Постановление N 8 от 11.02.2010 по Отчету аудита Информационной системы "Социальная защита", внедренной в Национальной кассе социального страхования
СЧЕТНАЯ ПАЛАТА
ПОСТАНОВЛЕНИЕ
по Отчету аудита Информационной системы “Социальная защита”,
внедренной в Национальной кассе социального страхования
N 8 от 11.02.2010
(в силу 30.03.2010)
Мониторул Офичиал N 44-46 ст.8 от 30.03.2010
* * *
Счетная палата в присутствии г-жи М.Борта – председателя Национальной кассы социального страхования, г-на А.Сыч – заместителя председателя Национальной кассы социального страхования, г-на И.Кучиаш – заместителя директора Главного управления проектирования и программирования информационных систем в Национальной кассе социального страхования и г-жи С.Даскэл – директора Главного управления внутреннего аудита Национальной кассы социального страхования, руководствуясь ст.2 (1) и ст.4 (1) a) Закона о Счетной палате № 261-XVI от 05.12.2008 г.1, рассмотрела Отчет аудита Информационной системы “Социальная защита”, внедренной в Национальной кассе социального страхования (далее – НКСС).
________________
1 OM, 2008 г., № 237-240, ст.864.
Аудиторская миссия была проведена в соответствии с Программой аудиторской деятельности Счетной палаты на 2009 год, задача которой состояла в получении компетентных и достоверных доказательств, подтверждающих аудиторские констатации, указанные в аудиторском отчете.
Рассмотрев результаты аудита, заслушав представленный отчет и объяснения должностных лиц, присутствующих на заседании, Счетная палата
УСТАНОВИЛА:
Аудит был запланирован и проведен в соответствии со Стандартами аудита Счетной палаты, а также Учебником аудита эффективности, разработанным Счетной палатой на основании Международных стандартов аудита.
При проведении данного аудита область применения была направлена на оценку общих контролей ИТ в НКСС и контролей приложений в рамках Информационной системы “Социальная защита”.
Общие аудиторские выводы
Общие контроли ИТ в НКСС а также контроли приложений в рамках Информационной системы “Социальная защита” хорошо составлены и гарантируют соответствующее введение и обработку данных.
Были выявлены некоторые недостатки общих контролей и приложений, но не в такой степени, что может повлиять на целостность, доступность и конфиденциальность данных. Правильное применение контролей, разработка и внедрение сопутствующих стратегических документов обеспечит минимизацию рисков в возможных критических ситуациях и непрерывное и правильное функционирование системы.
Вопреки этим недостаткам, основную озабоченность вызывает постоянная поддержка системы в более широкой перспективе. Система создана на платформе всеобъемлющей базы данных и развитого интерфейса, спроектирована индивидуально, требует высококвалифицированного персонала для обеспечения поддержки системы.
В настоящее время из-за низкого уровня заработной платы НКСС не в состоянии удержать высококвалифицированных специалистов и полностью рассчитывает на помощь поставщика. В настоящее время система в рамках гарантийного периода обслуживается разработчиком, срок которого истекает 29 марта 2010 года. Несмотря на то, что НКСС предпринимает ряд мер по преодолению сложившейся ситуации, до настоящего времени нет стратегического плана, который бы предусматривал порядок обеспечения технической помощи системы после истечения гарантийного периода. В результате НКСС совместно с заинтересованными сторонами должна разработать временное /промежуточное решение поддержки данной системы после марта 2010 года, а также развить и ввести в действие стратегический план по содержанию, развитию и защите системы.
Исходя из вышеизложенного, на основании ст.7 (1) a), ст.15 (2) и (4), ст.16 c), ст.34 (3) Закона о Счетной палате № 261-XVI от 05.12.2008 г. Счетная палата
ПОСТАНОВЛЯЕТ:
1. Утвердить Отчет аудита Информационной системы “Социальная защита”, внедренной в Национальной кассе социального страхования, приложенный к настоящему постановлению.
2. Предложить Национальной кассе социального страхования:
2.1) проинформировать Административный совет НКСС о результатах аудита;
2.2) принять необходимые меры по внедрению рекомендаций аудита, изложенных в Отчете.
3. Настоящее постановление и Аудиторский отчет довести до сведения Правительства Республики Молдова и рекомендовать принять меры по точному исполнению центральным отраслевым органом, наделенным полномочиями по реализации государственных политик в области информационных технологий в Республике Молдова, обязанностей по координированию и предоставлению соответствующей помощи органам публичного управления во внедрении информационных систем в данной области.
4. О результатах аудита Информационной системы “Социальная защита”, внедренной в Национальной кассе социального страхования, проинформировать Парламентскую комиссию по социальной защите, здравоохранению и семье.
5. О предпринятых мерах по исполнению п.2 настоящего постановления проинформировать Счетную палату в течение 3 месяцев.
6. Настоящее постановление опубликовать в Официальном мониторе Республики Молдова в соответствии со ст.34 (7) Закона о Счетной палате № 261-XVI от 05.12.2008 г.
| ПРЕДСЕДАТЕЛЬ СЧЕТНОЙ ПАЛАТЫ | Алла ПОПЕСКУ |
Кишинэу, 11 февраля 2010 г. |
|
| № 8. |
ОТЧЕТ
аудита Информационной системы “Социальная
защита”, внедренной в Национальной кассе
социального страхования
| СПИСОК АББРЕВИАТУР | |
| НКСС | Национальная касса социального страхования |
| ТКСС | Территориальная касса социального страхования |
| Help Desk | техническая поддержка, предоставленная пользователям для решения проблем, связанных с программным обеспечением или оборудованием ИТ |
| ИССЗ | Информационная система “Социальная защита” |
| СМФ | Система менеджмента финансов ИССЗ |
| СПСЗ | Система приложений социальной защиты ИССЗ |
| ИСМ | Информационная система менеджмента ИССЗ |
| ГГНИ | Главная государственная налоговая инспекция |
| ГИНЛ | государственный идентификационный номер лица |
| ИТ | информационные технологии |
| ВЧС | виртуальная частная сеть (Virtual Private Network) |
| ИС | информационная система |
| ОС | операционная система (Operational System) |
| ЦО | Центральный офис |
СУММАРНЫЙ ИТОГ
1. Контроли приложений ИССЗ, а также и контроли ИТ в НКСС, в большинстве своем адекватны и хорошо продуманы. Но отсутствие решения о технической поддержке ИССЗ, по истечении гарантийного периода, со стороны внешней компании или развитие внутренних возможностей в этих целях может подвергнуть риску сохранность и доступность данной системы. В настоящее время НКСС неудовлетворительно оснащена для содержания своей системы и ее инфраструктуры без помощи поставщика. Вместе с тем не была разработана стратегия обеспечения потребностей на среднесрочный и долгосрочный периоды. Согласно утверждениям НКСС отсутствуют необходимые фонды для продления с поставщиком договора о поддержании системы, что может привести к нефункциональности системы, в том случае, если данная система не будет поддерживаться квалифицированными техническими работниками.
2. Выявлены некоторые недостатки в общих контролях и в контролях приложений, однако данные недостатки не существенны и не могут повлиять на сохранность, доступность и конфиденциальность системы. Правильное приложение контролей, разработка и внедрение соответствующих стратегических документов обеспечат минимизацию рисков возможных критических ситуаций и непрерывное и корректное функционирование системы.
3. Учитывая важность проблемы технической поддержки, НКСС и другим заинтересованным сторонам рекомендуется:
a) срочно определить альтернативные меры по обеспечению непрерывной поддержки ИССЗ после завершения периода предоставления поддержки компанией “Intracom Hellenic Telecommunications and Electronics Industry” АО в марте 2010 г.;
b) разработать и представить стратегический план как для обеспечения технической поддержки ИССЗ, так и для развития внутренних технических способностей в этой связи или определить альтернативные решения.
ВВЕДЕНИЕ
Информационные технологии являются неотъемлемой частью современной жизни. Предлагаемые ими возможности и преимущества являются основными предпосылками для широкого применения в государственном секторе. В пределах имеющихся ресурсов государственные учреждения внедряют различные решения информационных технологий для повышения эффективности своей работы.
В этом контексте Счетная палата как высший орган аудита страны обязана создать и поддерживать соответствующие возможности в области аудита информационных систем. Проведение аудита информационных систем является вызовом, требующим осуществления.
При поддержке зарубежных партнеров, Всемирного банка и других доноров Счетная палата делает первые шаги в этом направлении.
Аудит информационных технологий или аудит информационных систем представляет собой проверку контролей в рамках одной инфраструктуры информационных систем. Аудит информационных систем является процессом сбора и оценки доказательств по информационным системам, практик и операций организации. Оценка полученных доказательств определяет, являются ли информационные системы надежными активами, сохраняется ли целостность данных и адекватно ли функционируют в целях реализации целей и задач организации.
Основными функциями аудита информационных систем являются: 1) оценка эффективности системы, в частности способности учреждения защищать информационные активы, а также 2) поставлять информацию заинтересованным сторонам в соответствующем порядке.
После инициации Счетной палатой пилотного аудита ИТ в НКСС 27 ноября 2009 года аудиторская группа совместно с внешними экспертами осуществила ознакомительный визит в НКСС, чтобы установить, какой из компонентов информационной системы мог бы быть субъектом аудиторской миссии аудита ИТ. Во время данного визита группа аудиторов была проинформирована, что в 2005 году в рамках Проекта “Менеджмент в области Социальной защиты”, финансируемого Всемирным банком, был установлен победитель конкурса (“Intracom” АО) за дизайн, развитие и внедрение Информационной системы “Социальная защита” (ИССЗ).
Обсуждению подлежала и ситуация относительно внедрения ИССЗ.
В финале встречи аудиторская группа совместно с внешними консультантами и должностными лицами НКСС определили область аудита. Вывод был таков, что модуль “Сбор взносов” ИССЗ мог бы стать предметом нашего аудита по той причине, что он внедрен полностью и используется только в новой системе.
ОБЩЕЕ ПРЕДСТАВЛЕНИЕ ОРГАНИЗАЦИИ
Мандат организации, программа страхования и организационная структура
Национальная касса социального страхования является самостоятельным государственным учреждением национального уровня и представляет центр системы социального страхования Республики Молдова и обеспечивает управление государственной системой социального страхования.
В соответствии с требованиями Закона о государственной системе социального страхования1 НКСС выполняет функции по сбору и распределению финансовых средств, полученных от выплаты страховщиками и застрахованными лицами взносов государственного социального страхования.
________________
1 Закон о государственной системе социального страхования № 489-XIV от 08.07.1999 г. (с последующими изменениями и дополнениями).
Учет взносов социального страхования осуществляется посредством территориальных структур НКСС на базе персонального кода социального страхования.
Структура центрального аппарата НКСС, Типовая структура территориальной кассы и их штатная численность утверждены Правительством2. Так, центральный аппарат состоит из руководства 15 управлений и 3 отделов. Штатная численность центрального аппарата НКСС установлена в количестве 395 единиц и территориальной кассы – 938 единиц.
________________
2 Постановление Правительства № 256 от 09.03.2006 г. “Об утверждении структуры и предельной численности Национальной кассы социального страхования” (с последующими изменениями).
Функционирующие в НКСС информационные системы
НКСС, с точки зрения информационно-технологической инфраструктуры, представляет большое количество территориально распределенных объектов. Локальные сети есть у 42 объектов (Центральный офис НКСС и 41 его территориальных касс). Взаимодействие территориальных касс с центральным офисом осуществляется посредством ВЧС. Кассы вводят в режиме on-line в базу данных ИССЗ данные отчетов, полученных от экономических агентов и застрахованных лиц.
НКСС использует как новую Информационную систему “Социальная защита” (ИССЗ), так и другие системы, ранее разработанные для реализации своих бизнес-процессов.
ИССЗ является центральным элементом системы социального страхования.
Основная задача ИССЗ заключается в установлении и сохранении системы взносов, предоставлении и выплаты пенсий, компенсаций и других выплат застрахованным лицам, в обеспечении соблюдения законодательства о социальном страховании и в улучшении системы социального страхования.
В дополнении данная система представляет предложения в части бюджета государственного социального страхования и формирования отчетов об исполнении бюджета.
ИССЗ была развита для интегрирования в единую систему всех управляемых НКСС баз данных, обеспечив исключение дублирования данных и внедрение оптимизированных бизнес-процессов, для более эффективного управления и быстрой отчетности.
ИССЗ имеет следующие подсистемы:
1. Система приложений социальной защиты (СПСЗ);
2. Информационная система менеджмента (ИСМ);
3. Система менеджмента финансов (СМФ).
Система приложений социальной защиты (СПСЗ) создана с целью предоставления поддержки бизнес-процессам НКСС, а именно: сбор взносов; оценка и выплата пенсий, пособий и других выплат и регистрация расходов, связанных с выплатой пенсий; составление отчетности в НКСС; отчетность в ГГНИ; путевки (талоны) на лечение.
Информационная система менеджмента (ИСМ) создана для поддержки менеджмента системы социального страхования в Республике Молдова в рамках бюджетного процесса, в том числе для разработки систем эффективного управления общей деятельности организации и для их использования; разработка стратегического плана и контроля выполнения и корректировки планов. Данная система была спроектирована и внедрена НКСС начиная с 2005 года и до настоящего времени, тогда как, согласно условиям договоров, систему следовало внедрить в течение 18 месяцев от подписания первоначального договора, а с последующими дополнениями – до 31.03.2007 г.
Система менеджмента финансов (СМФ) является приложением, автоматизирующим следующие операции: управление расходов; обработка счетов к оплате; обработка счетов получения; управление денежными средствами; учет основных средств и их управление; обработка заработной платы; обработка возмещения расходов сотрудникам; обработка налогов; планирование, составление бюджета и прогнозирование; составление финансовой отчетности; закрытие бухгалтерских книг.
В настоящее время НКСС использует в своей повседневной деятельности и старые приложения по той причине, что не все модули ИССЗ были внедрены.
Деятельность НКСС в области ИТ обеспечена 4 управлениями, а именно:
• Главное управление проектирования и программирования информационных систем;
• Главное управление эксплуатации информационных систем;
• Управление поддержки информационных систем в ТКСС (Help Desk);
• Управление операционного и технического обслуживания.
Взаимоотношения с другими учреждениями
Для функциональных потребностей ИССЗ НКСС получает информацию от Министерства информационных технологий и связи (ГП “Registru”, ГП “Poşta Moldovei”) и Министерства финансов (Государственное казначейство), заключив с этой целью договора о поставке информации.
Для функциональных потребностей системы социального страхования НКСС обеспечивает информацией Главную государственную налоговую инспекцию, Национальную медицинскую страховую компанию, Муниципальный фонд социальной поддержки населения Бельцкого муниципального совета и др. Для организации выплаты пенсий, пособий, социальных ассигнований и др., НКСС заключила договора с ГП “Poşta Moldovei” и с КБ “Banca de Economii” АО.
|
Цель аудита Обеспечивают ли контроли ИТ существующие в рамках НКСС и контроли приложений ИССЗ точность, сохранность и надежность данных, а также безопасность и эффективность системы? |
ВЫВОДЫ
Аудиторская группа удовлетворена уровнем контролей как общих, так и контролей приложений и, вопреки некоторым недостаткам, основным беспокойством является непрерывность поддержки ИССЗ в долгосрочной перспективе. ИССЗ создана на платформе баз данных Oracle и является индивидуально развитым и спроектированным интерфейсом, что требует высококвалифицированного персонала для поддержки деятельности системы. В настоящее время из-за низкой заработной платы НКСС не в состоянии содержать квалифицированных работников и полностью рассчитывает на поддержку поставщика. В настоящее время ИССЗ содержится “Intracom” АО в рамках гарантийного периода, согласно договору о развитии системы. Гарантийный период истекает 29 марта 2010 года. Несмотря на то, что НКСС предпринимает ряд мер по выходу из сложившейся ситуации, до настоящего времени не составлен план, как будет осуществляться техническая поддержка ИССЗ после этой даты. Таким образом, вывод таков, что НКСС, совместно с заинтересованными сторонами, должна разработать временное /промежуточное решение относительно поддержки системы после 29 марта 2010 года, а также развить и ввести стратегический план по содержанию, развитию и защите ИССЗ.
КОНСТАТАЦИИ
Заключение и внедрение контракта
В рамках реализации Проекта “Менеджмент в области Социальной защиты”, финансируемого Всемирным банком, была законтрактована (Договор IFB-44-G01 от 21.04.2005 г.) компания “Intracom Hellenic Telecommunications and Electronics Industry” АО (“Intracom” АО), которая обязалась разработать, внедрить и обеспечить поддержку Информационной системы “Социальная защита”. Стоимость договора составляла 5954,4 тыс.долл.США. Договор имел четыре дополнения. Период внедрения ИССЗ первоначально составлял 18 месяцев, или до ноября 2006 года. Впоследствии период внедрения ИССЗ был продлен дважды: Дополнительным соглашением № 3 от 06.10.2006 г. – до 31.12.2006 г. и Дополнительным соглашением № 4 от 27.12.2006 г. – до 31.03.2007 г. Установленный в договоре гарантийный период составляет 36 месяцев от даты подписания Сертификата оперативной приемки, или до 29.03.2010 г.
Компания “DAAC System” ООО была утверждена в качестве субподрядчика для поставки компонентов ИССЗ (приложение № 3 к Договору IFB-44-G01).
Требования п.30 Общих условий договора предусматривают гарантию офертанта (“Intracom” АО) в случае издания Сертификата оперативной приемки в том, что система представляет полное и интегрированное решение для потребностей НКСС и соответствует всем остальным аспектам договора.
Несмотря на то, что ИССЗ и на настоящем этапе не является полным и интегрированным решением для нужд НКСС, Сертификат оперативной приемки был подписан руководством НКСС 29.03.2007 г., что привело к началу гарантийного периода, истекающего 29.03.2010 г. Существует риск, что подсистемы ИССЗ не будут внедрены ни до конца гарантийного периода, НКСС должна собственными силами поддерживать и продолжать внедрять систему, поскольку, согласно условиям договора, помощь от компании “Intracom” АО прекратится.
Следует отметить, что на момент проведения аудита НКСС еще не разработала и не утвердила планы для: 1) поддержки системы внешней компанией или 2) развития внутренних возможностей в этой связи.
Общие констатации
В НКСС общие контроли ИТ и контроли приложений в рамках модуля “Сбор взносов” ИССЗ хорошо спланированы и обеспечивают достаточную гарантию для ввода и обработки данных. Процесс зачистки данных занимает много времени, что негативно влияет на окончательный результат процесса передвижения, но это не является предметом сильного беспокойства.
Приложение было спроектировано для функционирования на трех языках (молдавском, русском и английском), однако до настоящего времени версия на молдавском языке не функционирует. Данный факт может обусловить невозможность работы в системе лицами, не владеющими русским языком. По заверениям НКСС, версия на молдавском языке должна заработать после окончательного внедрения системы.
Основную озабоченность относительно ИССЗ вызывает зависимость от поставщика при обеспечении деятельности системы и инфраструктуры, завершающейся в марте 2010 года. В настоящее время НКСС не располагает адекватными возможностями для поддержки ИССЗ без помощи поставщика. Вместе с тем отсутствует разработанный и утвержденный план для решения проблемы относительно помощи или развития внутренних возможностей до 2010 года, решение в этой связи было принято Административным советом НКСС – 09.02.2010 г. После этого срока, несоответствующее содержание незамедлительно негативно отразится на деятельности системы. НКСС может потребоваться внешняя поддержка в течение длительного периода, поскольку попытки формирования собственных возможностей не завершились ожидаемыми результатами, а привлечение внешних специалистов не представляется возможным, поскольку уровень оплаты труда в правительственных структурах намного ниже, чем в частном секторе.
ПРЕДСТАВЛЕНИЕ КОНТРОЛЕЙ ИТ
Общие контроли
Политики и стандарты
Даже если запуск проекта развития ИССЗ состоялся 21 апреля 2005 года, утверждение политик и стандартов осуществлялось на протяжении 2008-2009 гг.
Несмотря на разработку существенного пакета стратегических документов (проверка соответствия которых не входит в компетенцию аудита), их использование неудовлетворительно, а некоторые ключевые работники заявили о незнании об их существовании. В этом случае подводим итог, что применение политик и стандартов удовлетворительно лишь формально.
• Не разработаны политики и стандарты о порядке содержания и развития существующих приложений и, в частности, ИССЗ. С этой целью используются лишь договор и руководство пользователя, которые не актуализированы.
• Отсутствуют стратегии и политики развития ИТ, а также подразделение или лицо, ответственное за определение, предложение и продвижение стратегических направлений развития. Управление значимой ИС предполагает стратегический подход ко всем видам соответствующей деятельности и действий.
Наличие операционных процедур ИТ. В ходе нашего аудита нами было установлено отсутствие операционных процедур ИТ, разработанных и внедренных в действие на уровне субъекта. Например:
• Несмотря на то, что процедура backup (резервные копии) осуществляется с 2007 года, формальная процедура была утверждена лишь 29.12.2009 г. По объяснениям ответственных лиц разработка и утверждение подобной процедуры потребовали большего времени по причине наличия большего количества информационных систем.
• Отсутствует письменная процедура относительно создания отчетов, получения данных из СПСЗ. Все же в НКСС установлено правило, согласно которому работники могут обратиться для обобщения того или иного отчета.
• Отсутствуют процедуры, изложенные в письменной форме, в которых было бы указано, что требования пользователей выполнялись бы посредством закупок, разработок и системных изменений. Все же заявления пользователей рассматриваются в соответствующем порядке.
• Отсутствует письменная процедура, предусматривающая, что производительность и используемость потенциала среды ИТ подлежали бы измерению, составлялась бы отчетность и рассматривались бы руководством для обеспечения своевременного исполнения, полной обработки и доступности данных. Несмотря на то, что до настоящего времени не были задокументированы случаи превышения возможностей оборудования, их появление может быть неизбежным.
В целом отсутствие операционных процедур ИТ может обусловить опоздания и неясности. Тогда, когда процедуры не разработаны и не утверждены руководством в официальном порядке, существует риск, что персонал мог бы осуществлять деятельность, не соответствующую намерениям руководства.
Руководство может ограничить (решить) эти риски путем разработки и формализации четких внутренних процедур, которые бы детально описывали задачу каждой позиции в ИТ и порядок, в котором эти задачи должны быть реализованы. Последовательное сочетание описаний должностных обязанностей и процедур может послужить эталоном в случае отсутствия экспертизы и как пособие для вновь принятых специалистов. Это измерение может повысить эффективность функциональности ИТ.
Рекомендация № 1: Рекомендуется разработать и ввести в действие некоторые операционные процедуры на уровне субъекта, а именно:
• процедуры менеджмента изменений в приложениях и оборудовании, что гарантировало бы, что любое изменение системы мониторизировано, утверждено, внедрено и может быть в случае необходимости удалено;
• процедуры адресации и решения запросов пользователей;
• процедуры пересмотра журналов сделок (loguri);
• введение в действие процедур резервных копий и хранения данных и процедуры регистрации и обработки инцидентов в области информационной безопасности.
Данный список не исчерпывающий и руководство НКСС им не ограничивается. Процедуры должны утверждаться руководством и предлагаться пользователям.
План продолжения дел (ППД) и План восстановления в случае стихийных бедствий (ПВСБ). НКСС не располагает формальным ППД, в котором бы был задокументирован порядок восстановления операционной деятельности в случае значительного прерывания бизнес-процессов. Отсутствует ПВСБ, в котором были бы предусмотрены спецификации, сроки и ответственность для лиц, ответственных за план по восстановлению, процедуры резервных копий, процедуры восстановления и планы тестирования.
Без ППД и детального ПВСБ, НКСС подвергается существенному риску ущерба функционирования вследствие стихийного бедствия. В случае стихийного бедствия, если службы срочно не реагируют, существует риск возникновения негативных социальных последствий.
Рекомендация № 2: Руководство должно рассмотреть потенциальные риски, которые могут прервать нормальное функционирование и разработать ППД. Однако подробно составленный ПВСБ должен включать сроки и ответственность лиц, ответственных за план по восстановлению, процедуры резервирования копий, процедуры восстановления и планы тестирования. Эти планы следует довести до сведения работников для обеспечения в случае необходимости принятия эффективных мер. Также ППД и ПВСБ должны периодически тестироваться и обновляться для заверения в том, что они соответствуют текущим потребностям и не содержат ошибочные предположения.
Стратегический план содержания ИССЗ. В настоящий момент отсутствует формальный стратегический план по обеспечению содержания ИССЗ в функциональном состоянии. Данный план находится в процессе разработки.
Физическая защита и защита от окружающей среды
Здание НКСС оборудовано адекватной физической защитой и защитой от окружающей среды, оберегающей систему и инфраструктуру от неавторизованного доступа и физических повреждений.
Физическая защита и защита от окружающей среды осуществляется удовлетворительно, однако эффективность и эффект существующих контролей страдает от отсутствия ПВСБ.
Несмотря на то, что ответственные лица знают о текущих потребностях в оборудовании, плана по переоборудованию и содержанию экипировки нет. Не заключаются договора о содержании, обслуживании или о приобретении компонентов на будущее. Контрактование экономических агентов осуществляется только по необходимости и не может обеспечить безопасность содержания ИС и инфраструктуры в той мере, которая могла бы обеспечить жизнеспособность и работоспособность системы.
По причине централизованного строения ИССЗ и размещения оборудования, обеспечивающего его функциональность лишь в ЦО, будут проанализированы физические аспекты и аспекты среды только в ЦО. В Центральном офисе существует 3 помещения с серверами, которые расположены одно над другим на 2-4 этажах.
Также существуют следующие централизованные помещения:
- помещения для установок непрерывной подачи электроэнергии;
- помещения для дизельного электрогенератора.
Несмотря на то, что физические контроли и контроли окружающей среды применены на высоком уровне, некоторые из них, которые могут иметь критические последствия – недостаточны.
Нарушения, замеченные в серверных:
- Входная дверь в серверную – деревянная.
- Каналы перехода кабеля и систем кондиционирования могут компрометировать физическую безопасность оборудования в серверной, в случае пожара или затопления.
- Отсутствуют дымовые сенсоры или системы подавления огня – есть лишь огнетушители.
- Есть сенсоры температуры и влажности, которые установлены в серверных на 2 и 3 этажах. Эти сенсоры не подключены к единой системе управления, мониторинга и предупреждения.
- Используется система кондиционирования промышленного типа, которая не может управляться и наблюдаться на расстоянии.
- Отсутствуют сенсоры влажности в случае затопления.
Рекомендация № 3: Рекомендовать НКСС устранить выявленные недостатки и установить порядок их устранения согласно степени риска, важности, бюджету и др.
Безопасность системы и внутренний аудит
Периодический контроль регистров (logurilor) безопасности. НКСС для обеспечения безопасности на всех уровнях использует различное оборудование, программы и методы: firewall, программа антивирус, ограничения доступа к сети и приложениям и др.
Средства информационной безопасности не настроены и не подключены для отчетности элементов безопасности (например, отчеты о нарушении безопасности, попытки неавторизованного допуска к информационным ресурсам). Нет автоматически созданных отчетов или созданные в регулярном /периодическом порядке журналы сделок (loguri) не рассматриваются регулярно.
Тогда, когда какая-либо деятельность не задокументирована, сложно отследить, если данная деятельность проведена по инициативе руководства, и когда изменяется порядок проведения данной деятельности. Надзор за журналами безопасности является критической деятельностью для обеспечения безопасности НКСС. Если эти журналы не проверяются полностью и своевременно, тогда могут иметь место грубые нарушения системы безопасности.
Рекомендация № 4: Рекомендовать НКСС выявить все процедуры обеспечения информационной безопасности НКСС. На их основе рекомендуем, что для каждой процедуры следует установить: какие элементы системой должны быть зарегистрированы, где хранятся журналы, кем они отслеживаются и с какой частотой, как управляются и отслеживаются возможные проблемы, попытки неавторизованного допуска и др.
Достижения и использование способностей среды ИТ (помещения хранения (резервные копии, массивы данных), оперативная память, загрузка процессора) измеряются, рапортуются и рассматриваются ответственными лицами. До настоящего времени не задокументированы случаи перегрузки оборудования ИТ.
Резервные копии. В ходе аудита нам было доведено до сведения, что резервные копии не хранятся вне здания НКСС. Используется лишь один вид резервных копий, значит, получается, что не используется рационально пространство на информационных носителях. Резервные копии делаются дважды в месяц, однако этого недостаточно для обеспечения эффективности. Из-за неэффективного использования пространства (дифференциация видов резервных копий) можно хранить лишь последние 2 копии. Копии не тестированы и не подтверждены, значит невозможно гарантировать восстановление данных (была осуществлена лишь одна процедура по восстановлению резервных копий).
Рекомендация № 5: НКСС рассмотреть возможности хранения резервной копии в каком-либо другом помещении, скомбинировать виды backup для более эффективного использования возможности хранения данных. Вести учет резервных копий, с описанием всех данных, необходимых для стопроцентного восстановления. Осуществить процедуры тестирования и подтверждения резервных копий для обеспечения их последовательности, надежности и целостности.
Политики паролей. В ходе аудита было отмечено, что существующая политика паролей может быть улучшена.
Правила использования паролей изложены в Инструкции пользователя.
Использование паролей включает недостаточные политики периодического изменения, конфиденциальности и формата паролей (например, длина пароля, буквенно-цифровое содержание). В Инструкции пользователя указана конфиденциальность пароля, необходимость обязательного периодичного изменения пароля (истекает каждые 30 дней), изменение пароля при первом логировании. Длина пароля должна составлять не менее 6 символов. Сложность пароля (буквенно-цифровое содержание и регистр букв) рекомендуется, но не обязательна.
Рекомендация № 6: Рекомендовать обратиться к международным стандартам и передовым достижениям в этой области для улучшения существующих контролей.
Список лиц с правом доступа к приложению ИССЗ.
Право администрирования распространилось на большое количество пользователей. Политики предоставления такого доступа не ясны и возможно, что некоторым пользователям нет никакой необходимости в доступе такого уровня. Необоснованное предоставление права администрирования большему количеству работников может способствовать возникновению брешей в системе безопасности.
Рекомендация № 7: Рекомендовать НКСС обратиться к передовым международным достижениям для ограничения предоставления привилегированных прав в рамках системы.
Оценка информационных систем. Несмотря на то, что подразделение внутреннего аудита, задействованное в рабочую группу по внедрению ИССЗ, оказывая консультативные услуги, аудиторской миссии не были представлены аудиторские отчеты относительно оценки информационных систем в рамках НКСС. Не оценено и не мониторизировано соблюдение политик, стандартов и процедур, что представляет беспокойство в части их применения.
Рекомендация № 8: Рекомендуется проводить периодические оценки информационной системы или некоторых функциональностей для получения информации о существующей ситуации в организации, касательно ИТ и для выявления возможных рисков. Подразделению внутреннего аудита проводить мониторинг соблюдения внутренних регуляторных документов, представляя отчеты руководству и заинтересованным лицам.
Отбор, рассмотрение и обучение персонала
Существующий персонал ИТ в НКСС компетентен, хорошо обучен и соответствует должностным требованиям. Однако присутствует проблема текучести квалифицированного персонала, причиной которой является низкий уровень заработной платы. Так, согласно штатному расписанию структур НКСС ответственных за ИТ насчитывалось 68 функций, но в 2009 году были заняты 53 функции, что составляет 77,9%.
Согласно условиям договора, в ходе внедрения ИССЗ обучение прошли 32 работника НКСС, ответственных за ИТ, 10 из которых, по состоянию на 14.01.2010 г., уволились по собственной инициативе. Уволившийся персонал прошел обучение по различным аспектам, необходимым для содержания ИССЗ, такие как специализированные курсы “Oracle”, “CISCO”, “MS SQL Server”, “Administrare Windows”, “Administrare Unix”, “Administrare Reţea” и др.
Следует отметить, что в настоящее время НКСС не имеет возможности для обучения персонала, пришедшего на вакантные места, поскольку условия договора по этому разделу были уже выполнены. Таким образом, существующее количество обученного персонала по ключевым областям недостаточно для обеспечения функциональности, эксплуатации и содержания системы.
Рекомендации № 9: НКСС и заинтересованные стороны должны проанализировать и определить возможности развития внутренних возможностей и мотивации персонала в целях минимизации текучести кадров, для поддержания ИССЗ в функциональном состоянии, или найти альтернативные решения.
Доступ в операционную сеть и систему
Все рабочие станции подключены к сети и зарегистрированы в Active Directory. Это позволяет администратору управлять и осуществлять мониторинг прав каждого пользователя или групп пользователей. Как правило, пользователи имеют соответствующе ограниченные права, но существуют случаи необоснованного предоставления привилегированных прав (например, некоторые пользователи имеют права администратора на рабочих станциях). На большинстве рабочих станциях ограничено использование внешних носителей информации (flash drive, cd, dvd и др.).
Вместе с тем существуют некоторые недостатки, которые могут повлиять на информационную безопасность:
- привилегированные права, предоставленные в несоответствующем порядке (пользователи могут инсталлировать и снимать программы, могут изменять настройки и местные политики);
- наличие сетевых ресурсов, другие кроме как папки с обменными файлами (папки с системными файлами, приложения в базе данных), с полным доступом для всех пользователей;
- системные регистры (system logs) не проанализированы и не использованы для обнаружения, отслеживания и удаления проблем;
- регистры сетевой деятельности (network logs) хранятся лишь два дня.
Регистры должны были бы представлять один источник выявления и исследования проблем и ошибок, предупреждения вторжений и вирусных атак, обнаружения попыток неавторизованного доступа или осуществления некоторых несанкционированных действий.
Рекомендация № 10: Рекомендовать НКСС разработать процедуру сбора, хранения, анализа и применения результатов для системных и сетевых регистров. Далее следует утвердить положение, которое бы описало виды хранящихся регистров, порядок и частоту анализа и отчетности, определяло ответственность и предусматривало меры по предупреждению и устранению прецедентов.
Все компьютеры ЦО НКСС взаимоподключены в местную сеть, посредством которой работники получают доступ к общим сетевым ресурсам, к ИССЗ и к другим имеющимся приложениям.
ЦО и ТКСС взаимосвязаны через ВЧС, которая создана на основании соединения ADSL и оборудования CISCO.
ТКСС не имеет доступа к Интернету и не имеет другого способа обновления ОС, и тем самым не устранена уязвимость ОС и в этом случае компьютеры находятся в непосредственной опасности заражения вирусом. Информация от экономического агента поступает на информационные носители, таким образом могут быть заражены компьютеры ТКСС.
В ТКСС есть техника с просроченным гарантийным сроком, что может влиять на продолжительность восстановления поврежденной техники. В этом контексте следует отметить, что в НКСС не предусматриваются годовые договора о предоставлении помощи, содержание или приобретение запасных частей. Закупка подобных услуг или товаров осуществляется только в момент возникновения потребности, тормозя решение проблемы содержания оборудования.
Рекомендация № 11: На основании вышеизложенного рекомендовать НКСС:
• Проводить ежегодный анализ потребностей в услугах, оборудовании, расходных материалах и других нуждах в области ИТ, на основании которого заключать договора, обеспечив тем самым продолжительное и эффективное управление ИТ. Другой выгодой от осуществления данных мер были бы более низкие цены при закупке материальных ценностей, сокращение сроков поставки и обеспечение факта наличия свободных средств для решения предполагаемых проблем и критических ситуаций.
• Оснастить ТКСС компьютерами одного типа, обслуживаемых по гарантии. Это позволило бы быстрое решение технических проблем при эксплуатации оборудования или его поломке.
• Внедрить централизованное решение актуализации оперативных систем. Это позволило бы минимизировать риски информационной безопасности через исправление ошибок и устранение уязвимости в операционных системах.
Контроли приложений
В ходе аудиторской миссии аудиторы проанализировали контроли поступления, обработки и предоставления данных, существующих в модуле “Сбор взносов”. Оценка контролей была осуществлена путем прямых наблюдений в центральном офисе НКСС и в рамках двух выездов на места (ТКСС Ботаника и ТКСС Стрэшень).
Контроли приложений являются автоматизированными контролями, характерными определенному приложению и имеющими прямое воздействие на обработку индивидуальных операций. Они предпринимаются для заверения в том, что операции действительны, авторизированны и зарегистрированы. Основные задачи контроля достигаются в том случае, если существуют процедуры для проведения обзора полноты и точности ввода, обработки и вывода данных из системы.
Контроли поступления в систему данных предполагают рассмотрение процедур и контролей, обеспечивающих авторизацию, полноту, недублирование, аккуратность и целесообразность поступления данных.
На этапе введения данных в ходе ознакомления с модулем “Сбор взносов” аудиторами были идентифицированы следующие контроли:
• Создание информационных сообщений на этапе ввода данных из годовых деклараций (форма REV5). Система отмечает наличие разницы в суммах, задекларированных экономическими операторами, и суммах, автоматически исчисленных ИССЗ.
• Система информирует операторов посредством сообщения, существуют ли различия между общей суммой, указанной в пакете деклараций, и в итогах деклараций данного пакета (контроль полноты введения данных).
• В поле, где следует ввести персональный код (ГИНЛ) застрахованного лица, нельзя вводить другие символы, а только цифры (контроль формата);
• В случае введения ошибочного ГИНЛ, приложение отсылает сообщение, информирующее об этом оператора. Алгоритм создания ГИНЛ зарегистрирован в приложении (характеристика контроля).
• Дата составленной декларации не может быть позже дня, когда была составлена декларация.
• Проверка наличия кода застрахованного лица (CPAS) в Журнале застрахованного лица.
• Приложение информирует о введении несуществующего кода в классификаторы ИССЗ (контроль действительности данных).
• Непринятие годовых деклараций с ошибками, загруженных с электронных носителей до внесения необходимых исправлений. Экономическому оператору вручается отчет с обнаруженными ошибками и др.
Модуль располагает достаточными интегрированными контролями, автоматически проверяющими, чтобы введение данных было бы произведено аккуратно и было бы действительным.
Контроли обработки данных являются контролями, обеспечивающими использование правильных приложений и файлов, обработку всех данных и обновление соответствующих файлов.
В этой связи приводим следующие примеры контролей обработки данных:
• Данные о выплате социальных взносов всеми экономическими операторами получаются от Министерства финансов (Государственное казначейство) в другое приложение НКСС. В модуле “Сбор взносов” не функционирует корректировка ошибочно осуществленных выплат, с указанием ошибочных бюджетных кодов экономических агентов. По этой причине еще используется одна из старых систем. Полученные данные корректируются и загружаются в ИССЗ.
• В ИССЗ могут быть несколько отдельных записей по одному и тому же оператору. Некоторые записи относятся к старому фискальному коду экономического оператора, а другие – к новому коду. Дезактивация ненужных записей осуществляется от руки.
• Проверка наличия переплат и установление их величины при поступлении запроса на возмещение от застрахованного лица (экономического оператора, физического лица) и др.
В идеальном порядке все эти контроли должны были быть проведены системой автоматически и только в рамках ИССЗ. Таким образом, в этой связи предстоит усовершенствовать процедуру автоматизированной работы в рамках ИССЗ.
Контроли выхода данных являются контролями, которые обеспечивают соответствующее производство всей отчетности, их полноту и отсылку по назначению и в установленные сроки.
В ходе проведения аудиторской миссии были установлены некоторые недостатки:
- суммы из “Выписки со счета”, ежегодно исчисляемые (исторические данные страховщика), не совпадают с суммарной “Выпиской со счета”, исчисленной помесячно;
- в “Отчете о различии между квартальными и годовыми отчетами” суммы, отраженные в рубрике “Квартальный фонд заработной платы” (составленный на год), не соответствуют суммам, отраженным в рубрике “Годовой фонд заработной платы”.
В СПСЗ в модуле “Сбор взносов” не работает функция расчет пени.
Соответствующие констатации свидетельствуют о наличии некоторых недостатков на этапе надлежащего производства отчетов. В перспективе данные будут правдивыми в том случае, если контроли будут введены в действие в соответствующем порядке.
Рекомендация № 12: НКСС принять необходимые меры по устранению нарушений, указанных в данном разделе, чтобы не ставить под угрозу точность, сохранность и достоверность данных.
РЕКОМЕНДАЦИИ
Для устранения недостатков, указанных в предыдущих разделах Аудиторского отчета, предложить руководству НКСС принять меры по внедрению представленных рекомендаций и, учитывая важность проблемы технической помощи, НКСС и другим заинтересованным сторонам рекомендовать:
a) изучить в срочном порядке возможность последующего содержания ИССЗ в период после истечения действия договора с “Intracom” АО в марте 2010 года;
b) разработать и представить стратегический план как для обеспечения технической поддержки ИССЗ, так и для развития внутренних технических возможностей в этой связи или определить альтернативные решения.
| Аудиторская группа: | |
| Старший аудиторской группы, | |
| старший государственный контролер, | |
| государственный аудитор | В. Шаргаровский |
| Начальник управления | Г. Анточ |
| Старший государственный контролер, | |
| государственный аудитор | А. Варатик |
Приложение № 1
ГЛОССАРИЙ
| Active Directory | LDAP – совместимая реализация интеллектуальной службы каталогов корпорации Microsoft для операционных систем семейства Windows. “Active Directory” позволяет администраторам использовать групповые политики для обеспечения единообразия настройки пользовательской рабочей среды, развертывать ПО на множестве компьютеров, устанавливать обновления ОС, прикладного и серверного ПО на всех компьютерах в сети. Все эти операции могут быть применены как в малых, так и в комплексных сетях. (http://ro.wikipedia.org/wiki/Active_Directory). |
| ADSL | Asymmetric Digital Subscriber Line – Асимметрическая цифровая абонентская линия. |
| Антивирус | Программы или пакет программ, используемый для выявления и устранения компьютерных вирусов. Большинство антивирусных программ включают функцию автоматического обновления, с помощью которой можно скачивать последние антивирусные версии. |
| Аудит ИТ | Процесс получения и оценки доказательств, чтобы определить, защищает ли определенная система ИТ активы организации, эффективно ли использует ресурсы, обеспечивает ли безопасность и целостность данных и эффективно ли достигает оперативных целей. |
| Backup (резервированное копирование) | Секция, в которой можно локально скопировать или восстановить содержание сайта, базы данных MySQL, фильтры электронной почты и т.д. |
| CISCO | Компания производитель сетевого оборудования, интегрированных сетевых решений корпоративного уровня. Используется при определении какого-либо решения программных продуктов или оборудования указанной компании. |
| Контроли ИТ | Конкретные мероприятия, проводимые лицами, или системы, предназначенные для обеспечения выполнения поставленных задач. Они представляют множество механизмов внутреннего контроля предприятия. Контроли ИТ рассматривают конфиденциальность, целостность и доступность данных, а также общее управление ИТ функций. Контроли ИТ обычно делятся на две категории: общие ИТ контроли и контроли ИТ приложений. |
| Flash drive | Портативный носитель информации, использующий флэш-память единицу. |
| Интерфейс | Совокупность средств и методов взаимодействия между элементами системы. |
| Логирование | Процедура проверки подлинности пользователя в приложении или системе ИТ, с использованием имени пользователя и пароля. |
| MS SQL Server | Система управления реляционной базы данных, разработанная корпорацией Microsoft. |
| Виртуальная частная сеть | (Названная VPN – Virtual Private Network). Обобщенное название технологий, позволяющих обеспечить одно или несколько сетевых соединений (логическую сеть) поверх другой сети (например Интернет), для отсылки сообщений, сокрытых от третьих сторон. Таким образом, публичная сеть представляет виртуальную частную сеть внутри Интернет сети. В частности, с помощью специальных систем и программ организация может создать свою собственную сеть между различными точками работы /посещаемости, независимо от географического расположения. Внедрение сети VPN обеспечивает как ее “транспарентность” по отношению к физическому информационному маршруту от одного пункта к другому (которые напрямую связывают пользователей), а также опционально – шифрование данных для предотвращения перехвата и несанкционированного использования данных. |
| Сервер | Это программа для быстрого и простого построения запросов к базам данных. Компьютер с установленной серверной программой часто называют сервером. В паре клиент-сервер, сервер это программа, которая ждет и обрабатывает запросы от клиентских программ, отвечая на эти запросы. |
| Информационная безопасность | Состояние защищенности информационной среды, защита информации представляет собой деятельности по предотвращению утечки защищаемой информации, то есть процесс, направленный на достижение этого состояния. |
| Информационная система | Совокупность людей, оборудования, программного обеспечения, процессов и данных для принятия решений для предоставления информации по решению проблем, с которыми сталкиваются менеджеры экономических агентов. |
| Software | Система программного обеспечения, включающая процедуры для реализации, поставляемые одновременно с соответствующим компьютером или впоследствии созданные пользователем. |
| Информационные технологии | Подготовка, сбор, передача, получение, хранение, доступ, представление и обработка информации в любой форме (голос, графически, текст, видео и изображение). Эти отношения могут происходить между людьми, между людьми и оборудованием и/или между оборудованием. |
| Unix | Группа переносимых, многозадачных и многопользовательских операционных систем. |
| Загрузка | Операция, состоящая в копировании файлов с компьютера клиента на сервер. |
Приложение № 2
ПРОЧИЕ КОНСТАТАЦИИ
Проблемы, выявленные в ходе тестирования ИССЗ, задокументированы и подлежат исправлению. Рабочая группа мониторизировала проблемы, адресованные “Intracom” АО и “DAAC System” ООО. Отсутствует повседневный журнал. Взамен периодически по требованию руководства подготавливаются списки с нерешенными проблемами, и руководство НКСС направляет их “Intracom” АО.
Доступ к производственной среде не ограничен соответствующим образом, с тем чтобы предупредить внесение неавторизованных изменений в программу. Персонал “Intracom” АО и “DAAC System” ООО имеют доступ к средам производства, тестирования и перемещения.
Рекомендуем принять меры по предупреждению доступа пользователей к средам развития и тестирования. Одновременно, следует ограничить доступ (работников “Intracom” АО и “DAAC System” ООО) к производственной среде.
Также рекомендуем вести учет всех изменений для выявления изменений в приложениях или структуре базы данных. Каждая запись изменения должна содержать, по меньшей мере, причину изменения, анализ последствия, план тестирования, доказательства тестирования и точное время внедрения производственной среды. Поток утверждений должен быть легко находим по каждому изменению. Поскольку изменения приложения осуществляются довольно часто, руководство может рассмотреть вопрос о внедрении большего количества изменений в рамках одного обновления, тем самым может быть осуществлено тестирование большего количества индивидуальных изменений одновременно.
Формальное утверждение о том, что тестирование было завершено удовлетворительно и что требования пользователя были соблюдены, не получено от ответственных и/или должностных лиц. “Intracom” АО требует документального подтверждения факта, что тестирование было осуществлено удовлетворительно. Представители НКСС отказываются подписывать такой документ из-за того, что не все сценарии были охвачены тестированием.
Окончательное утверждение получается от руководства НКСС по каждому отдельному модулю. В настоящее время утверждены и акцептированы модули “Регистр экономических агентов и регистр застрахованных лиц”, “Сбор взносов” и некоторые функции модуля “Пенсии”. Несмотря на то, что модуль “Сбор взносов” был акцептирован 29 марта 2007 года, на момент осуществления аудита не функционировали исправление ошибок и расчет пени.