);

29. Другие документы, релевантные АИС.

Вместе с тем были рассмотрены и проанализированы:

30. Отчеты о деятельности Национального центра по защите персональных данных за 2014-2015 годы;

31. Круг полномочий по реализации автоматизированной информационной системы “Регистр владельцев персональных данных” (4-я версия от 28.09.2011); общие технические спецификации АИС “Регистр операторов персональных данных”;

32. Нормативные акты/ технические инструкции по регламентированию обработки данных, разработанные НЦЗПД;

33. Приказы, внутренние положения, релевантные области аудита субъектов (НЦЗПД, МЗ, другие учреждения, при необходимости);

IV. Релевантные международные стандарты/практики:

34. ISO/IEC 27002:2013 “Технология информации – Техники безопасности – Системы менеджмента информационной безопасности – Требования”;

35. ISO/IEC 27001:2013 “Технология информации – Техники безопасности – Практический кодекс для менеджмента информационной безопасности”;

36. COBIT 4.1. “Система отсчета, Задачи контроля, Руководство для менеджмента, Модели зрелости”;

37. COBIT Control Practices: Guidance to Achieve Control Objectives for Successful IT Governance, 2nd Edition (практики контроля);

38. ISSAI 100 “Основополагающие принципы аудита в публичном секторе” введены в действие Постановлением Счетной палаты № 60 от 10.12.2013;

39. ISSAI 400 “Основополагающие принципы аудита соответствия” введены в действие Постановлением Счетной палаты № 60 от 10.12.2013;

40. ISSAI 5310 “Методология пересмотра безопасности информационных систем” введена в действие для проведения внешнего публичного аудита Постановлением Счетной палаты № 7 от 1.04.2014;

41. Пособие по аудиту информационных технологий, утвержденное Постановлением Счетной палаты № 69 от 30.12.2010.

Приложение № 5

Законодательно-нормативная база,

которая требует актуализации в соответствии с Законом № 133 от 08.07.2011