BIZLEXЗаконодательство Республики Молдова
Постановления

Постановление N 57 от 05.11.2013 по Отчету аудита информационных технологий с элементами эффективности "Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?"

Тип документа
Постановления
Дата принятия
05.11.2013

СЧЕТНАЯ ПАЛАТА

ПОСТАНОВЛЕНИЕ

по Отчету аудита информационных технологий с элементами эффективности

“Какой реальный прогресс был достигнут и каковы перспективы

автоматизации процессов в области внутренних дел?”

№ 57  от  05.11.2013

 (в силу 27.12.2013) 

Мониторул Офичиал № 304-310 ст.47 от 27.12.2013

* * *

Счетная палата в присутствии заместителя министра внутренних дел г-на Сергея Диакону, начальника Пограничной полиции г-на Дорина Пуриче, начальника Центра международного полицейского сотрудничества генеральной инспекции полиции Министерства внутренних дел г-на Фредолина Лекаря, директора Бюро миграции и убежища Министерства внутренних дел г-жи Ольги Поалелунжь, исполняющего обязанности начальника службы информационных технологий Министерства внутренних дел г-на Дана Кирицы, директора Национального центра по борьбе с коррупцией г-на Виорела Кетрару, прокурора, начальника отдела информационных технологий и расследования преступлений в области информатики Генеральной прокуратуры г-на Вячеслава Солтана, а также других ответственных лиц аудируемых субъектов, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 5.12.2008, рассмотрела Отчет аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?”, проведенного в Министерстве внутренних дел, некоторых подведомственных учреждениях и ряде децентрализованных служб министерства.

Аудиторская миссия проводилась в соответствии со ст.28 и 31 Закона № 261-XVI от 5.12.2008 и на основании Программы аудиторской деятельности Счетной палаты на 2013 год с целью получения компетентных, релевантных и разумных аудиторских доказательств для подтверждения рассуждений, констатаций и выводов, сформулированных в Отчете аудита, для внесения конструктивных, надежных и полезных рекомендаций.

Аудит был запланирован и проведен в соответствии со Стандартами аудита Счетной палаты, Пособием по аудиту эффективности и Пособием по аудиту информационных технологий, разработанными Счетной палатой на основании Международных стандартов аудита.

Аудиторская миссия предложила ответить на следующий вопрос:

«Были ли достигнуты ожидаемые цели, связанные с автоматизацией процессов и услуг из сектора внутренних дел, с целью повышения эффективности деятельности учреждений из данной области?»

Рассмотрев результаты аудита, заслушав представленный отчет и объяснения ответственных лиц, присутствовавших на публичном заседании, Счетная палата

УСТАНОВИЛА:

Исходя из области проведения аудита, в соответствии с примененными процедурами и оцененными аспектами аудиторская группа выявила многочисленные препятствия и ограничения, которые определили скромные результаты по автоматизации процессов в области внутренних дел. Текущая ситуация представляет собой риск для способности министерства достигнуть своих целей в области информационных технологий и коммуникаций, предусмотренных в законодательной базе.

Министерство внутренних дел является силовой структурой, которая играет важную роль в обеспечении общественного порядка и государственной безопасности. Спектр осуществляемых им мероприятий и конкретных процессов весьма разнообразен, поэтому автоматизация соответствующей деятельности в любой отрасли сопряжена со сложными областями, превышающими институциональные рамки и прямые полномочия министерства.

Исходя из сложного и обширного характера мероприятий в области внутренних дел, отмечается прямая зависимость от качества данных (в том числе из внутренних источников). Так, сферы деятельности включают процессы или даже целые этапы из области ответственности различных государственных учреждений, создавая значительные трудности в решении возникших в процессе проблем и недостатков.

Несмотря на то, что были реализованы многочисленные мероприятия, прямо или косвенно направленные на развитие информационных технологий и коммуникаций в рамках Министерства внутренних дел и автоматизацию некоторых процессов или регистров, в настоящее время отмечаются низкий уровень достигнутой в этом отношении эффективности и незначительная доля автоматизации регистров.

Аудиторская миссия выявила различные факторы и многочисленные препятствия, действие которых невозможно значительно смягчить из-за отсутствия структурированной деятельности в части управления рисками и менеджмента проектов. Таким образом, в контексте сложности необходимых для автоматизации аспектов отрицательные результаты имели серьезные последствия, которые усилились из-за неблагоприятного положения в области информационных технологий и коммуникаций на уровне страны, недостаточного финансирования области и сдержанности внешних факторов.

Была установлена недостаточная гибкость учреждений, ответственных за информационные технологии и коммуникации в стране, в связи с чем стратегические направления и концепции не были приведены в соответствие с реальной ситуацией и возможностями, а также не были приняты меры по улучшению и оживлению ситуации в случае материализации рисков.

В неблагоприятных условиях, констатируемых и описанных в прилагаемом Отчете аудита, Министерство внутренних дел добилось определенных результатов в автоматизации учета правонарушений, мониторинга и контроля дорожного движения, которые стали возможными благодаря энтузиазму и настойчивости персонала, непосредственно вовлеченного в эту область, при отсутствии мотивированного компонента.

Несмотря на то, что расширение области применения информационных систем и важность данных при принятии решений кажутся ощутимыми, существующие проблемы в управлении информационными технологиями и коммуникациями, а также массовая текучесть персонала требуют более сдержанного подхода относительно их перспектив.

Чтобы иметь возможность определить однозначные пути решения существующих проблем в части широкого применения информационных технологий и автоматизации процессов, чрезвычайно важно более активное и эффективное вовлечение Правительства в управление и мониторинг проектов по автоматизации, установление показателей прогресса, эффективности и результативности, а также в установление приоритетов для финансирования.

Учитывая существенную зависимость проектов автоматизации от внешних факторов, наличие многочисленных препятствий, а также низкий уровень автоматизации и доступности данных, необходимых для функционирования информационных систем, Счетная палата считает, что в таких условиях область информационных технологий и коммуникаций будет подвергаться постоянному застою.

Вовлечение всех государственных учреждений, которые имеют зоны ответственности, связанные с первичным образованием или регистрацией данных и событий для создания единого интегрированного информационного пространства на уровне страны, должно рассматриваться как главная задача, которая должна продвигаться Правительством и компетентными учреждениями в этой области.

Подробное изложение выводов аудиторской миссии и соответствующие рекомендации представлены в Отчете аудита, который является неотъемлемой частью настоящего постановления.

Исходя из изложенного, на основании ст.7 (1) а), ст.15 (2) и (4), ст.16 с), ст.34 (3) Закона о Счетной палате № 261-XVI от 5.12.2008 Счетная палата

ПОСТАНОВЛЯЕТ:

1. Утвердить Отчет аудита информационных технологий с элементами эффективности “Какой реальный прогресс был достигнут и каковы перспективы автоматизации процессов в области внутренних дел?”, который прилагается к настоящему постановлению.

2. Постановление и Отчет аудита направить:

2.1) Министерству внутренних дел, Министерству юстиции, Министерству финансов, Министерству информационных технологий и связи, Центру электронного управления, Генеральной инспекции полиции, Пограничной полиции, Бюро миграции и убежища и рекомендовать занять определенное отношение, согласно компетенциям, относительно констатаций аудита, принимая надлежащие меры с целью выполнения рекомендаций из Отчета аудита и настоящего постановления;

2.2) Генеральной прокуратуре для обеспечения эффективного процесса мониторинга и управления процессами, связанными с межведомственным регламентированием и утверждением внутренних актов в строгом соответствии с положениями Закона № 216-XV от 29.05.2003 “Об интегрированной автоматизированной информационной системе по учету правонарушений, уголовных дел и лиц, совершивших преступления” (далее – Закон № 216-XV от 29.05.2003);

2.3) Правительству для информирования и принятия к сведению, а также для приведения своих нормативных документов в соответствие с:

a) Законом о регистрах № 71-XVI от 22.03.2007 путем определения владельца Государственного регистра транспорта и Государственного регистра водителей;

b) Законом о защите персональных данных № 133 от 8.07.2011.

3. Рекомендовать Государственной канцелярии совместно с руководством:

3.1) Генеральной прокуратуры, Министерства внутренних дел и Министерства юстиции разработать и представить Правительству на утверждение корректировки и изменения в законодательстве, необходимые для проведения мероприятий по автоматизации и консолидации единого информационного пространства правоохранительных органов, с целью обеспечения эффективного и безусловного вовлечения всех участников в процесс;

3.2) Министерства информационных технологий и связи:

3.2.1) провести оценку мероприятий, изложенных в программных документах Правительства по реализации Стратегической программы технологической модернизации управления (е-Преобразование), с устранением имеющихся недостатков для обеспечения правильной оценки достигнутого прогресса, расчета ожидаемой выгоды и предупреждения отклонений от установленных направлений;

3.2.2) обеспечить соблюдение принципов, которые должны лежать в основе предоставления электронных услуг, в том числе путем оцифровки back-office и реинжиниринга процессов, гарантируя, таким образом, качество и целостность процесса путем его полной автоматизации;

3.2.3) определить и утвердить на основе передовой международной практики и методологии нормативную базу и базу по стандартизации, учитывая актуальность и важность области информационных технологий и коммуникаций, а также предусмотреть рычаги для их применения в государственных учреждениях;

3.2.4) разработать и утвердить нормативную базу в области сертификации информационных систем, а также аспектов придания юридической значимости информации из электронных систем;

3.2.5) разработать и утвердить надежную методологическую базу для оценки и измерения показателей эффективности и прогресса, необходимых для эффективного управления проектами информационных технологий и коммуникаций и оценки дополнительной выгоды;

3.2.6) включить в качестве приоритета в собственные планы действий важные мероприятия по продвижению и осуществлению мер, связанных с созданием интегрированной информационной системы правоохранительных органов.

3.3) Национального института стандартизации и метрологии обеспечить эффективное периодическое информирование государственных учреждений о существовании и целесообразности использования стандартов по управлению информационными технологиями и коммуникациями, а также об их содержании;

3.4) Центра электронного управления изыскать возможности и обеспечить передачу на баланс Министерства внутренних дел ИС “E-Criminal Records online” в соответствии с действующими законными процедурами и положениями договора о закупке.

4. Рекомендовать Правительству совместно с руководством:

4.1) Министерства финансов обеспечить непрерывный и эффективный процесс финансирования проектов по автоматизации исходя из приоритетов стратегического развития областей и их важности;

4.2) Министерства информационных технологий и связи, Центра электронного управления, Министерства внутренних дел обеспечить формирование внутреннего потенциала для независимого и качественного управления всеми необходимыми техническими аспектами исходя из масштабности, сложности и специфики функционирования области внутренних дел, в том числе путем изыскания возможностей для создания современного вычислительного центра в рамках Министерства внутренних дел, оснащенного в соответствии с требованиями международных стандартов;

4.3) Генеральной прокуратуры, Национального центра по борьбе с коррупцией, Министерства внутренних дел, Министерства юстиции и Таможенной службы:

4.3.1) обеспечить начало процесса взаимных консультаций и сотрудничества в целях соблюдения положений Закона № 216-XV от 29.05.2003, согласно полномочиям;

4.3.2) привести внутренние методологические и нормативные положения в соответствие с перспективами автоматизации процессов, предусмотренных Законом № 216-XV от 29.05.2003;

4.4) Министерства труда, социальной защиты и семьи пересмотреть статус персонала в области информационных технологий и коммуникаций в рамках органов центрального публичного управления, а также уровень его заработной платы, с тем чтобы определить методы и формы его стимулирования таким образом, чтобы снизить текучесть кадров и обеспечить непрерывность и устойчивость процесса развития области информационных технологий и коммуникаций.

5. Настоящее постановление и Отчет аудита направить Президенту Республики Молдова, Парламенту, постоянной парламентской Комиссии по юстиции, назначениям и иммунитету для ознакомления и принятия к сведению.

6. О выполнении рекомендаций аудита, а также о принятых мерах по исполнению пунктов 2-4 настоящего постановления проинформировать Счетную палату в течение 6 месяцев.

7. Настоящее постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 5.12.2008.

ОТЧЕТ

аудита информационных технологий с элементами эффективности

“Какой реальный прогресс был достигнут и каковы перспективы

автоматизации процессов в области внутренних дел?”

2. Аббревиатуры

3. Краткий обзор

Счетная палата инициировала аудит информационных технологий с элементами эффективности в МВД с целью идентификации регистров, услуг и внутренних процессов повышенного интереса, оценки порядка применения информационных технологий для повышения эффективности связанной с ними деятельности, а также локализации проблематичных зон.

Констатации и выводы из Отчета аудита служат в качестве аргумента сенсибилизации для лиц, вовлеченных в процесс реформы и модернизации области внутренних дел.

Руководство министерства наметило важные цели, достижение которых будет способствовать значительному вкладу в повышение эффективности управления областью внутренних дел, обеспечении общественного порядка и борьбе с преступностью. В некоторых подведомственных министерству учреждениях были получены хорошие результаты в области автоматизации процессов, которые необходимо полностью освоить.

В результате комплексной оценки ситуации относительно ИТК в рамках МВД отмечаются наиболее важные факторы, влияющие на эту область. Хотя с утверждением Стратегии ИТК МВД1 руководство учреждения официально признало роль новых технологий и приняло на себя важные задачи и ответственность, порядок, в котором осуществляются реформы, вызывает озабоченность.

_____________________

1 Приказ министра внутренних дел № 18 от 22.01.2013 “Об утверждении Стратегии развития информационных технологий и коммуникаций (ИТК) Министерства внутренних дел на 2013-2015 годы”.

Были идентифицированы различные стратегии, инициированные и частично внедренные на протяжении ряда лет, которые прямо или косвенно затрагивали область ИТК в МВД. Наиболее важные мероприятия были отмечены в Национальной стратегии создания информационного общества – “Электронная Молдова”2 и в планах мероприятий по ее реализации3,4. Оценка деятельности по выполнению намеченных в рамках стратегии мероприятий свидетельствует о низком уровне их реализации.

_____________________

2 Постановление Правительства № 255 от 9.03.2005 “О Национальной стратегии создания информационного общества «Электронная Молдова»” (далее – Постановление Правительства № 255 от 9.03.2005).

3 Постановление Правительства № 606 от 1.06.2007 “О некоторых мероприятиях по внедрению Национальной стратегии создания информационного общества «Электронная Молдова» на 2007 год” (далее – Постановление Правительства № 606 от 1.06.2007), аннулированное Постановлением Правительства № 796 от 25.10.2012.

4 Постановление Правительства № 476 от 27.03.2008 “О некоторых мероприятиях по реализации Национальной стратегии создания информационного общества «Электронная Молдова» на 2008 год” (далее – Постановление Правительства № 476 от 27.03.2008), аннулированное Постановлением Правительства № 796 от 25.10.2012.

Общее стратегическое развитие учреждения не включает в качестве составных частей направления, цели, ресурсы, сроки реализации и необходимые расходы в области ИТК. В этом аспекте не проводилось технико-экономическое обоснование или всесторонний анализ возможностей и оптимального уровня инвестиций на основе финансовых и технических аргументов с установлением зон риска.

Существующие документы не являются частью утвержденного интегрированного процесса развития с детальным планом действий. Хотя и предпринимаются некоторые действия, они не отвечают первоначальным стремлениям, а документация по ним не пересматривается и не обновляется. Сложившаяся ситуация приводит к неэффективным усилиям или инвестициям для целей, которые на определенном этапе не будут соответствовать реальным потребностям или выбранным стратегическим направлениям.

Исходя из критичности эффективного применения и управления ИТК и учитывая то, что они являются неотъемлемой частью деятельности субъекта, любой подход или действие по развитию должны быть скоординированы и соответствовать направлению и перспективам развития учреждения в целом.

Недостаточное финансирование и неэффективное управление проектами привели к стагнации в развитии ИТК в области внутренних дел. В эволюции доля расходов, предназначенных для развития ИТК, в общем объеме расходов в области внутренних дел в 2012 году составила 0,52% (4,7 млн.леев).

МВД, занимающее ключевую роль в области общественного порядка, а также в администрировании активов государственной важности, не обеспечило эффективное управление публичными средствами при закупке некоторых ИС и надлежащий мониторинг выполнения ряда важных договоров. Так, произведенные МВД расходы в области ИТ не привели к ожидаемым результатам по причине недостаточного вовлечения менеджмента МВД в процесс внедрения проектов и обеспечения соблюдения правовой базы и допущения недостатков в функционировании внутренних управленческих инструментов по мониторингу выполнения договоров.

В контексте оценки текущей ситуации, достигнутой результативности и дополнительной выгоды полученные результаты были скромными, а перспективы их улучшения на ближайший период остаются неопределенными. Сложившаяся ситуация является результатом интерполяции множества внутренних и внешних факторов и амплификации их последствий по причине неэффективного вовлечения должностных лиц, ответственных за каждый элемент в отдельности. Наиболее существенные причины (факторы), которые определили низкую эффективность (результативность) в автоматизации внутренних процессов, следующие:

1. Дисперсия и разделение задач и обязанностей, связанных с управлением областью ИТК, а также наличие различных проектов в смежных областях, разработанных раздельно, вследствие чего стали возможны инвестиции в областях, деятельность которых была частично или полностью покрыта другими проектами.

2. Неэффективная взаимосвязь и сотрудничество с другими государственными учреждениями.

3. Низкая доступность и точность необходимых внешних данных.

4. Неэффективное управление проектами и несоблюдение законодательной базы в области проектов ИТК.

5. Недостаточное вовлечение руководства некоторых учреждений министерства на всех стадиях проектов в области ИТК.

6. Нежелание и сопротивление персонала, который должен принимать непосредственное участие во всех этапах реализации проектов.

7. Недостаточное обеспечение вычислительной техникой.

8. Чрезмерная фрагментация областей автоматизации и низкая совместимость решений.

9. Поверхностное вовлечение МИТС в осуществление государственной политики и соблюдение законодательной базы в области ИТК, что сказывается негативно на проектах в области ИТК, в частности на тех, которые связаны с деятельностью различных государственных учреждений.

В дополнение к указанным причинам необходимо выделить и наиболее важные риски, которые могут материализоваться или уже имели негативные последствия, а именно:

1. Текучесть кадров из-за низкой оплаты труда.

2. Неэффективность и недостаточное описание внутренних процессов.

3. Частые или существенные изменения в законодательной базе.

4. Технические вопросы и проблемы совместимости, а также сохранение низкого уровня эффективности автоматизации регистрации и первичного учета объектов и событий. Отсутствие современных номенклатур и классификаторов и создание/использование собственных форм.

5. Дублирование обязанностей и наложение деятельности, которая осуществляется в автоматизированном режиме и традиционным способом.

6. Неэффективное планирование финансовых средств и недостаточное финансирование важных мероприятий.

7. Использование разработанных с нуля решений и зависимость от некоторых экономических агентов или физических лиц.

8. Несоответствующее документирование процессов, недостатки в планировании процессов технической поддержки и развития.

9. Неустановление владельцев данных и, соответственно, ответственных лиц за их первичную регистрацию.

10. Отсутствие системы показателей прогресса, эффективности и влияния.

Основные констатации аудита подчеркивают негативные последствия для управления областью внутренних дел в целом, а также отдельными проектами в частности.

Общие оценки управления областью ИТК на основе сопоставления с национальными и международными стандартами, а также с передовой практикой выявили следующие важные аспекты, которые необходимо улучшить, с представлением рекомендаций по улучшению ситуации и исключению в будущем их опасного воздействия:

1. Отсутствует согласованность между стратегическими направлениями развития области внутренних дел и сектора ИТК.

2. Недостаточно регламентирована область ИТК, отсутствуют четкие политики и процедуры основных процессов.

3. Активы (включая информацию) не были подвержены инвентаризации, не были классифицированы и не установлены их владельцы.

4. Не была внедрена процедура управления рисками как на уровне учреждения, так и на уровне отдельных проектов.

5. Необходимо улучшить обеспечение информационной безопасности и защиты персональных данных.

6. Необходимо создать общую коммуникационную инфраструктуру, а также функциональные подразделения для поддержки, консультации и подготовки кадров.

Реализация Стратегии ИТК МВД должна быть квалифицирована в качестве дорожной карты, являющейся показателем зрелости учреждения и его способности отвечать на вызовы прогресса для эффективного реформирования деятельности и получения выгоды. Интегрирование аспектов управления сектором ИТК в стратегические цели любой деятельности в области внутренних дел и укрепление внутреннего технического и человеческого потенциала станут, безусловно, определяющими факторами успеха конечного результата.

Цель настоящего Отчета аудита состоит в том, чтобы предоставить заинтересованным учреждениям надежные и целесообразные рекомендации в поддержку улучшения нынешней ситуации, исключения рисков и их эффектов, а также повышения эффективности и получения дополнительной выгоды.

4. Введение

Реформа центрального публичного управления (РЦПУ), которая была начата в декабре 2005 года5, была призвана обеспечить модернизацию органов публичного управления. Система внутренних дел (в целом) и МВД (в частности) были частью этого процесса. РЦПУ выявила причины низкого качества публичных услуг и решения, которые должны были быть приняты. Был проведен комплексный функциональный анализ публичных учреждений с формулировкой рекомендаций по их реструктуризации таким образом, чтобы изменить их роль и функции (пытаясь избежать дублирования), а также по развитию человеческих ресурсов и институционального потенциала.

_____________________

5 Постановление Правительства № 1402 от 30.12.2005 “Об утверждении Стратегии реформы центрального публичного управления в Республике Молдова”.

Национальный инструмент стратегического планирования – Национальная стратегия развития на 2008-2011 годы6 создала новую базу для продвижения реформ, преследуя цель приблизить национальные политики к европейским. Отдельным пунктом была отмечена необходимость “модернизации полиции в целях повышения ее эффективности, демократизации и роста ответственности перед сообществом”, которая предусматривала реализацию контролируемых целей.

_____________________

6 Закон № 295-XVI от 21.12.2007 “Об утверждении Национальной стратегии развития на 2008-2011 годы”.

Учитывая то, что в рамках МВД были идентифицированы ИС различного масштаба, а также различные проекты в области автоматизации процессов, область аудита была выбрана исходя из суждений, основанных на определении влияния и важности систем, а также их актуальности. Так, дополнительно к выбранным информационным системам было оценено управление областью ИТК в целом для выявления существующих проблем и ограничений и определения возможных решений в целях улучшения ситуации и исключения рисков на будущее.

План институционального развития МВД (ПИР) на 2009-20117 годы относится к полицейской деятельности и должен был содержать пакет предложений относительно:

_____________________

7 План институционального развития МВД на 2009-2011 годы, утвержденный Постановлением Коллегии Министерства внутренних дел № 9 от 25 июля 2008 года.

1) соотнесения к европейским стандартам и принципам функционирования системы внутренних дел: модернизация, оптимизация, демократизация и демилитаризация;

2) разработки и мониторинга политик, основанных на устойчивом, прозрачном и проактивном партнерстве в целях улучшения оказания услуг;

3) внедрения новой полицейской системы с современным, ответственным и ориентированным на потребности сообщества менеджментом, а в области автоматизации некоторых процессов в рамках внутренних дел было необходимо: разработать Интегрированную автоматизированную информационную систему по учету преступлений, уголовных дел и лиц, совершивших преступления (фактически указанные мероприятия были выполнены в апреле 2012 года, а использование части функций ИАИС началось в январе 2013 года); завершить проект “Внедрение современных технических средств по мониторингу дорожного движения” (данные мероприятия планируется завершить в декабре 2013 года); а также внедрить ИС электронного документооборота (в настоящее время данная система пилотируется в рамках МВД).

Концепция реформирования МВД была утверждена Правительством в декабре 2010 года8, а в июне 2011 года был разработан План действий по ее внедрению9, в рамках которого были предусмотрены действия по развитию области ИТК, которые не были выполнены.

_____________________

8 Постановление Правительства № 1109 от 6.12.2010 “Об утверждении Концепции реформирования Министерства внутренних дел и его подведомственных и деконцентрированных подразделений”.

9 Постановление Правительства № 439 от 16.06.2011 “Об утверждении Плана действий по внедрению Концепции реформирования Министерства внутренних дел и его подведомственных и деконцентрированных подразделений”.

Необходимо отметить, что важные мероприятия по развитию ИТК в области внутренних дел были предусмотрены в Национальной стратегии создания информационного общества – “Электронная Молдова”10 и планах действий по ее реализации11,12, а именно: разработка Интегрированной автоматизированной информационной системы по учету преступлений, уголовных дел и лиц, совершивших преступления (мероприятия, запланированные на 2007-2010 годы), и создание АИС “Миграция” мероприятия, запланированные на 2008 год).

_____________________

10 Постановление Правительства № 255 от 9.03.2005.

11 Постановление Правительства № 606 от 1.06.2007.

12 Постановление Правительства № 476 от 27.03.2008.

В рамках Стратегической программы технологической модернизации управления (е-Преобразование)13, а также на основе плана действий по ее внедрению и регламенированию14,15 было предусмотрено создать и внедрить электронную услугу “Справка о несудимости”. Аналогичные меры предусматривались и в рамках мероприятий № 11-15 Плана действий по внедрению Концепции АИС “Регистр криминалистической и криминологической информации” и электронных услуг на 2011-2012 годы16. Указанные действия были выполнены лишь частично, была разработана программа для регистрации заявлений о выдаче справки о несудимости в режиме онлайн.

_____________________

13 Постановление Правительства № 710 от 20.09.2011 “Об утверждении Стратегической программы технологической модернизации управления (е-Преобразование” (далее – Постановление № 710 от 20.09.2011).

14 Постановление Правительства № 44 от 26.01.2012 “Об утверждении Плана действий на 2012 год по внедрению Стратегической программы технологической модернизации управления (е-Преобразование)” (далее – Постановление Правительства № 44 от 26.01.2012).

15 Постановление Правительства № 195 от 4.04.2012 “Об утверждении Плана действий для продвижения открытого Правительства на 2012-2013 годы”.

16 Постановление Правительства № 690 от 20.09.2011 ”Об утверждении Плана действий по внедрению Концепции автоматизированной информационной системы "Регистр криминалистической и криминологической информации" и электронных услуг на 2011-2012 годы” (далее – Постановление Правительства № 690 от 20.09.2011).

Учитывая растущую долю объема данных, доступных только в цифровом формате, а также необходимость оптимизации внутренних процессов путем их автоматизации, зависимость МВД от современных технологий проявляется не только при обработке массивов данных и использовании информационных систем, а также при установлении и расследовании нарушений законодательства в области ИТК. В связи с этим развитие внутреннего потенциала МВД в области ИТК должно стать приоритетным стратегическим аспектом.

В настоящее время хорошо известны катастрофические последствия кибернетических преступлений и других нарушений в пространстве ИТ или с их использованием, отмечается постоянный рост их числа. По данным исследования, проведенного компанией Symantec в 2010 году, информационная преступность стоила человечеству больше, чем мировой рынок наркотиков, а численность информационной уязвимости увеличивается в среднем на 40%-50% в год. В этих условиях роль МВД в данной области очень важна, поэтому обязательно создание соответствующего потенциала и навыков не только специализированных подразделений (Центр по борьбе с информационной преступностью Национальной инспекции по расследованиям Генеральной инспекции полиции), но и всего персонала, начиная с консолидации способностей ИТК.

Финансирование области внутренних дел за счет государственного бюджета увеличилось в 2012 году по сравнению с 2007 годом на 31,7%, а расходы, предназначенные для развития области ИТК, – на 74,1%. (Эволюция произведенных расходов в области внутренних дел, а также расходов, предназначенных для развития области ИТК, за 2007-2012 годы представлена в диаграмме № 1).

Источник. Статистические данные, представленные МВД.

_____________________

17 В общий объем ассигнований не включены: пенсии и номинальные пособия, централизованные ассигнования на оборудование и резервные фонды.

В эволюции доля расходов, предназначенных для развития области ИТК, в общем объеме расходов в области внутренних дел по состоянию на 31.12.2012 составила 0,52%, или на 0,22 процентного пункта меньше по сравнению с 2011 годом, а по сравнению с 2007 г. – на 0,13 процентного пункта больше. Исходя из их удельного веса, инвестиции в области ИТ были направлены в основном на создание и развитие Интегрированной автоматизированной информационной системы по учету преступлений, уголовных дел и лиц, совершивших преступления (6,8 млн.леев) и ИПсБМУ (1,0 млн.леев), которые составляют 29,4% от общего объема расходов на развитие области ИТК за период 2007-2012 годов (26,5 млн.леев), остальные финансовые средства (18,7 млн.леев) были израсходованы на закупку некоторых ИС, работ на обслуживание ИС, а также на приобретение вычислительной техники (в том числе оборудования (hardware), необходимого для функционирования Интегрированной автоматизированной информационной системы по учету преступлений, уголовных дел и лиц, совершивших преступления, стоимостью 3,2 млн.леев). Анализ заключенных МВД договоров о выполнении работ по разработке информационных систем представлен в приложении № 2 к настоящему Отчету аудита.

В результате осознания плачевного положения в области ИТК, а также в целях реализации мероприятия № 38.1 из Плана действий на 2012 год по внедрению Программы стратегического развития МВД на 2012-2014 годы18 MВД утвердило Стратегию ИТК на 2013-2015 годы и План действий по ее внедрению19. Несмотря на то, что Стратегия, а также План действий предусматривают 16 немедленных краткосрочных мероприятий, направленных на уменьшение числа выявленных проблем в области ИТК, определяют главных авторов и оценивают необходимые средства для их внедрения, выполнение намеченных на 2013 год мероприятий запаздывает. Так, лишь 1 мероприятие из 5 запланированных было частично выполнено, а именно – создание СИТ в рамках МВД (на данный момент еще не утвержден ее Регламент, о чем будет отмечено далее). Среди невыполненных мероприятий отмечаются:

_____________________

18 Утвержден Постановлением Коллегии МВД № 1 от 7.02.2012.

19 Приказ министра внутренних дел № 18 от 22.01.2013 “Об утверждении Стратегии развития информационных технологий и коммуникационных (ИТК) Министерства внутренних дел на 2013-2015 годы”.

- внутренний аудит состояния ИТК;

- определение широкомасштабной архитектуры;

- внедрение комплексной системы технического управления и постоянного мониторинга информационных систем;

- гармонизация отраслевой нормативной базы в области ИТК и информационной безопасности.

В связи со значительным ростом зависимости всех жизненных аспектов от ИТК все чаще важные процессы становятся полностью или частично зависимыми от новых технологий. Осознав важность принятия вызовов по модернизации своей деятельности, МВД начало процесс унификации и централизации управления ИТК путем создания СИТ. Централизация управления ИТК происходит постепенно, а учитывая широкие сферы деятельности подведомственных учреждений МВД, в их рамках необходимо сохранять собственные структурные единицы в данной области.

Следует отметить неэффективное взаимодействие между учреждениями, ответственными за реализацию процесса реформирования области ИТК, в связи с этим МВД необходимо установить более тесное сотрудничество с МИТК, Государственной канцелярией и ЦЭУ.

5. Сфера и подход к аудиту

Счетная палата в качестве учреждения, осуществляющего внешний публичный аудит и мотивированного повышенным интересом со стороны общества, международных организаций и зарубежных доноров по реформированию сектора внутренних дел путем эффективного внедрения и использования ИТК, инициировала и провела аудит информационных технологий с элементами эффективности в соответствующей области.

Аудит был направлен в значительной мере на идентификацию регистров, услуг и внутренних процессов повышенного интереса и оценку порядка применения информационных технологий для повышения эффективности связанной с ними деятельности. Дополнительно были оценены основные проблемы, ограничения и риски в применении новых технологий, необходимых для реализации реформ и информационного взаимодействия с другими государственными учреждениями, а также другие имеющиеся в области проблемы, были предложены некоторые методы и пути улучшения ситуации.

Исходя их низкого уровня автоматизации процессов, связанных с исполнением полномочий, и множественных недостатков основных информационных систем, подход аудита основывался на проблемах путем выявления рисков и ограничений, а также возможных методов улучшения ситуации для повышения эффективности деятельности учреждений данной области.

Аудиторские действия были инициированы в целях локализации зон, в которых результаты менеджерской деятельности зарегистрировали низкий уровень, а также выявления и анализа с различных ракурсов причин, которые их обусловили, с формулированием рекомендаций, предназначенных улучшить менеджмент в данной области, исключить риски, минимизировать эффект существующих проблем и повысить эффективность использования ресурсов.

Основная цель аудита состояла в оценке эффективности, результативности и экономичности инициатив по автоматизации процессов в области внутренних дел сквозь призму достижения результатов, получения дополнительной выгоды и соблюдения специфической законодательной базы, с идентифицированием проблем и ограничений, с которыми сталкивается область, а также с определением соответствующих методов и адекватных путей по оптимизации результатов.

Специфическая цель аудита должна была ответить на следующий вопрос: “Были ли достигнуты намеченные цели, связанные с автоматизацией процессов и услуг в области внутренних дел, с целью повышения эффективности деятельности учреждений из данной области?”

В данном Отчете аудита излагаются основные констатации и выводы аудита, а также рекомендации для устранения выявленных недостатков, считая их релевантными для аудируемых субъектов, Парламента, Правительства, общества, международных партнеров, а также для других заинтересованных сторон.

В текущем контексте ожидаем, чтобы настоящий Отчет аудита служил в качестве шага к сенсибилизации лиц, вовлеченных в процесс реформ и модернизации системы внутренних дел, как относительно идентификации и выделения достаточных ресурсов для ускорения внедрения современных передовых технологий, так и относительно роста их стабильности, полезности и эффективности путем разъяснения ряда технических, методологических и процедурных аспектов.

Область применения аудита и методология аудита изложены в приложении № 1.

6. Констатации аудита

Цель аудита: “Были ли достигнуты намеченные цели, связанные с автоматизацией процессов и услуг в области внутренних дел, с целью повышения эффективности деятельности учреждений из данной области?”

6.1. Общая ситуация в области ИТК

За 2007-2012 годы МВД израсходовало на развитие области ИТК 26,5 млн.леев. В 2012 г. эти расходы составили 4,7 млн.леев, что составило 0,52% от общего объема, тем самым было зарегистрировано их снижение на 0,9 млн.леев по сравнению с 2011 г. (5,6 млн.леев). Указанные средства были использованы для закупки некоторых ИС, работ на их поддержание и вычислительной техники с целью создания и развития некоторых элементов ИАИС по учету преступлений, уголовных дел и лиц, совершивших преступления, и информационной подсистемы Бюро миграции и убежища, а также на приобретение оборудования (hardware), необходимого для функционирования ИАИС по учету преступлений, уголовных дел и лиц, совершивших преступления. Расходы, связанные с развитием области ИТК за 2007-2012 годы, отражены в диаграмме № 2.

Источник. Информация, представленная МВД.

МВД в качестве ключевого органа по обеспечению общественного порядка и национальной безопасности участвует в различных сложных процессах, область которых неизбежно покрывает зону компетенций различных государственных учреждений. Реформы, за которые МВД несло непосредственно ответственность или которые должны были затрагивать область внутренних дел, определили важные цели и задачи.

Исходя из комплексного и многостороннего характера проектов по автоматизации, министерство столкнулось с существенными препятствиями, связанными с низкой доступностью внешних данных, недостаточным вовлечением государственных органов (в том числе специализированных) и наличием значительных пробелов в законодательной и методологической базе. Наряду с упомянутыми внешними факторами были выявлены и значительные препятствия и недостатки, в основном местного характера, которыми МВД может в общем управлять и контролировать.

Наиболее важные инициативы и проекты в области ИТК были направлены на автоматизацию:

- процессов, связанных с учетом преступлений, борьбы с преступлениями и преступностью;

- некоторых важных регистров, необходимых для создания и функционирования ИИСПО;

- области миграции и убежища;

- процесса по мониторингу и контролю за дорожным движением.

Дополнительно к вышеуказанному в качестве приоритетных задач в процессе автоматизации области внутренних дел отмечается необходимость создания ИИС Пограничной полиции20, автоматизации регистров и оцифровки услуг в соответствии с установленными в законодательной базе принципами.

_____________________

20 Постановление Правительства № 834 от 7.07.2008 “Об Интегрированной информационной системе Пограничной полиции”.

Хотя законодательство Республики Молдова регламентирует множество важных аспектов сферы ИТК и был утвержден ряд стандартов в данной области, нынешняя ситуация не позволяет обеспечить приемлемого уровня безопасности, целостности, доступности и достоверности данных. Вместе с тем, в настоящее время не урегулирована область сертификации информационных систем и придания юридического значения информации в электронных контурах. Отмеченное выше было доведено до сведения Правительства в рамках предыдущих миссий аудита21,22. В этих условиях отсутствуют четкие правовые основания для исключения традиционных методов проведения внутренних процессов и исключения бумажных носителей из оборота данных, как в рамках отдельных учреждений, так и на уровне страны. Даже если эта область регламентирована недостаточно, те немногие существующие стандарты и нормы не применяются в государственных учреждениях. Несмотря на то, что в большинстве случаев концепции, технические задания и даже некоторые внутренние документы содержат прямые ссылки на действующее законодательство или некоторые международные стандарты, они соблюдаются лишь частично либо ими пренебрегают. Основные законодательные и нормативные акты в области ИТК, которые должны использовать государственные учреждения, представлены в приложении № 4.

_____________________

21 Постановление Счетной палаты № 12 от 5.04.2012 “По Отчету аудита информационных технологий с элементами эффективности в Министерстве информационных технологий и связи и в некоторых подведомственных учреждениях” (далее – Постановление Счетной палаты № 12 от 5.04.2012).

22 Постановление Счетной палаты № 28 от 24.05.2013 “По Отчету аудита информационных технологий с элементами эффективности «В какой мере применение информационных технологий способствовало улучшению институционального менеджмента в области юстиции?»” (далее – Постановление Счетной палаты № 28 от 24.05.2013).

Вышеуказанные аспекты обусловлены, в значительной степени, отсутствием необходимых знаний и недостаточным вовлечением руководства учреждений в эту область.

Другими важными причинами поверхностного применения законодательных положений в области ИТК являются:

1. Неэффективное взаимодействие МИТС с другими публичными органами.

2. Финансовые ограничения в области ИТК и пренебрежение необходимостью инвестировать в регламентирующую базу в пользу закупки продуктов.

3. Неспособность обеспечения государственных учреждений достаточным количеством квалифицированного персонала в связи с массовой текучестью кадров.

4. Неэффективное продвижение и мониторинг применения законодательных положений в области.

5. Создание и развитие ИТК с учетом только директивных документов, утвержденных Правительством (Концепций), которые в большинстве случаев устарели и не отражают текущую ситуацию в области и, соответственно, не охватывают все бизнес-процессы, подлежащие автоматизации.

Несмотря на то, что были выявлены существенные недостатки относительно широкомасштабного применения стандартов и норм в области ИТК, государственные учреждения продолжают продвигать инициативы по автоматизации, а в качестве источников информации в процессе принятия решений все чаще выделяют электронные версии данных.

Приоритеты миссии аудита состояли в идентификации оптимальных методов и путей поэтапного применения стандартов в области ИТК, без ущерба для их функционирования и с учетом реальных возможностей.

В нынешних условиях основные усилия учреждений должны быть направлены на изменение акцентов в процессе развития:

1) от попыток комплексной и экспансивной автоматизации к автоматизации, базирующейся на реальных возможностях и доступности необходимых данных;

2) от политических решений к управленческим решениям, основанным на технико-экономических обоснованиях;

3) от расширения области применения ИТК к расширению внутреннего потенциала и культуры персонала в этой области;

4) от дублирования действий, осуществленных как в среде ИТ, так и традиционным способом, к постепенному исключению традиционных методов работы, для которых могут быть обеспечены до приемлемого уровня безопасность, целостность, надежность, доступность и точность данных;

5) от делегирования техническому персоналу функций, связанных с процессами автоматизации, к повышению потенциала и непрерывному обучению персонала (в том числе менеджмента).

Было установлено, что стратегические цели области не интеркалированы с целями ИТК, а проведенные мероприятия характеризуются высоким уровнем дисперсии и изоляции. Так, внутренние и внешние факторы обусловили низкий уровень достижения целей по автоматизации. Необходимо отметить наличие многих зон существенного влияния, эффективность которых не позволила достичь ожидаемого уровня применения современных технологий и автоматизации процессов. Под влиянием внутренних и внешних факторов выполнение важных поставленных задач было прямо скомпрометировано, были достигнуты незначительные результаты, а краткосрочные и среднесрочные перспективы остаются неопределенными. Среди факторов, которые необходимо рассмотреть в срочном порядке, были выделены факторы, связанные с управлением ИТК в рамках МВД.

6.2. Управление ИТК

6.2.1. Менеджмент проектов – поддержка информационных систем

Существуют серьезные недостатки в управлении проектами

в области ИТК, которые отрицательно влияют на

конечный результат и эффективность инвестиций

В ходе проведения анализа процессов закупок, внедрения и разработки информационных систем были выявлены существенные пробелы в документировании и соблюдении всех этапов процессов жизненного цикла.

Дополнительную озабоченность вызывает отсутствие видения относительно порядка развития и содержания информационных систем. Как правило, не оцениваются и не планируются реальные затраты на техническое обслуживание по причине неэффективного управления проектами и отсутствия внутренних положений или квалифицированного персонала для управления проектами. В этих условиях, а также в связи с приобретением информационных систем, разработанных с нуля или разработанных в рамках учреждения, МВД становится зависимым от определенных поставщиков или ключевых лиц, что может привести к неизбежному провалу проектов или к неэффективным расходам.

Планирование расходов на содержание и развитие информационных систем зачастую не основывается на комплексном анализе и точных расчетах, что создает препятствия в обосновании получения финансирования, а также в покрытии незапланированных расходов.

Руководство МВД не обеспечивает адекватное управление проектами по автоматизации таким образом, чтобы инвестиции в ИТК были основаны на реальной способности ассимиляции и обслуживания, доступности необходимых данных, возможности адекватного финансирования всех этапов жизненного цикла. В отсутствие соответствующего анализа указанных аспектов и областей допускаются инвестиции в области, где перспективы получения дополнительной ценности нереальны. Так, подчеркиваем необходимость сосредоточить внимание на области и мероприятия с реальными предпосылками и условиями их успешного завершения, а также получения выгоды и дополнительной ценности.

Для такой критической и стратегической области, как МВД, при принятии решений по автоматизации особое внимание необходимо уделить непрерывности процессов, а также достаточности решений, чтобы не скомпрометировать основные процессы. Так, очень важно использовать продукты, признанные на международном уровне, которые поставляются «в комплекте» (COTS)23, а не разработанные «с нуля». Только в этом случае можно предотвратить ситуации, требующие полной замены решений в случае необходимости внесения корректировок, и исключить зависимость от одного экономического агента или небольшой группы людей.

_____________________

23 COTS Software (Commercial Off-The-Shelf Software) – Продукты программного обеспечения “в пакете”, коммерческий продукт, реализованный на основе лицензии, не требующий наличия компонентов и не требующий разработки, продаваемый в виде завершенных компонентов с поддержкой со стороны разработчика.

В случае полной замены решения могут возникнуть существенные проблемы, связанные с миграцией данных, бизнес-логикой и функциональностью, что может значительно скомпрометировать непрерывность и надежность процесса и привести к необходимости параллельного использования старого решения и нового. Несмотря на то, что в случае приобретения готового решения первоначальные затраты будут выше, преимущества будут получены в результате исключения описанных далее ситуаций, а также благодаря возможности диверсификации решений по поддержке. В этом контексте нагляден пример ИПсБМУ, когда БМУ полностью зависит от поставщика технического решения и любые модификации системы могут превратиться в неэффективные инвестиции.

Дополнительно к выгодам, связанным с непрерывностью бизнеса и более высоким уровнем надежности решений, а также с возможностью получения экономий в процессе их технического обслуживания и настройки, необходимо подчеркнуть следующие аспекты, которые могут оказаться существенными для субъекта при использовании решений, поставленных «в комплекте». Так:

1) они находятся в постоянном развитии и, как правило, обновления, настройки и корректировки ошибок поставляются бесплатно;

2) обеспечивается непрерывность поддержки в случае перехода на новые операционные системы;

3) разработаны в соответствии с международными стандартами в области безопасности и защиты данных;

4) существует много квалифицированных лиц, которые могут обеспечивать техническое обслуживание и настройку решения;

5) решение непрерывно развивается и при необходимости есть возможность приобретения новых технических функциональностей;

6) как правило, существует аудиторская платформа для оценки системы, а также другие средства для мониторинга и анализа;

7) исключаются пути и методы манипулирования данными;

8) встроены инструменты для отчетности и обмена данными и т.д.

В контексте вышеизложенного и с учетом критицизма области необходимо ориентироваться на использовании готовых решений, таким образом можно получить значительную выгоду и дополнительную ценность на длительный период и перспективы. Этот сценарий может быть реализован и будет разумным подходом лишь в случае проведения реинжиниринга процессов для обеспечения эффективности попытки автоматизации и исключения дублирования действий.

Произведенные МВД расходы для закупки некоторых информационных

систем не генерируют ожидаемых результатов

МВД не обеспечило надлежащее управление публичными средствами при закупке некоторых ИС и надлежащий мониторинг выполнения важных контрактов из-за несоответствующего вовлечения менеджмента МВД в процесс внедрения контрактов и обеспечения их соответствия законодательной базе.

В результате аудита было установлено, что из-за отсутствия непрерывности в планировании и финансировании расходов на развитие области ИТК не были реализованы крупные проекты. В этом контексте релевантным является пример слабого развития ИАИС УПУДЛСП, что стало препятствием в развитии многих задач по автоматизации, в том числе некоторых регистров, которые должны были составить основу для ИИСПО, и в результате данная ситуация отрицательно повлияла на реформирование области внутренних дел в целом. Так, несмотря на то, что рядом нормативных документов были предусмотрены различные сроки для создания и внедрения ИАИС УПУДЛСП (2005-2007 годы24, 2007-2010 годы25,26) а согласно договорным условиям27 – 2007-2009 годы, в конечном итоге ожидалось, что система будет функциональной в 2010 году, и соответственно, должны были быть автоматизированы определенные регистры, а именно:

_____________________

24 Постановление Правительства № 770 от 6.07.2004 “Об интегрированной автоматизированной информационной системе по учету правонарушений, уголовных дел и лиц, совершивших преступления” (далее – Постановление Правительства № 770 от 6.07.2004).

25 Постановление Правительства № 606 от 1.06.2007.

26 Постановление Правительства № 476 от 27.03.2008.

27 Договор № 159 от 19.12.2007.

- Регистр криминалистической и криминологической информации28 (который должен был быть создан на основе ИАИС УПУДЛСП)29;

_____________________

28 Постановление Правительства № 633 от 6.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Регистр криминалистической и криминологической информации””.

29 Постановление Правительства № 770 от 6.07.2004.

- Государственный регистр оружия30;

_____________________

30 Постановление Правительства № 634 от 6.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Государственный регистр оружия”” (далее – Постановление Правительства № 634 от 6.06.2007 или Концепция АИС ГРО).

- Государственный регистр дорожно-транспортных происшествий31.

_____________________

31 Постановление Правительства № 693 от 21.06.2007 “Об утверждении Концепции Автоматизированной информационной системы “Регистр дорожно-транспортных происшествий”” (далее – Постановление Правительства № 693 от 21.06.2007).

Отмечается, что финансирование данного проекта было раздроблено на 2007-2012 годы, и, соответственно, готовый продукт был поставлен с опозданием по сравнению с первоначально утвержденным планам. Так, до сентября 2009 года МВД были переданы элементы ИАИС и работы по установке, настройке и тестированию комплексных программ. Позже (в декабре 2011 года) были переданы работы по установке, настройке и тестированию комплексных программ и подготовке двух администраторов ЦБД и двух инженеров по эсплуатации операционной системы, а также работы по технической поддержке.

Одновременно в декабре 2011 года поставщик услуг, вопреки положениям договора, представил к оплате счета за услуги по технической поддержке (на сумму 1,64 млн.леев) и, соответственно, МВД оплатил их в аванс, несмотря на то, что данные услуги должны были быть выполнены и, соответственно, оплачены после окончательного ввода в промышленную эксплуатацию ИАИС начиная с 1.04.2012, ежемесячно пропорционально общей стоимости услуг. Было установлено, что на момент проведения аудита МВД не располагало какими-либо документами, подтверждающими выполнение указанных работ.

Кроме того, поставщик услуг автоматизировал бизнес-процессы, связанные с правонарушениями и лицами, совершившими преступления, а также с Государственным регистром дорожно-транспортных происшествий в соответствии с Кодексом административных правонарушений32. Для соблюдения положений Кодекса о правонарушениях33 в техническое решение необходимо было внести корректировки. В результате, МВД приняло решение произвести фрагментацию объекта, подлежащего автоматизации, и отдельную разработку технического решения по учету правонарушений и дорожно-транспортных происшествий.

_____________________

32 Кодекс об административных правонарушениях, утвержденный Законом Молдавской ССР от 29 марта 1985 года (с последующими изменениями), аннулированный Законом № 218-XVI от 24.10.2008.

33 Кодекс о правонарушениях Республики Молдова, утвержденный Законом № 218-XVI от 24.10.2008.

В контексте вышеизложенного отмечается значительное затягивание во времени процесса выполнения договорных положений, что привело к тому, что цель была упущена и произошла ее фрагментация на несколько технических решений.

Учитывая указанные обстоятельства, а также острую необходимость МВД в автоматизации бизнес-процессов, связанных с учетом правонарушений и лиц, совершивших преступления, и Государственного регистра дорожно-транспортных происшествий, министерство заключило договора на следующие дополнительные работы и услуги:

• в 2009 году – модернизация и расширение автоматизированной оперативной базы данных Управления дорожной полиции “Регистр административных правонарушений и транспортных средств, прошедших технический осмотр”, а также расширение АИС “Учет правонарушений в области дорожного движения и штрафных пунктов, набранных в результате применения санкций”, с созданием модуля “Выдача справки о правонарушениях” (на общую сумму 0,6 млн.леев);

• в 2012 году – внедрение АИС “Государственный регистр дорожно-транспортных происшествий”; автоматизированной оперативной базы данных Управления дорожной полиции по учету статистических данных; Web услуг по интеграции, взаимодействию и информационному обмену данными, а также оперативной базы Главного управления полиции общественного порядка по учету уголовных дел и лиц, совершивших преступления (на общую сумму 1,0 млн.леев).

Объектами указанных договоров была автоматизация двух модулей, которые явились одновременно и субъектом закупки ИАИС УПУДЛСП, таким образом, одни и те же объекты автоматизации приобретались два раза, в результате чего стоимость их создания увеличилась на 1,6 млн.леев.

Аналогичную ситуацию миссия аудита выявила и при заключении договоров на оказание услуг по разработке программы (soft) для ИПсБМУ, одни и те же работы были закуплены два раза по 2 отдельным договорам на общую сумму 1,0 млн.леев (такие, как: модуль для информационного обмена данными и взаимодействия с другими подсистемами ИАИС “Миграция и убежище”). Отмечается, что последний договор был нерегламентированно отнесен к процедуре государственных закупок “из одного источника”.

Вышеизложенное указывает на несоблюдение положений ст.69 Закона № 96-XVI от 13.04.200734, предусматривающих, что закупающий орган не имеет право дробить закупки путем заключения отдельных договоров с целью применения другой процедуры закупок, отличной от процедуры, которая была бы применена в соответствии с настоящим законом, если бы закупки не были раздроблены.

_____________________

34 Закон о государственных закупках № 96-XVI от 13.04.2007.

Другим аспектом, отражающим наличие нарушений и недостатков в процессе закупок и выполнения договоров ИТ, является согласование крайне невыгодных условий лицензионного соглашения, которое является составной частью договоров о разработке ИПсБМУ. Так, любые настройки или изменения ИПсБМУ или вовлечение третьих лиц в управление системой могут быть реализованы лишь с согласия поставщика, поскольку ему принадлежит исключительное право на продукт. Данные положения генерируют полную зависимость БМУ от поставщика по аспектам, касающимся поддержки, дальнейшего развития и расширения ИПсБМУ. Эта ситуация представляет собой большой риск в контексте необходимости дальнейшей интеграции (в соответствии с Концепцией) других функциональных компонентов учреждений, вовлеченных в процесс, и непосредственного создания ИАИСМУ.

Отмеченное выше демонстрирует наличие недостатков в планировании МВД краткосрочных и среднесрочных расходов, отсутствие прозрачности в рамках процедур государственных закупок, финансируемых из государственного бюджета, ненадлежащее исполнение своих обязанностей руководством МВД и БМУ, а также отсутствие адекватного контроля с их стороны.

В рамках МВД не регламентированы и не применяются критерии

для измерения и оценки результативности, эффективности

и ожидаемого эффекта

Передовые практики и международные стандарты четко определяют прямую зависимость эффективности проектов в области ИТК от получения прямой или косвенной финансовой выгоды. В настоящее время все проекты ИТК в рамках МВД осуществляются без проведения анализа и определения показателей, необходимых для оценки выгоды. Часто внедрение информационных систем не исключает сохранение традиционных методов, чем дублируется деятельность. Для проектов ИТК в рамках МВД, а также в других государственных учреждениях отсутствует нормативная база для регламентирования показателей эффективности и прогресса, поэтому невозможно рассчитать ожидаемую выгоду, а управление прогрессами в процессе реализации проектов является трудным.

На эффективное управление ИТК влияет текучесть кадров,

необходим комплексный подход, основанный

на передовой международной практике

Хорошо известна проблема текучести квалифицированных кадров из государственного сектора в частный сектор. В случае ИТК это явление имеет большое значение, наблюдается зависимость от ключевых лиц (в том числе из поставщиков технических решений) и прямая зависимость от внешних разработчиков.

В рамках ИТК МВД в результате отзыва статуса государственного служащего и квалификации специалистов в области ИТК в качестве технического персонала, наблюдается массовая текучесть персонала, большинство ключевых лиц уволилось и, как следствие, ухудшилась ситуация, которая и без того была сложной.

В данных условиях невозможно достигнуть обеспечение надлежащего управления областью ИТК и исключение непредвиденных обстоятельств. Исходя из вышеизложенного и с учетом низкого уровня внедрения общих контролей в министерстве и в его подведомственных учреждениях, централизация управления ИТК может генерировать дополнительные риски и привести к существенным отрицательным последствиям. Так, изначально должны быть обеспечены надежные методы привлечения и удержания квалифицированных специалистов, чтобы предупредить осложнение существующих проблем в этой области и возникновение нежелательных ситуаций.

Международная практика предлагает рекомендации и эффективные примеры в этой области. Обеспечение безопасности и непрерывности развития сектора ИТК можно достигнуть только на основе эффективного регулирования и документирования процессов, а также путем применения стандартов и передовой практики. Исходя из передовой практики и международных стандартов, существует несколько стратегических областей, которые необходимо развивать на приоритетной основе, что применимо и в случае МВД. Данные области во многом совпадают с процессом применения общих контролей в рамках внедрения Системы менеджмента информационной безопасности. В этом контексте выделяются следующие аспекты:

1) правильное документирование всех этапов жизненного цикла продуктов software;

2) инвентаризация активов;

3) внедрение инструментов по оценке и управлению рисками;

4) внедрение Системы менеджмента информационной безопасности.

Несмотря на то, что большинство указанных аспектов входят в Стратегию ИТК МВД, на данный момент в этой области не были зарегистрированы видимые прогрессы из-за отсутствия как финансовых, так и человеческих ресурсов.

В заключение вышесказанного необходимо подчеркнуть необходимость обеспечения максимально возможного уровня внедрения общих контролей, четкого разделения зон ответственности с возможностью постепенного перехода к аутсорсингу некоторых видов деятельности, а также определения путей дополнительного стимулирования или соответствующей оплаты труда штатных специалистов. Эффективным подходом было бы ориентироваться на готовые решения, признанные на международном уровне, для которых обеспечение поддержки и настройки могли бы осуществлять различные компании (обеспечивая тем самым свободную конкуренцию и, соответственно, экономичность и непрерывность деятельности), исключив зависимость от конкретных лиц, даже если затраты на их приобретение могут быть выше.

6.2.2. Оценка общих контролей ИТ

Надлежащее управление областью ИТК и внедрение контролей

необходимо реализовать на основе международных

стандартов и передовых практик

Разделение (распределение) обязанностей является одним из наиболее важных аспектов безопасности информационной системы, независимо от того, если речь идет о безопасности учреждения, системы или просто отдельной функции. ISO/IEC 27001:200535 является стандартом, на основании которого можно регламентировать политики и процедуры по безопасности на уровне организации или функциональной единицы, направив их на выполнение установленных целей путем внедрения СМИБ.

_____________________

35 ISO/IEC 27001:2005 – Information technology /Security techniques/ Information security management systems/ Requirements (информационные технологии/техники безопасности/системы управления информационной безопасностью/требования).

Внедрение СМИБ в основном базируется на применении различных инструментов, таких как: политики, стандарты, процедуры, пособия, а также других видов деятельности, связанных с общими контролями ИТ. Учитывая, что ИС управляет данными личного или секретного характера, способность учреждения адекватно управлять информационными активами и обеспечивать высокий уровень их безопасности является ключевым условием для обеспечения эффективности управленческих решений.

В ходе аудиторской миссии были оценены общие контроли ИТ в рамках БМУ, пограничной полиции и СИТ. Оценки проводились на основании опросников и анализа результатов в соответствии со стандартами и передовой практикой в области информационной безопасности. Результаты оценки указывают на низкий уровень внедрения общих контролей ИТ и наличие существенных недостатков в документировании связанных с ними процессов. Поскольку констатации призваны уточнить или детализировать выявленные проблемы в рамках Стратегии ИТК, отдельное рассмотрение некоторых аспектов проводилось лишь в контексте их прямого воздействия на оцененные в рамках аудита области автоматизации, с их описанием в соответствующих разделах. Было выявлено множество областей, требующих улучшения. Так, наиболее проблематичный аспект, который необходимо совершенствовать для обеспечения эффективного управления областью ИТК в рамках МВД (в целом) и его подведомственных учреждений (в частности) состоит в том, что нужен конструктивный подход со стороны руководства к крупномасштабному внедрению управленческих инструментов и процедур путем принятия политик в области информационной безопасности, управления рисками, менеджмента эффективности и управления ресурсами (активами). Конкретные выводы относительно влияния выявленных нарушений и недостатков общих контролей на управление конкретными областями будут изложены при оценке соответствующих областей.

Естественной заботой руководства субъекта должно быть как развитие внутреннего потенциала, так и возможность продемонстрировать заинтересованным сторонам (другим учреждениям и обществу) внутреннюю политику в сфере обеспечения информационной безопасности. Правильным подходом к этому вопросу должно стать принятие вызовов и начало процесса широкомасштабного внедрения стандартов в данной области.

На национальном уровне утверждено множество стандартов в области ИТК, которые, как правило, представляют международные стандарты ISO/IEC36,37,38,39,40. Семейство ISO/IEC 27000 включает стандарты по безопасности, опубликованные Международной организацией по стандартизации и Международной электротехнической комиссией. Серия указанных стандартов содержит рекомендации на базе передовой практики в области управления информационной безопасностью и контроля рисков в рамках СМИБ. Они имеют широкий спектр применения, который охватывает более чем интимность, конфиденциальность и технические проблемы безопасности ИТ.

_____________________

36 SM SR ISO\CEI 12207:2003. Информационная тeхнoлoгия. Процессы жизненного цикла программного обеспечения.

37 SM ISO\CEI TR 15271:2005. Информационная тeхнoлoгия. Пособие по применению ISO\CEI 12207.

38 SM ISO\CEI 17799:2004. Информационная тeхнoлoгия. Практический кодекс для управления безопасностью информации.

39 SM ISO\CEI 15816:2005. Информационная тeхнoлoгия. Техника безопасности. Объекты информационной безопасности для контроля доступа.

40 SMV ISO\CEI 27002:2009 Информационная тeхнoлoгия. Техника безопасности. Кодекс передовой практики для менеджмента информационной безопасности.

Примечание. Низкий уровень применения и внедрения принятых/адаптированных в стране стандартов указывает на отсутствие взаимодействия между государственными учреждениями, МИТС и Национальным институтом стандартизации и метрологии. Эффективное информирование государственных учреждений о существовании и возможности использования стандартов, а также относительно их содержания будет способствовать улучшению ситуации в области управления ИТК.

Учитывая динамичный характер информационной безопасности, СМИБ включает в себя концепцию непрерывной обратной связи (feedback) и совершенствования деятельности в соответствии с циклом Deming ПДСУ (plan-do-check-act41) непрерывного подхода. Этапы проектирования и внедрения СМИБ согласно ISO/IEC 27001:2005 в синтетизированной и обобщенной форме представлены в приложении № 3.

_____________________

41 Планирование мероприятий, процесса усовершенствования – выполнение плана (по улучшению) – проверка выполненных работ – действие по корректировке процесса (действие принимается или упускается, цикл запускается сначала).

Преимущества СМИБ состоят в снижении рисков для информационной безопасности и в структурированном и стандартизированном подходе к информационной системе. Ознакомление руководства учреждения с проблемами информационной безопасности и связанными с ней контролями будет прямо способствовать улучшению состояния контрольной среды и в то же время регулярному пересмотру политик и процедур в сфере безопасности.

Профессиональный подход к управлению рисками и обеспечение согласованности безопасности в обмене информацией между компонентами информационных систем увеличат способность идентифицировать и управлять рисками.

Применение общего подхода, независимо от области деятельности учреждения, исключит необходимость проведения отдельной оценки систем и внедрения индивидуальных контролей (для различных информационных систем) и создаст общую модель для реализации некоторых специфических контролей. Так, СМИБ может обеспечить сокращение расходов по безопасности путем внедрения «наилучшей практики» в области ИТК, концентрируя усилия на внедрение контролей.

В заключение сокращение расходов, связанных с функционированием и управлением безопасностью, характеризуется тем, что:

• учреждение может выбрать самостоятельно мероприятия, внедряемые на основе анализа эффективности затрат;

• может быть продемонстрировано соответствие с другими нормативными актами;

• исключается вероятность правонарушений.

Формализованные политики и рабочие процедуры представляют собой механизм, с помощью которого можно измерить и улучшить эффективность информационной безопасности, обеспечивая как общую, так и специфическую для любого учреждения рабочую базу. Помимо прямых выгод, полученных вследствие эффективного внедрения СМИБ, следует отметить и выгоды, связанные с соблюдением законодательной базы и исключением критических ситуаций. В аспекте взаимоотношений с другими государственными учреждениями, демонстрирование соответствия международным стандартам в области информационной безопасности создаст предпосылки и условия для эффективного и надежного сотрудничества в области ИТК. В условиях, когда на большинство информационных систем государственных учреждений влияет отсутствие данных и взаимодействия с другими системами, принятие конструктивного, структурированного и единого подхода к безопасности позволит достичь важных стратегических задач в области ИТК. Хотя сертификация по международным стандартам является важным шагом в признании готовности и способности учреждения обеспечить высокий уровень безопасности активов ИТ, этот факт никаким образом нельзя превратить в формальную процедуру, а необходимо укрепить и максимально эксплуатировать внутренний потенциал для дальнейшего повышения эффективности и получения дополнительной выгоды.

Необходимо консолидировать потенциал внутреннего аудита

для обеспечения высшего руководства надежными инструментами,

необходимыми для эффективного управления и

специализированного аудирования области ИТК

Институт внутренних аудиторов42 определил внутренний аудит как “независимую и объективную деятельность, которая предоставляет организации подтверждение относительно степени контроля за операциями, направленное на совершенствование деятельности и способствующее получению дополнительной выгоды. Внутренний аудит помогает организации достичь поставленных целей, оценивая систематически и последовательно процессы управления и контроля рисками, внося предложения по повышению эффективности.”. В условиях, когда управленческие решения все больше зависят от ИТК, происходит изменение перспективы внутреннего аудита, а именно, постепенный переход от соответствия к консультациям, осуществляемым в виде мониторинга в режиме реального времени деятельности учреждения посредством интегрированных систем, а также рекомендациям в целях улучшения инфраструктуры ИТК. Несмотря на то, что МВД имеет структурное подразделение, ответственное за внутренний аудит, в настоящее время не были назначены специализированные миссии или миссии, ориентированные на оценку области ИТК, а была лишь проведена инвентаризация инфраструктуры, существующей в МВД.

_____________________

42 The Institute of Internal Auditors (www.theiia.org).

6.2.3. Обмен данными, зависимость информационных систем от внешних источников

Основные функции МВД установлены в Положении об организации и функционировании Министерства внутренних дел, структуры и предельной численности его центрального аппарата43. Можно сделать вывод, что МВД представляет собой комплексную структуру, эффективная деятельность которого взаимозависима от получения надежных результатов в результате надлежащего развития и управления областью ИТК.

_____________________

43 Постановление Правительства № 778 от 27.11.2009 “Об утверждении Положения об организации и функционировании Министерства внутренних дел, структуры и предельной численности его центрального аппарата”.

Качество информации является основным фактором, который

может обусловить достижение качественного прогресса

в области реформирования и развития МВД

Источники информации, необходимые для исполнения обязанностей, чрезвычайно разнообразны и зачастую процессы ее получения включают морально устаревшие методы и процедуры. Радикальное преобразование практически невозможно, поэтому усилия должны быть направлены на адекватное стратегическое планирование и безоговорочное выполнение намеченных в этом отношении задач.

Обеспечение доступа к информации можно разделить на две категории в зависимости от источника:

1. МВД является собственником данных и процесса их формирования.

2. Получение данных из внешних источников.

О наличии серьезных проблем в процессе формирования первичных данных, а также в управлении основными информационными ресурсами, официальными номенклатурами и классификаторами неоднократно упоминалось в Отчетах Счетной палаты44,45,46,47,48. Сложившаяся ситуация создает значительные препятствия в процессе развития ИТ и их эффективного применения в рамках государственных учреждений. Одновременно МВД, также как и другие важные владельцы данных, являясь ответственным за их правильное формирование и управление, в той же мере несет ответственность за сложившуюся ситуацию, учитывая необходимость оперативного обмена данными. В создавшихся условиях очень важно надлежащее регламентирование области с целью обеспечения непрерывности, эффективности и своевременности процессов по автоматизации, обработке и передаче данных, а также по обеспечению их безопасности.

_____________________

44 Постановление Счетной палаты № 28 от 24.05.2013.

45 Постановление Счетной палаты № 3 от 28.01.2013 “По Отчету аудита информационных технологий с элементами эффективности “Была ли достигнута ожидаемая эффективность в области автоматизации избирательных процессов?”” (далее – Постановление Счетной палаты № 3 от 28.01.2013).

46 Постановление Счетной палаты № 46 от 14.09.2012 “По Отчету аудита информационных технологий с элементами эффективности на тему "Могут ли выявленные проблемы и риски повлиять на повестку е-Преобразования управления”” (далее – Постановление Счетной палаты № 46 от14.09.2012).

47 Постановление Счетной палаты № 12 от 5.04.2012.

48 Постановление Счетной палаты № 47 от 2.09.2011 “По Отчету аудита автоматизированной информационной системы “Кадастр недвижимого имущества” государственного предприятия “Cadastru””.

Недостаточный уровень наличия, точности и качества

внешних данных создает значительные препятствия в

функционировании области внутренних дел

Поскольку специфика деятельности МВД предполагает доступ к оперативным и достоверным данным не только в рамках государственных учреждений, их доступность может играть решающую роль в предупреждении или предотвращении многих преступлений.

Центр международного полицейского сотрудничества является единственным специализированным подразделением ГИП МВД в области международного полицейского сотрудничества, специализированного на обмене данными и оперативной информацией на международном уровне в рамках борьбы с трансграничной преступностью, со статусом оперативного управления в подчинении ГИП. ЦМПС призван обеспечить оперативные связи между подразделениями ГИП, МВД и правоохранительными органами за рубежом, в том числе через каналы связи INTERPOL, EUROPOL, SELEC, CCPESE. Одновременно ЦМПС управляет оперативным информационным потоком, связанным с международным сотрудничеством, осуществляемым специализированными структурами ГИП и МВД или другими правоохранительными органами Республики Молдова через имеющиеся каналы.

Исходя из положений “Interpol′s rules on the processing of data”, получение консультации по информации из базы данных Международной организации криминальной полиции (далее – МОКП) Интерпола или использование каких-либо данных из базы должно быть предметом соглашений между Национальным бюро Интерпола (НБ Интерпол) и соответствующим органом. Представители НБ Интерпола заявили, что в настоящее время не существуют действующие соглашения относительно обмена данными или доступа к какой-либо базе данных МОКП Интерпола. Принимая во внимание чувствительный и конфиденциальный характер данных, очень важно точно определить и соблюдать условия и правовые нормы. Таким образом, необходимо подписать в срочном порядке соглашение о предоставлении государственным учреждениям права доступа/обработки данных из баз МОКП Интерпола в соответствии с их полномочиями.

В результате обсуждений с официальными лицами НБ Интерпола были выявлены некоторые аспекты, которые ограничивают доступ государственных учреждений к базе данных МОКП Интерпола, а именно:

1. Ограниченные возможности серверов НБ Интерпола, через которые должен осуществляться обмен данными. В случае необходимости исполнения большого числа последовательных запросов серверы будут перегружены и может произойти их сбой.

2. Отсутствует генератор, который мог бы обеспечить достаточную автономию при отключении электроэнергии. Хотя подобные случаи были зафиксированы редко, они имеют критические последствия. Так, если серверы НБ Интерпола не работают, базы данных недоступны, и учреждения, пользующиеся этими данными, не будут иметь к ним доступ. Для Пограничной полиции подобная ситуация может привести к необеспечению проверки многих лиц или транспортных средств.

В ходе аудиторской миссии были выявлены недостатки в процедурах по регистрации транспортных средств, связанных непосредственно с оперативным получением информации из баз данных МОКП Интерпола. Например, УРТСКАВ49 ГП “ЦГИР “Registru” не имеет доступ к базам данных МОКП Интерпола. Таким образом, при подаче заявления о регистрации транспортного средства его проверка в базе данных SMV50 не производится, а для транспортного средства выдается номерной знак и временное свидетельство о регистрации.

_____________________

49 Управление регистрации транспортных средств и квалификации автоводителей.

50 SMV (Stolen Motor Vehicles) – база данных МОКП, которая содержит информацию об украденных и находящихся в розыске транспортных средствах.

Проверка производится позже, когда ГП “ЦГИР “Registru”” представляет НБ Интерпола списки транспортных средств, для которых было запрошено оформление свидетельства о регистрации. Списки передаются на бумажном носителе, а их проверка занимает до 24 часов. Даже если какие-либо транспортные средства из списка были выявлены в базе данных SMV, лицо, запросившее регистрацию транспортного средства, находящегося в розыске, не может быть лишено права на его получение (поскольку транспортное средство уже зарегистрировано). С учетом того, что ГП «ЦГИР «Registru» осуществляет коммерческую деятельность и не входит в категорию учреждений, которым может быть предоставлен доступ к базам данных МОКП Интерпола, в существующих обстоятельствах данная ситуация не может быть преодолена.

В контексте вышеизложенного отметим, что Счетная палата обратилась к Правительству с требованием о приведении некоторых актов в соответствие с положениями Закона № 71-XVI от 22.03.200751, однако до настоящего времени не был назначен владелец Государственного регистра транспорта и Государственного регистра водителей. Соглашение об использовании данных из баз МОКП Интерпола должно быть заключено между НБ Интерпола и владельцем соответствующих регистров. Так, в отсутствие соответствующей нормативной базы не может быть решена проблема проверки транспортных средств до их регистрации и выдачи номерных знаков.

_____________________

51 Закон о регистрах № 71-XVI от 22.03.2007 (далее – Закон № 71-XVI от 22.03.2007).

Низкая эффективность процесса информационного взаимодействия государственных учреждений с НБ Интерпола проявляется при проверке транспортного средства, пересекающего государственную границу. Так, транспортные средства только при пересечении границы через пропускные пункты, контролируемые официальными молдавскими органами, подлежат обязательной проверке по базе данных МОКП Интерпола. Фактически имеются случаи, когда регистрация транспортных средств, находящихся в розыске согласно базе данных МОКП Интерпола, происходит после возможного пересечения границы. В этом контексте украденное транспортное средство может пересечь границу Республики Молдова до того, как было объявлено в розыск по базе данных МОКП Интерпола. Так, при описанных выше обстоятельствах, когда не проводятся повторные проверки на предмет нахождения в розыске транспортных средств, пересекающих пропускные пункты, контролируемые молдавскими органами, в случае, когда отметка о нахождении в розыске осуществляется после пересечения границы, могут быть идентифицированы четыре сценария с повышенным риском, при которых транспортные средства, находящиеся в розыске:

- могут быть зарегистрированы на территории Республики Молдова;

- могут быть зарегистрированы на левом берегу Днестра;

- могут быть разобраны и проданы по частям;

- могут въезжать на территорию Республики Молдова через территорию левого берега Днестра.

В сложившихся условиях для исключения перечисленных рисков было бы целесообразно сопоставлять периодически (повторно) списки транспортных средств, которые пересекли границу, но еще не покинули страну через авторизованные пункты пересечения, с базой данных МОКП Интерпола, а в случае обнаружения совпадений – передать соответствующие данные (в том числе относительно лиц, находящихся в соответствующем транспортном средстве при пересечении границы). Эти действия важны, потому что, как уже отмечалось, транспортное средство может пересечь государственную границу, прежде чем оно было объявлено в международный розыск и информация о нем помещена в базу данных МОКП Интерпола.

Был установлен явный пример материализации рисков, связанных с эффективностью процесса проверки транспортных средств. В этом контексте отмечается случай повторной регистрации транспортного средства, находящегося в розыске. Так, добросовестный покупатель приобрел упомянутое транспортное средство на территории страны у другого владельца, который импортировал транспортное средство, в результате чего ему были выданы номерные знаки и свидетельство о регистрации. При оформлении сделки в УРТСКАВ не были выявлены какие-либо нарушения, так как в результате проверки списков транспортных средств в МОКП Интерпола данное транспортное средство не было объявлено в розыск. В результате, несмотря на то, что новому владельцу транспортного средства были выданы номерные знаки и временный технический сертификат, ему было приостановлено право на его пользование, поскольку лишь после оформления сделки было обнаружено, что автомобиль находился в розыске.

В этом контексте и в соответствии с Постановлением Правительства № 834 от 7.07.200852 МВД следует изыскать технические и финансовые возможности для разработки инструментов, необходимых для сопоставления (двунаправленной проверки) данных о физических лицах и транспортных средствах, которые должны быть накоплены в Интегрированной информационной системе Пограничной полиции и других доступных базах данных (национальных и международных) на предмет раскрытия преступлений и исключения рисков.

_____________________

52 Постановление Правительства № 834 от 7.07.2008 “Об интегрированной информационной системе Пограничной полиции”.

6.2.4. МВД играет важную роль в обеспечении безопасности

и предупреждении кибернетической преступности

Потенциал МВД в области ИТК является ключевым фактором в

осуществлении своих законных обязательств по обеспечению

кибернетической безопасности, таким образом, необходимо укрепить

внутренний потенциал и привести в соответствие правовую базу

МВД, помимо того, что является одним из важных участников в процессе формирования и управления многочисленными потоками данных, регистрами и информационными системами, несет большую ответственность за управление процессом по соблюдению законодательства во всех областях деятельности, связанной с доступом, изменением, передачей, использованием или незаконным сообщением данных или расследование каждого из этих случаев.

В отличие от других государственных учреждений зависимость МВД от качества и полноты законодательной базы является критической, особенно по вопросам, связанным с преступлениями или правонарушениями в областях, зависящих прямо от ИТ. Для подтверждения этих аспектов приводятся примеры кибернетических преступлений, связанных с:

- банковскими счетами;

- перехватом персональных данных;

- фальсификацией информации, полученной из государственных информационных систем;

- нарушениями права на частную жизнь;

- нарушениями авторских прав и др.

Для исключения ассоциированных рисков и однозначной квалификации связанных действий все перечисленные области, а также любые нарушения закона, связанные с использованием ИТ или других электронных средств для обработки, хранения или передачи данных, нуждаются в адекватном регламентировании.

Для подтверждения описанной выше ситуации отмечаем быстрый рост услуг, связанных или основанных на электронной коммерции. В этих случаях практически невозможно обеспечить безопасность данных или самих сделок или привлечь к ответственности тех, кто нарушает законодательство, поскольку не существует конкретных и однозначных требований относительно ИТК и других электронных средств, используемых для этих целей.

Для исправления ситуации нужен конструктивный подход, направленный на утверждение соответствующей законодательной базы по сертифицированию ИТК и электронных средств относительно их способности обеспечить все требования в зависимости от критичности и важности данных. В этом контексте можно выделить множество категорий и областей, которые должны быть проанализированы в качестве субъектов сертификации с различными уровнями жесткости:

1. Системы по оплате и управлению счетами.

2. Системы, управляющие категориями данных личного характера.

3. Системы по обеспечению безопасности (аудио-, видеорегистрации, расположение, скорость и т.д.).

4. Системы для первичного измерения ряда технических параметров (размера, физических свойств и т.д.).

5. Информационные системы по управлению данными на отраслевом или индивидуальном уровнях (включая системы бухгалтерского учета).

6. Государственные системы первичной регистрации и учета.

7. Государственные системы по автоматизации регистров.

8. Системы по управлению секретными и строго секретными данными.

9. Государственные системы по расследованию, анализу и обработке оперативной информации или информации, которая еще не была классифицирована по категориям и др.

10. Системы для дистанционной связи или наблюдения и др.

Естественно, перечисленные категории могут быть разделены или сгруппированы в зависимости от методов их квалифицирования или сертифицирования. Для многих из них существуют международные стандарты и методы сертификации. В таких случаях Республика Молдова должна лишь принять на национальном уровне указанные требования и внедрить инструменты для оценки, анализа или расследования в этих целях.

Аудит отмечает первичную необходимость вовлечения МВД в этот процесс, учитывая его первостепенную роль в регистрации, учете, расследовании и классификации преступлений в области ИТК и электронных средств или в смежных с использованием указанных технологий областях. Совершенствование законодательной базы в перечисленных областях предполагает использование современных и инновационных технических средств и методов и, следовательно, формирование и укрепление технического потенциала в этих областях.

6.2.5. Подразделение ИТ

Эффективное управление областью ИТК в рамках МВД предполагает существование структурного подразделения с широкими возможностями и полномочиями для того, чтобы охватить огромное разнообразие внутренних и внешних процессов таким образом, чтобы усилия и инвестиции материализовались в эффективных результатах и приносили дополнительную выгоду. На данном этапе констатируется наличие многочисленных серьезных причин, которые создают значительные препятствия в процессе реформирования и укрепления внутреннего потенциала министерства по обеспечению управления ИТК на высоком и качественном уровне, среди которых отмечаем:

1) отсутствие инвестиций на обучение и профессиональную подготовку сотрудников в данной области;

2) отсутствие всеобъемлющей нормативной, методологической и регламентирующей базы в области ИТК;

3) перегруженность лиц, работающих в сфере ИТК, по причине неэффективного управления проектами в данном секторе и частых изменений в бизнес-процессах;

4) дублирование работы из-за фрагментации технических решений и параллельного использования информационных систем и традиционных методов;

5) проблемы снабжения некоторых подразделений компьютерами, а также низкий уровень знаний персонала в области ИТ;

6) зависимость от внешних источников данных, которые часто бывают недоступными или неточными.

В результате проводимых в МВД реформ была создана СИТ, деятельность которой не была регламентирована. Так, до настоящего времени не было утверждено Положение об организации и функционировании данной структуры.

6.2.6. Защита персональных данных

В целях обеспечения защиты основных прав и свобод физического лица при обработке его персональных данных, в особенности права на неприкосновенность интимной, семейной и частной жизни, был принят Закон № 133 от 8.07.201153 и, соответственно, признан утратившим силу Закон № 17-XVI от 15.02.200754. Хотя ст.34 Закона № 133 от 8.07.2011 предусматривает, что Правительство в шестимесячный срок должно привести все свои нормативные акты в соответствие с настоящим законом, Постановление Правительства № 1123 от 14.12.201055, принятое на основании Закона № 17-XVI от 15.02.2007 (утратившего силу), не было заменено или скорректировано.

_____________________

53 Закон о защите персональных данных № 133 от 8.07.2011 (далее – Закон № 133 от 8.07.2011).

54 Закон о защите персональных данных № 17-XVI от 15.02.2007 (утративший силу на основании Закона № 133 от 8.07.2011).

55 Постановление Правления № 1123 от 14.12.2010 “Об утверждении требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” (далее – Постановление Правительства № 1123 от 14.12.2010).

Отмечается, что на основании ст.20 (1) c) Закона № 133 от 8.07.2011 согласно Приказу директора Национального центра по защите персональных данных (далее – НЦЗПД) № 17 от 31.05.2013 были утверждены Инструкции по обработке персональных данных в полицейском секторе.

Согласно ст.30 (1) Закона № 133 от 8.07.2011, при обработке персональных данных оператор обязан принять необходимые организационные и технические меры для защиты персональных данных от уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий с целью обеспечения надлежащего уровня безопасности в отношении рисков, представленных обработкой и характером обрабатываемых данных, а согласно ст.30 (4) Закона № 133 от 8.07.2011 требования по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных устанавливаются Правительством. Так, согласно п.15 Постановления Правительства № 1123 от 14.12.2010, каждый держатель персональных данных, исходя из специфики деятельности, разрабатывает и организует выполнение положений документа, определяющего политику безопасности персональных данных, в том числе процедуры и меры по реализации этой политики с применением практических решений с пропорциональным уровнем детализации и сложности касательно идентификации и аутентификации пользователей; реагирования на инциденты безопасности; защиты ИТ и связи; обеспечения целостности информации, содержащей персональные данные и ИТ; управления доступом; аудита и обеспечения учета.

Следует отметить, что аудируемым субъектам в рамках текущей миссии аудита были представлены анкеты для изучения и общей оценки аспектов, связанных с обеспечением общей безопасности на основе национальной нормативной базы и международных стандартов, были проанализированы внутренние документы, касающиеся этих вопросов. В результате было установлено множество областей и аспектов, требующих немедленного вмешательства для улучшения ситуации. Так, аудируемые информационные системы, а также любые другие технические решения в рамках проверенных учреждений подвержены рискам, связанным с управлением областью ИТК в рамках их собственных учреждений. Несмотря на то, что большинство информационных систем в МВД были разработаны до вступления в силу действующего законодательства о защите персональных данных, очень важно обеспечить его безусловное соблюдение.

Учитывая сложность существующих информационных систем и процессов, подлежащих автоматизации, аутсорсинг ответственности или видов деятельности не сможет обеспечить решения всех текущих проблем в области ИТК. Сотрудничество с ЦЭУ, ГП «ЦТС» и другими государственными или общественными учреждениями принесет значительную пользу, поскольку они предоставят инструменты и комплексные услуги, охватывающие все аспекты области ИТК в рамках МВД. Таким образом, необходимо признавать существующие возможности и скорректировать свою деятельность на основе имеющихся решений. Можно привести пример возможности получения выгоды в результате применения телекоммуникационной системы публичных органов, платформы M-Cloud, услуг MPay и т.д.

Вероятность перспективы применения стандартных решений и технических средств, уже внедренных в других государственных учреждениях, приведет к значительной экономии средств. В этом контексте приводим пример необходимости оцифровки архива МВД (необходимой для предоставления услуги “e-Cazier” и функционирования внутренних систем), учитывая, что в Службе гражданского состояния в стадии реализации находится проект, осуществляемый при поддержке ЦЭУ, который имеет аналогичные цели.

Была проведена общая оценка оснащения помещения для серверов, выявив многочисленные недостатки и проблемы, которые необходимо срочно устранить. Установленные факты обусловлены преимущественно отсутствием финансирования, поскольку по соответствующему разделу не были предусмотрены финансовые средства.

В контексте существующих проблем по обеспечению технических условий для размещения специализированного оборудования и серверов, важно обеспечить более адекватный уровень оснащения и оборудования помещения для серверов. Дополнительно следует отметить плачевное положение архитектуры и технического состояния локальной сети в рамках СИТ. Рекомендуем уделить особое внимание этим аспектам сквозь призму выявления средств финансирования, необходимых для решения технических проблем, связанных с локальной сетью и помещением для серверов.

В настоящее время часть серверов размещена в центре данных ГП “ЦСТ”. Возможный аутсорсинг услуг, связанных с размещением серверов и специализированного оборудования, может считаться оптимальным временным решением.

6.2.7. Вовлечение специализированных учреждений,

эффект отсутствия мониторинга

Специализированные учреждения, ответственные за область ИТК,

недостаточно взаимодействовали с другими публичными органами

Также как и в других государственных учреждениях, в МВД отмечается отсутствие эффективного руководства, мониторинга и контроля со стороны МИТС, а также наличие пробелов в нормативной базе и стандартизации.

Для объективной оценки подверженных аудиту вопросов, аудиторская группа выделила конкретные аспекты, которые не могут быть контролируемы и управляемы руководством МВД, а их последствия влияют на качество и эффективность управления отраслью ИТК.

Законодательная база устанавливает обязанности и задачи как в контексте реализации ряда проектов или стратегий, так и в целом. Таким образом, выделяем основные аспекты, результаты которых имеют существенные последствия.

Согласно ст.5 (1) Закона об информатике56, полномочия по проведению в жизнь политики Правительства и разработке стратегии развития в области информатики были предоставлены МИТС.

_____________________

56 Закон об информатике № 1069-XIV от 22.06.2000.

Согласно ст.23 (1) Закона об информатизации и государственных информационных ресурсах57, центральным отраслевым органом публичного управления, уполномоченным проводить информационную политику Правительства и разрабатывать стратегию развития в области формирования и использования государственных информационных ресурсов и информатизации, является МИТС, а в соответствии со ст.25 того же закона МИТС осуществляет методическое руководство государственными ведомственными и территориальными информационными центрами, разработку требований по созданию и эксплуатации государственных информационных систем и проводит контроль за их соблюдением.

_____________________

57 Закон об информатизации и государственных информационных ресурсах № 467-XV от 21.11.2003.

В соответствии с положениями регламентирующей базы Правительство назначило ответственные органы за различные аспекты реализации своей политики в области ИТК. Так, в соответствии с п.5 Положения по организации и функционированию МИТС, министерство имеет миссию по осуществлению разработки, руководства, координирования, контроля и обеспечения проведения государственной политики во всех областях информационного общества, информатизации, информационных технологий, коммуникаций, государственного учета и государственных информационных ресурсов. Кроме того, в соответствии с п.10 (10) данного Положения министр информационных технологий и связи издает приказы, организует и осуществляет контроль за их исполнением.

В этом контексте отмечается несоблюдение нормативных актов, положений и стандартов в рамках проектов по автоматизации, реализуемых МВД. Несмотря на то, что были отмечены многие пробелы в этой области, даже существующие акты не применяются эффективно. Миссия аудита идентифицировала также, что в МВД управление проектами в области ИТК характеризуется наличием недостатков и отклонений относительно соблюдения регламентирующей базы и стандартизации, с чем связаны и скромные результаты в автоматизации процессов, обусловленные в значительной мере и ненадлежащим выполнением своих обязанностей МИТС.

Наряду с утверждением Концепции электронного правления58 и формированием Центра электронного управления59, действующего на основании Устава60, с возложением на него различных полномочий по реализации Стратегической программы технологической модернизации управления61, а также плана по достижению целей е-Преобразования управления, в рамках планов действий было утверждено новое видение относительно процесса развития и управления областью ИТК в стране. Специфические задачи процесса по е-Преобразованию включают:

_____________________

58 Постановление Правительства № 733 от 28.06.2006 “О концепции электронного правления”.

59 Постановление Правительства № 392 от 19.05.2010 “О создании Центра электронного управления (E-Government)”.

60 Постановление Правительства № 760 от 18.08.2010 “Об утверждении Устава публичного учреждения «Центр электронного управления» (E-Government)”.

61 Постановление Правительства № 710 от 20.09.2011.

a) модернизацию публичных услуг путем оцифровки и реинжиниринга операционных процессов;

b) повышение эффективности управления путем обеспечения интероперабельности систем ИТ, а также консолидации и повторного использования ИТ ресурсов.

Для реализации планов действий и других задач Правительство назначает различных ответственных лиц, а тот факт, что мероприятия имеют аналогичные характеристики и принципы, ясно указывает на необходимость обеспечения единой среды и единого формата управления ИТК. В этом контексте уместно подчеркнуть, что МВД необходимо отказаться от фрагментации и деления областей, подлежащих автоматизации, на основе сиюминутных задач с отрицательными стратегическими эффектами.

Отмечается и тот факт, что Счетная палата своими Постановлениями № 12 от 5.04.201262, № 46 от 14.09.201263, № 3 от 28.01.201364 и № 28 от 24.05.201365 проинформировала Правительство, Государственную канцелярию, MИТС и ЦЭУ о существовании указанных проблем, однако до настоящего времени не были приняты меры для улучшения ситуации, а проблемы остаются.

_____________________

62 Постановление Счетной палаты № 12 от 5.04.2012.

63 Постановление Счетной палаты № 46 от 14.09.2012.

64 Постановление Счетной палаты № 3 от 28.01.2013.

65 Постановление Счетной палаты № 28 от 24.05.2013.

МВД ответственно за широкий спектр деятельности, являясь владельцем и/или держателем многочисленных регистров (266), из которых 59 ведутся в электронном формате, предоставляет 135 видов услуг, осуществляет первичную регистрацию большого количества важных данных и нуждается в широком спектре внешних данных.

Регистры, услуги и данные представляют огромный интерес как в аспекте внутренних дел, обеспечения общественного порядка, исполнения правосудия, государственного управления, так и для предоставления услуг различным заинтересованным сторонам и обеспечения данными других государственных учреждений. Так, надлежащее управление и внедрение принципов эффективности в МВД должны были стать важным приоритетом для государственных отраслевых учреждений. Учитывая влияние и значительные последствия эффективного управления областью ИТК в рамках министерства, определение путей дальнейшего улучшения результатов должно стать приоритетным направлением деятельности для МИТС и Государственной канцелярии посредством ЦЭУ.

Наряду с расширением сфер, покрытых надежными решениями, и появлением решений, основанных на общей инфраструктуре M-Cloud66, исполнение обязанностей в области ИТК в рамках государственных учреждений следует существенно упростить путем применения решений на уровне услуг, платформы и инфраструктуры, генерируя значительную экономию средств. Так, принимая во внимание специфику деятельности МВД, считаем целесообразным постепенное применение и освоение преимуществ общей технологической платформы M-Cloud, начиная с уже имеющихся услуг, до создания вычислительного центра в рамках министерства, оснащенного в соответствии с требованиями международных стандартов.

_____________________

66 Общая технологическая платформа Правительства Республики Молдова внедряется на основе технологии Cloud Computing (Современная парадигма предоставления ИТ-услуг в виртуализированных средах).

В контексте уже существующих ИС необходимо учесть аспекты, касающиеся соблюдения всех требований и принципов е–Преобразования, прежде чем запускать проекты, связанные с предоставлением электронных услуг. Примером в этом отношении служит запуск услуги “e-Cazier” без реинжиниринга публичных услуг и операционных процессов и без оцифровки back-office, как предусмотрено Постановлением Правительства № 710 от 20.09.2011.

Делается вывод, что надлежащее и адекватное управление областью ИТК не может быть обеспечено в условиях низкого уровня общих контролей и когда оно не базируется на комплексном использовании 5 основных элементов:

- стратегического развития;

- менеджмента рисков;

- менеджмента эффективности;

- управлении ресурсами;

- результативности – получении дополнительной выгоды.

В ходе миссии аудита параллельно с другими процедурами и методологиями оценки были рассмотрены пять описанных выше элементов и определены причины выявленных недостатков.

Сложившаяся ситуация вызвана отсутствием законодательной и методологической базы, необходимой для применения принципов, основанных на достижении результативности и получении дополнительной выгоды. (Описание пяти основных элементов управления ИТ представлено в приложении № 5).

6.2.8. Рекомендации

Руководству МВД:

1) срочно доработать Положение об организации и функционировании Службы информационных технологий и представить его Правительству для рассмотрения и утверждения в установленном порядке;

2) обеспечить разработку и утверждение документов, связанных с развитием информационных технологий в соответствии с выбранным направлением развития; инвестиции осуществлять исходя из перспектив дальнейшей интеграции с ожидаемой новой технологической инфраструктурой и консолидации внутреннего технического потенциала;

3) обеспечить максимально возможный уровень внедрения общих контролей, четкое разделение зон ответственности с возможностью постепенного аутсорсинга некоторых видов деятельности;

4) обеспечить приоритетность использования готовых решений для автоматизации процессов, для исключения зависимости от поставщиков и ключевых лиц, создавая, таким образом, возможность получить значительные преимущества и дополнительные выгоды в долгосрочной перспективе;

5) утвердить необходимые политики в области информационной безопасности, управления рисками, менеджмента эффективности и управления ресурсами (активами);

6) консолидировать регламентирующую и административную базу, связанную с управлением активами в соответствии с политикой по управлению рисками; 7) внедрить различные управленческие контроли для администрирования и мониторинга заключенных договоров;

8) провести инвентаризацию ИС, а также контрактов на их техническое обслуживание, дальнейшее развитие и расширение с целью исключения случаев зависимости в этой области от конкретного поставщика;

9) оценить существующую ситуацию относительно необходимости инвестиций в ИТК, оказав приоритетность инвестициям, основанным на надежных технических и экономических обоснованиях.

Руководству Национального бюро Интерпола:

10) обеспечить заключение соглашения о разрешении доступа/обработки данных из баз данных МОКП Интерпола государственным учреждениям в соответствии с действующими положениями в данной области.

Руководству МВД совместно с МИТС и Государственной канцелярией:

11) институционализовать Службу информационных технологий МВД в мере, позволяющей обеспечить устойчивость ее деятельности в аспекте нормативной, регулирующей базы и стандартов.

6.3. Формирование регистров и предоставление услуг

MВД предоставляет различные услуги, необходимы их инвентаризация

и дальнейшее централизованное развитие с целью использования принципа “единого окна”

Исходя из неоднородности способа детализации и разделения услуг в существующей законодательной базе, идентификация их точного числа не может быть произведена однозначно, мотив, исходя из которого при подходе аудиторская миссия взяла в расчет разделение по задачам или отдельным видам деятельности. Так, в результате анализа полномочий МВД были идентифицированы 135 услуг, из которых 124 оказываются подведомственными подразделениями МВД, а остальные 11 услуг – мониторизируемыми субъектами.

Из общего спектра оказываемых услуг 118 направлены на оказание их физическим лицам (резидентам и нерезидентам), 118 – деловой среде и 40 – правительственному сектору. Разделение услуг в зависимости от их назначения представлено в диаграмме № 3.

Источник. Анализ законодательной базы, положений и уставов, связанных с деятельностью МВД.

Так, исходя из результатов проведенного анализа отмечается, что 2 вида услуг предоставляются заявителям бесплатно и 133 – за плату, из которых в 4 случаях тарифы утверждены в долларах США и оплачиваются в леях по официальному курсу, установленному НБМ, а при оказании 94 услуг предусмотрено увеличение тарифов в зависимости от срочности решения случаев или от их сложности, а 35 услуг предоставляются на договорной основе, поскольку по ним не установлены постоянные тарифы.

Для автоматизации процессов важно повышение эффективности

первичной регистрации в регистрах, была установлена и зависимость

от внешних информационных источников

Согласно представленной МВД информации, министерство является держателем 266 регистров, из которых только 59 регистров ведутся в электронном формате, 7 находятся в процессе автоматизации, а остальные ведутся вручную. Необходимо отметить, что только для одного регистра67 из 59 (которые ведутся в электронной форме) были разработаны и утверждены положения, что противоречит ст.16 (3) Закона № 71-XVI от 22.03.2007.

_____________________

67 Приказ МВД № 187 от 27.05.2009 “Об утверждении Положения об автоматизированной информационной системе “Учет правонарушений в области дорожного движения и штрафных санкций, накопленных в результате применения санкций”.

В соответствии с положениями указанного закона МВД, в качестве владельца ряда регистров, должно обеспечить в документальном порядке делегирование держателям и/или регистраторам некоторых прав, связанных с формированием этих регистров. До настоящего времени указанные мероприятия не были выполнены. В результате регистрация данных в существующих информационных системах, а также доступ к ним не организован в соответствии с законодательной базой.

Для значительного числа регистров МВД охватывает полностью или в большей степени процесс формирования данных. Регистрация и первичный учет данных предусматривает использование ряда надежных однородных инструментов, унифицированных в зависимости от их специфики, порядок сбора и последующие требования к хранению, обработке и поставке заинтересованным сторонам. Очень важно установить единую идентификацию на основании специализированной номенклатуры и идентификаторов. Несмотря на то, что в различных отраслях существовали значительные проекты по созданию и управлению едиными элементами по идентификации в случае наличия различных объектов учета, в настоящее время на уровне страны есть много ключевых областей, для которых не существуют актуализированные электронные версии номенклатур и идентификаторов. В контексте изложенного отмечается, что основная причина этого состоит в неоднозначном определении собственников соответствующей информации и несоответствующем регламентировании области. Таким образом, процессы, связанные с ведением учета, автоматизацией и управлением данными в регистрах способствуют возникновению множества недостатков и препятствий в осуществлении проектов в области ИТК, как на уровне министерства, так и на уровне страны.

В случае ведения регистров на бумажных носителях или в форме картотек, без применения специализированных информационных систем с возможностью обмена данными и информационного взаимодействия с другими регистрами, значительно снижаются эффективность и реальные функциональные возможности использования данных.

С учетом источников данных и задач совместного учета, исходя из принадлежности к связанным и взаимозависимым областям, регистры могут и должны быть сформированы и развиваться в контексте тесной взаимозависимости, соблюдая принципы единой идентификации задач и постоянной актуализации. В рамках предыдущих миссий аудита68,69,70,71, а также настоящей аудиторской миссии был установлен низкий уровень автоматизации и доступности основных государственных регистров, что создает значительные присущие препятствия по автоматизации процессов, связанных с ведением государственных, отраслевых и ведомственных регистров.

_____________________

68 Постановление Счетной палаты № 12 от 5.04.2012.

69 Постановление Счетной палаты № 46 от 14.09.2012.

70 Постановление Счетной палаты № 3 от 28.01.2013.

71 Постановление Счетной палаты № 28 от 24.05.2013.

Оптимальная перспектива по повышению эффективности процессов, связанных с ведением и развитием регистров в рамках МВД, подведомственных и мониторизируемых учреждений состоит в создании единого информационного пространства сектора. В основе гомогенизации компонентов и информационного взаимодействия должен стоять исчерпывающий анализ внутренних процессов, исходящих из них данных, собственников данных, структуры данных, зависимости от других данных и др.

6.3.1. Рекомендации

Руководству МВД обеспечить:

12) идентификацию, разработку и утверждение положений, необходимых для функционирования регистров;

13) проведение общей и многосторонней инвентаризации регистров, процессов, связанных с их формированием, с однозначным определением и назначением собственников данных;

14) разработку и публикацию каталога имеющихся регистров, содержания и владельца каждого из них для определения единых однородных путей автоматизации, а также представления данных заинтересованным сторонам в установленном законодательством порядке;

15) передачу полномочий по формированию регистров субъектам юридических отношений в соответствии с действующим законодательством, включив в соответствующие соглашения все требования и условия исполнения указанных полномочий.

6.4. Автоматизация процесса по учету данных в области борьбы с преступностью

Автоматизация процесса по учету данных в области борьбы с преступностью

должна была стать ключевым элементом процесса осуществления реформ

в области внутренних дел, в рамках которых были

поставлены технические решения для этой цели

В целях интеграции существующих ИС правоохранительных органов Постановлением Правительства № 1202 от 17.10.200672 была утверждена Концепция интегрированной информационной системы правоохранительных органов, в рамках которой важная роль в деятельности по консолидации правопорядка придается АИС РККИ в качестве информационной поддержки правоохранительных органов в рамках мероприятий по профилактике, расследованию и раскрытию преступлений, розыску и обнаружению преступников, для предоставления статистической, аналитической информации и других необходимых данных информативного характера. Согласно Концепции73, АИС РККИ представляет собой специализированный информационный ресурс, который включает совокупность систематизированной информации криминального характера и формируется при помощи ИАИС УПУДЛСП. Регистр должен был объединять несколько баз данных и предназначался для формирования, накопления, хранения, обновления и анализа данных о преступности и борьбе с ней в Республике Молдова.

_____________________

72 Постановление Правительства № 1202 от 17.10.2006 “Об утверждении Концепции интегрированной информационной системы правоохранительных органов” (далее – Постановление Правительства № 1202 от 17.10.2006).

73 Постановление Правительства № 633 от 6.06.2007 “Об утверждении Концепции автоматизированной информационной системы “Регистр криминалистической и криминологической информации” (далее – Постановление Правительства № 633 от 6.06.2007).

Согласно положениям Закона № 216-XV от 29.05.200374, ИАИС УПУДЛСП является совокупностью взаимосвязанных информационных ресурсов и технологий, программно-технических средств, методологий и персонала, находящихся во взаимодействии и предназначенных для хранения, обработки и использования информации криминального характера в рамках Центрального банка данных, а также единого учета преступлений. В то же время, согласно Постановлению Правительства № 770 от 6.07.2004, ИАИС УПУДЛСП является единой системой регистрации и учета всех преступлений, уголовных дел и лиц, совершивших преступления. Система должна была функционировать в неоднородной среде (нормативно-правовой, информационной, функциональной, технологической и т.д.), составив в совокупности комплексную систему. В соответствии с Программой развития и автоматизации информационного обмена между участниками ИАИС УПУДЛСП на 2005-2010 годы75 данная Система должна была функционировать до конца 2010 года.

_____________________

74 Закон № 216-XV от 29.05.2003 “Об Интегрированной автоматизированной информационной системе учета преступлений, уголовных дел и лиц, совершивших преступления” (далее – Закон № 216-XV от 29.05.2003).

75 Постановление Правительства № 770 от 6.07.2004 (приложение № 2).

В целях реализации Плана действий по внедрению Концепции автоматизированной информационной системы “Регистр криминалистической и криминологической информации” и е-услуг на 2011-2012 годы Постановлением Правительства № 328 от 24.05.201276 было утверждено Положение об организации и функционировании АИС РККИ.

_____________________

76 Постановление Правительства № 328 от 24.05.2012 "Об утверждении Положения об организации и функционировании автоматизированной информационной системы "Регистр криминалистической и криминологической информации" (далее – Постановление Правительства № 328 от 24.05.2012).

Однако концепции не обновлены, они не отражают текущую ситуацию и функциональность, создавая препятствия в достижении целей системы и получении дополнительной выгоды в результате ее реализации.

_____________________

77 Постановление Правительства № 633 от 6.06.2007.

В соответствии с положениями Закона № 216-XV от 29.05.200378 участниками ИАИС УПУДЛСП являются органы уголовного преследования, судебные инстанции и органы исполнения наказания, связанного с лишением свободы.

_____________________

78 Закон № 216-XV от 29.05.2003.

Управление Центральным банком данных, централизованная регистрация и учет информации криминального характера, а также выдача обобщенных статистических отчетов о состоянии преступности в стране должны выполняться МВД, которое является держателем Центрального банка данных, а управление локальными банками данных – каждым участником Системы самостоятельно.

Основные функции, связанные с формированием и эксплуатацией Системы, осуществляются согласно положениям Концепции79, ИАИС УПУДЛСП, различными учреждениями. (Информационное пространство по учету ИАИС УПУДЛСП представлено на рисунке № 1).

_____________________

79 Постановление Правительства № 770 от 6.07.2004.

Источник. Постановление Правительства № 770 от 6.07.2004.

Фактически, из всего списка возможных участников (регистраторов) ИАИС УПУДЛСП (по состоянию на 1.10.2013) лишь в рамках МВД действует 766 активных пользователей (из них 544 – по Центральному банку данных и 222 – по контуру ОУК (предназначенному для обработки данных в оперативном файле), в Таможенной службе – 2 пользователя, в Пограничной полиции – 7, в Национальном центре по борьбе с коррупцией – 3, в Центре по борьбе с торговлей людьми – 5, в Генеральной прокуратуре – 2. Служба безопасности и информации не является участником Системы, учитывая, что уже не является органом уголовного преследования.

Несмотря на то, что основным принципом учета в рамках ИАИС УПУДЛСП является персонификация80, что предполагает строгое соблюдение конфиденциальности информации, порядок организации функционирования Системы путем делегирования другим лицам прав по регистрации событий (в случае внешних пользователей и пользователей из инспекций полиции) прямо противоречит этому принципу. Например, в случае прокуратур регистрация событий осуществляется с представлением в Инспекцию полиции копий дел, а информация вводится с систему “статистом”81 инспекции. Существующее положение дел прямо ставит под угрозу безопасность, точность и конфиденциальность данных.

_____________________

80 Постановление Правительства № 770 от 6.07.2004.

81 Лицо, ответственное за ввод данных в систему, с функцией главного/старшего инспектора Службы статистики оперативного отдела Инспекции полиции.

Также было установлено, что нынешние участники Системы имеют полномочия регистраторов в отсутствие каких-либо соглашений, подписанных с держателем и владельцем ИАИС УПУДЛСП – МВД, что противоречит ст.13 Закона о регистрах № 71-XVI от 22.03.2007.

Данная ситуация обусловлена следующими факторами:

• в создании, внедрении и развитии Системы принимало участие исключительно МВД, а участие остальных сторон было ограниченным;

• фактическое использование Системы МВД началось 1.01.2013, в то время как нормативные акты 82,83,84, а также договорные условия предусматривают, что Система должна была быть запущена начиная с 2010 года;

_____________________

82 Постановление Правительства № 606 от 1.06.2007.

83 Постановление Правительства № 476 от 27.03.2008.

84 Постановление Правительства № 633 от 6.06.2007.

• значительные задержки в реализации Системы создали препятствия и неблагоприятные условия в достижении целей из-за изменений в законодательной базе и разработки, как МВД, так и другими ее участниками индивидуальных решений для конкретных процессов;

• в результате внедрения Концепции ИАИС УПУДЛСП не были созданы достаточные предпосылки для вовлечения заинтересованных сторон в обмен данными и надлежащее управление процессами, связанными с учетом преступлений, уголовных дел и лиц, совершивших преступления;

• несовершенство и противоречивые положения действующей законодательной базы.

Процесс приобретения и внедрения ИАИС УПУДЛСП

был недостаточно документирован

Все требования к порядку документирования изменений и актуализации технической документации устанавливаются конкретно нормативной базой и существующими стандартами. Отсутствие или неэффективное документирование каких-либо процессов жизненного цикла программного обеспечения оказывают существенное влияние на процесс в целом, по этой причине отдельная детальная оценка каждого типа документа не является рациональной. Учитывая пробелы и недостатки, допущенные в документировании практически всех этапов жизненного цикла, не проводилась отдельная оценка каждого процесса, а были подчеркнуты лишь наиболее важные аспекты.

Планирование, оценка и контроль являются ключевыми процессами любой практической деятельности по управлению проектами. Качество внедрения и поддержки системы программного обеспечения зависит от качества документирования этапов планирования. Целью процесса планирования проекта является создание плана эффективного и функционального проекта. В этом процессе определяется комплекс работ и мероприятий, устанавливаются графики проведения этих работ, в том числе календарные планы и распределяются ресурсы для выполнения комплекса работ. В результате анализа представленной документации было выявлено отсутствие Плана управления проектом, что противоречит положениям Приказа министра информационных технологий и связи № 78 от 1.06.200685

_____________________

85 Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технического задания “Процессы жизненного цикла software” RT 38370656 – 002:2006 (далее – Приказ министра информационных технологий и связи № 78 от 1.06.2006).

По причине отсутствия Плана управления проектом не был точно определен порядок участия и обязанности лиц, ответственных за его внедрение, что привело к задержке работ по реализации проекта и, следовательно, к задержке ввода в эксплуатацию ИАИС УПУДЛСП. Недостатки в планировании и неэффективное управление проектом могут быть квалифицированы в качестве причин задержки внедрения данного проекта. Отмечается неспособность осуществления надлежащего мониторинга и вовлечения в процесс, а также отсутствие необходимой документации по планированию.

Неэффективное документирование и невовлечение руководства в процесс реализации проекта обусловили тот факт, что были установлены задачи, превышающие реальные возможности ассимиляции и финансирования, что привело к разделению объекта автоматизации путем закупки отдельных продуктов для потребностей Управления дорожной полиции (структура, реорганизованная впоследствии в национальный инспекторат патрулирования), а также скомпрометировало основные принципы создания АИС РККИ86 и ИАИС УПУДЛСП87,88. Вследствие фрагментации объекта автоматизации, аудиторской группой были выявлены несколько случаев дублирования областей, подверженных автоматизации (ситуация описана в соответствующем разделе). В этих условиях, учитывая, что информационное взаимодействие между отдельно развитыми решениями не было реализовано, а их управление предполагает привлечение дополнительных ресурсов, считаем неэффективным разделение аспектов, подлежащих автоматизации, на отдельные технические решения, поскольку не была обеспечена их полная интеграция, по крайней мере, по четырем аспектам:

_____________________

86 Постановление Правительства № 633 от 6.06.2007.

87 Закон № 216-XV от 29.05.2003.

88 Постановление Правительства № 770 от 6.07.2004.

1) инструменты для идентификации/аутентификации;

2) структура данных и классификаторы;

3) отчетность и представление данных другим учреждениям;

4) разделение и делегирование полномочий по разработке и автоматизации бизнес-процессов.

Посредством процесса технической поддержки контролируется функционирование программного продукта software, регистрируются для анализа существующие проблемы, принимаются меры по предупреждению и коррекции, а также меры по адаптации и совершенствованию программного обеспечения software. Цель процесса поддержки состоит в обеспечении потенциала системы software для предоставления услуг, а также в изменении программы software, сохраняя ее целостность. План технической поддержки должен был присутствовать для успешного осуществления процесса поддержки.

В результате осуществления процесса поддержки необходимо было вести журнал обращений, что не выполнено ответственными работниками ИТС. Журнал обращений должен был послужить основанием для инициирования процессов настройки либо любых других действий в системе или технологической инфраструктуре. Анализ журнала также представляет собой основу для проведения расследования/корректировки для обеспечения безопасности и защиты данных. Непрерывность информационной системы может быть обеспечена только при соблюдении технических норм и соответствующем документировании процессов на всем протяжении жизненного цикла.

В ходе процессов по автоматизации и развитию АИС РККИ и ИАИС

УПУДЛСП не были достигнуты ожидаемые результаты

Основные функции АИС РККИ, установленные Концепцией о ней (разд.II, п.8), не были полностью выполнены, а усилия МВД были сосредоточены в основном на осуществлении процесса разработки и автоматизации ИАИС УПУДЛСП. Как уже было отмечено ранее, в результате выполнения договора № 159 от 19.12.2007 должны были быть автоматизированы 3 регистра. В настоящее время один из них не автоматизирован, другой – лишь частично (в рамках ИАИС УПУДЛСП), был автоматизирован лишь Государственный регистр дорожно-транспортных происшествий, который не участвует в обмене данными. Следовательно, можно отметить существование АИС РККИ лишь в рамках действующей нормативной базы, а отсутствие взаимосвязи между разработанными системами, необходимыми для надлежащего функционирования ИАИС УПУДЛСП, приводит к невыполнению намеченных целей.

На протяжении многих лет МВД и другие учреждения, назначенные для участия в создании АИС РККИ и ИАИС УПУДЛСП, были недостаточно вовлечены в реализацию запланированных мероприятий по различным утвержденным планам/программам в соответствующих областях. Таким образом, подчеркивается низкая эффективность сотрудничества участвующих в процессе сторон (согласно информационному пространству), а также MИТС (отвечающего за проведение политики Правительства в области ИТК).

Отсутствие указанного взаимодействия создало неопределенность относительно дальнейшего участия заинтересованных учреждений в этапах автоматизации бизнес-процессов по регистрации и учету всех преступлений, уголовных дел и лиц, совершивших преступления, а также в формировании регистров, необходимых для функционирования АИС РККИ. Данная ситуация является результатом создания и внедрения ИАИС УПУДЛСП на основании устаревшей концепции, отсутствия автоматизированных рабочих мест в рамках учреждений, участвующих в системе, недостатка потоков внешних данных, а также неэффективного взаимодействия между участниками проекта.

Учитывая, что ИАИС УПУДЛСП была призвана стать важной составной частью процесса формирования и интеграции компонентов АИС РККИ, за создание которых отвечают многие государственные учреждения, в связи с неэффективным процессом сотрудничества и согласования были скомпрометированы основные принципы создания указанного регистра. Одновременно задержки в реализации проекта и финансирования усилили отрицательные последствия отсутствия сотрудничества и привели к формированию отдельных и независимых инициатив по автоматизации, без обеспечения взаимодействия между всеми ИС МВД (а также другими участвующими сторонами), что сводит к минимуму возможность их взаимодействия в будущем.

6.4.1. Описание положений Концепций и технического задания

МВД не приняло необходимые меры для внедрения ИАИС, которая

удовлетворила бы требования бизнес-процессов по учету

преступлений, уголовных дел и лиц, совершивших преступления

Техническое задание программного продукта для Центрального банка данных ИАИС УПУДЛСП было разработано поставщиком услуг в соответствии с положениями Закона № 216-XV от 29.05.2003, Постановлений Правительства № 770 от 6.07.2004 и № 1202 от 17.10.2006.

Было установлено, что при заключении договора на предоставление услуг по разработке ИАИС УПУДЛСП не были учтены положения Концепции АИС РККИ89. Как следствие, техническое задание данного проекта содержит ряд модулей, представляющих собой конгломерат функций и объектов учета, соответствующих различным утвержденным концепциям90,91,92. В соответствии с техническим заданием было идентифицировано как минимум 18 модулей (функциональных компонентов), из них 3 не используются, а другие 6 используются лишь частично.

_____________________

89 Постановление Правительства № 633 от 6.06.2007.

90 Постановление Правительства № 770 от 6.07.2004.

91 Постановление Правительства № 693 от 21.06.2007.

92 Постановление Правительства № 634 от 6.06.2007.

Отмечается, что в период внедрения ИАИС УПУДЛСП в регулирующую базу были внесены важные изменения. Хотя поставщик выразил готовность привести техническое задание и поставленное решение (разработанные на основе Кодекса об административных правонарушениях93) в соответствие с новыми законодательными положениями (Кодекса о правонарушениях94), МВД приняло решение о фрагментации объекта, подлежащего автоматизации, с отдельной разработкой технических решений для учета правонарушений и дорожно-транспортных происшествий.

_____________________

93 Кодекс об административных правонарушениях, утвержденный Законом МССР от 29 марта 1985 г. (с последующими изменениями), утративший силу на основании Закона № 218-XVI от 24.10.2008.

94 Кодекс Республики Молдова о правонарушениях, утвержденный Законом № 218-XVI от 24.10.2008.

Функциональная фрагментация ИАИС УПУДЛСП, эффективность функционирования которой должна была основываться на целостности и точности данных, неизбежно приводит к срыву важных функциональных и связанных с информационной безопасностью целей. Таким образом, отмечается, что взаимодействие и интероперабельность отдельно разработанных решений не были реализованы.

МВД должно было внедрить и выступить в качестве владельца ИАИС, которая бы удовлетворила требования всех бизнес-процессов по учету преступлений, уголовных дел и лиц, совершивших преступления, а также была интероперабельной с другими регистрами, являющимися составными частями АИС правовых органов95, однако в настоящее время эта ИАИС не соответствует положениям нормативных актов, а фрагментарная разработка элементов, входящих в состав ИИСПО, приводит к снижению эффективности указанных ИС и, соответственно, к неполучению ожидаемой выгоды.

_____________________

95 Постановление Правительства № 1202 от 17.10.2006.

В соответствии с Постановлением Правительства № 633 от 6.06.2007 для обеспечения правильного формирования информационных ресурсов АИС РККИ необходим обмен информацией с информационными ресурсами 16 автоматизированных информационных систем (многие из которых не в полной мере реализованы или не могут обеспечить поставку данных). Этот обмен данными не производится, и даже при разработке технического задания в рамках договоров о предоставлении услуг по разработке ИАИС УПУДЛСП не было предусмотрено осуществление соответствующих взаимосвязей, хотя последний был разработан в соответствии с Концепцией ИИСПО. В техническом задании описана интероперабельность ИАИС УПУДЛСП лишь с четырьмя информационными системами: Государственным регистром населения, Государственным регистром транспортных средств, Государственным регистром юридических лиц, Государственным регистром дорожной полиции (отчетливо не предусмотрен в законодательной базе), однако в действительности ИАИС УПУДЛСП осуществляет обмен необходимыми данными лишь с ГРН (однонаправленно – импорт данных из ГРН).

6.4.2. Пополнение системы данными

Существуют проблемы, связанные с обеспечением полноты и достоверности данных

Согласно акту о завершении работ, датой сдачи в промышленную эксплуатацию ИАИС УПУДЛСП считается 1.05.2012. На данный момент система не обеспечена полностью данными. Данные из системы в основном представляют информацию, импортируемую из старой системы, которая использовалась МВД до конца 2012 года. Из-за используемых в старой информационной системе технологий импортируемые данные содержат ошибки и неточности.

Другой важной проблемой является транскрипция имен с кириллицы и без диакритических знаков. Дополнительную трудность представляют записи в отношении лиц, по которым не был введен или идентифицирован IDNP. В таких ситуациях часто требуется детальный анализ материалов на бумажном носителе: картотек, анкет и др. В случае наличия или точной идентификации IDNP данные сопоставляются с информацией из АИС «ГРН». В этих условиях, когда “фактической” датой запуска ИАИС УПУДЛСП можно считать 1.01.2013, отмечается длительный период, на протяжении которого система не использовалась. Инспекции полиции начали реально вводить в нее данные с мая 2013 года96.

_____________________

96 Информация передается сотрудником инспекции полиции, который подготовил дело или расследование, ответственному лицу для того, чтобы в течение 24 часов данные были введены в ИАИС УПУДЛСП.

Важной проблемой в обеспечении полноты данных является то, что большая часть информации, необходимой для функционирования АИС РККИ, в частности в аспекте полной автоматизации процедуры выдачи справки о несудимости, хранится на бумажных носителях (в Оперативно-справочной картотеке) в архиве МВД. Необходимость оцифровки архива СИТ МВД определена и тенденцией роста популярности электронных услуг. В этом контексте начался процесс оцифровки данных по учету лиц, совершивших преступления, и арестованных лиц. В настоящее время согласно документам, представленным ответственным лицом субъекта, и по его сообщениям было оцифровано около 28% карточек, содержащихся в Оперативно-справочной картотеке МВД.

ИАИС УПУДЛСП не взаимодействует с недавно запущенной информационной системой “e-Cazier”, в связи с чем требуется ручной ввод фамилии, имени и года рождения заявителя справки о несудимости.

На процесс реализации ИАИС УПУДЛСП прямо и существенно повлияли проблемы, связанные с обеспечением взаимосвязи с другими системами (некоторые из них существуют только на бумаге) и необходимыми для функционирования данными. Отмечается, что большинство классификаторов и идентификаторов были сформированы на основе имеющихся данных, но которые не отвечают требованиям функционирования информационной системы такого масштаба. Классификаторы и идентификаторы, используемые в рамках ИАИС УПУДЛСП, не актуализируются и не формируются таким образом, чтобы позволить однозначную идентификацию. В этом отношении можно привести пример классификаторов улиц или населенных пунктов.

В настоящее время ни технологическая инфраструктура участников системы, ни данные, необходимые для ее функционирования, не могут быть обеспечены на приемлемом уровне, и этот фактор приводит к срыву любых усилий, направленных на создание государственных или ведомственных автоматизированных регистров.

В рамках Стратегической программы технологической модернизации управления (e-Преобразование)97, а также документов политик, посредством которых она вводится в действие и регламентируется98,99,100, были запланированы мероприятия, связанные с оцифровкой публичных услуг. Так, согласно положениям п.21 Плана действий на 2012 год по внедрению Стратегической программы технологической модернизации управления (е-Преобразование)101, должна была быть запущена в эксплуатацию (в июне 2012 г.) электронная услуга “Справка о несудимости”, ответственными за реализацию данного мероприятия были МВД и Государственная канцелярия. Необходимо отметить, что аналогичные действия были предусмотрены и п.11-15 Плана действий по внедрению Концепции автоматизированной информационной системы “Регистр криминалистической и криминологической информации” и e-услуг на 2011-2012 годы102, за которые несут ответственность МВД и МИТС в партнерстве с Государственной канцелярией и ЦЭУ. В результате 1.03.2012 между Центром электронного управления и МВД было заключено соглашение о сотрудничестве в области внедрения электронной услуги “e-Cazier”.

_____________________

97 Постановление Правительства № 710 от 20.09.2011.

98 Постановление Правительства № 709 от 20.09.2011 “О некоторых мерах в области е-Преобразования управления”.

99 Постановление Правительства № 44 от 26.01.2012.

100 Постановление Правительства № 195 от 4.04.2012 “Об утверждении Плана действий для продвижения открытого Правительства на 2012-2013 годы”.

101 Постановление Правительства № 44 от 26.01.2012.

102 Постановление Правительства № 690 от 20.09.2011.

Частичная реализация данных мероприятий проводилась за счет средств Кредита № 5000-MD103 путем подписания и исполнения Договора № 4/ICB/C.2 от 6.02.2012 (на общую сумму 113,2 тыс. долларов США) о поставке и внедрении ИС “E-Criminal Records online”. Необходимо отметить, что поставка данного продукта была задержана относительно сроков, установленных в Плане действий на 2012 по реализации Стратегической программы технологической модернизации управления (е-Преобразование)104, в связи с чем не были выполнены поставленные задачи, а именно – запуск в эксплуатацию электронной услуги «Справка о несудимости», была внедрена только опция онлайн заявки о выдаче справки о несудимости.

_____________________

103 Кредит № 5000-MD, предоставленный на основании Финансового соглашения для развития, предназначенный для реализации проекта “e-Преобразование управления”, подписанного между Правительством Республики Молдова и МАР 29 апреля 2011 г. и ратифицированного Законом № 173 от 28.07.2011.

104 Постановление Правительства № 44 от 26.01.2012.

Соглашение о сотрудничестве по реализации электронной услуги “e-Cazier” было заключено после подписания и начала внедрения Договора № 4/ICB/C.2 от 6.02.2012, такая ситуация генерирует риск неучастия или формального участия МВД в управлении данным проектом.

ЦЭУ не обеспечил передачу на баланс МВД ИС “E-Criminal Records online” после ее ввода в эксплуатацию

Согласно положениям п.2.3 и п.3.2.7 Соглашения о сотрудничестве, ЦЭУ должен был передать на баланс МВД ИС “E-Criminal Records online” после ее ввода в эксплуатацию.

В контексте изложенного отмечаем, что МВД является держателем информации, на основании которой выдаются справки о несудимости, а также пользователем соответствующей электронной услуги (с полным правом владения данным продуктом), а согласно п.3.2 и п.3.3 указанного Соглашения, ЦЭУ заключает договор и способствует внедрению электронной услуги “e-Cazier”. В результате МВД не имеет все необходимые рычаги для контроля и управления деятельностью, связанной с ведением ИС “E-Criminal Records online”, вопреки тому, что на него были возложены важные задачи по реализации электронной услуги “e-Cazier” как в соответствии с положениями действующих нормативных актов, так и согласно условиям указанного Соглашения о сотрудничестве.

Мероприятия по внедрению электронной услуги “e-Cazier” не привели к ожидаемым результатам

Процесс выдачи справки о судимости является довольно сложным и включает в себя несколько этапов, выполняемых вручную или в полуавтоматическом режиме. Учитывая, что данные из ИАИС УПУДЛСП являются неполными и не проверены полностью на наличие ошибок, процесс требует дополнительных усилий.

Существенная трудность по упрощению и повышению эффективности процесса проверки необходимых данных для выдачи справки о несудимости обусловлена невозможностью гарантировать однозначную идентификацию лиц на основании данных, импортируемых из предшествующей ИАИС УПУДЛСП информационной системы. На данный момент для получения справки о несудимости необходимо пройти три следующих этапа:

• онлайн регистрацию заявления о выдаче справки о несудимости (с указанием IDNP) можно провести в офисах банковских учреждений или через электронные платежные терминалы посредством ИС “E-Criminal Records online”;

• оплату за справку о несудимости можно произвести в банке или через электронный платежный терминал, для чего заявителю необходимо прийти в соответствующее учреждение (по местонахождению);

• обработка заявлений в помещении СИТ МВД и выдача справок о несудимости;

• справку о несудимости можно получить в офисе СИТ МВД или в районной инспекции полиции.

Соответствующие процессы схематически представлены на рисунках № 2 и № 3.

Источник. Информация, представленная СИТ МВД

Источник. Информация, представленная СИТ МВД

Примечание:

* – данные, полученные (мигрированные) из старой системы, представлены только на кириллице; данные, введенные в ИАИС УПУДЛСП начиная с 1.01.2013 (в том числе в контур ОУК ИАИС УПУДЛСП), заполняются как латинскими буквами, так и на кириллице.

** – в случае представления судебного решения относительно записей из “Оперативно-справочной картотеки”, справка выдается на основании записей из решения судебной инстанции.

*** – система онлайн регистрации заявлений о выдаче справки о несудимости.

Описание этапов:

1. Доступ сотрудников Отдела по оказанию услуг в рамках СИТ к данным о зарегистрированных в режиме онлайн запросах на получение справок о несудимости.

2. Печатание на бумаге заявлений, представленных в режиме онлайн (на каждого заявителя печатается отдельное заявление).

3. Проверка лиц по контуру ОУК ИАИС УПУДЛСП для получения информации, необходимой для выдачи справки о несудимости. Поиск в базе данных в настоящее время осуществляется с использованием кириллицы (с введением первых трех букв фамилии, первого знака имени и двух последних цифр года рождения).

3.1. Заявление лица, по которому была выявлена судимость, передается в Отдел анализа и контроля качества информации для его проверки по “Оперативно-справочной картотеке” (которая ведется на бумажном носителе), а поиск осуществляется вручную сотрудниками СИТ МВД.

3.2. Заявление о выдаче справки о несудимости с соответствующими отметками передается в Отдел оказания услуг для выдачи справки соответствующего содержания.

4. Справки о несудимости печатаются на бумажном носителе (со специальными защитными знаками).

5. Выдача справки о несудимости гражданину.

Учитывая запоздалую реализацию задач по е-Преобразованию управления, было начато внедрение решений в областях, в которых не считалось необходимым провести реформирование и реинжиниринг существующих публичных услуг. В результате решение о запуске электронной услуги «Справка о несудимости»105,106 было принято без учета организационных, технологических, финансовых, юридических аспектов, а также оценки окончательной эффективности оказания данной электронной услуги, поскольку был реализован лишь компонент, который должен был быть выполнен за счет средств Кредита № 5000-MD, который фактически включает опцию для онлайн регистрации заявления о выдаче справки о несудимости. Комплексные мероприятия, инициированные МВД для оказания услуги «Справка о несудимости», не были изменены в части технологического характера события (ситуация описана выше). Так, для оцифровки услуги «Справка о несудимости» следовало осуществить мероприятия по реформированию и реинжинирингу данного процесса, а также по переводу в цифровой формат back-office.

_____________________

105 Постановление Правительства № 690 от 20.09.2011 – План действий, разд.IV.

106 Постановление Правительства № 44 от 26.01.2012 – План действий, дейст.21.

Необходимо отметить, что до настоящего времени не были реализованы важные мероприятия в процессе оцифровки публичных услуг, не была разработана, утверждена и широкомасштабно применена Методология по оказанию электронных услуг, а также не была проведена инвентаризация ИТ-ресурсов, существующих в публичном секторе, и оценен порядок их использования.

6.4.3. Мероприятия, связанные с автоматизацией процессов

по учету и контролю правонарушений

МВД необходимо принять срочные меры по автоматизации

всех процессов, связанных с учетом и контролем

правонарушений, уголовного процесса и

административных правонарушений

Мероприятия, связанные с учетом и контролем правонарушений, уголовного процесса и административных правонарушений должны были быть автоматизированы в результате внедрения ИАИС УПУДЛСП. Несмотря на то, что соответствующие функции были разработаны и приняты как функциональные путем подписания актов о приеме-передаче, в настоящее время они не используются. Одновременно с утверждением Кодекса о правонарушениях107, министерство приняло решение разделить (фрагментировать) объект, подлежащий автоматизации, путем отделения соответствующей функции и отдельной разработки технического решения для учета правонарушений, а остальные аспекты, касающиеся регистрации правонарушений, были проигнорированы. Так, в рамках МВД процессы, связанные с автоматизацией регистрации, учета и мониторинга правонарушений были направлены лишь на автоматизацию для НИП (Национального инспектората патрулирования). Существующее техническое решение, предназначенное для учета правонарушений, было внедрено и успешно эксплуатируется. Необходимо проанализировать возможность расширения сферы его применения при условии соблюдения принципов интероперабельности и безопасности данных, а также принципов создания ИИСПО.

_____________________

107 Кодекс Республики Молдова о правонарушениях, утвержденный Законом № 218-XVI от 24.10.2008.

6.4.4. Перспективы по реализации АИС РККИ на базе ИАИС УПУДЛСП

Проведение анализа недостатков и несоответствий позволило

идентифицировать многочисленные требования и, соответственно,

существенные выгоды, которые следует учесть при

концептуализации новых решений

Как уже было отмечено, функции ИАИС УПУДЛСП не используются в полной мере, данные не сформированы полностью, некоторые контуры, которые включают большие объемы данных, не используются, внешние участники имеют минимальное присутствие, а структура и порядок функционирования системы не являются оптимальными (в том числе из-за отсутствия классификаторов и идентификаторов). Таким образом, с заполнением недостающих данных, пополнением всех контуров данными, интеграцией новых модулей, а также с подключением всех участников к системе требования к возможностям и эффективности использования оборудования будут значительно расти. Министерство не провело анализ возможностей оборудования и приемлемых предельных уровней его функционирования. Таким образом, этот факт должен рассматриваться в качестве серьезной проблемы в обеспечении непрерывности и надежности системы, приоритетной на ближайшее будущее. Кроме того, необходимо учесть моральное и физическое старение оборудования, которое потребует обновления или замены.

Подводя итог изложенного и исходя из предыдущих заключений, отмечается наличие значительных недостатков в области защиты и безопасности информации108, а также отсутствие внутреннего потенциала для обеспечения технической поддержки. В настоящее время МВД не владеет квалифицированным персоналом, способным обеспечить управление, поддержку и развитие ИАИС УПУДЛСП, по этой причине учреждение полностью зависит от поставщика. Учитывая, что гарантийный срок истекает в апреле 2014 года, а до настоящего времени не были разработаны и утверждены документы, необходимые для эксплуатационного периода109, отмечается невовлечение высшего руководства в соответствующие процессы. Документирование процесса и процедур, связанных с восстановлением данных и функциональностью системы из резервных копий, не является достаточным.

_____________________

108 Постановление Правительства № 328 от 24.05.2012 , п.48 (3).

109 Приказ министра информационных технологий и связи № 78 от 1.06.2006.

Кульминационным моментом в автоматизации процессов в рамках государственных учреждений, а также этапа, на котором должны были быть достигнуты ожидаемые эффекты и преимущества (дополнительная выгода) огромных инвестиций, была призвана стать способность предоставления качественных услуг в эффективном и экономичном режиме с применением е-услуг. Стратегическая программа технологической модернизации управления110 (е-Преобразование) была призвана создать современные инструменты и методы в этом отношении, с тем, чтобы преодолеть нежелание и апатию некоторых вовлеченных в это сторон. Даже если ЦЭУ признает существующие проблемы в автоматизации внутренних процессов и связанных с низкой точностью и доступностью основных информационных ресурсов (о чем он был проинформирован в рамках аудиторской миссии111), его деятельность свидетельствует об отсутствии гибкости и дальновидности. В контексте изложенного приводится пример запуска публичной услуги “e-Cazier” (фактически, была автоматизирована лишь процедура подачи заявления а выдаче справки о несудимости, несмотря на то, что были израсходованы денежные средства в сумме 113,2 тыс. долларов США) без соблюдения основных принципов, которые должны находиться в ее основе, и не пытаясь решить существующие проблемы, принимая формальный характер объявленных успехов. Надлежащее функционирование данной услуги должно было основываться на оцифровке back-office и реинжиниринга процессов, в действительности же МВД сталкивается с серьезными проблемами в этой области.

_____________________

110 Постановление Правительства № 710 от 20.09.2011.

111 Постановление Счетной палаты № 46 от 14.09.2012.

Кроме элементов, которые должны были стать неотъемлемой частью ИИСПО, исходя из существенной важности и используемых значительных финансовых ресурсов, была подвержена аудиторским процедурам и информационная система, предназначенная для автоматизации Дактилоскопического регистра. В настоящее время существует морально устаревшее техническое решение, которое было внедрено в 2005 году и не удовлетворяет функциональным требованиям и Концепции112. ИС охватывает весьма ограниченный спектр функций и доступна для использования ограниченным числом лиц, таким образом, не может быть развита. Необходимо приобрести новое решение в соответствии с актуальными требованиями по функционированию и безопасности.

_____________________

112 Постановление Правительства № 565 от 21.05.2007 “Об утверждении Концепции автоматизированной информационной системы “Дактилоскопический регистр”.

В контексте законодательных положений отмечается несоблюдение принципов создания, невыполнение основных условий, а также задач АИС РККИ. Способность МВД преодолеть эту ситуацию существенно ограничена многочисленными внешними и внутренними факторами, отмеченными в констатациях аудита. Обсуждения с ответственными за эту область лицами в рамках министерства подтвердили их обеспокоенность по поводу сложившейся ситуации, их желания улучшить ситуацию и преодолеть существующие проблемы.

6.4.5. Рекомендации

Руководству МВД:

16) обеспечить завершение оцифровки и проверки данных на бумажном носителе, необходимых для автоматизации процессов в области борьбы с преступностью;

17) обеспечить инструменты и методы для анализа и оценки эффективности и возможностей существующего оборудования и инфраструктуры, для исключения перегрузки технических ресурсов или возникновения ситуаций риска;

18) предусмотреть возможность обеспечения соответствующего финансирования работ по созданию эффективного и современного центра данных в соответствии с международными стандартами в данной области;

19) обеспечить эффективный процесс управления проектами по автоматизации процессов таким образом, чтобы исключить случаи дублирования, параллелизма или необоснованной фрагментации процессов;

20) обеспечить подписание и реализацию соглашений по обмену данными, необходимыми для функционирования ИАИС УПУДЛСП;

21) обеспечить до окончания текущего периода поддержки совместно с поставщиком технического решения для ИАИС УПУДЛСП заполнение и обновление пакета документов, связанных с эксплуатацией и управлением системой в соответствии с существующей нормативной базой;

22) обеспечить разработку и утверждение документов, связанных с процессами жизненного цикла системы, для периода технической поддержки и идентифицировать финансовые ресурсы для их осуществления;

23) обеспечить непрерывное обучение специалистов, вовлеченных в управление информационными системами;

24) обеспечить разработку внутренней методической и регламентирующей базы, необходимой для функционирования и использования всех функциональных элементов компонентов ИАИС УПУДЛСП;

25) обеспечить адекватное детальное документирование процесса создания резервных копий с их тестированием;

26) обеспечить многосторонний анализ и аргументирование относительно порядка последующего использования и расширения функций ИАИС УПУДЛСП и АИС “Учет правонарушений в области дорожного движения и штрафных санкций, набранных в результате применения санкций” таким образом, чтобы гарантировать соблюдение законодательной и регламентирующей базы в области автоматизации информации криминального характера и по защите персональных данных;

27) идентифицировать финансовые средства для обеспечения непрерывного и эффективного процесса поддержки информационных систем и оборудования;

28) принять все необходимые меры для безусловного выполнения положений договора о закупке и внедрении ИАИС УПУДЛСП исходя из реальной даты ее передачи в промышленную эксплуатацию.

6.5. Дактилоскопический регистр

ИС не соответствует Концепции, а ее дальнейшее развитие может

потребовать значительных затрат, по этой причине необходимо

детальное рассмотрение данного субъекта

заинтересованными сторонами

Согласно Постановлению Правительства № 1202 от 17.10.2006, АИС Дактилоскопический регистр (который был призван оказать правоохранительным органам информационную поддержку относительно особенностей строения папиллярных рисунков пальцев человека и его личности) считается составной частью и формирует информационный массив ИИСПО наравне с другими важными регистрами, такими как: АИС РККИ, Регистр судебных дел, Регистр задержанных, арестованных и осужденных лиц и др.

Требования судебной практики по дактилоскопической идентификации обусловили необходимость повышения эффективности специальных картотек путем поиска и принятия современных решений наравне с технологическим прогрессом. Это привело к появлению и использованию автоматизированных систем идентификации отпечатков пальцев. Так, во исполнение ранее отмеченного было принято Постановление Правительства № 565 от 21.05.2007113.

_____________________

113 Постановление Правительства № 565 от 21.05.2007 “Об утверждении Концепции Автоматизированной информационной системы «Дактилоскопический регистр».

На момент проведения аудиторской миссии в целях автоматизированного кодирования, хранения и изучения папиллярных отпечатков МВД использовало IV версию -a Автоматизированной системы дактилоскопического учета “Dacto-2000” (далее – АСДУ “Dacto-2000 V.4”), приобретенной в 2004 году по цене 2,2 млн.леев. В результате рекомендаций аудиторской группы АСДУ “Dacto-2000 V.4” была отражена в бухгалтерском учете.

Доступ к системе осуществляется через локальную сеть и VPN, было установлено 8 рабочих мест, из них один администратор, 3 (местных) пользователя, которые вводят первичную информацию в систему, и 4 пользователя (через VPN) со статусом экспертов. Ограниченное число рабочих мест обусловлено высокой стоимостью лицензий. АСДУ “Dacto-2000 V.4” не осуществляет обмен данными ни с одной другой ИС. Необходимо отметить, что данная ИС была закуплена до утверждения Концепции, вследствие чего она не обеспечивает автоматизацию всех бизнесс-процессов, связанных с дактилоскопией.

Функции и технические возможности не соответствуют Концепции. На основании вышеизложенного констатируем, что Дактилоскопический регистр не автоматизирован, а техническое решение не является достаточным и не удовлетворяет функциональным требованиям системы.

6.5.1. Рекомендации

Руководству МВД:

29) изыскать способы для реконцептуализации (актуализации) порядка автоматизации процессов, связанных с Дактилоскопическим регистром;

30) обеспечить интероперабельность и обмен информацией окончательного продукта с информационными ресурсами, предусмотренными законодательной базой;

31) обеспечить необходимое число автоматизированных рабочих мест для реализации задач в соответствии со спецификой деятельности и потребностями.

6.6. Государственный регистр оружия

Уровень автоматизации Государственного регистра оружия не является достаточным

Государственный регистр оружия (далее – ГРО) должен был стать составной частью информационного пространства ИИСПО, принимая во внимание объект учета, который является компонентом большинства регистраций по учету информации криминального характера. В целях реализации положений Концепции ИИСПО было утверждено Постановление Правительства № 634 от 6.06.2007114. На данный момент в рамках технического решения, поставленного на основании Договора № 159 (ИАИС УПУДЛСП), исходя из необходимости внесения некоторых данных об оружии при регистрации объектов учета, был отделен специальный модуль под названием “Учет и контроль оружия и боеприпасов”. Несмотря на то, что существуют определенные общие массивы между указанным модулем и модулями, предусмотренными Концепцией АИС ГРО, порядок организации формирования и учета, а также ограниченный спектр данных не позволяют сформировать данный регистр на базе имеющихся инструментов.

_____________________

114 Постановление Правительства № 634 от 6.06.2007.

Правильным подходом было бы автоматизировать процесс формирования ГРО на основе отдельного технического решения, разработанного в соответствии с Концепцией АИС ГРО и другими законодательными положениями, соблюдая принципы интероперабельности. Изначально будет необходимо назначить владельцев данных, необходимых для формирования ГРО, а также идентифицировать всех субъектов правовых отношений с регламентированием всех аспектов взаимодействия в соответствии с Законом № 71-XVI от 22.03.2007.

6.6.1. Рекомендации

Руководству МВД:

32) планировать и осуществлять необходимые мероприятия для автоматизации Государственного регистра оружия в соответствии с утвержденной Концепцией и другими законодательными положениями.

6.7. Автоматизация процессов, связанных с миграцией и убежищем

Со дня сдачи в эксплуатацию ИПсБМУ были проведены работы

по устранению проблем и настройке ее функций, таким образом,

на данный момент подсистема является частично функциональной

На основании Закона № 1518-XV от 6.12.2002115 в целях создания необходимых условий для реализации механизма координирования и контроля за миграционным процессом и обеспечения деятельности компетентных центральных органов публичного управления в области миграции, а также на основе нормативных актов116,117 должна была быть создана ИАИСМУ. Впоследствии в отсутствие необходимой аргументации, пренебрегая основными принципами ее создания и функционирования, состоялось разделение объекта, подлежащего автоматизации, путем приобретения ИПсБМУ.

_____________________

115 Закон о миграции № 1518-XV от 6.12.2002 (утративший силу на основании Закона № 200 от 16.07.2010 ”О режиме иностранцев в Республике Молдова”).

116 Постановление Правительства № 40 от 12.01.2007 “О создании Автоматизированной информационно-интегрированной системы в области миграции”.

117 Постановление Правительства № 1401 от 13.12.2007 “Об утверждении Концепции Автоматизированной информационно-интегрированной системы "Миграция и убежище" (далее – Постановление Правительства № 1401 от 13.12.2007).

В результате посещения БМУ, исходя из наблюдений и оценок аудиторской группы, основанных на оценке указанной подсистемы, было установлено, что приложение представляет собой единственный функциональный блок из 10 изначально установленных в Концепции ИАИСМУ. В результате анализа АИС ИПсБМУ было выявлено, что большая часть функций приложения не была технически реализована. Например, несмотря на то, что техническое задание предусматривало, что приложение должно обеспечить учет лиц, ходатайствующих о предоставлении защиты, и выданных им временных документов, лиц, которым была предоставлена социальная помощь, а также ее возврат, фактически регистры по учету заявлений о выдаче документов, удостоверяющих личность, бенефициарам гумманитарной защиты, о предоставлении и возврате денежной помощи на данном этапе не автоматизированы и ведутся вручную. В этом контексте отмечается тот факт, что хотя разработчик не поставил какие-либо технические функции для автоматизированного ведения Регистра учета предоставления и возврата денежной помощи, с принятием Постановления Правительства № 1140 от 15.12.2010118 необходимость ведения учета в электронном формате отпала.

_____________________

118 Постановление Правительства № 1140 от 15.12.2010 “Об утверждении Положения о порядке представления возвратной денежной помощи беженцам и лицам, пользующимся гуманитарной защитой”.

Представляет дискомфорт и неудобство в процессе использования ИПсБМУ форма доступа к данным из ГРН, который возможен лишь в режиме визуализации посредством приложения WebAcces. Это приводит к значительному увеличению времени доступа к данным, а также к снижению эффективности процесса. Кроме того, отмечается отсутствие какой-либо возможности эффективного ограничения доступа к некоторым потокам данных (персонального характера).

Учитывая, что весь массив данных был введен операторами вручную, существует риск несоблюдения принципа достоверности собранных и хранящихся в системе данных. В этом контексте подчеркивается наличие несоответствий в транскрипции специфических знаков и звуков из документов, удостоверяющих личность, или других документов.

По причине того, что при пересечении границы лица могут запросить неоднократно IDNP, существует возможность наличия в системе нескольких записей о физических лицах с теми же данным, но с несколькими кодами IDNP. Таким образом, одно и то же лицо может фигурировать в системе с различными кодами IDNP или, что хуже, под разными именами, учитывая, что они вводятся вручную и существует возможность допущения ошибок или упущений.

Простой анализ бизнес-процессов, связанных с вводом данных в ИПсБМУ, указывает на наличие недостатков из-за отсутствия информационного взаимодействия с другими системами (многие из них отсутствуют или не могут предоставить данные, например: АИС “Государственный регистр юридических лиц”; ИИСПО, в рамках которой взаимодействуют АИС РККИ, АИС “Регистр судебных дел”, АИС “Дактилоскопический регистр”, АИС “Регистрация задержанных, арестованных и осужденных лиц” и т.д.). Несмотря на то, что как Концепция, так и техническое задание обязательно предусматривают двунаправленное взаимодействие в рамках некоторых информационных систем, на практике оно было ограничено лишь просмотром информации или отсутствует вообще. Вследствие отсутствия обмена данными и отсутствия многих массивов данных достоверность, целостность, полнота, точность и правильность данных неизбежно оказываются под угрозой. В общих чертах, независимо от способа управления ИПсБМУ (в существующих обстоятельствах), эффективность ее использования будет минимальной, тем более, что каждый процесс дублируется его проведением традиционным способом (вручную).

До внедрения ИПсБМУ существовала другая ИС, предназначенная для учета данных по миграции. Отмечаем, что в используемой до внедрения ИПсБМУ базе данных (ИС) осуществлялся обмен данными с ГРН. Эта версия системы управлялась и поддерживалась ГП “ЦГИР «Registru»”, которое выполняло большую часть процессов, осуществляемых в настоящее время БМУ, связанных с документированием иммигрантов. Необходимо отметить, что технология сбора данных, необходимых для выдачи документов (фотография, подпись и др.), заимствована (аналогична) у ГП “ЦГИР «Registru»”, а впоследствии данные передаются ему БМУ.

В этом контексте важно отметить, что отсутствие прямой связи АИС ГРН определяет возникновение ошибок в данных и необходимость их неоднократной проверки ГП “ЦГИР «Registru»”, эта деятельность приводит к дублированию работы и неэффективному использованию средств. Поскольку существуют только 3 отделения БМУ и 6 внутренних контрольных пунктов, ограничение выдачи документов иммигрантам только в этих пунктах является неэффективным и создает различные неудобства.

Описанные выше, а также другие существующие проблемы представляют собой факторы риска для бенефициаров данных или пользователей системы (внутренних или внешних). Исходя из неудовлетворительного уровня внедрения общих контролей ИТ, очень важно полностью пересмотреть методы обеспечения информационной безопасности в рамках БMУ, и в частности в ИПсБМУ (эти мероприятия могут покрываться в значительной степени путем эффективного внедрения общих контролей и системы менеджмента информационной безопасности в рамках БМУ). Так, отмечается несоблюдение принципов целостности, полноты и достоверности данных, которые в соответствии с п.4.2 технического задания должны были быть обеспечены.

БМУ не имеет квалифицированных специалистов для обеспечения технической поддержки, корректировки или независимого развития системы. По причине недокументирования процессов жизненного цикла системы договорные условия (лицензионное соглашение) ограничивают возможность участия третьих сторон в процессе, из чего можем констатировать полную зависимость от частной компании в процессе управления миграционным процессом.

Риски, связанные с управлением ИТК в рамках БМУ и в частности ассоциируемые с ИПсБМУ, распространяются и на области, относящиеся к защите персональных данных и безопасности информации. Не определены перспективы и рациональность расширения и дальнейшего развития ИПсБМУ в условиях наличия технических проблем, функциональных недостатков и отсутствия квалифицированного персонала. Так, аудиторская группа обращает внимание на необходимость вмешательства руководства МВД в управление рисками, связанными с функционированием, поддержкой и развитием ИПсБМУ.

6.7.1. Рекомендации

Руководству МВД и БМУ:

33) провести комплексное исследование надежности и гибкости существующего технического решения в контексте положений законодательной базы на основе выводов настоящего Отчета аудита, исходя из реальных перспектив и возможностей информационного взаимодействия с другими учреждениями, вовлеченными в процесс управления областью миграции и убежища;

34) идентифицировать и исключить области и процессы, характеризующиеся дублированием действий и обязанностей в рамках автоматизации процессов, связанных с миграцией и убежищем.

6.8. Выводы

Несмотря на то, что безопасность, конфиденциальность и целостность данных кажутся серьезной озабоченностью руководства МВД, предпринятые действия не вписываются в единый и четко определенный комплекс мер, с тем чтобы обеспечить безопасность и эффективность мероприятий, реализуемых в этой области. Даже если эффект от применения политик и процедур в области управления ИТК может быть занижен из-за отсутствия финансовых средств, необходимых для обеспечения их соблюдения, и наличия недостатков в существующей законодательной базе, крайне важен структурированный и последовательный подход, а не сосредоточение на отдельных, зачастую спонтанных действиях. Были выявлены существенные недостатки в обеспечении толерантного уровня общих контролей ИТ и контроля приложений, в связи с чем необходимо ускорение реформ сектора ИТК в соответствии с наилучшей практикой и национальными и международными стандартами.

В рамках МВД была установлена растущая зависимость от ИТК и эффективности их использования. В условиях, когда министерство не может гарантировать обеспечение безопасности, доступности, достоверности и точности данных, а также в значительной степени зависит от внешних участников и данных, получение дополнительной выгоды или ожидаемого эффекта не представляется возможным, а принятие решений на основе данных из информационных систем можно рассматривать как опасность.

В контексте вышеизложенного и принимая во внимание важную роль министерства в обеспечении общественного порядка и государственной безопасности, оно нуждается в поддержке и активном участии Правительства, Генеральной прокуратуры, Парламента и других сторон для укрепления внутреннего технического и человеческого потенциала, необходимого для качественного реформирования области и автоматизации основных внутренних процессов (автоматизация регистров, услуг и оцифровка соответствующих данных, хранящихся на бумажных носителях).

7. Приложения

7.1. Приложение № 1

Область применения аудита и методология аудита

Область применения аудита охватывает специализированные публичные учреждения, вовлеченные в процесс внедрения реформ в области внутренних дел, процесс автоматизации указанной области, его соответствие европейским стандартам и любые другие виды деятельности, связанные с данной областью.

Методология аудита охватывает основные процедуры аудита, такие как: прямое наблюдение, рассмотрение документов, списков контролей и вопросников. В ходе аудиторской миссии были собраны, обобщены, проанализированы и интерпретированы все виды аудиторских доказательств: физические, устные, документированные, аналитические.

В ходе аудиторской миссии при осуществлении соответствующей деятельности аудиторская группа Счетной палаты руководствовалась:

1) Стандартами аудита эффективности119;

_____________________

119 Утверждены Постановлением Счетной палаты № 11 от 3.04.2009.

2) Пособием по аудиту эффективности120;

_____________________

120 Утверждено Постановлением Счетной палаты № 37 от 17.06.2010.

3) Стандартами аудита информационных технологий121;

_____________________

121 Утверждены Постановлением Счетной палаты № 54 от 22.12.2009.

4) Пособием по аудиту информационных технологий122;

_____________________

122 Утверждено Постановлением Счетной палаты № 69 от 30.12.2010.

5) действующими нормативными и законодательными актами, национальными и международными стандартами в области ИТ;

6) нормативной базой CoBIT, Val IT 2.0, ITIL v.3, SDLC Review Guidelines ISACA и передовыми международными практиками.

В целях получения аудиторских доказательств были применены следующие техники, методологии и процедуры аудита.

• Для идентификации имеющихся проблем и рисков, связанных с областью ИТК, были проанализированы утвержденные на национальном уровне стратегии и концепции по реформированию ряда структур из области внутренних дел, а также соблюдение сроков выполнения мероприятий с оценкой соблюдения их логической последовательности. Так, были определены ограничения, внутренние и внешние факторы, которые влияют на ход реализации мероприятий.

• Для определения природы и причин наличия факторов, влияющих на достижение задач, были проанализированы контекст реализации мероприятий и зависимость от других реформ.

• Для оценки задач, предусмотренных МВД по автоматизации процессов по ведению регистров, порядка их регламентирования, а также для идентификации учреждений, ответственных за реализацию деятельности, были изучены нормативные акты в данной области, имеющиеся технические документы и отчеты по оценке, тестированию и деятельности.

• Были идентифицированы и проанализированы области, в которых МВД встречает трудности при исполнении своих полномочий и нуждается в поддержке для исключения препятствий и рисков, которые будут способствовать эффективным методам сотрудничества между ответственными учреждениями, вовлеченными в реализацию и внедрение проектов в области ИТК.

• Были выявлены приоритетные действия, которые должны были быть реализованы на начальных этапах и которые обусловили ряд препятствий в достижении конечных целей в условиях экономичности и эффективности.

• Для идентификации оказываемых услуг и регистров, ведущихся МВД, эволюции, а также порядка их развития были изучены нормативные акты в данной области.

• Для анализа исполнения МВД полномочий владельца Государственных регистров были рассмотрены нормативные положения в данной области и изучены бухгалтерские документы по регистрации активов.

• Для формирования заключения об общих контролях ИТ в рамках МВД были изучены документы, связанные со Стратегией ИТК МВД и другие акты, соответствующие данной области.

• Для оценки результатов применения общих контролей ИТ в рамках МВД были проведены дискуссии с ответственными лицами из различных ключевых областей.

• Для определения порядка и правильности реализации ряда договорных действий, связанных с созданием и развитием ИТ, изучили и рассмотрели нормативные положения в области ведения: АИС РККИ/ИАИС УПУДЛСП, Государственный регистр оружия, Государственный регистр дорожных происшествий, ИАИСМУ, проанализировали документы по расходам, осуществленным МВД и БМУ, а также провели дискуссии с ответственными лицами в данной области.

• Для получения некоторых более специфичных данных и для проведения структурных анализов были разработаны, направлены различного вида вопросники и проанализированы их результаты.

• Для получения некоторых надежных и точных доказательств были направлены официальные письма Центру электронного управления с запросом о предоставлении данных относительно реализации электронной услуги “Справка о несудимости”.

• Полученные результаты и выводы были сообщены ответственным лицам МВД, БМУ, Пограничной полиции, Службе информационных технологий МВД, Центру мониторинга и координирования, Инспекциям полиции Ботаника и Рышкань, ЦНБ Интерпола, ЦЭУ, МИТС, ГП “ЦСТ”, с которыми были обсуждены констатации и возможные методы улучшения положения.

7.3. Приложение № 3

Описание этапов и путей процесса внедрения СМИБ

в соответствии с ISO/IEC 27001:2005

0. Старт: Организация приняла решение внедрить положения стандарта ISO 27001;

1. Получение поддержки со стороны руководства: если было принято решение о реализации, руководство должно назначить группу для разработки Политики информационной безопасности организации. Этот документ должен быть рассмотрен, утвержден и доведен до сведения всех сотрудников, чтобы узнать, что организация будет переходить к внедрению СМИБ.

2. Определение целей СМИБ: организация должна принять решение об организационной составляющей, подлежащей сертификации ISO (цель/область сертификации). В целом, устанавливается один компонент информационной системы: департамент, вид деятельности. Цель должна быть обоснована, в результате чего составляется документ под названием: Цели системы менеджмента информационной безопасности.

3. Инвентаризация информационных активов: В рамках цели должны быть определены активы организации (и их ассоциированная стоимость), которые должны быть защищены, для чего создается документ или база данных Инвентарь активов.

4. Определение степени риска, ассоциированного с информационными активами: на основе Инвентаря активов будет проведен Анализ рисков, который состоит в идентификации для каждого актива угроз, уязвимостей и эффекта.

5a. Декларация допустимости (SOA – Statement Of Aplicability): в основе анализа рисков реализуется декларация о применимости, указав подробно области в рамках цели, рассматриваемые СМИБ.

5b. План обращения с рисками: также на основе анализа рисков и в сочетании с декларацией допустимости документируются контроли, которые необходимо внедрить для удержания рисков в приемлемых пределах. Каждый контроль, который считается релевантным, должен быть направлен на определенный риск.

6. Определение плана внедрения: эта роль будет осуществляться руководителем проекта, назначенным на 1 этапе процесса (руководителем группы). План реализации содержит подробные этапы проекта, сроки поставки документации, состоящей из пособий, руководств, процедур и рабочих инструкций. Кроме того назначаются лица, ответственные за безопасность, и ответственные лица за каждый этап проекта.

7. Осуществление плана внедрения: в соответствии с фазами плана проекта, разработанного на предшествующем этапе путем внедрения контролей, определенных на предыдущих этапах.

8. Система менеджмента информационной безопасности: этап, на котором организация начинает работать по правилам, изложенным в плане внедрения.

9. Результаты системы: СМИБ после внедрения начинает регистрировать операции, проводимые в течение не менее 3 месяцев. Информация должна быть централизована в: журналах безопасности, отчетах аудита и применимости, отчетах тестирования компонентов системы, отчетах тестирования относительно основных элементов безопасности информационных систем.

10. Проверка результатов: после внедрения контролей необходимо проанализировать пробелы, чтобы идентифицировать контроли, которые не были полностью реализованы или по которым пользователи нуждаются в дополнительной подготовке.

11. Корректирующее действие: реализуются корректирующие действия, при помощи которых исправляются ранее выявленные ситуации.

12. Предсертификационное тестирование: аудиторы специализированной компании проведут формальную проверку, которая подтвердит физическое наличие контролей, документированных на предыдущих этапах.

13. Аудит по сертификации: вся документация должна быть представлена аккредитованной фирме/аудитору по сертификации на базе ISO 27001. В Молдове не имеются органы по сертификации (в Румынии самыми известными органами по сертификации СМИБ являются: Simtex и SRAC).

7.4. Приложение № 4

Основные законодательные, нормативные акты и стандарты в области ИТК

1. Закон № 293-XIII от 23.11.1994 “Об авторском праве и смежных правах”;

2. Закон № 982-XIV от 11.05.2000 “О доступе к информации”;

3. Закон № 1069-XIV от 22.06.2000 “Об информатике”;

4. Закон № 467-XV от 21.11.2003 “Об информатизации и государственных информационных ресурсах”;

5. Закон № 71-XVI от 22.03.2007 “О регистрах”;

6. Указ Президента Республики Молдова № 1743-III от 19.03.2004 “О создании информационного общества в Республике Молдова”;

7. Постановление Правительства № 632 от 8.06.2004 “Об утверждении Политики создания информационного общества в Республике Молдова”;

8. Постановление Правительства № 733 от 28.06.2006 “О Концепции электронного управления”;

9. Постановление Правительства № 562 от 22.05.2006 “О создании государственных автоматизированных информационных систем и ресурсов”;

10. SM ISO\CEI 17799:2004. Информационные тeхнoлoгии. Практический кодекс для управления инфopмaционной безопасностью;

11. SM ISO\CEI 15816:2005. Информационные тeхнoлoгии. Техники безопасности. Объекты безопасности информации для контроля доступа;

12. SM SR ISO\CEI 12207:2003. Информационная тeхнoлoгия. Процессы жизненного цикла программного oбеcпeчeния (software);

13. SM ISO\CEI TR 15271:2005. Информационная тeхнoлoгия. Руководство по применению ISO\CEI 12207.

14. SMV ISO\CEI 27002:2009. Информационная тeхнoлoгия. Техники безопасности. Практический кодекс для управления инфopмaционной безопасностью.

15. Приказ министра информационных технологий и связи № 78 от 1.06.2006 “Об утверждении технического регламента “Процессы жизненного цикла программного обеспечения” RT 38370656 – 002:2006.

16. Приказ министра информационных технологий и связи № 94 от 17.09.2009 “Об утверждении некоторых технических регламентов”.

17. Приказ министра информационных технологий и связи № 106 от 20.12.2010 “Об утверждении технических регламентов”.

Эффективное управление областью ИТ является обязанностью менеджмента организации.

Управление областью ИТ способно оказывать существенное влияние на организацию, в том числе посредством:

- взаимосвязи между бизнес-процессами и областью ИТ;

- баланса между спросом и оказанными услугами;

- способности высшего руководства достигнуть своих целей путем надлежащего управления ИТК;

- приспособляемости ИТК к изменяющимся бизнес-процессам;

- менеджмента рисками и выявления возможностей для постоянного совершенствования бизнес-процессов.

Источник. Институт управления ИТ

Пять элементов управления областью ИТК, определенные Институтом управления ИТ, используются на стадии планирования проектов для идентификации специфических практик управления, а цели подлежат пересмотру в ходе реализации проекта.

Так, стратегическое развитие определяет, существует ли взаимосвязь между областью ИТ и бизнес-процессами организации и если эта связь была установлена с участием менеджмента учреждения. Пример документирования процесса: Стратегия развития области ИТК.

Типичные области для оценки:

- Менеджмент учреждения ознакомлен с передовыми практиками в данной области?

- Каков уровень вовлечения области ИТ в стратегическое развитие учреждения?

- Являются ли какие-либо проекты в области ИТК частью стратегического развития учреждения?

- Существует четкая линия взаимосвязи между областью ИТК и менеджментом учреждения?

- Какие проекты в области ИТК необходимы для поддержки бизнес-процессов учреждения?

Управление рисками определяет, если деятельность, связанная с управлением проектами, проводится для выявления и анализа рисков, влияющих на выполнение намеченных целей и достижение ожидаемых результатов. Примеры документирования процесса: План по управлению рисками, восстановлению в случае катастрофы, а также Отчеты о результатах тестирования, Оценка результатов в области ИТК и т.д.

Типичные области для оценки:

- Существуют процедуры по оценке, управлению, пересмотру и сообщению рисков менеджментом в рамках проектов?

- Существуют процедуры для отбора и управления отношениями с поставщиками?

- Существует план восстановления в случае катастрофы, и тестируется ли он регулярно?

- Существует план управления рисками, а управление рисками интегрировано в рамках проектов?

Менеджмент эффективности определяет, проводится ли мониторинг эффективности систем ИТ, бизнес-процессов и ресурсов для их соответствия внутренним потребностям. Примеры документирования процесса: Матрица эффективности услуг, проектов, процессов и систем, периодические отчеты о результативности; политики и процедуры для выделения затрат и т.д.

Типичные области для оценки:

- Отчитывается ли менеджмент о достигнутых результатах в рамках проектов?

- Требуется ли включать в отчеты о ходе реализации показатели эффективности?

- Существуют ли процедуры для утверждения, мониторинга и отчетности показателей эффективности?

Управление ресурсами определяет, проводятся ли необходимые мероприятия для соответствующего использования ресурсов (приложений, информации, инфраструктуры, персонала и др.) для удовлетворения потребностей учреждения. Примеры документирования процесса: Структура учреждения, должностные инструкции, стратегия развития области ИТК, политики и процедуры по управлению и оценке активов и т.д.

Типичные области для оценки:

- Была ли создана стратегия развития ИТК в рамках учреждения?

- Охватывают ли ресурсы в области ИТК большинство бизнес-процессов для достижения целей учреждения?

- Оформлены ли должностные инструкции?

- Существуют ли политика и процедуры по менеджменту и управлению активами, и соответствуют ли они политике в области управления рисками?

- Были ли классифицированы данные и назначены их владельцы?

Достижение результатов (ожидаемые результаты) – получение дополнительной ценности определяет, осуществляется ли эффективное управление затратами. Примеры документирования процесса: протоколы рабочих групп, ответственных за область ИТК; политики и процедуры по развитию и управлению проектами в области ИКТ; бюджет ИТК; процедуры оценки показателей для измерения эффекта в рамках проектов в области ИТК; политика и нормативная база по поставке дополнительной выгоды.

Типичные области для оценки:

- Существует ли четкая взаимосвязь между показателями эффективности проектов ИТК и установленными учреждением задачами?

- Был ли доведен бюджет ИТК до сведения менеджмента учреждения? Менеджмент учреждения осознал размер инвестиций, которые были или будут осуществлены в область ИТК?

- Ответственные за область ИТК сообщили об ожидаемой и полученной выгоде в результате реализации проектов?

- Менеджмент учреждения основывается ли на целостности и точности данных, представленных ИС, реализуемых в рамках проектов в области ИТК?

- Менеджмент учреждения и ответственные за управление областью ИТК лица встречаются ли периодически для рассмотрения текущих и будущих инициатив в области ИТК в целях их приведения в соответствие с задачами учреждения?

- Менеджмент учреждения ориентирован на достижение дополнительной ценности в рамках проектов ИТК?

- Проводится ли периодическая оценка влияния проектов ИТК?