Постановление N 51 от 20.11.2009 по Отчету ИТ аудита Автоматизированной информационной системы "Обязательное медицинское страхование"
СЧЕТНАЯ ПАЛАТА
ПОСТАНОВЛЕНИЕ
по Отчету ИТ аудита Автоматизированной информационной
системы “Обязательное медицинское страхование”
N 51 от 20.11.2009
(в силу 19.01.2010)
Мониторул Офичиал N 5-7 ст.2 от 19.01.2010
* * *
Счетная палата в присутствии г-на В.Хотиняну – министра здравоохранения, г-на М.Буга – генерального директора Национальной медицинской страховой компании, г-на К.Шура – начальника управления информационных систем Национальной медицинской страховой компании, г-на В.Рабовилэ – начальника управления разработки политик Министерства информационных технологий и связи, и г-на Е.Урсу – заместителя генерального директора государственного предприятия Центр информационных ресурсов “Registru”, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 05.12.2008 г.1, рассмотрела Отчет ИТ аудита Автоматизированной информационной системы “Обязательное медицинское страхование”.
________________
1 ОМ, 2008 г., № 237-240, ст.864.
Аудиторская миссия была проведена в соответствии с Программой аудиторской деятельности Счетной палаты на 2009 год, задача которой состояла в получении компетентных и достоверных доказательств, подтверждающих аудиторские констатации, указанные в аудиторском отчете.
Рассмотрев результаты аудита, заслушав представленный отчет и объяснения должностных лиц, присутствующих на заседании, Счетная палата
УСТАНОВИЛА:
Аудит был запланирован и проведен в соответствии со Стандартами аудита Счетной палаты, а также Учебником аудита эффективности, разработанным Счетной палатой на основании Международных стандартов аудита.
В рамках данного пилотного ИТ аудита область применения ограничилась оценкой качества существующих контролей, защищающей систему и ее данные, а также обеспечивающей точность и надежность данных и системы.
Общие аудиторские выводы
Некоторые общие контроли Автоматизированной информационной системы “Обязательное медицинское страхование” недостаточны и слабы, другие не существуют или не использованы. Данная ситуация имеет место по той причине, что при проектировании, развитии и внедрении системы не были соблюдены наилучшие международные достижения в этой связи.
Наличие ряда недостатков системы подвергает риску качество и сохранность данных, а также эффективность, надежность, безопасность и стабильность системы.
Ввиду того, что контроли взаимосвязаны, нет резона решать только некоторые возникшие проблемы, поскольку другие нерешенные проблемы в дальнейшем будут подрывать деятельность всей системы.
В результате охватывающее рассмотрение, которое может состоять в анализе абсолютно новой системы, может быть методом решения данных проблем.
Исходя из вышеизложенного, на основании ст.7 (1) a), ст.15 (2) и (4), ст.16 c), ст.34 (3) Закона о Счетной палате № 261-XVI от 05.12.2008 г. Счетная палата
ПОСТАНОВЛЯЕТ:
1. Утвердить Отчет ИТ аудита Автоматизированной информационной системы “Обязательное медицинское страхование”, согласно приложению, являющемуся составной частью настоящего постановления.
2. Настоящее постановление и приложенный Отчет направить Национальной медицинской страховой компании, Министерству здравоохранения и Министерству информационных технологий и связи и потребовать принять меры по внедрению изложенных в Отчете рекомендаций аудита, в соответствии с компетенциями.
3. Рекомендовать Национальной медицинской страховой компании проинформировать административный совет компании о результатах аудита для принятия к сведению.
4. Настоящее постановление довести до сведения Правительства Республики Молдова.
5. О предпринятых мерах по исполнению пунктов 2 и 3 настоящего постановления проинформировать Счетную палату в течение 6 месяцев.
6. Настоящее постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 05.12.2008 г.
| ЗАМ. ПРЕДСЕДАТЕЛЯ | |
| СЧЕТНОЙ ПАЛАТЫ | Елисавета ФОКА |
Кишинэу, 20 ноября 2009 г. |
|
| № 51. |
ОТЧЕТ
ИТ аудита Автоматизированной информационной системы
“Обязательное медицинское страхование”
СПИСОК АБРЕВИАТУР
| ОМС | – обязательное медицинское страхование |
| ТА | – Территориальное агентство Национальной медицинской страховой компании |
| БД | – база данных |
| НМСК | – Национальная медицинская страховая компания |
| НКСС | – Национальная касса социального страхования |
| ЦСС | – Центр специальной связи |
| ФОМС | – фонды обязательного медицинского страхования |
| FTP | – File Transfer Protocol (протокол передачи файлов) – протокол, предназначенный для передачи файлов в компьютерных сетях |
| ГИНЛ | – Государственный идентификационный номер лица |
| ГГНИ | – Главная государственная налоговая инспекция |
| ПМСУ | – публичные медико-санитарные учреждения |
| МСУ | – медико-санитарные учреждения |
| ISACA | – Ассоциация аудита и контроля информационных систем (Information Systems Audit and Control Association) |
| МВД | – Министерство внутренних дел |
| МИТС | – Министерство информационных технологий и связи |
| МФ | – Министерство финансов |
| МСЗСР | – Министерство социальной защиты, семьи и ребенка |
| МЗ | – Министерство здравоохранения |
| ЦО | – центральный офис |
| ЮЛ | – юридическое лицо |
| СТА | – сервер территориального агентства НМСК |
| ЦС | – центральный сервер НМСК |
| ИС | – информационная система |
| АИС ОМС | – Автоматизированная информационная система “Обязательное медицинское страхование” |
| АИС ЦО НМСК | – Автоматизированная информационная система ЦО НМСК |
| ОС | – операционные системы |
| Стандарт COBIT 4.1. | – Стандарт по Задачам информационных и смежных технологий (Control Objectives for Information and Related Technology) |
| ИТ | – информационные технологии |
| VPN | – виртуальная частная сеть (Virtual Private Network) |
| Web | – сеть; распределенная система, предоставляющая доступ к связанным между собой документам, расположенным на различных компьютерах, подключенных к Интернету (всемирная паутина) |
СУММАРНЫЙ ИТОГ
Автоматизированная информационная система
“Обязательное медицинское страхование”
подвергнута рискам из-за слабых контролей
1. Контроли, проводимые в Национальной медицинской страховой компании и Автоматизированной информационной системе “Обязательное медицинское страхование”, слабые и влияют на сохранность и качество данных, а также подвергают риску безопасность и доступность АИО ОМС. Составленные для АИС ОМС политики и процедуры и в целом для информационных систем недостаточны. Политика безопасности была утверждена в ходе проведения аудита по приказу генерального директора НМСК № 146-A от 09.10.2009 г.
2. Серьезный дефект в программировании затрудняет использование весьма важных программ безопасности, например, АИС ОМС не функционирует, если на сервере установлены программы антивирус.
3. Отсутствие программы антивирус подвергает серьезной угрозе АИС ОМС и все остальные системы и приложения, а также и компьютеры пользователей АИС ОМС. Более того, отсутствие резервной копии базы данных АИС ОМС вне системы в случае внешнего воздействия или аварии приведет к потере всех данных.
4. Уровень пользования АИС ОМС не соответствует первоначально намеченным задачам и не отвечает требованиям по автоматизации.
5. Учитывая изложенные проблемы, НМСК, Министерство здравоохранения и все заинтересованные стороны должны встретиться и обсудить необходимые действия и затраты по решению возникших проблем, а также проанализировать целесообразность разработки новой системы.
ВВЕДЕНИЕ
В информационном сообществе отмечено динамичное повышение зависимости всех областей социально-экономического существования от информационных технологий. Использование возможностей, предложенных ИТ, предполагает и определенные риски, такие как: информационная безопасность, большая зависимость от степени квалификации ответственных лиц, достоверность данных, большие затраты на содержание, нежелание некоторых работников акцептировать перемены и др. Учитывая человеческие и финансовые ресурсы, затраченные для развития автоматизированной информационной системы, необходимо проводить определенные действия, которые бы привели к достижению поставленных задач, с установленным уровнем качества и в пределах утвержденного бюджета. Одним из таких мероприятий, особо важным для исполнителей, а также для пользователей, является аудит информационных технологий.
ИТ аудит представляет собой процесс получения и оценки доказательств с целью определения, защищает ли система ИТ активы организации, эффективно ли использует ресурсы, обеспечивает ли безопасность и сохранность данных и эффективно ли выполняет технические задачи.
Типы ИТ аудита:
• Оценка качества контролей;
• Аудит финансовых систем;
• Аудит эффективности и/или систем ИТ;
• Аудит систем в процессе разработки;
• Аудит безопасности;
• Техники аудита посредством компьютера.
После прохождения обучения по аудиту ИТ и оценке качества контролей ИТ аудиторы Счетной палаты при поддержке зарубежных экспертов провели пилотный ИТ аудит АИС ОМС, руководствуясь стандартами и наилучшими международными достижениями.
В рамках данного пилотного ИТ аудита область применения ограничилась оценкой качества существующих контролей, защищающих систему и данные, а также обеспечивающих точность и надежность данных и системы в целом.
Счетная палата надеется, что изложенные в Отчете констатации представляют интерес для всех заинтересованных сторон. Рекомендации должны способствовать повышению ответственности всех пользователей АИС ОМС и улучшению процесса обеспечения безопасности, сохранности данных, а также эффективной реализации бизнес-задач.
ОБЩЕЕ ПРЕДСТАВЛЕНИЕ УЧРЕЖДЕНИЯ
Мандат организации, программа страхования
и организационная структура
Обязательное медицинское страхование является гарантированной государством системой защиты интересов населения в области здравоохранения. Система обязательного медицинского страхования обеспечивает всем гражданам Республики Молдова равные возможности в получении своевременной и качественной медицинской помощи.
Национальная медицинская страховая компания была создана на основании Постановления Правительства “О создании Национальной медицинской страховой компании”1 в целях администрирования и управления фондов обязательного медицинского страхования в соответствии с требованиями Закона об обязательном медицинском страховании2.
________________
1 Постановление Правительства № 950 от 07.09.2001 г. “О создании Национальной медицинской страховой компании” (с последующими изменениями).
2 Закон об обязательном медицинском страховании № 1585-XIII от 27.02.1998 г. (с последующими изменениями и дополнениями).
НМСК является государственной независимой организацией, которая имеет статус юридического лица и осуществляет бесприбыльную деятельность в области обязательного медицинского страхования согласно Уставу, утвержденному Постановлением Правительства “Об утверждении Устава Национальной медицинской страховой компании”3.
________________
3 Постановление Правительства № 156 от 11.02.2002 “Об утверждении Устава Национальной медицинской страховой компании” (с последующими изменениями и дополнениями).
НМСК осуществляет свои полномочия на всей территории Республики Молдова через свои 12 территориальных агентств.
В задачи компании входит: организация, осуществление и управление процессом обязательного медицинского страхования с применением допустимых процедур и механизмов для образования финансовых фондов, предназначенных для покрытия расходов по лечению и профилактике заболеваний, включенных в Единую программу обязательного медицинского страхования; осуществление контроля качества оказываемой медицинской помощи и внедрение нормативной базы в области медицинского страхования.
Системы, функционирующие в НМСК
Для обеспечения своей деятельности НМСК использует следующие информационные продукты: Автоматизированная информационная система “Обязательное медицинское страхование” – специальная программа учета застрахованных лиц; база данных законодательных актов Республики Молдова; 1-C – специальная программа бухгалтерского учета; “Семейные врачи” – приложение, действующее в режиме он-лайн для записи на прием к семейному врачу; Информационная система “Компенсированные лекарства” – приложение desktop для учета компенсированных лекарств; “Регистр лиц с социально обусловленными заболеваниями, имеющими негативное воздействие на здоровье населения” – приложение web в режиме он-лайн для регистрации лиц с социально обусловленными заболеваниями, имеющими негативное воздействие на здоровье населения; система “BS Client” – система desktop клиент-банк расчетов в режиме он-лайн между НМСК и Государственным казначейством.
В рамках данного аудита было проведено тестирование контролей АИС ОМС.
Отношения с другими учреждениями
Для функциональных потребностей АИС ОМС НМСК получает информацию от Министерства информационных технологий и связи, Главной государственной налоговой инспекции, Национальной кассы социального страхования, Государственного казначейства, Министерства внутренних дел. Договора о предоставлении информации были подписаны лишь с Министерством информационного развития и Национальной кассой социального страхования.
|
ЦЕЛЬ АУДИТА Являются ли контроли в рамках НМСК достаточными для обеспечения точности, сохранности и надежности данных, а также безопасности и эффективности АИС ОМС? |
ВЫВОДЫ
На начальном этапе аудиторской миссии нам не была известна уязвимая сторона общих контролей НМСК и АИС ОМС. Несмотря на дальнейшую детальную оценку всех контрольных уровней, факт предоставления рекомендаций для решения индивидуальных проблем не имеет большого значения, учитывая область применения, усилия и предстоящие затраты. Более того, поскольку контроли взаимозависимы, нет резона рассматривать только проблемы определенных контролей, потому что оставшиеся нерешенные проблемы и в дальнейшем подвергнут риску АИС ОМС.
В результате, рассмотрение проблемы в целом, предполагающее даже анализ полностью новой системы, может являться единственным правильным способом решения данных вопросов.
|
По причине недостаточности или отсутствия контролей АИС ОМС подвергнута рискам, из-за чего невозможно гарантировать безопасность, надежность и эффективность системы. |
ПРЕЗЕНТАЦИЯ АИС ОМС
АИС ОМС является информационной системой, выполняющей функции по созданию, администрированию и консультации базы данных касательно деятельности аппарата НМСК, территориальных агентств и поставщиков медицинских услуг радиуса действия данных агентств относительно системы обязательного медицинского страхования.
Первоначально создание АИС ОМС было обусловлено необходимостью сбора, хранения, обновления и анализа данных об участниках системы AOAM, об оказанных медицинских услугах и движении денежных средств.
Политики и процедуры ИТ составляют пакет документов, содержащий определение, процедуры и порядок применения всех видов деятельности, относящихся к информационным технологиям, для обеспечения их соответствия общим политикам и процедурам учреждения. Согласно международным достижениям и стандартам менеджмента информационных систем необходимо ввести политики и процедуры для каждого компонента ИС.
АИС ОМС была создана в следующих целях:
• дополнение информационно-организационной базы Национальной информационной системы;
• обеспечение органов руководства страны достоверной и оперативной информацией;
• создание условий оптимального функционирования системы обязательного медицинского страхования;
• эффективное использование материальных, финансовых и человеческих ресурсов;
• предоставление помощи органам центрального и местного публичного управления для повышения эффективности реализации государственной политики в области AOAM;
• учет и контроль за денежными средствами в системе AOAM;
• учет застрахованных лиц;
• учет застрахованных лиц, подразделений страховщика и медицинских учреждений;
• учет первичной медицинской помощи.
Согласно проекту АИС ОМС должна была выполнять следующие задачи:
| Задачи АИС ОМС |
| Учет выданных страховых полисов |
| Учет застрахованных лиц |
| Учет услуг, предоставляемых ПМСУ |
| Учет договоров об оказании услуг |
| Учет договоров об обязательном страховании |
| Учет контролей о соблюдении условий договоров между ПМСУ и НМСК (ТА) |
| Учет медицинской помощи, предоставляемой всеми ПМСУ, находящихся в радиусе действия |
| Учет страховых взносов |
| Учет оплаты медицинских услуг |
| Учет административных расходов в НМСК |
| Отчет об оказанных услугах |
| Администрирование базы данных |
| Получение и передача информации |
Несмотря на то, что МЗ отстранилось от внедрения АИС ОМС, все модули были разработаны. В результате компоненты системы, относящиеся к деятельности МЗ, не были адекватно спроектированы и протестированы, а технические требования были существенно сокращены. По причине, что данные модули не содержат релевантной информации и не используются, их тестирование и эксплуатация невозможны. Проверка данных заключений не входит в компетенцию аудита. В рамках некоторых ПМСУ уже существует ИС, которые полностью или частично заменяют функции, предусмотренные в АИС ОМС. В настоящее время используются лишь 8 из 33 функциональностей модулей и субмодулей системы. Исходя из этого, получается, что ни один модуль не функционирует в полном объеме.
Информационное оборудование /аппаратные средства
АИС ОМС является децентрализованным системным приложением. ЦО располагает центральным сервером, который подключен к другим 10 серверам ТА. Другие 2 ТА (Кишинэу и Бендер) подключены напрямую к центральному серверу через выделенную линию. На серверах ТА действуют те же модули, как и на центральном сервере, но доступ разрешен только к данным соответствующего сектора. Пользователи системы получают необходимую информацию с сервера ТА соответствующей административной единицы только после авторизации. Имя пользователя и пароль доступа предоставляются только после подачи НМСК соответствующего заявления. Для получения информации клиентам необходим лишь компьютер с доступом к Интернету. Серверы ТА два раза в день обмениваются данными с ЦС. Перед передачей данных они обрабатываются посредством приложения на сервере ТА. Серверы ТА не взаимоподключены.
Согласно международным стандартам и требованиям обеспечения безопасности, жизнеспособности, непрерывности данных и оборудования, существует пакет минимальных требований, которым должна соответствовать инфраструктура ИТ (в том числе сети, серверы, приставные устройства, стандартное и специальное оборудование). Тестирование АИС ОМС основывалось на проверке соответствия актуального состояния минимальным требованиям создания и эксплуатации. На ЦС администрируется центральная БД, приложения, регистры событий, резервные копии, права доступа и интерфейс пользователей. ЦС использует различные внешние источники информации.
Помимо серверов каждое ТА оснащено компьютерами, которые подключены к серверу ТА. На каждом компьютере инсталлирована копия интерфейса, называемая приложением-клиент, необходимое для получения доступа к системе. Как правило в ТА отмечено три типа пользователей: администратор субсистемы, операторы и пользователи с ограниченными правами. Данные вводятся администратором или оператором. Администратор также несет ответственность за конвертирование собранных данных, их размещение на сервере ТА, создание и размещение обменных файлов с ЦС.
В ЦО сервер устройства хранения данных и коммуникации расположены в отдельном помещении. В ТА отсутствуют отдельные помещения для серверов.
По всему оборудованию превышен гарантийный срок (3 года) и отсутствует стратегический план переоборудования или технического обслуживания оборудования для дальнейшего обеспечения функционирования системы.
Соединение (обмен данными) между ТА и ЦО производится посредством технологии VPN, с использованием нелицензированного софта, не предусмотренного в договорах о закупках.
ЦО и AT не оснащены специализированными устройствами или отдельным сервером для резервных копий.
Проект приложения
АИС ОМС представляет информационную систему с несколькими интерфейсами доступа в базы данных, позволяющей пользователю входить, публиковать и осуществлять поиск данных о получателях медицинских услуг. Информация, содержащаяся в базе данных, обеспечивается различными внешними источниками, в том числе МИТС, МФ, ГГНИ и НКСС.
Информация, необходимая для функционирования АИС ОМС, поступает из различных источников и с различной периодичностью. Описание источников информации и порядка ее получения отражено в Таблице № 1.
|
Таблица № 1 Информационный источник АИС ОМС |
||||
| Источник | Вид данных | Перио- дичность |
Назначение (Направление) |
Порядок передачи |
| МИТС | Обновления для государственного регистра населения | реальный режим | ЦС | FTP через сеть ЦСС |
| МФ (Казначейство) | Казначейские выписки относительно выплат в ФОМС | ежедневно | ЦС | FTP через сеть ЦСС |
| ГГНИ | Обновления по регистру юридических лиц | еженедельно | ЦС | FTP через сеть ЦСС |
| НКСС | Обновления списков пенсионеров, инвалидов, лиц, ухаживающих на дому за ребенком с поражениями I степени или за ребенком-инвалидом I группы, прикованном к постели в возрасте до 18 лет (кат.4, 8, 16) | ежемесячно | ЦС | файл |
| ТА | Выданные полисы | 2 раза в день | ЦС | VPN через Интернет |
| ТА | 1. Обновление классификаторов 2. Валидация полисов |
2 раза в день | ТА | VPN через Интернет |
| МВД | Данные о пенсионерах МВД | ежемесячно | ТА | В формате Excel |
Центральное казначейство ежедневно представляет данные о суммах оплаченных ЮЛ. Данная информация содержит данные по ЮЛ (застрахованным) в целом, но не по каждому застрахованному лицу в частности. НМСК не может проверить, были ли произведены выплаты взносов в ФОМС за каждое застрахованное лицо. В результате невозможно проверить реальную действительность страховых полисов.
Как было отмечено, АИС ОМС используют информацию из различных источников, периодичность поступления которой различна. Договора о предоставлении информации были подписаны лишь с Министерством информационных технологий и связи и Национальной кассой социального страхования. Информация от МИТС из государственного регистра населения поступает непосредственно в систему. От НКСС информация о категориях застрахованных 4, 8, 16 получается ежемесячно, в электронном формате, и просто добавляется к существующей, таким образом объем данного классификатора постоянно увеличивается.
Структура системы
Система основана на модулях, которые используются и доступны для пользователей согласно профилю доступа (Приложение № 2).
Доступ к системе (ситуация на момент начала аудита)
Пользователь получает свое имя и пароль доступа в систему. Идентификационное имя и пароль могут быть созданы лишь администратором ИТ в центральном офисе НМСК. Пользователи не могут изменять пароль доступа. Если пароль становится известным посторонним лицам, это может привести к негативным последствиям и несанкционированным действиям в рамках системы.
Формальный процесс выдачи идентификационных имен и паролей был утвержден в ходе проведения аудита согласно Положению “Об обеспечении безопасности информации НМСК”, утвержденного Приказом генерального директора НМСК № 146-A от 09.10.2009 г.
Для любого пользователя администратор ИТ может назначить индивидуальный доступ к различным модулям или назначить профиль пользователя идентификационному имени. Использование профилей способствует более легкому назначению /ограничению прав пользователей, предоставляя администратору ИТ список настроек для применения.
Приказом генерального директора НМСК № 146-A от 09.10.2009 г. некоторые недостатки были устранены, однако о качественных улучшениях нельзя сказать.
Мониторинг
Приложения и сети, как правило, оснащены различными функциями мониторинга, отслеживающие деятельность пользователя в сети или в системе. Источником информации могут служить реестры проводимой деятельности.
АИС ОМС оснащена двумя видами мониторинга:
• Реестры системной деятельности, осуществляющие мониторинг операций внутри серверов ТА и ЦО.
• Реестры транзакций, которые регистрируют информацию о каждом новом случае. Эта информация может быть использована для восстановления базы данных в случае аварии. Резервная копия, хранящаяся в единой системе хранения данных, может не содержать все последние данные. Таким образом, заполнение реестра транзакций, как правило, может восстановить базу данных до момента аварии.
Ни один реестр из вышеуказанных не содержит информацию о пользователях. В результате система не может отследить, кто из пользователей создал, стер, изменил данные в системе или предпринял какие-либо другие действия.
Система располагает реестром, в который поступают сведения обо всех индивидуальных данных. Процедура возмещения через использование имеющихся реестров трудная, не прошедшая тестирование.
Реестры транзакций не содержат информацию о пользователях, инициировавших сделки.
Графический интерфейс (среда деятельности пользователей)
Интерфейс пользователя является комплексом средств, с помощью которого пользователь взаимодействует с приложениями, с компьютером и т.д. В рамках аудиторской миссии ИТ в НМСК был оценен операционный интерфейс АИС ОМС в ЦО НМСК (тестовая версия), в двух ТА НМСК и в двух ПМСУ (рабочая версия). Система использует графический тип интерфейса, с представлением в виде окон. Командное меню расположено по горизонтали, а меню доступа – по вертикали. Для ЦО, ТА и ПМСУ используются различные интерфейсы. Вид интерфейса зависит также от прав пользователя. ТА имеют доступ к приложению с ЦС для проверки действительности полисов, отсутствующих в местной БД.
Система разделена на несколько приложений, которые часто используют отдельные интерфейсы, и активируются при помощи отдельных ссылок. Отдельными основными интерфейсами для доступа к приложениям являются:
• БД центрального сервера;
• БД сервера ТА;
• Валидация файлов импорта, содержащих данные о статусе застрахованного лица (формы 2-03 и 2-04);
• передача файла с данными о выдаче/отзыве полисов;
• создание файлов обмена с ЦС.
Для передачи файлов обмена/обновления для ЦС и СТА используется интерфейс ОС.
Командное меню предусматривает возможность выбора языка интерфейса (md/rus). Существуют элементы меню на английском языке.
Интерфейс АИС ОМС состоит из текста на русском и румынском языках. Переключение между ними осуществляется с помощью кнопки. Одновременно появляются смешанные сообщения на русском и румынском языках.
В случае ошибок приложения выдают предупреждения.
Небольшое приложение проверяет, правильно ли изложены полученные данные и верный ли ГИНЛ, основываясь на валидации данного номера.
Получение информации в базу данных осуществляется путем заполнения форм 2-03 и 2-04. Информация о работниках аккумулируется посредством формы 2-03, которую экономический агент представляет ТА, при зачислении на работу, при увольнении или при других изменениях статуса работника в рамках организации, предусмотренных законодательством, что может повлиять на действительность его полиса.
Через форму 2-04 аккумулируется информация о:
• пенсионерах;
• инвалидах;
• лицах, ухаживающих за инвалидами с детства I группы, и ухаживающих в домашних условиях за ребенком-инвалидом в возрасте до 18 лет с поражением I группы, прикованному к постели;
• студентах;
• других лицах.
Операторы ТА имеют возможность вводить информацию из форм 2-03 и 2-04 различными способами:
• посредством получения обменных файлов, обусловленного специализированными приложениями (существующими на web-странице);
• путем конвертации файлов Excel в соответствующий формат с последующим использованием вышеописанных процедур;
• путем прямого заполнения данных в приложении.
Данные поступают в систему уже сверенные с регистром населения, с регистром юридических лиц, проверив параллельно и действительность страховых полисов.
Пользователи нотифицированы, если ГИНЛ индексирован или если есть двойной ГИНЛ, что указало бы на то, что застрахованное лицо присутствует в деле дважды.
В случае двойной регистрации первая регистрация аннулируется. Приводим в этом контексте пример, когда один человек был зарегистрирован в базе данных первый раз как застрахованное лицо в качестве пенсионера, а второй раз – в качестве работника. В этом случае первая регистрация автоматически аннулируется системой. Система не подтверждает запрос о вычеркивании двойной регистрации.
Исходные данные обусловлены реестрами 2-07/r и 2-17/r. Первый реестр служит для создания и записи реестров о выданных полисах, а второй – для создания и записи реестров аннулированных полисов. Реестр аннулированных полисов не содержит информацию о причине аннулирования.
ЦС НМСК инициирует обмен файлов, через получение дела от ТА с последующей передачей файлов с ЦС НМСК каждому соответствующему ТА. К концу операций от ТА не требуется никаких действий. Их система актуализирована самыми последними данными.
КОНСТАТАЦИИ
Контрактирование и внедрение
Согласно Постановлению Правительства “О разработке и внедрении автоматизированной информационной системы “Обязательное медицинское страхование”4, бенефициарами и держателями автоматизированной информационной системы “Обязательное медицинское страхование” были назначены Министерство здравоохранения и Национальная медицинская страховая компания, а генеральным подрядчиком по проектированию и разработке – Департамент информационных технологий (в настоящее время Министерство информационных технологий и связи). Согласно Постановлению Правительства № 507 от 25.04.2003 г., были определены отношения между бенефициарами и генеральным подрядчиком, в том числе права и обязанности сторон. График и сроки выполнения, стоимость работ и вклад каждого бенефициара в их финансирование и внедрение, ограничения доступа к будущей системе определятся в заключенных договорах, подписанных сторонами.
________________
4 Постановление Правительства № 507 от 25.04.2003 г. “О разработке и внедрении автоматизированной информационной системы “Обязательное медицинское страхование” (далее – Постановление Правительства № 507 от 25.04.2003 г.).
В целях выполнения Постановления Правительства № 507 от 25.04.2003 г. был заключен Договор о генеральном подряде № 1 от 02.06.2003 г., согласно которому генеральный подрядчик выполняет для заказчиков проектирование и разработку АИС ОМС, в том числе поставку ПО (программного обеспечения), а также и реализацию пилотного проекта. В данном договоре отсутствуют спецификации, технические требования, цены и сроки поставки.
Для оценки процесса закупки и внедрения АИС ОМС договора и работы, подлежащие выполнению генеральным подрядчиком, представлены ниже в хронологическом порядке, по этапам:
• Договор о реализации пилотного проекта АИС ОМС № 2 от 13.07.2004 г. общей стоимостью 850,0 тыс.леев, предусматривающий:
- изучение предмета автоматизации и разработку концепции;
- разработку задач, технического проекта и определение технических требований;
- конфигурацию и тестирование специальных технических средств пилотного проекта;
- поставку, адаптацию, конфигурацию и тестирование программных продуктов пилотного проекта и именно,
для ЦО НМСК:
◊ учет страховых полисов (корпоративная лицензия – 1 КЛ)
◊ планирование и управление финансовыми средствами ПМСУ (1 КЛ)
◊ планирование и управление административных расходов (1 КЛ)
◊ учет и контроль уплаты страховых взносов (1 КЛ)
◊ учет договоров с ПМСУ (1 КЛ)
◊ учет расчетов с ПМСУ (1 КЛ);
для ТА НМСК:
◊ учет страховых полисов (1 КЛ)
◊ учет соблюдения ПМСУ договорных условий (1 КЛ)
◊ учет и контроль уплаты страховых взносов (1 КЛ)
◊ планирование и управление административных расходов (1 КЛ);
- сдачу в экспериментальную и промышленную эксплуатацию пилотного проекта АИС ОМС;
- разработку и передачу бенефициару технической документации и руководства по эксплуатации компонентов пилотного проекта АИС ОМС.
• Договор о внедрении программных продуктов № 3 от 31.10.2005 г. общей стоимостью 1499,6 тыс.леев, предусматривающий:
- разработку изменений и дополнений технических условий и технического проекта относительно пакета программных продуктов “Учет страховых полисов” для ТА НМСК и “Проверка и учет страховых полисов” – для ПМСУ;
- поставку, наладку и тестирование программных продуктов “Учет страховых полисов” для ТА НМСК (10 КЛ);
- поставку, наладку и тестирование программных продуктов “Проверка и учет страховых полисов” для ПМСУ (12 КЛ);
- сдачу в промышленную эксплуатацию указанных программных продуктов.
• Договор о внедрении программных продуктов № 4 от 02.10.2006 г. и Дополнительное соглашение от 25.12.2006 г., вносящее изменения в данный договор, общей стоимостью 1995,6 тыс.леев, предусматривающий:
- поставку, наладку и тестирование программных продуктов “Проверка и учет страховых полисов” для ПМСУ (32 КЛ);
- сдачу в промышленную эксплуатацию программных продуктов ПМСУ.
• Договор о внедрении программных продуктов № 5 от 11.12.2007 г., общей стоимостью 1547,0 тыс.леев, предусматривающий:
- поставку, наладку и тестирование программных продуктов “Проверка и учет страховых полисов” для ПМСУ (25 КЛ);
- сдачу в промышленную эксплуатацию программных продуктов ПМСУ.
Во всех этих четырех договорах договорные условия предусматривают обучение пользователей, с разработкой руководств и обеспечением поддержки программных продуктов сроком на один год с момента подписания договора. В настоящее время договора о поддержке /обслуживании АИС не подписаны, а исходный код не был передан бенефициару (не был частью отдельных договоров и отсутствует оценка стоимости), что затрудняет изменение /приравнивание модулей или устранение бенефициаром некоторых критических ситуаций, или контрактирование других компаний для соответствующего содержания. Действие последнего договора о технической помощи истек 01.06.2009 г. Для персонала НМСК были организованы учебные курсы. Однако данные курсы не были организованы и для пользователей АИС ОМС ПМСУ, которые не имеют достаточных знаний и сталкиваются с проблемами при работе с системой.
Согласно вышеуказанным договорам общая законтрактованная с МИТС сумма на исследования, разработку, внедрение, содержание АИС ОМС, а также для обучения пользователей составляет 5892,2 тыс.леев. Стоимость этапов исполнения АИС разделена по видам и отражена в Таблице № 2.
|
Таблица № 2 Стоимость АИС ОМС |
|
| Предварительные проектные исследования и проектные работы в АИС ОМС | 180.000,0 леев |
| Руководства пользователя | 112.000,0 леев |
| 11 программных продуктов с 11 первоначально приобретенными корпоративными лицензиями | 536.000,0 леев |
| Специализированное оборудование и обслуживание | 100.000,0 леев |
| Дополнительно приобретенные лицензии для проверки и учета полисов 78 КЛ | 4.594.000,0 леев |
| Эксплуатация оборудования, наладка и тестирование программных продуктов | 202.200,0 леев |
| Обеспечение программных продуктов | 168.000,0 леев |
| Итого | 5.892.200,0 леев |
|
Источник: Договора о подряде № 1; № 2; № 3; № 4; № 5 |
|
Необходимое оборудование для функционирования АИС ОМС было закуплено в результате проведения открытых торгов № 1369/05 от 09.12.2005 г. Стоимость оборудования, поставленного в 2006 году, составила 2394,0 тыс.леев. Так, согласно договорам о закупке софта и оборудования, общая стоимость АИС ОМС составила 8286,2 тыс.леев. В эту цену не входит и стоимость инфраструктуры сети, в том числе фиксированная связь с МИТС, ГГНИ и НКСС. Дополнительно ко всему данная сумма не покрывает функциональные затраты, такие как подключение ЦС, ТА и медицинских учреждений к Интернету, из которых некоторые оплачены за счет НМСК.
Согласно Таблице № 2 наибольший удельный вес (78%) стоимости АИС ОМС приходится на сумму, выделенную для приобретения 78 корпоративных лицензий на право пользования территориальными агентствами и ПМСУ программных продуктов “Учет страховых полисов” и “Проверка и учет страховых полисов”. Остальные 22% приходятся на работы по предварительному проектированию и исследованию, тестированию и наладке программных продуктов, а также как таковых программных продуктов. Удельный вес каждого компонента стоимости АИС ОМС отражен в Диаграмме № 1.
|
Диаграмма № 1 Удельный вес работ и программных продуктов в стоимости АИС ОМС |
В рамочном договоре не была определена общая стоимость разработки, внедрения и содержания системы. Так кажется, что на первоначальном этапе бенефициары и держатели АИС “Обязательное медицинское страхование” МЗ и НМСК не разработали стратегию относительно количества ТА и ПМСУ, в которых будет использована данная система. Более того, бенефициар, располагая лишь правом использования пакетов программных продуктов на территории Республики Молдова (без права репродукции), был вынужден впоследствии приобрести корпоративную лицензию для каждого вновь подключенного к системе учреждения. Это привело к дополнительным затратам на сумму 4594,0 тыс.леев для приобретения 78 корпоративных лицензий.
Общие констатации
Некоторые общие контроли в АИС ОМС недостаточны и слабы, другие – несуществующие или неиспользуемые. Это произошло по той причине, что в НМСК отсутствует политика и стандарты проектирования, развития, содержания и наличия АИС ОМС.
Кроме того, проектирование, развитие и внедрение АИС ОМС не соответствует международным достижениям и имеет много недостатков, подрывающих качество и сохранность данных, а также эффективность, надежность, безопасность, стабильность и наличие системы.
Следует отметить, что в ходе аудита аудиторы были проинформированы, что центральный сервер АИС ОМС и серверы ТА не могут быть оснащены программами антивирус из-за дефекта программирования АИС ОМС, затрудняющего функционирование, если на сервере/компьютере устанавливается программа антивирус. Данная проблема происходит из-за дефекта проектирования приложения, существовавшего с самого начала работы АИС ОМС. Исследование причины данной проблемы не входит в компетенцию данного аудита и требует вовлечение специалистов ИТ, знающих исходный код АИС ОМС. Тот факт, что НМСК не имеет возможность установить программы антивирус на сервер АИС ОМС, означает, что в любой момент его система и данные могут быть заражены вирусом, который приведет систему в нерабочее состояние. Если главная база данных была бы инфицирована вирусами, все резервные копии данных были бы тоже заражены. В целях минимизации возможных негативных последствий указанных несовместимостей серверы АИС ОМС сканированы программами антивирус с компьютера администратора.
Дополнительно к проблеме, связанной с программой антивирус, в НМСК существуют и другие проблемы контроля в части сохранности и надежности данных, а также безопасности и работоспособности системы.
В дальнейшем представляем вам категории контролей, проведенных во время аудита. Для более детальной оценки проблем контроля смотреть приложение № 3.
ПРЕДСТАВЛЕНИЕ КОНТРОЛЕЙ ИТ
Политики и стандарты
• В качестве политик и процедур НМСК использует лишь документацию, разработанную поставщиками (технический проект, руководства пользователя и администратора), не отражающую реальную ситуацию в системе, не определяющую ответственных лиц и не наделяющую полномочиями. В целях улучшения ситуации на протяжении аудиторской миссии НМСК издала Приказ № 146-A от 09.10.2009 г.
• Договора о развитии и содержании системы недостаточно детализированы для представления НМСК ясного понимания оказываемых услуг, отправных точек для оценки поставщиков, обязательств, ролей и будущей ответственности субъектов и поставщиков.
• Недостатки договорных условий в части содержания и изменения системы, а также порядок предоставления лицензий являются уязвимым местом. НМСК не имеет исходного кода и не имеет возможность изменить систему, что препятствует его модернизации и адаптации, независимо от понесенных существенных затрат на разработку и внедрение.
• Отсутствует план развития или модернизации наладки системы. В случае внесения изменений в требования было бы невозможно обеспечить непрерывность АИС ОМС.
Физическое состояние и окружающая среда (каким образом система защищена от аварий, повреждений или краж)
Помещение ЦО, где находится сервер, несмотря на установленную систему кондиционирования и другие средства защиты, в большей степени не соответствует требованиям:
• отсутствует функциональная система предупреждения пожаров;
• система кондиционирования не подключена к системе тревоги и предупреждения;
• отсутствуют альтернативные источники обеспечения электроэнергией;
• гарантийный срок оборудования истек, и отсутствуют договора технического обслуживания;
• отсутствует утвержденная политика и процедуры по восстановлению/возмещению данных и созданию резервных копий. Логично если было бы устройство для резервных копий вне офиса, для защиты всей системы в случае повреждений или аварий;
• помещение сервера не защищено от доступа, вход в помещение с сервером загражден лишь замком, железной дверью и решетками на окнах. Доступ разрешен только двум лицам или в их присутствии;
• отсутствуют детекторы дыма, влажности или температуры. Несмотря на то, что UPS имеет температурный датчик, отсутствует возможность уведомления или объявления тревоги в случае превышения допустимых лимитов;
• в посещенных аудиторскими группами ТА серверы не находятся в отдельных помещениях и физически не защищены. В помещения, где находятся серверы, постоянно имеют доступ чужие лица (согласно обязательствам, установленным Положением управления и должностными требованиями администратор системы несет ответственность за его безопасность);
• отсутствуют отчеты подразделения внутреннего аудита в части соблюдения информационной безопасности в рамках АИС ОМС.
Отбор, экзаменирование и обучение персонала (заверение факта, что работники добросовестны, надежны и обладают необходимыми знаниями)
• ИТ персонал компетентный, хорошо обучен и соответствует должностным требованиям. Существующее количество персонала, по всей видимости, недостаточно для обеспечения функционирования, эксплуатации и содержания системы.
Доступ к сети (обеспечение факта, что внешние неавторизированные пользователи не будут иметь доступа к системе)
• Отсутствие программы антивирус на сервере и неиспользование брандмауэра делает систему чрезвычайно уязвимой, что образует бреши в системе безопасности.
• На некоторых компьютерах установлены пиратские антивирусные программы.
• Администраторы ТА имеют полный доступ к папкам обмена информации, в том числе к папкам других ТИ. Это может привести к удалению, изменению или заражению вирусом обменных файлов и даже всех приложений на сервере.
• Несмотря на наличие журнала сетевой деятельности, данные действия не рассмотрены и не проанализированы в систематическом порядке для определения и предупреждения последующих действий, способных подорвать безопасность системы и повлиять на ее жизнеспособность.
Операционные системы (гарантируют, что только пользователи могут использовать приложения и функции, необходимые для выполнения своих обязанностей)
• Не обеспечено разграничение прав пользователей для обеспечения безопасности системы. Например, администраторы ТА имеют полные права на всем пространстве, предназначенном для размещения файлов обмена с ЦС.
• Пользователи получают имя и пароль, позволяющие иметь доступ к системе. Некоторые пользователи обладают привилегированными правами доступа к операционной системе, что может привести к негативным последствиям и неавторизованным действиям в рамках системы. Эти нарушения должны быть устранены в целях выполнения Приказа № 146-A от 09.10.2009 г.
• Не обеспечена безопасность хранения паролей доступа и идентификационных имен. Аудиторская группа установила, что в некоторых случаях пользователи используют пароли из одного или двух символов. В случае администраторов из ТА пароль вводится в присутствии чужих лиц, которые могут воспользоваться данным паролем.
• Пользователи часто обмениваются идентификационными номерами и паролями. Данный факт препятствует обнаружению и отслеживанию действий пользователей, даже если они могут навредить системе.
РЕКОМЕНДАЦИИ
Учитывая выявленные значительные проблемы контролей, НМСК, MЗ, МИТС и другим заинтересованным сторонам предстоит:
• определить, возможно ли исправить слабые стороны системы;
• определить, в случае возможности исправления системы, необходимые усилия и затраты для исправления слабых сторон;
• провести анализ затрат для оценки выгод, полученных от исправления нарушений и
• выявить альтернативные решения в том случае, если будет доказано, что усилия и затраты не являются целесообразными.
КОНСТАТАЦИИ, НЕ КАСАЮЩИЕСЯ ПРЕДМЕТА АУДИТА
По причине отстранения МЗ от процесса проектирования и внедрения результаты и эффект приобретенной АИС ОМС были скомпрометированы. Последствия можно было предугадать и минимизировать через изменение пакета модулей и через пересмотр технических задач технического проекта. В результате неудовлетворительного анализа созданной ситуации были оплачены значительные суммы для приобретения лицензий для модулей, не используемых до настоящего времени (Приложение № 2).
Обмен данными между ТА и ЦО производится посредством технологии VPN. В технических задачах не была предусмотрена разработка или создание некоторых решений в этой связи. В договорах о закупках не была предусмотрена поставка программных продуктов для обеспечения указанной связи. В настоящее время для обеспечения связи между серверами используется нелицензированная программа – KerioVPN (рыночная цена за версию сервер и 10 клиентов составляет около 300 евро). Это может воспрепятствовать нормальному функционированию соединений и не предоставляет НМСК возможность получать официальную поддержку для решения проблем.
Несмотря на наличие приложений по предоставлению данных для передачи в БД юридическими лицами, как правило, данные представлены в формате Excel или на бумагоносителе.
Частные фирмы имеют приложение для составления формы 2-03. Исходя из наших наблюдений получается, что формы представлены в формате Word или Excel, которые структурированы таким образом, чтобы форма могла быть распечатана.
АИС ОМС, разработанная в комплексе, использующая информационные ресурсы из различных источников (Таблица № 1), уязвима относительно качества входящих данных.
АИС ОМС должна представлять достоверный информационный источник для ПМСУ и врачей. В результате визитов в два ПМСУ было установлено, что система практически не используется. Семейные врачи сталкивались с проблемами при доступе и использовании системы. В ПМСУ сельских местностей из-за плохой Интернет-связи доступ к приложению невозможен. В результате было установлено, что использование системы весьма затруднено многочисленными факторами и не обеспечивает эффективное осуществление закупок.
В случае ПМСУ использование АИС ОМС необходимо лишь для пациентов, которые не знакомы практикующим и семейным врачам, и которые, как правило, закреплены за другими ТА. Как бы то ни было, АИС содержит только информацию по конкретному ТА и в случае необходимости информация запрашивается у ЦС. Данный вопрос удовлетворяется в среднем за 24 часа, а информация необходима на момент.
В рамках корпоративной сети НМСК используются и другие приложения кроме АИС ОМС. Привилегированный доступ к этим приложениям имеют работники различных подразделений. Есть вероятность, что вирус, существующий в АИС ОМС, был передан в другие системы и наоборот по причине отсутствия соответствующей антивирусной программы. Неясно если приложения другой системы имеют установленные антивирусные программы и в результате они уязвимы. Как и в случае с АИС ОМС, отсутствует специальное устройство или отдельный сервер для резервных копий.
При проведении аудита аудиторская группа получила поддержку со стороны экспертов компании “International Business&Technical Consultants Inc”.
| Аудиторская группа: | |
| начальник аудиторской группы, | |
| государственный аудитор | В. Шаргаровский |
| начальник управления | Г. Анточ |
| старший государственный контролер, | |
| государственный аудитор | Л. Унгуряну |
| старший государственный контролер, | |
| государственный аудитор | А. Варатик |
| старший государственный контролер, | |
| государственный аудитор | Т. Некля |
|
Приложение № 1 Глоссарий |
|
| IP Адрес | Адрес узла в сети. Этот адрес представляет собой уникальный набор цифр, который идентифицирует компьютер в Интернет-среде. Как правило, эти показатели сгруппированы в ряды, а именно: 123.123.23.2. Всем ресурсам Интернет-среды требуется IP адрес. |
| Антивирус | Программы или пакет программ, используемый для выявления и устранения компьютерных вирусов. Большинство антивирусных программ включают функцию автоматического обновления, с помощью которой можно скачивать последние антивирусные версии. |
| Приложения ИТ | Информационный продукт, функционирующий и оперируемый посредством компьютера для улучшения и повышения эффективности деятельности пользователя. |
| ИТ аудит | Процесс получения и оценки доказательств, чтобы определить, защищает ли определенная система ИТ активы организации, эффективно ли использует ресурсы, обеспечивает ли безопасность и целостность данных и эффективно ли достигает оперативные цели. |
| Аутентификация | Обеспечение точной передачи цифровых данных на сервер назначения. Аналогичным образом аутентификация заверяет получателя о целостности сообщения и его источника. Простейшая форма аутентификации требует имени пользователя и пароли для доступа к соответствующему аккаунту. |
| Резервное копирование | Секция, в которой можно локально скопировать или восстановить содержание сайта, базы данных MySQL, фильтры электронной почты и т.д. |
| Базы данных | Комплексный сбор информации, в том числе текстов, изображений, звуков, видео и др. Программные обеспечения для баз данных, которые создаются для эффективной организации информации данного типа пользователем, облегчая поиск и сетевые компоненты, в соответствии с множеством критериев. |
| COBIT 4.1. | Стандарт COBIT 4.1. (Задачи информационных систем и смежных технологий), разработанный ISACA (Information Systems Audit and Control Association – Ассоциацией аудита и контроля информационных систем) является третьим международным стандартом, посредством которого можно реализовать развитие и повышение безопасности информационных систем. COBIT представляет собой набор целей контроля в области информационных технологий, принятых на международном уровне, которые могут быть применены в целом и общеизвестны в области контроля информационной безопасности. |
| Исходный код | Пакет инструкций по конкретному языку программирования. Исходный код, позволяющий разработчикам взаимодействовать с компьютером при помощи четких инструкций. |
| Контроли ИТ | Конкретные мероприятия, проводимые лицами или системы, предназначенные для обеспечения выполнения поставленных задач. Они представляют множество механизмов внутреннего контроля предприятия. Контроли ИТ рассматривают конфиденциальность, целостность и доступность данных, а также общее управление ИТ функций. Контроли ИТ обычно делятся на две категории: общие ИТ контроли и контроли ИТ приложений. |
| Шифрование | Способ преобразования открытой информации в закрытую и наоборот. Применяется при хранении важной информации в надежных источниках или передачи ее по незащищенным каналам. |
| FTP | Протокол передачи файлов. Это самый простой способ передачи файлов через Интернет, позволяющий их копирование между различными компьютерами, подключенными к сети. FTP позволяет передачу приложений с помощью бесплатных и условно бесплатных программ, которые интерпретируют сложные команды Unix или через web-браузеры. |
| Интерфейс | Совокупность средств и методов взаимодействия между элементами системы. |
| Лицензия | Контракт с производителем программного обеспечения на передачу прав использования соответствующего приложения. |
| Файл журнала | Файлы записи активности на web-сервере. |
| Обслуживание | Общая деятельность, связанная с сохранением функциональности и исправлением дефектов, которые влияют на программное обеспечение, один компьютер или компьютерную сеть. |
| Открытое программное обеспечение | Категория приложений, которые разрешают доступ пользователю, включая на уровне открытого программного обеспечения. Как правило, они доступны бесплатно. |
| Программное обеспечение | Представление алгоритма на языке программирования. Совокупность программ системы обработки информации и программных документов, необходимых для эксплуатации этих программ, а также документация, относящаяся к функционированию системы обработки данных. |
| Виртуальная частная сеть | (Названная VPN – Virtual Private Network). Обобщенное название технологий, позволяющих обеспечить одно или несколько сетевых соединений (логическую сеть) поверх другой сети (например Интернет), для отсылки сообщений сокрытых от третьих сторон. Таким образом, публичная сеть представляет виртуальную частную сеть внутри Интернет сети. В частности, с помощью специальных систем и программ организация может создать свою собственную сеть между различными точками работы/посещаемости, независимо от географического расположения. Внедрение сети VPN обеспечивает как ее “транспарентность” по отношению к физическому информационному маршруту от одного пункта к другому (которые напрямую связывают пользователей), а также опционально – шифрование данных для предотвращения перехвата и несанкционированного использования данных. |
| Сервер | Это программа для быстрого и простого построения запросов к базам данных. Компьютер с установленной серверной программой часто называют сервером. В паре клиент-сервер, сервер – это программа, которая ждет и обрабатывает запросы от клиентских программ, отвечая на эти запросы. |
| Информационная безопасность | Состояние защищенности информационной среды, защита информации представляет собой деятельность по предотвращению утечки защищаемой информации, то есть процесс, направленный на достижение этого состояния. |
| Прокси-сервер | Система, которая индексирует кэш пункты, взятые с других серверов, для увеличения скорости доступа. В web-среде прокси предпринимает попытку найти локальную информацию, а после получать ее с других серверов, в том случае если результат отрицательный. |
| Система | Набор компонентов (события, объекты, процессы, концепции, понятия, субъекты или сообщества, связанные друг с другом, действующие совместно, для достижения цели, и которые взаимодействуют в единообразной форме с окружающей средой. |
| Компьютерная система | Система позволяющая вводить данные, хранить информацию, обрабатывать информацию и получать ее в виде отчета. |
| Информационная система | Совокупность людей, оборудования, программного обеспечения, процессов и данных для принятия решений для предоставления информации по решению проблем, с которыми сталкиваются менеджеры экономических агентов. |
| АИС ОМС | Информационная система для реализации функций, касающихся создания, управления и консультирования баз данных относительно деятельности аппарата НМСК, территориальных агентств и поставщиков медицинских услуг радиуса действий данных агентств в системе обязательного медицинского страхования. |
| Программное обеспечение | Совокупность программ системы обработки информации и программных документов, необходимых для эксплуатации этих программ. Также, это совокупность программ, процедур и правил, а также документации, относящихся к функционированию системы обработки данных. |
| Построение программного обеспечения; software design | Структура программных приложений, определяющие модули, характеристики и источники входящих данных, отношения, устанавливающиеся между различными модулями в формате исходящих данных, так чтобы приложение выполняло функции, запрашиваемые клиентами. |
| Контрольная сумма | Некоторое значение, рассчитанное из последовательности данных путем применения определенного алгоритма, используемое для проверки правильности передачи данных (для исключения влияния каких-либо помех при передаче). |
| Информационные технологии | Подготовка, сбор, передача, получение, хранение, доступ, представление и обработка информации в любой форме (голос, графически, текст, видео и изображение). Эти отношения могут происходить между людьми, между людьми и оборудованием и/или между оборудованием. |
| Загрузка | Операция, состоящая в копировании файлов с компьютера клиента на сервер. |
|
Приложение № 2 Структура компонентов АИС ОМС |
||
| Модули | Субмодули | Функции: √ – используются х – не используются |
| Учет соблюдения договорных условий | x Зарегистрировать договор x Зарегистрировать дополнительное соглашение x Зарегистрировать приложения к договору x Ввести объем предоставленной медицинской помощи x Автоматически ввести объем предоставленной медицинской помощи |
|
| Учет полисов | Регистрация договоров обязательного медицинского страхования | √ Выдать/поменять полис √ Читать информацию о полисе √ Записать информацию о полисе |
| Учет административных санкций | x Зарегистрировать протокол об административных правонарушениях x Зарегистрировать решение относительно административного правонарушения |
|
| Финансово-экономический | Планирование и управление финансовыми средствами IMS | x Зарегистрировать смету доходов и расходов x Изменить смету доходов и расходов x Зарегистрировать исполнение сметы доходов и расходов |
| Учет и контроль уплаты страховых взносов | √ Зарегистрировать уплату взносов | |
| Планирование и управление административных расходов | x Зарегистрировать запланированные административные расходы x Зарегистрировать осуществленные административные расходы x Изменить запланированные административные расходы |
|
| Учет расчетов с МСУ | x Разработать приказ о продвижении МСУ x Разработать приказ об оплате за предоставленные медицинские услуги x Зарегистрировать фактуру |
|
| Обработка статистической информации | x Составить отчеты | |
| Медицинская экспертиза | x Разработать приказ о проведении контроля x Зарегистрировать акт контроля x Зарегистрировать распоряжение |
|
| Прием-передача | √ Получить информацию √ Передать информацию |
|
| Администратор БД | √ Заполнить классификатор √ Импортировать данные x Экспортировать данные x Архивировать БД x Восстановить БД |
|
|
Приложение № 3 Проверка контролей в АИС ОМС |
||
| Задачи контроля | Контрольные мероприятия | Осуществленные/отраженные мероприятия |
| Операции управляются в соответствующем порядке для поддержки программирования, исполнения, мониторинга и преемственности программ и ИТ процессов для обработки и записи полных, точных и надежных финансовых операций | Процедуры обработки в серии и он-лайн определены и выполнены, так что деятельность и/или операции обрабатываются до нормального завершения или восстановлены и перенастроены. | АИС ОМС с центрального офиса подключена к Территориальным агентствам, Государственному казначейству, ГП “Registru” и др. Все эти связи направлены на обмен информацией. Данный обмен информацией организован как серийная процедура. В определенный момент отдельные файлы отсылаются и принимаются, и после данные файлы загружаются в приложения. Согласно декларациям, полученным от субъекта, данные серийные процессы обозначены в Руководстве администратора АИС ОМС. |
| Регистры транзакций используются для отслеживания процессирования через систему и для проверки разрешений и сохранности процессирования в режиме реального времени. | Как было отмечено субъектом, регистры (записи) транзакций постоянно сохраняются и хранятся. Все же регистры транзакций не мониторизируются постоянно. | |
| Доступ к элементам контроля производственной среды, автоматизированным средствам программирования и исполняемым программам определяется для ограничения возможности для соответствующих лиц выполнять, изменять, удалять или создавать. | Работники управления ИТ имеют право администратора для всех приложений компании. Некоторые пользователи обладают правами администратора на своих компьютерах. Так, некоторые выполняемые программы (например, программы установки) и системные программы антивирус могут быть акцессированы, изменены или разактивированы несоответствующими лицами. | |
| Данные управляются надлежащим образом для обеспечения разумной уверенности в том, что финансовые данные по-прежнему полны, точны и действительны в процессе обновления и хранения | Руководство и пользователи планируют и программируют создание резервных копий и сроки хранения копий, а также удаление и выдачу электронных носителей тогда, когда отпадает необходимость в их хранении. Руководство периодически пересматривает сроки хранения и выдачи записей. | Резервные копии хранятся на том же устройстве хранения, что и система. Они хранятся в течение двух месяцев. Когда нет свободного места, ответственное лицо из управления ИТ стирает самые старые резервные копии. |
| Все электронные носители (записи, учебники, руководства) маркируются надлежащим образом и своевременно отданы на хранение в безопасное без внешних пагубных воздействий место (высокие температуры, влажность и др.), чтобы свести к минимуму риск утери данных. | Копии не сохраняются на отдельных устройствах. | |
| Резервные копии архивированы в другом месте, чтобы свести к минимуму риск утери данных. | Резервные копии не архивированы в другом месте. | |
| Непрерывность чтения хранящихся резервных копий и данных периодически тестируется через восстановление или другими методами. | Ни один внутренний документ не предусматривает тестирование резервной копии. Были случаи, когда последняя резервная копия была восстановлена сверх базы данных для тестирования. Не проведены процедуры тестирования читаемости резервных копий, значит не может быть подтверждена возможность их возмещения. |
|
| Помещения управляются адекватно для защиты целостности финансовой информации в том порядке, в котором она хранится в соответствующих компонентах ИТ инфраструктуры | Доступ в помещения для оборудования ИТ ограничен только для лиц с правом доступа для выполнения служебных обязанностей, по которому осуществляется мониторинг. Необходимо разрешение менеджера информационных технологий перед предоставлением доступа. | У входа стоят охранники. Серверная имеет металлическую входную дверь. Лишь два человека имеют ключи от серверной. Не установлена автоматизированная система безопасности (сенсор на двери), а также датчик движения и видеокамера. Не ведется учет доступа в серверную. |
| Руководство ввело проверку адекватности условий (например, альтернативные источники энергии, обнаружение и устранение дыма/огня) для защиты информационных ресурсов от возможного вторжения из вне (например, порывы ветра, вода, огонь). Руководство осуществляет мониторинг эффективности данных контролей, оценивает воздействие потенциальных угроз на информационные ресурсы и планирует систематическое проведение данных контролей. | Несмотря на то, что некоторое оборудование имеет сенсоры влажности или температуры (UPS, система кондиционирования), не предусмотрены датчики, предупреждающие о нарушении условий эксплуатации оборудования. Отсутствуют альтернативные источники питания (генераторы) или отдельные линии электросвязи для предотвращения уязвимости системы в случае сбоя поступления электроэнергии. Физический контроль доступа недостаточный. Оборудование не размещено на рекомендованной высоте от пола (15-20 см) для защиты от наводнения. Система отопления была отключена. Окна зарешечены. | |
| Настройка программ и систем обеспечения безопасности управляется надлежащим образом для защиты от несанкционированных изменений программ и данных, полученных при обработке или записи неполной, неточной или недействительной финансовой информации | Политики безопасности созданы и поддерживаются для обеспечения общего руководства и настройки безопасности данных в измененных или новых приложениях, структурах данных, сетевых программных обеспечениях и системах коммуникационного программного обеспечения. Руководство осуществляет контроль за соблюдением политики безопасности. | В ходе аудита, Приказом № 146-A от 09.10.2009 г., были утверждены: План действий по защите и обеспечении информационной безопасности в чрезвычайных ситуациях, Регистр рисков для информационной системы Национальной медицинской страховой компании, Положение об обеспечении информационной безопасности в НМСК в качестве политики информационной безопасности, Табель оценки воздействия рисков на информационную систему НМСК. Вместе с тем, указанный приказ не используется в соответствующем порядке и не может быть применен в некоторых случаях в рамках АИС ОМС. Руководство не провело мониторинг соответствия политики безопасности. |
| Пользователь должен иметь единый идентификатор пользователя для различия между пользователями и установить ответственность каждого. | АИС ОМС: Кажется, что пользователи имеют единый индикатор, как было видно из списка, вывешенного на экране. Все же мы не получили списки пользователей для тестирования, поскольку отсутствует возможность экспортировать данные в Excel. Также, было замечено, что некоторые имена пользователей и пароли использовались несколькими лицами. Сеть: Не внедрена система менеджмента сети. Клиент использует самый простой инструмент – Microsoft Networks (стандартный инструмент Windows). В этой связи продолжение тестирования посчиталось нецелесообразным. |
|
| Идентификация пользователя (как на месте, так и на расстоянии) определяется при доступе в программу, к базам данных, программному обеспечению и коммуникационным сетям и системному программному обеспечению с паролем или при помощи других механизмов определения, согласно политикам безопасности субъекта. Использование паролей предусматривает периодические изменения, конфиденциальность и формат пароли (например, длина пароля, буквенно-цифровой контент). | При доступе в ОС Windows или АИС ОМС пользователи используют и пароль. Не применены какие-либо нормы относительно пароля. В АИС ОМС учетные записи пользователей не заблокированы в результате неоднократного ошибочного введения одного пароля. |
|
| Возможность изменить общие параметры системы безопасности, в настройке приложений безопасности, структуры данных, программного обеспечения и коммуникационных сетей и программного обеспечения системы соответствующим персоналом. | Существует одна учетная запись администратора на сервере АИС ОМС. Как сообщил клиент, два человека используют одну и ту же учетную запись администратора. Главный сервер HP Itanium используется только для АИС ОМС. Остальные серверы разделены и, соответственно, считаем достаточными объяснения только относительно главного сервера. |
|
| Определены ответственные лица (владельцы) за все приложения и элементы данных для установления ответственности за безопасность и сохранность данных. | Ответственные за данные могут быть определены, но отсутствует документ, устанавливающий их. В компании отсутствует обозначение требований относительно лица, ответственного за данные. | |
| Безопасность систем внедрена, администрирована и зарегистрирована (журналы деятельности) в соответствующем порядке для защиты от несанкционированного доступа или изменений программ и данных в результате обработки или записи неполной, неточной или недействительной финансовой информации | Ответственные за приложения санкционируют характер и уровень прав доступа пользователя, и такие права периодически рассматриваются ответственными за приложения лицами для проверки факта если права доступа являются соответствующими. | С того момента, как в компании отсутствует данное обозначение, руководители департаментов требуют и авторизируют создание новых пользователей. Директоры ПМСУ, также, требуют создания новых пользователей. В ПМСУ есть два вида ролей: операторы и статистики. |
| Менеджер по безопасности информирован о сотрудниках, которые изменили роли и полномочия, были переведены или освобождены от занимаемых должностей. Права доступа таких работников незамедлительно изменены для обозначения их нового статуса. | Не используется шаблон для заявлений на предоставление права доступа. Все заявления написаны. В последнее время все заявления регистрируются в секретариате и их копии передаются департаменту ИТ. | |
| Роль и полномочия относительно управления информационной безопасности определены и субъект ограничен соответствующем персоналом. | Существуют должностные требования для начальника ИТ подразделения и для других работников ИТ управления. Персоналу ИТ предоставлены административные права для всех приложений в рамках компании. |
|
| Особо важные данные при передаче шифруются. | Данные АИС ОМС зашифрованы. Данные передаются через каналы VPN. | |
| Антивирусные приложения установлены на всех компьютерах для защиты системы, программ и данных от неавторизированных изменений. Списки (база данных программы антивирус) вирусов систематически обновляются. Все программы и файлы данных сети систематически сканируются, используя обновленные списки. | Компания использует (антивирусную) программу AV Nod32 для рабочих станций. Отсутствует какое-либо приложение к серверу для управления всех рабочих станций с расстояния. Рабочие станции запрограммированы на еженедельное сканирование. Актуализация базы данных производится автоматически (одновременно с появлением на web). Относительно сервера АИС ОМС: На сервере не установлена ни одна программа антивирус, поскольку АИС ОМС несовместима ни с одной из них. |
|
| Программы и системы закуплены или разработаны для обеспечения надлежащей обработки и точной, полной и действительной регистрации финансовой информации | Используется стабильная методология или процесс, утвержденный руководством, для отслеживания закупки, разработки, изменения и содержания приложений, баз данных, сетевых и коммуникационных программ, системных программ и оборудования для установления деятельности по разработке и содержанию субъекта. | НМСК не имеет методологию или форматизированный процесс отслеживания закупок, внедрения новых систем. |
| Существуют политики и процедуры, предусматривающие, что запросы должны быть удовлетворены закупками, разработками, изменения системы или проект содержания должны быть определены и утверждены руководством при начале проекта. | НМСК не имеет политику или процедуру, требующие, чтобы потребности пользователей были бы удовлетворены. В компании отсутствует отдел “help desk”, который должен отвечать на вопросы относительно системы. |
|
| Приложения, базы данных, сетевые и коммуникационные, программы системы и закупленное оборудование, разработанные и измененные, протестированные до внедрения согласно утвержденным планам тестирования. | Как было заверено субъектом, каждое приложение должно быть протестировано до внедрения. Первоначально АИС ОМС была внедрена для экспериментального пользования. Все же в компании отсутствует политика относительно видов тестирования (тестирование системы и субъекта, тестирование интерфейса, параллельное тестирование, тестирование возможностей и тестирование признания пользователя (user acceptance testing) и др.), кто должен его проводить и кто должен признать успешное завершение тестирования. | |
| Программы и системы внедрены соответствующим образом для оказания поддержки при обработке и точной, полной и действительной регистрации финансовой информации | Проблемы, выявленные в ходе тестирования приложений, баз данных, сетевых и коммуникационных программ, программ систем и закупленного оборудования, разработанных и измененных, задокументированы и впоследствии отслежены для исправления. | Как было заявлено субъектом, любая проблема, возникшая в ходе тестирования, была решена. Все же, не были задокументированы и зарегистрированы возникшие проблемы и их решения. |
| Приложения, базы данных, сетевые и коммуникационные программы, программы системы и оборудования разработаны, изменены, разработаны и протестированы в отдельной производственной среде. Доступ к среде развития и тестирования ограничен в соответствующем порядке. | Среда тестирования отделена от производственной среды, несмотря на то, что находится на том же логическом диске на сервере. Практически все конечные пользователи имеют доступ к обеим средам (обе ссылки на процесс производства и тестирования находятся на компьютерах пользователей). Для минимизации ошибочного доступа пользователи имеют другие имена для тестового приложения. Один пользователь (в ТА Кишинэу, компьютер которого был проанализирован) должен был изменить системный путь доступа к базе данных в тестовой среде. |
|
| Пользователи проводят тестирование программ и систем в защищенной среде, отдельно от производственной, перед тем как закупленные программы и системы, разработанные или измененные, были бы внедрены. | В компании отсутствует политика в части вида тестирования, кто должен его проводить и кто должен акцептировать успешное завершение тестирования. | |
| Изменения программ и систем управляются соответствующим образом, чтобы свести к минимуму вероятность операционных сбоев, несанкционированного изменения и ошибок, влияющих на точную, полную и действительную обработку финансовой информации | Заявления пользователей и другие запросы по изменению приложений, баз данных, сетевых и коммуникационных программ, системное программное обеспечение и оборудование, в том числе модернизация, исправление ошибок и неотложные изменения документированы и утверждены руководством для проверки, что все изменения производственной среды были документированы, протестированы и заверены. | Существует корреспонденция между НМСК, в том числе управления ИТ, МИТС и конечными пользователями, переданная ИТ управлением МИТС. Как было отмечено субъектом, не были получены адекватные ответы на все запросы. Незначительные проблемы с пользователями решаются по мере их поступления (по телефону или устно) работниками ИТ управления. Незначительные проблемы не зарегистрированы в журнале инцидентов. |
| Руководство осуществляет мониторинг внедрения всех изменений, в том числе неотложных изменений (например, путем пересмотра реестров (журналов деятельности), всех изменений производственной среды) для проверки, что все утвержденные изменения были применены в производственной среде. | В компании отсутствует подобная деятельность. | |
| Руководство осуществляет мониторинг, если только версии, составленные производителем (законные) приложений, баз данных, сетевых и коммуникационных программ, системное программное обеспечение и оборудование используются в производстве, и что новые версии внедрены в соответствии с определенной ИТ стратегией, соответствующей планам и стратегиям субъекта. | Руководство не отслеживает тот факт, чтобы системные версии производителя (законные) были бы использованы в производстве и были бы внедрены в соответствии со стратегией ИТ. Например: (a) Windows Server 2003, официально приобретенный, не используется компанией из-за ошибок. Взамен установлена пиратская версия (незаконная), поскольку она более стабильна. (b) MS SQL Server – используется пробная версия (неподдержанная производителем), требующая переустановки каждые 180 дней. |
|
| Субъект составил письменные соглашения с внешними партнерами и/или распределителями информационных программ технической поддержки, в случае необходимости. Руководство мониторизирует соблюдение данных соглашений. | Договор с МИТС истек в июне 2009 года. До настоящего времени договор не был обновлен, но некоторые действия произведены МИТС. | |