BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 51 от 20.11.2009 по Отчету ИТ аудита Автоматизированной информационной системы "Обязательное медицинское страхование"

Тип документа
Постановления
Дата принятия
20.11.2009

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

по Отчету ИТ аудита Автоматизированной информационной

системы “Обязательное медицинское страхование”

N 51  от  20.11.2009

 (в силу 19.01.2010) 

Мониторул Офичиал N 5-7 ст.2 от 19.01.2010

* * *

Счетная палата в присутствии г-на В.Хотиняну – министра здравоохранения, г-на М.Буга – генерального директора Национальной медицинской страховой компании, г-на К.Шура – начальника управления информационных систем Национальной медицинской страховой компании, г-на В.Рабовилэ – начальника управления разработки политик Министерства информационных технологий и связи, и г-на Е.Урсу – заместителя генерального директора государственного предприятия Центр информационных ресурсов “Registru”, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 05.12.2008 г.1, рассмотрела Отчет ИТ аудита Автоматизированной информационной системы “Обязательное медицинское страхование”.

________________

1 ОМ, 2008 г., № 237-240, ст.864.

Аудиторская миссия была проведена в соответствии с Программой аудиторской деятельности Счетной палаты на 2009 год, задача которой состояла в получении компетентных и достоверных доказательств, подтверждающих аудиторские констатации, указанные в аудиторском отчете.

Рассмотрев результаты аудита, заслушав представленный отчет и объяснения должностных лиц, присутствующих на заседании, Счетная палата

УСТАНОВИЛА:

Аудит был запланирован и проведен в соответствии со Стандартами аудита Счетной палаты, а также Учебником аудита эффективности, разработанным Счетной палатой на основании Международных стандартов аудита.

В рамках данного пилотного ИТ аудита область применения ограничилась оценкой качества существующих контролей, защищающей систему и ее данные, а также обеспечивающей точность и надежность данных и системы.

Общие аудиторские выводы

Некоторые общие контроли Автоматизированной информационной системы “Обязательное медицинское страхование” недостаточны и слабы, другие не существуют или не использованы. Данная ситуация имеет место по той причине, что при проектировании, развитии и внедрении системы не были соблюдены наилучшие международные достижения в этой связи.

Наличие ряда недостатков системы подвергает риску качество и сохранность данных, а также эффективность, надежность, безопасность и стабильность системы.

Ввиду того, что контроли взаимосвязаны, нет резона решать только некоторые возникшие проблемы, поскольку другие нерешенные проблемы в дальнейшем будут подрывать деятельность всей системы.

В результате охватывающее рассмотрение, которое может состоять в анализе абсолютно новой системы, может быть методом решения данных проблем.

Исходя из вышеизложенного, на основании ст.7 (1) a), ст.15 (2) и (4), ст.16 c), ст.34 (3) Закона о Счетной палате № 261-XVI от 05.12.2008 г. Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет ИТ аудита Автоматизированной информационной системы “Обязательное медицинское страхование”, согласно приложению, являющемуся составной частью настоящего постановления.

2. Настоящее постановление и приложенный Отчет направить Национальной медицинской страховой компании, Министерству здравоохранения и Министерству информационных технологий и связи и потребовать принять меры по внедрению изложенных в Отчете рекомендаций аудита, в соответствии с компетенциями.

3. Рекомендовать Национальной медицинской страховой компании проинформировать административный совет компании о результатах аудита для принятия к сведению.

4. Настоящее постановление довести до сведения Правительства Республики Молдова.

5. О предпринятых мерах по исполнению пунктов 2 и 3 настоящего постановления проинформировать Счетную палату в течение 6 месяцев.

6. Настоящее постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 05.12.2008 г.

ОТЧЕТ

ИТ аудита Автоматизированной информационной системы

“Обязательное медицинское страхование”

СПИСОК АБРЕВИАТУР

СУММАРНЫЙ ИТОГ

Автоматизированная информационная система

“Обязательное медицинское страхование”

подвергнута рискам из-за слабых контролей

1. Контроли, проводимые в Национальной медицинской страховой компании и Автоматизированной информационной системе “Обязательное медицинское страхование”, слабые и влияют на сохранность и качество данных, а также подвергают риску безопасность и доступность АИО ОМС. Составленные для АИС ОМС политики и процедуры и в целом для информационных систем недостаточны. Политика безопасности была утверждена в ходе проведения аудита по приказу генерального директора НМСК № 146-A от 09.10.2009 г.

2. Серьезный дефект в программировании затрудняет использование весьма важных программ безопасности, например, АИС ОМС не функционирует, если на сервере установлены программы антивирус.

3. Отсутствие программы антивирус подвергает серьезной угрозе АИС ОМС и все остальные системы и приложения, а также и компьютеры пользователей АИС ОМС. Более того, отсутствие резервной копии базы данных АИС ОМС вне системы в случае внешнего воздействия или аварии приведет к потере всех данных.

4. Уровень пользования АИС ОМС не соответствует первоначально намеченным задачам и не отвечает требованиям по автоматизации.

5. Учитывая изложенные проблемы, НМСК, Министерство здравоохранения и все заинтересованные стороны должны встретиться и обсудить необходимые действия и затраты по решению возникших проблем, а также проанализировать целесообразность разработки новой системы.

ВВЕДЕНИЕ

В информационном сообществе отмечено динамичное повышение зависимости всех областей социально-экономического существования от информационных технологий. Использование возможностей, предложенных ИТ, предполагает и определенные риски, такие как: информационная безопасность, большая зависимость от степени квалификации ответственных лиц, достоверность данных, большие затраты на содержание, нежелание некоторых работников акцептировать перемены и др. Учитывая человеческие и финансовые ресурсы, затраченные для развития автоматизированной информационной системы, необходимо проводить определенные действия, которые бы привели к достижению поставленных задач, с установленным уровнем качества и в пределах утвержденного бюджета. Одним из таких мероприятий, особо важным для исполнителей, а также для пользователей, является аудит информационных технологий.

ИТ аудит представляет собой процесс получения и оценки доказательств с целью определения, защищает ли система ИТ активы организации, эффективно ли использует ресурсы, обеспечивает ли безопасность и сохранность данных и эффективно ли выполняет технические задачи.

Типы ИТ аудита:

• Оценка качества контролей;

• Аудит финансовых систем;

• Аудит эффективности и/или систем ИТ;

• Аудит систем в процессе разработки;

• Аудит безопасности;

• Техники аудита посредством компьютера.

После прохождения обучения по аудиту ИТ и оценке качества контролей ИТ аудиторы Счетной палаты при поддержке зарубежных экспертов провели пилотный ИТ аудит АИС ОМС, руководствуясь стандартами и наилучшими международными достижениями.

В рамках данного пилотного ИТ аудита область применения ограничилась оценкой качества существующих контролей, защищающих систему и данные, а также обеспечивающих точность и надежность данных и системы в целом.

Счетная палата надеется, что изложенные в Отчете констатации представляют интерес для всех заинтересованных сторон. Рекомендации должны способствовать повышению ответственности всех пользователей АИС ОМС и улучшению процесса обеспечения безопасности, сохранности данных, а также эффективной реализации бизнес-задач.

ОБЩЕЕ ПРЕДСТАВЛЕНИЕ УЧРЕЖДЕНИЯ

Мандат организации, программа страхования

и организационная структура

Обязательное медицинское страхование является гарантированной государством системой защиты интересов населения в области здравоохранения. Система обязательного медицинского страхования обеспечивает всем гражданам Республики Молдова равные возможности в получении своевременной и качественной медицинской помощи.

Национальная медицинская страховая компания была создана на основании Постановления Правительства “О создании Национальной медицинской страховой компании”1 в целях администрирования и управления фондов обязательного медицинского страхования в соответствии с требованиями Закона об обязательном медицинском страховании2.

________________

1 Постановление Правительства № 950 от 07.09.2001 г. “О создании Национальной медицинской страховой компании” (с последующими изменениями).

2 Закон об обязательном медицинском страховании № 1585-XIII от 27.02.1998 г. (с последующими изменениями и дополнениями).

НМСК является государственной независимой организацией, которая имеет статус юридического лица и осуществляет бесприбыльную деятельность в области обязательного медицинского страхования согласно Уставу, утвержденному Постановлением Правительства “Об утверждении Устава Национальной медицинской страховой компании”3.

________________

3 Постановление Правительства № 156 от 11.02.2002 “Об утверждении Устава Национальной медицинской страховой компании” (с последующими изменениями и дополнениями).

НМСК осуществляет свои полномочия на всей территории Республики Молдова через свои 12 территориальных агентств.

В задачи компании входит: организация, осуществление и управление процессом обязательного медицинского страхования с применением допустимых процедур и механизмов для образования финансовых фондов, предназначенных для покрытия расходов по лечению и профилактике заболеваний, включенных в Единую программу обязательного медицинского страхования; осуществление контроля качества оказываемой медицинской помощи и внедрение нормативной базы в области медицинского страхования.

Системы, функционирующие в НМСК

Для обеспечения своей деятельности НМСК использует следующие информационные продукты: Автоматизированная информационная система “Обязательное медицинское страхование” – специальная программа учета застрахованных лиц; база данных законодательных актов Республики Молдова; 1-C – специальная программа бухгалтерского учета; “Семейные врачи” – приложение, действующее в режиме он-лайн для записи на прием к семейному врачу; Информационная система “Компенсированные лекарства” – приложение desktop для учета компенсированных лекарств; “Регистр лиц с социально обусловленными заболеваниями, имеющими негативное воздействие на здоровье населения” – приложение web в режиме он-лайн для регистрации лиц с социально обусловленными заболеваниями, имеющими негативное воздействие на здоровье населения; система “BS Client” – система desktop клиент-банк расчетов в режиме он-лайн между НМСК и Государственным казначейством.

В рамках данного аудита было проведено тестирование контролей АИС ОМС.

Отношения с другими учреждениями

Для функциональных потребностей АИС ОМС НМСК получает информацию от Министерства информационных технологий и связи, Главной государственной налоговой инспекции, Национальной кассы социального страхования, Государственного казначейства, Министерства внутренних дел. Договора о предоставлении информации были подписаны лишь с Министерством информационного развития и Национальной кассой социального страхования.

ВЫВОДЫ

На начальном этапе аудиторской миссии нам не была известна уязвимая сторона общих контролей НМСК и АИС ОМС. Несмотря на дальнейшую детальную оценку всех контрольных уровней, факт предоставления рекомендаций для решения индивидуальных проблем не имеет большого значения, учитывая область применения, усилия и предстоящие затраты. Более того, поскольку контроли взаимозависимы, нет резона рассматривать только проблемы определенных контролей, потому что оставшиеся нерешенные проблемы и в дальнейшем подвергнут риску АИС ОМС.

В результате, рассмотрение проблемы в целом, предполагающее даже анализ полностью новой системы, может являться единственным правильным способом решения данных вопросов.

ПРЕЗЕНТАЦИЯ АИС ОМС

АИС ОМС является информационной системой, выполняющей функции по созданию, администрированию и консультации базы данных касательно деятельности аппарата НМСК, территориальных агентств и поставщиков медицинских услуг радиуса действия данных агентств относительно системы обязательного медицинского страхования.

Первоначально создание АИС ОМС было обусловлено необходимостью сбора, хранения, обновления и анализа данных об участниках системы AOAM, об оказанных медицинских услугах и движении денежных средств.

Политики и процедуры ИТ составляют пакет документов, содержащий определение, процедуры и порядок применения всех видов деятельности, относящихся к информационным технологиям, для обеспечения их соответствия общим политикам и процедурам учреждения. Согласно международным достижениям и стандартам менеджмента информационных систем необходимо ввести политики и процедуры для каждого компонента ИС.

АИС ОМС была создана в следующих целях:

• дополнение информационно-организационной базы Национальной информационной системы;

• обеспечение органов руководства страны достоверной и оперативной информацией;

• создание условий оптимального функционирования системы обязательного медицинского страхования;

• эффективное использование материальных, финансовых и человеческих ресурсов;

• предоставление помощи органам центрального и местного публичного управления для повышения эффективности реализации государственной политики в области AOAM;

• учет и контроль за денежными средствами в системе AOAM;

• учет застрахованных лиц;

• учет застрахованных лиц, подразделений страховщика и медицинских учреждений;

• учет первичной медицинской помощи.

Согласно проекту АИС ОМС должна была выполнять следующие задачи:

Несмотря на то, что МЗ отстранилось от внедрения АИС ОМС, все модули были разработаны. В результате компоненты системы, относящиеся к деятельности МЗ, не были адекватно спроектированы и протестированы, а технические требования были существенно сокращены. По причине, что данные модули не содержат релевантной информации и не используются, их тестирование и эксплуатация невозможны. Проверка данных заключений не входит в компетенцию аудита. В рамках некоторых ПМСУ уже существует ИС, которые полностью или частично заменяют функции, предусмотренные в АИС ОМС. В настоящее время используются лишь 8 из 33 функциональностей модулей и субмодулей системы. Исходя из этого, получается, что ни один модуль не функционирует в полном объеме.

Информационное оборудование /аппаратные средства

АИС ОМС является децентрализованным системным приложением. ЦО располагает центральным сервером, который подключен к другим 10 серверам ТА. Другие 2 ТА (Кишинэу и Бендер) подключены напрямую к центральному серверу через выделенную линию. На серверах ТА действуют те же модули, как и на центральном сервере, но доступ разрешен только к данным соответствующего сектора. Пользователи системы получают необходимую информацию с сервера ТА соответствующей административной единицы только после авторизации. Имя пользователя и пароль доступа предоставляются только после подачи НМСК соответствующего заявления. Для получения информации клиентам необходим лишь компьютер с доступом к Интернету. Серверы ТА два раза в день обмениваются данными с ЦС. Перед передачей данных они обрабатываются посредством приложения на сервере ТА. Серверы ТА не взаимоподключены.

Согласно международным стандартам и требованиям обеспечения безопасности, жизнеспособности, непрерывности данных и оборудования, существует пакет минимальных требований, которым должна соответствовать инфраструктура ИТ (в том числе сети, серверы, приставные устройства, стандартное и специальное оборудование). Тестирование АИС ОМС основывалось на проверке соответствия актуального состояния минимальным требованиям создания и эксплуатации. На ЦС администрируется центральная БД, приложения, регистры событий, резервные копии, права доступа и интерфейс пользователей. ЦС использует различные внешние источники информации.

Помимо серверов каждое ТА оснащено компьютерами, которые подключены к серверу ТА. На каждом компьютере инсталлирована копия интерфейса, называемая приложением-клиент, необходимое для получения доступа к системе. Как правило в ТА отмечено три типа пользователей: администратор субсистемы, операторы и пользователи с ограниченными правами. Данные вводятся администратором или оператором. Администратор также несет ответственность за конвертирование собранных данных, их размещение на сервере ТА, создание и размещение обменных файлов с ЦС.

В ЦО сервер устройства хранения данных и коммуникации расположены в отдельном помещении. В ТА отсутствуют отдельные помещения для серверов.

По всему оборудованию превышен гарантийный срок (3 года) и отсутствует стратегический план переоборудования или технического обслуживания оборудования для дальнейшего обеспечения функционирования системы.

Соединение (обмен данными) между ТА и ЦО производится посредством технологии VPN, с использованием нелицензированного софта, не предусмотренного в договорах о закупках.

ЦО и AT не оснащены специализированными устройствами или отдельным сервером для резервных копий.

Проект приложения

АИС ОМС представляет информационную систему с несколькими интерфейсами доступа в базы данных, позволяющей пользователю входить, публиковать и осуществлять поиск данных о получателях медицинских услуг. Информация, содержащаяся в базе данных, обеспечивается различными внешними источниками, в том числе МИТС, МФ, ГГНИ и НКСС.

Информация, необходимая для функционирования АИС ОМС, поступает из различных источников и с различной периодичностью. Описание источников информации и порядка ее получения отражено в Таблице № 1.

Центральное казначейство ежедневно представляет данные о суммах оплаченных ЮЛ. Данная информация содержит данные по ЮЛ (застрахованным) в целом, но не по каждому застрахованному лицу в частности. НМСК не может проверить, были ли произведены выплаты взносов в ФОМС за каждое застрахованное лицо. В результате невозможно проверить реальную действительность страховых полисов.

Как было отмечено, АИС ОМС используют информацию из различных источников, периодичность поступления которой различна. Договора о предоставлении информации были подписаны лишь с Министерством информационных технологий и связи и Национальной кассой социального страхования. Информация от МИТС из государственного регистра населения поступает непосредственно в систему. От НКСС информация о категориях застрахованных 4, 8, 16 получается ежемесячно, в электронном формате, и просто добавляется к существующей, таким образом объем данного классификатора постоянно увеличивается.

Структура системы

Система основана на модулях, которые используются и доступны для пользователей согласно профилю доступа (Приложение № 2).

Доступ к системе (ситуация на момент начала аудита)

Пользователь получает свое имя и пароль доступа в систему. Идентификационное имя и пароль могут быть созданы лишь администратором ИТ в центральном офисе НМСК. Пользователи не могут изменять пароль доступа. Если пароль становится известным посторонним лицам, это может привести к негативным последствиям и несанкционированным действиям в рамках системы.

Формальный процесс выдачи идентификационных имен и паролей был утвержден в ходе проведения аудита согласно Положению “Об обеспечении безопасности информации НМСК”, утвержденного Приказом генерального директора НМСК № 146-A от 09.10.2009 г.

Для любого пользователя администратор ИТ может назначить индивидуальный доступ к различным модулям или назначить профиль пользователя идентификационному имени. Использование профилей способствует более легкому назначению /ограничению прав пользователей, предоставляя администратору ИТ список настроек для применения.

Приказом генерального директора НМСК № 146-A от 09.10.2009 г. некоторые недостатки были устранены, однако о качественных улучшениях нельзя сказать.

Мониторинг

Приложения и сети, как правило, оснащены различными функциями мониторинга, отслеживающие деятельность пользователя в сети или в системе. Источником информации могут служить реестры проводимой деятельности.

АИС ОМС оснащена двумя видами мониторинга:

• Реестры системной деятельности, осуществляющие мониторинг операций внутри серверов ТА и ЦО.

• Реестры транзакций, которые регистрируют информацию о каждом новом случае. Эта информация может быть использована для восстановления базы данных в случае аварии. Резервная копия, хранящаяся в единой системе хранения данных, может не содержать все последние данные. Таким образом, заполнение реестра транзакций, как правило, может восстановить базу данных до момента аварии.

Ни один реестр из вышеуказанных не содержит информацию о пользователях. В результате система не может отследить, кто из пользователей создал, стер, изменил данные в системе или предпринял какие-либо другие действия.

Система располагает реестром, в который поступают сведения обо всех индивидуальных данных. Процедура возмещения через использование имеющихся реестров трудная, не прошедшая тестирование.

Реестры транзакций не содержат информацию о пользователях, инициировавших сделки.

Графический интерфейс (среда деятельности пользователей)

Интерфейс пользователя является комплексом средств, с помощью которого пользователь взаимодействует с приложениями, с компьютером и т.д. В рамках аудиторской миссии ИТ в НМСК был оценен операционный интерфейс АИС ОМС в ЦО НМСК (тестовая версия), в двух ТА НМСК и в двух ПМСУ (рабочая версия). Система использует графический тип интерфейса, с представлением в виде окон. Командное меню расположено по горизонтали, а меню доступа – по вертикали. Для ЦО, ТА и ПМСУ используются различные интерфейсы. Вид интерфейса зависит также от прав пользователя. ТА имеют доступ к приложению с ЦС для проверки действительности полисов, отсутствующих в местной БД.

Система разделена на несколько приложений, которые часто используют отдельные интерфейсы, и активируются при помощи отдельных ссылок. Отдельными основными интерфейсами для доступа к приложениям являются:

• БД центрального сервера;

• БД сервера ТА;

• Валидация файлов импорта, содержащих данные о статусе застрахованного лица (формы 2-03 и 2-04);

• передача файла с данными о выдаче/отзыве полисов;

• создание файлов обмена с ЦС.

Для передачи файлов обмена/обновления для ЦС и СТА используется интерфейс ОС.

Командное меню предусматривает возможность выбора языка интерфейса (md/rus). Существуют элементы меню на английском языке.

Интерфейс АИС ОМС состоит из текста на русском и румынском языках. Переключение между ними осуществляется с помощью кнопки. Одновременно появляются смешанные сообщения на русском и румынском языках.

В случае ошибок приложения выдают предупреждения.

Небольшое приложение проверяет, правильно ли изложены полученные данные и верный ли ГИНЛ, основываясь на валидации данного номера.

Получение информации в базу данных осуществляется путем заполнения форм 2-03 и 2-04. Информация о работниках аккумулируется посредством формы 2-03, которую экономический агент представляет ТА, при зачислении на работу, при увольнении или при других изменениях статуса работника в рамках организации, предусмотренных законодательством, что может повлиять на действительность его полиса.

Через форму 2-04 аккумулируется информация о:

• пенсионерах;

• инвалидах;

• лицах, ухаживающих за инвалидами с детства I группы, и ухаживающих в домашних условиях за ребенком-инвалидом в возрасте до 18 лет с поражением I группы, прикованному к постели;

• студентах;

• других лицах.

Операторы ТА имеют возможность вводить информацию из форм 2-03 и 2-04 различными способами:

• посредством получения обменных файлов, обусловленного специализированными приложениями (существующими на web-странице);

• путем конвертации файлов Excel в соответствующий формат с последующим использованием вышеописанных процедур;

• путем прямого заполнения данных в приложении.

Данные поступают в систему уже сверенные с регистром населения, с регистром юридических лиц, проверив параллельно и действительность страховых полисов.

Пользователи нотифицированы, если ГИНЛ индексирован или если есть двойной ГИНЛ, что указало бы на то, что застрахованное лицо присутствует в деле дважды.

В случае двойной регистрации первая регистрация аннулируется. Приводим в этом контексте пример, когда один человек был зарегистрирован в базе данных первый раз как застрахованное лицо в качестве пенсионера, а второй раз – в качестве работника. В этом случае первая регистрация автоматически аннулируется системой. Система не подтверждает запрос о вычеркивании двойной регистрации.

Исходные данные обусловлены реестрами 2-07/r и 2-17/r. Первый реестр служит для создания и записи реестров о выданных полисах, а второй – для создания и записи реестров аннулированных полисов. Реестр аннулированных полисов не содержит информацию о причине аннулирования.

ЦС НМСК инициирует обмен файлов, через получение дела от ТА с последующей передачей файлов с ЦС НМСК каждому соответствующему ТА. К концу операций от ТА не требуется никаких действий. Их система актуализирована самыми последними данными.

КОНСТАТАЦИИ

Контрактирование и внедрение

Согласно Постановлению Правительства “О разработке и внедрении автоматизированной информационной системы “Обязательное медицинское страхование”4, бенефициарами и держателями автоматизированной информационной системы “Обязательное медицинское страхование” были назначены Министерство здравоохранения и Национальная медицинская страховая компания, а генеральным подрядчиком по проектированию и разработке – Департамент информационных технологий (в настоящее время Министерство информационных технологий и связи). Согласно Постановлению Правительства № 507 от 25.04.2003 г., были определены отношения между бенефициарами и генеральным подрядчиком, в том числе права и обязанности сторон. График и сроки выполнения, стоимость работ и вклад каждого бенефициара в их финансирование и внедрение, ограничения доступа к будущей системе определятся в заключенных договорах, подписанных сторонами.

________________

4 Постановление Правительства № 507 от 25.04.2003 г. “О разработке и внедрении автоматизированной информационной системы “Обязательное медицинское страхование” (далее – Постановление Правительства № 507 от 25.04.2003 г.).

В целях выполнения Постановления Правительства № 507 от 25.04.2003 г. был заключен Договор о генеральном подряде № 1 от 02.06.2003 г., согласно которому генеральный подрядчик выполняет для заказчиков проектирование и разработку АИС ОМС, в том числе поставку ПО (программного обеспечения), а также и реализацию пилотного проекта. В данном договоре отсутствуют спецификации, технические требования, цены и сроки поставки.

Для оценки процесса закупки и внедрения АИС ОМС договора и работы, подлежащие выполнению генеральным подрядчиком, представлены ниже в хронологическом порядке, по этапам:

• Договор о реализации пилотного проекта АИС ОМС № 2 от 13.07.2004 г. общей стоимостью 850,0 тыс.леев, предусматривающий:

- изучение предмета автоматизации и разработку концепции;

- разработку задач, технического проекта и определение технических требований;

- конфигурацию и тестирование специальных технических средств пилотного проекта;

- поставку, адаптацию, конфигурацию и тестирование программных продуктов пилотного проекта и именно,

для ЦО НМСК:

◊ учет страховых полисов (корпоративная лицензия – 1 КЛ)

◊ планирование и управление финансовыми средствами ПМСУ (1 КЛ)

◊ планирование и управление административных расходов (1 КЛ)

◊ учет и контроль уплаты страховых взносов (1 КЛ)

◊ учет договоров с ПМСУ (1 КЛ)

◊ учет расчетов с ПМСУ (1 КЛ);

для ТА НМСК:

◊ учет страховых полисов (1 КЛ)

◊ учет соблюдения ПМСУ договорных условий (1 КЛ)

◊ учет и контроль уплаты страховых взносов (1 КЛ)

◊ планирование и управление административных расходов (1 КЛ);

- сдачу в экспериментальную и промышленную эксплуатацию пилотного проекта АИС ОМС;

- разработку и передачу бенефициару технической документации и руководства по эксплуатации компонентов пилотного проекта АИС ОМС.

• Договор о внедрении программных продуктов № 3 от 31.10.2005 г. общей стоимостью 1499,6 тыс.леев, предусматривающий:

- разработку изменений и дополнений технических условий и технического проекта относительно пакета программных продуктов “Учет страховых полисов” для ТА НМСК и “Проверка и учет страховых полисов” – для ПМСУ;

- поставку, наладку и тестирование программных продуктов “Учет страховых полисов” для ТА НМСК (10 КЛ);

- поставку, наладку и тестирование программных продуктов “Проверка и учет страховых полисов” для ПМСУ (12 КЛ);

- сдачу в промышленную эксплуатацию указанных программных продуктов.

• Договор о внедрении программных продуктов № 4 от 02.10.2006 г. и Дополнительное соглашение от 25.12.2006 г., вносящее изменения в данный договор, общей стоимостью 1995,6 тыс.леев, предусматривающий:

- поставку, наладку и тестирование программных продуктов “Проверка и учет страховых полисов” для ПМСУ (32 КЛ);

- сдачу в промышленную эксплуатацию программных продуктов ПМСУ.

• Договор о внедрении программных продуктов № 5 от 11.12.2007 г., общей стоимостью 1547,0 тыс.леев, предусматривающий:

- поставку, наладку и тестирование программных продуктов “Проверка и учет страховых полисов” для ПМСУ (25 КЛ);

- сдачу в промышленную эксплуатацию программных продуктов ПМСУ.

Во всех этих четырех договорах договорные условия предусматривают обучение пользователей, с разработкой руководств и обеспечением поддержки программных продуктов сроком на один год с момента подписания договора. В настоящее время договора о поддержке /обслуживании АИС не подписаны, а исходный код не был передан бенефициару (не был частью отдельных договоров и отсутствует оценка стоимости), что затрудняет изменение /приравнивание модулей или устранение бенефициаром некоторых критических ситуаций, или контрактирование других компаний для соответствующего содержания. Действие последнего договора о технической помощи истек 01.06.2009 г. Для персонала НМСК были организованы учебные курсы. Однако данные курсы не были организованы и для пользователей АИС ОМС ПМСУ, которые не имеют достаточных знаний и сталкиваются с проблемами при работе с системой.

Согласно вышеуказанным договорам общая законтрактованная с МИТС сумма на исследования, разработку, внедрение, содержание АИС ОМС, а также для обучения пользователей составляет 5892,2 тыс.леев. Стоимость этапов исполнения АИС разделена по видам и отражена в Таблице № 2.

Необходимое оборудование для функционирования АИС ОМС было закуплено в результате проведения открытых торгов № 1369/05 от 09.12.2005 г. Стоимость оборудования, поставленного в 2006 году, составила 2394,0 тыс.леев. Так, согласно договорам о закупке софта и оборудования, общая стоимость АИС ОМС составила 8286,2 тыс.леев. В эту цену не входит и стоимость инфраструктуры сети, в том числе фиксированная связь с МИТС, ГГНИ и НКСС. Дополнительно ко всему данная сумма не покрывает функциональные затраты, такие как подключение ЦС, ТА и медицинских учреждений к Интернету, из которых некоторые оплачены за счет НМСК.

Согласно Таблице № 2 наибольший удельный вес (78%) стоимости АИС ОМС приходится на сумму, выделенную для приобретения 78 корпоративных лицензий на право пользования территориальными агентствами и ПМСУ программных продуктов “Учет страховых полисов” и “Проверка и учет страховых полисов”. Остальные 22% приходятся на работы по предварительному проектированию и исследованию, тестированию и наладке программных продуктов, а также как таковых программных продуктов. Удельный вес каждого компонента стоимости АИС ОМС отражен в Диаграмме № 1.

В рамочном договоре не была определена общая стоимость разработки, внедрения и содержания системы. Так кажется, что на первоначальном этапе бенефициары и держатели АИС “Обязательное медицинское страхование” МЗ и НМСК не разработали стратегию относительно количества ТА и ПМСУ, в которых будет использована данная система. Более того, бенефициар, располагая лишь правом использования пакетов программных продуктов на территории Республики Молдова (без права репродукции), был вынужден впоследствии приобрести корпоративную лицензию для каждого вновь подключенного к системе учреждения. Это привело к дополнительным затратам на сумму 4594,0 тыс.леев для приобретения 78 корпоративных лицензий.

Общие констатации

Некоторые общие контроли в АИС ОМС недостаточны и слабы, другие – несуществующие или неиспользуемые. Это произошло по той причине, что в НМСК отсутствует политика и стандарты проектирования, развития, содержания и наличия АИС ОМС.

Кроме того, проектирование, развитие и внедрение АИС ОМС не соответствует международным достижениям и имеет много недостатков, подрывающих качество и сохранность данных, а также эффективность, надежность, безопасность, стабильность и наличие системы.

Следует отметить, что в ходе аудита аудиторы были проинформированы, что центральный сервер АИС ОМС и серверы ТА не могут быть оснащены программами антивирус из-за дефекта программирования АИС ОМС, затрудняющего функционирование, если на сервере/компьютере устанавливается программа антивирус. Данная проблема происходит из-за дефекта проектирования приложения, существовавшего с самого начала работы АИС ОМС. Исследование причины данной проблемы не входит в компетенцию данного аудита и требует вовлечение специалистов ИТ, знающих исходный код АИС ОМС. Тот факт, что НМСК не имеет возможность установить программы антивирус на сервер АИС ОМС, означает, что в любой момент его система и данные могут быть заражены вирусом, который приведет систему в нерабочее состояние. Если главная база данных была бы инфицирована вирусами, все резервные копии данных были бы тоже заражены. В целях минимизации возможных негативных последствий указанных несовместимостей серверы АИС ОМС сканированы программами антивирус с компьютера администратора.

Дополнительно к проблеме, связанной с программой антивирус, в НМСК существуют и другие проблемы контроля в части сохранности и надежности данных, а также безопасности и работоспособности системы.

В дальнейшем представляем вам категории контролей, проведенных во время аудита. Для более детальной оценки проблем контроля смотреть приложение № 3.

ПРЕДСТАВЛЕНИЕ КОНТРОЛЕЙ ИТ

Политики и стандарты

• В качестве политик и процедур НМСК использует лишь документацию, разработанную поставщиками (технический проект, руководства пользователя и администратора), не отражающую реальную ситуацию в системе, не определяющую ответственных лиц и не наделяющую полномочиями. В целях улучшения ситуации на протяжении аудиторской миссии НМСК издала Приказ № 146-A от 09.10.2009 г.

• Договора о развитии и содержании системы недостаточно детализированы для представления НМСК ясного понимания оказываемых услуг, отправных точек для оценки поставщиков, обязательств, ролей и будущей ответственности субъектов и поставщиков.

• Недостатки договорных условий в части содержания и изменения системы, а также порядок предоставления лицензий являются уязвимым местом. НМСК не имеет исходного кода и не имеет возможность изменить систему, что препятствует его модернизации и адаптации, независимо от понесенных существенных затрат на разработку и внедрение.

• Отсутствует план развития или модернизации наладки системы. В случае внесения изменений в требования было бы невозможно обеспечить непрерывность АИС ОМС.

Физическое состояние и окружающая среда (каким образом система защищена от аварий, повреждений или краж)

Помещение ЦО, где находится сервер, несмотря на установленную систему кондиционирования и другие средства защиты, в большей степени не соответствует требованиям:

• отсутствует функциональная система предупреждения пожаров;

• система кондиционирования не подключена к системе тревоги и предупреждения;

• отсутствуют альтернативные источники обеспечения электроэнергией;

• гарантийный срок оборудования истек, и отсутствуют договора технического обслуживания;

• отсутствует утвержденная политика и процедуры по восстановлению/возмещению данных и созданию резервных копий. Логично если было бы устройство для резервных копий вне офиса, для защиты всей системы в случае повреждений или аварий;

• помещение сервера не защищено от доступа, вход в помещение с сервером загражден лишь замком, железной дверью и решетками на окнах. Доступ разрешен только двум лицам или в их присутствии;

• отсутствуют детекторы дыма, влажности или температуры. Несмотря на то, что UPS имеет температурный датчик, отсутствует возможность уведомления или объявления тревоги в случае превышения допустимых лимитов;

• в посещенных аудиторскими группами ТА серверы не находятся в отдельных помещениях и физически не защищены. В помещения, где находятся серверы, постоянно имеют доступ чужие лица (согласно обязательствам, установленным Положением управления и должностными требованиями администратор системы несет ответственность за его безопасность);

• отсутствуют отчеты подразделения внутреннего аудита в части соблюдения информационной безопасности в рамках АИС ОМС.

Отбор, экзаменирование и обучение персонала (заверение факта, что работники добросовестны, надежны и обладают необходимыми знаниями)

• ИТ персонал компетентный, хорошо обучен и соответствует должностным требованиям. Существующее количество персонала, по всей видимости, недостаточно для обеспечения функционирования, эксплуатации и содержания системы.

Доступ к сети (обеспечение факта, что внешние неавторизированные пользователи не будут иметь доступа к системе)

• Отсутствие программы антивирус на сервере и неиспользование брандмауэра делает систему чрезвычайно уязвимой, что образует бреши в системе безопасности.

• На некоторых компьютерах установлены пиратские антивирусные программы.

• Администраторы ТА имеют полный доступ к папкам обмена информации, в том числе к папкам других ТИ. Это может привести к удалению, изменению или заражению вирусом обменных файлов и даже всех приложений на сервере.

• Несмотря на наличие журнала сетевой деятельности, данные действия не рассмотрены и не проанализированы в систематическом порядке для определения и предупреждения последующих действий, способных подорвать безопасность системы и повлиять на ее жизнеспособность.

Операционные системы (гарантируют, что только пользователи могут использовать приложения и функции, необходимые для выполнения своих обязанностей)

• Не обеспечено разграничение прав пользователей для обеспечения безопасности системы. Например, администраторы ТА имеют полные права на всем пространстве, предназначенном для размещения файлов обмена с ЦС.

• Пользователи получают имя и пароль, позволяющие иметь доступ к системе. Некоторые пользователи обладают привилегированными правами доступа к операционной системе, что может привести к негативным последствиям и неавторизованным действиям в рамках системы. Эти нарушения должны быть устранены в целях выполнения Приказа № 146-A от 09.10.2009 г.

• Не обеспечена безопасность хранения паролей доступа и идентификационных имен. Аудиторская группа установила, что в некоторых случаях пользователи используют пароли из одного или двух символов. В случае администраторов из ТА пароль вводится в присутствии чужих лиц, которые могут воспользоваться данным паролем.

• Пользователи часто обмениваются идентификационными номерами и паролями. Данный факт препятствует обнаружению и отслеживанию действий пользователей, даже если они могут навредить системе.

РЕКОМЕНДАЦИИ

Учитывая выявленные значительные проблемы контролей, НМСК, MЗ, МИТС и другим заинтересованным сторонам предстоит:

• определить, возможно ли исправить слабые стороны системы;

• определить, в случае возможности исправления системы, необходимые усилия и затраты для исправления слабых сторон;

• провести анализ затрат для оценки выгод, полученных от исправления нарушений и

• выявить альтернативные решения в том случае, если будет доказано, что усилия и затраты не являются целесообразными.

КОНСТАТАЦИИ, НЕ КАСАЮЩИЕСЯ ПРЕДМЕТА АУДИТА

По причине отстранения МЗ от процесса проектирования и внедрения результаты и эффект приобретенной АИС ОМС были скомпрометированы. Последствия можно было предугадать и минимизировать через изменение пакета модулей и через пересмотр технических задач технического проекта. В результате неудовлетворительного анализа созданной ситуации были оплачены значительные суммы для приобретения лицензий для модулей, не используемых до настоящего времени (Приложение № 2).

Обмен данными между ТА и ЦО производится посредством технологии VPN. В технических задачах не была предусмотрена разработка или создание некоторых решений в этой связи. В договорах о закупках не была предусмотрена поставка программных продуктов для обеспечения указанной связи. В настоящее время для обеспечения связи между серверами используется нелицензированная программа – KerioVPN (рыночная цена за версию сервер и 10 клиентов составляет около 300 евро). Это может воспрепятствовать нормальному функционированию соединений и не предоставляет НМСК возможность получать официальную поддержку для решения проблем.

Несмотря на наличие приложений по предоставлению данных для передачи в БД юридическими лицами, как правило, данные представлены в формате Excel или на бумагоносителе.

Частные фирмы имеют приложение для составления формы 2-03. Исходя из наших наблюдений получается, что формы представлены в формате Word или Excel, которые структурированы таким образом, чтобы форма могла быть распечатана.

АИС ОМС, разработанная в комплексе, использующая информационные ресурсы из различных источников (Таблица № 1), уязвима относительно качества входящих данных.

АИС ОМС должна представлять достоверный информационный источник для ПМСУ и врачей. В результате визитов в два ПМСУ было установлено, что система практически не используется. Семейные врачи сталкивались с проблемами при доступе и использовании системы. В ПМСУ сельских местностей из-за плохой Интернет-связи доступ к приложению невозможен. В результате было установлено, что использование системы весьма затруднено многочисленными факторами и не обеспечивает эффективное осуществление закупок.

В случае ПМСУ использование АИС ОМС необходимо лишь для пациентов, которые не знакомы практикующим и семейным врачам, и которые, как правило, закреплены за другими ТА. Как бы то ни было, АИС содержит только информацию по конкретному ТА и в случае необходимости информация запрашивается у ЦС. Данный вопрос удовлетворяется в среднем за 24 часа, а информация необходима на момент.

В рамках корпоративной сети НМСК используются и другие приложения кроме АИС ОМС. Привилегированный доступ к этим приложениям имеют работники различных подразделений. Есть вероятность, что вирус, существующий в АИС ОМС, был передан в другие системы и наоборот по причине отсутствия соответствующей антивирусной программы. Неясно если приложения другой системы имеют установленные антивирусные программы и в результате они уязвимы. Как и в случае с АИС ОМС, отсутствует специальное устройство или отдельный сервер для резервных копий.

При проведении аудита аудиторская группа получила поддержку со стороны экспертов компании “International Business&Technical Consultants Inc”.