202606151421_Regulament de administrare si mentenanta MLIS.pdf.pdf
Pag. 1–3
1 REGULAMENT de administrare și mentenanță a Sistemului informațional „Moldova LEADER IT Soft” (MLIS) Cuprins 1. Revizuiri 2 2. Introducere 2 3. Noțiuni utilizate în Regulament 2 4. Scopul Regulamentului 3 5. Administrarea sistemului 3 6. Securizarea sistemului 7 7. Procesarea datelor cu caracter personal in sistem 8 8. Auditul implementării Regulamentului 9 9. Anexa 1. Nivelul agreat de serviciu (SLA) 10 9.1. Disponibilitate, restabilire și performanța 10 9.2. Securitate 11 9.3. Incidente și solicitări 12 10. Anexa 2. Evenimente necesare de înregistrat 13 10.1. La nivel de sistem 13 10.2. La nivel de aplicație 13 11. Anexa 3. Parametri de monitorizare 15 2 1. Revizuiri Versiunea Data revizuirii Descrierea modificărilor 01 20.12.2024 Versiunea preliminară 2. Introducere ▪ „Moldova LEADER IT Soft” (MLIS) este un sistem informațional automatizat și reprezintă un subsistem din cadrul Sistemului Integrat de Administrare și Control, fiind constituit dintr-un ansamblu de resurse și tehnologii informaționale, de mijloace tehnice de program și metodologii aflate în interconexiune, și este destinat digitalizării Programului LEADER în Republica Moldova ▪ Funcțiile Sistemului informațional „Moldova LEADER IT Soft” (MLIS) sunt: a) evidența GAL-urilor, inclusiv a componenței teritoriale și a membrilor acestora; b) evidența proiectelor propuse spre finanțarea GAL-urilor; c) evidența proiectelor propuse spre finanțarea rezidenților GAL; 3. Noțiuni utilizate în Regulament În sensul prezentului Regulament sunt utilizate următoarele noțiuni: Nr. Abreviere/Acronim Descriere 1. Posesor Desemnat prin H G 969/ 2023. Posesorul va desemna o persoana responsabilă pentru exercitarea responsabilităților asociate posesorului. 2. Auditor Persoana desemnată, care are acces la toate compartimentele sistemului MLIS, în vederea efectuării auditului sistemului respectiv 3. Operator Operator tehnico -tehnologic a serviciului MLIS desemnat prin HG 969/2023 . Operatorul va desemna persoane responsabile pentru exercitarea responsabilităților asociate operatorului. 4. Utilizator Persoana care are propriul profil în sistemul MILS. 3 Nr. Abreviere/Acronim Descriere 5. Executor (E) Parte implicată în proces care, având calificările, capacitățile şi instrumentele necesare, execută direct lucrările şi informează celelalte părţi implicate. 6. Responsabil (R) Parte implicată în proces care poartă răspundere pentru buna desfăşurare a lucrărilor, coordonând interacţiunea tuturor părţilor implicate în proces. Pentru o anumită activitate poate fi un singur Responsabil. 7. Consultat (C) Parte (sau părţi) implicată în proces care, la solicitarea părţii responsabile, contribui e cu expertiza sa şi poate influenţa realizarea activităţii respective. 8. Informat (I) Parte (sau părţi) implicată în proces care este informată despre realizarea activităţii respective. 4. Scopul Regulamentului Prezentul Regulamentul are următoarele sco
Pag. 3–5
respective.
8. Informat (I) Parte (sau părţi) implicată în proces care este informată despre realizarea activităţii respective.
4. Scopul Regulamentului
Prezentul Regulamentul are următoarele scopuri:
• Stabilirea unui set de reguli pentru administrarea sistemului MLIS;
• Stabilirea unui set de reguli pentru a proteja informația, inclusiv a datelor cu caracter personal care sunt prelucrate prin intermediul
sistemului MLIS;
• Stabilirea responsabilităților privind administrarea și exploatarea sistemului MLIS, precum și cele privind întocmirea, avizarea și aprobarea
documentelor aferente acestor activități.
5. Administrarea sistemului MLIS
Administrarea sistemului MLIS se realize ază în baza Manualului de instalare, configurare și administrare a sistemului MLIS. Lista de activități și
aferente sunt prezentate în Tabelul 1.
Tabelul 1. Activități și responsabilități de administrare a sistemului MLIS
4
Procesarea
datelor cu
caracter personal
Referințe
Atribuție/activitate
Posesor
Operator
Utilizator
A. Aspecte organizatorice
2. Desemnarea administratorului sistemului MLIS C RE √
B. Administrarea tehnică a sistemului
1. Administrarea componentelor sistemului
1.1. Configurarea/reconfigurarea mediului de producție și
testare; C RE
1.2. Configurarea/reconfigurarea componentelor (server
web, server de aplicații, baza de date, etc.) sistemului; C RE
1.3. Configurarea/reconfigurarea componentelor de rețea și
firewall C RE
1.4. Definirea politicii de backup RE C
1.5. Aplicarea politicei de backup I RE
1.6. Testarea trimestrială a copiilor de rezervă I RE
1.7. Gestionarea accesului la mediul de test și de producție in
baza matricei de acces; C RE
1.8. Menținerea matricei de acces la componentele
sistemului R E
1.10. Definirea parametrilor de monitorizare, evenimentelor
de înregistrare (logging events), precum și a notificărilor
de alertă
RE C
5
Procesarea
datelor cu
caracter personal
Referințe
Atribuție/activitate
Posesor
Operator
Utilizator
1.11. Configurarea parametrilor de monitorizare,
evenimentelor de înregistrare (logging events), precum și
a notificărilor de alertă.
C RE
1.12. Monitorizarea continuă a sistemului MLIS I RE √
2. Mentenanță
2.1. Planificarea lucrărilor de mentenanță C RE
2.2. Executarea lucrărilor de mentenanță I RE
3. Administrarea conturilor utilizatorilor
3.2. Activarea contului utilizatorului RE I √ Ghid de utilizare MLIS
3.3. Dezactivarea contului utilizatorului I RE I √ Ghid de utilizare MLIS
3.6. Administrarea profilului personal al utilizatorului RE √ Ghid de utilizare MLIS
C Gestiunea nivelului agreat de servicii (SLA)
1.1. Implementarea SLA (Anexa 1) C RE
1.2. Monitorizarea SLA R E
1.3. Raportarea lunară a SLA I RE
D Gestiunea schimbărilor
1.1. Inițierea unei schimbări la nivelul componentelor (server
web, server de aplicații, baza de date, e
Pag. 5–8
torizarea SLA R E
1.3. Raportarea lunară a SLA I RE
D Gestiunea schimbărilor
1.1. Inițierea unei schimbări la nivelul componentelor (server
web, server de aplicații, baza de date, etc.) sistemului C RE
6
Procesarea
datelor cu
caracter personal
Referințe
Atribuție/activitate
Posesor
Operator
Utilizator
1.2. Revizuirea și aprobarea schimbării la nivelul
componentelor (server web, server de aplicații, baza de
date, etc.) sistemului
RE I
1.3. Implementarea si testarea schimbării la nivel de
infrastructură pe mediul de test I RE
1.4. Implementarea schimbării pe mediul de producție C RE
1.1. Inițierea și aprobarea unei schimbări la nivel de
funcționalitate a serviciului RE I
1.3. Implementarea si testarea schimbării la nivel de
funcționalitate pe mediul de test RE I
1.4. Implementarea schimbării la nivel de funcționalitate pe
mediul de producție R E
E Suportul clienților
1.1. Preluarea și înregistrarea solicitărilor/incidentelor I RE I √
1.2. Soluționarea solicitărilor/incidentelor linia 1 / linia 2 C RE I √
1.3. Soluționarea solicitărilor/incidentelor linia 3 RE C I √
F Documentația tehnică
1.1. Elaborarea Manualului utilizatorului RE C I
7
Procesarea
datelor cu
caracter personal
Referințe
Atribuție/activitate
Posesor
Operator
Utilizator
1.4. Elaborarea Manualului de instalare, configurare și
administrare RE C
1.5. Publicarea Manualului utilizatorului RE I
1.9. Actualizarea Manualului utilizatorului C RE
1.12. Actualizarea Manualului de instalare, configurare și
administrare C RE
6. Securizarea sistemului MLIS
Securitatea sistemului se realizează în baza activităților și responsabilităților prezentate în Tabelul 2.
Tabelul 2. Activități și responsabilități de asigurare a securității sistemului MLIS
Atribuție/activitate
Posesor
Operator
Utilizator
1. Implementarea/menținerea cerințelor din HG nr. 201 din 28.03.2017 privind aprobarea Cerințelor
minime obligatorii de securitate cibernetică la nivelul componentelor de platformă a sistemului
MLIS (securitatea fizică, controlul accesului, securitatea operațională, gestiunea incidentelor)
C RE
2. Implementarea cerințelor din HG nr. 201 din 28.03.2017 privind aprobarea Cerințelor minime
obligatorii de securitate cibernetică la nivelul aplicației MLIS RE I
8
Atribuție/activitate
Posesor
Operator
Utilizator
4. Configurarea/reconfigurarea parametrilor de securitate a componentelor sistemului C RE
Definirea alertelor de securitate RE C
2. Implementarea și monitorizarea alertelor de securitate; C RE
3. Analiza periodică a înregistrărilor de securitate; I RE
4. Efectuarea testărilor/scanărilor de securitate periodice; R E
6.. Soluționarea incidentelor de securitate; C RE
7. Raportarea lunară a statutului evenimentelor de securitate (rezultate scanări de securitate,
incidente, indicatorilor de performanță stabiliți, etc.) I RE
Pag. 8–10
ea incidentelor de securitate; C RE
7. Raportarea lunară a statutului evenimentelor de securitate (rezultate scanări de securitate,
incidente, indicatorilor de performanță stabiliți, etc.) I RE
7. Procesarea datelor cu caracter personal in sistemul MLIS
Sistemul MLIS procesează următoarele date cu caracter personal:
a) Numărul de identificare de stat a persoanei fizice (IDNP);
b) Nume și prenume;
c) Data nașterii;
d) Sexul persoanei;
e) Date de contact (adresa de poștă electronică, telefon mobil, fix);
f) Istoricul autentificărilor utilizatorilor(cum ar fi adrese IP , modalități de autentificare (semnătura mobilă, semnătura digitală), ora, data,
etc.).
În cadrul sistemului MLIS nu are loc prelucrarea datelor care constituie categoria specială de date cu caracter perso nal. Activitățile și
responsabilitățile asociate necesare pentru asigurarea procesării sigure a datelor cu caracter personal sunt prezentate in Tabelul 3.
9
Tabelul 3. Activități și responsabilități privind procesarea datelor cu caracter personal
Atribuție/activitate
Posesor
Operator
Utilizator
1. Implementarea cerințelor din HG nr. 1123 privind aprobarea cerințelor față de asigurarea securității datelor cu
caracter personal la nivel de aplicației MLIS RE I
2. Implementarea/menținerea cerințelor din HG nr. 1123 privind aprobarea cerințelor față de asigurarea securității
datelor cu caracter personal la nivelul infrastructurii, care găzduiește sistemul MLIS, și a componentelor consumate ca
serviciu de către acesta.
C RE
3. Asigurarea acurateței datelor cu caracter personal ce ține de profilul personal RE
4. Asigurarea colectării și procesării datelor cu caracter personal în limitele minime necesare pentru funcționarea
sistemului MLIS RE C I
5. Asigurarea accesului la date cu caracter personal în baza matricei de acces R E
6. Controlul dezvăluirii datelor personale proprii către terți la autentificare și/sau autorizare RE
7. Controlul dezvăluirii datelor cu caracter personale procesate de sistemul MLIS către terți RE
8. Definirea și menținerea listei persoanelor cu acces la date cu caracter personal în sistemul MLIS RE C
8. Auditul implementării Regulamentului
Auditul implementării prezentului Regulament are menirea să acorde suport la:
1. asigurarea executării activităților definite de Regulament;
10
2. analiza eficacității și eficiențelor activităților respective;
3. asigurarea procesării adecvate a datelor cu caracter personal;
4. detectarea și corectarea problemelor de aplicare a Regulamentului.
Tabelul 4. Activități și responsabilități privind auditul implementării Regulamentului (exemplu)
9. Anexa 1. Nivelul agreat de serviciu (SLA)
9.1. Disponibilitate, restabilire și performanța
Parametru Valoarea Comentarii
Perioada de
disponibilitate
24X7 Serviciile sunt disponibile 7 zile pe săptămână, cu program continuu. Perioada garantată pentru nivelul agreat de disponibilitate
a serviciilor
Pag. 10–12
Valoarea Comentarii Perioada de disponibilitate 24X7 Serviciile sunt disponibile 7 zile pe săptămână, cu program continuu. Perioada garantată pentru nivelul agreat de disponibilitate a serviciilor este 24 ore pe zi Aceasta înseamnă că, pe parcursul unei luni, timpul cumulativ de inaccesibilitate a sistemului MLIS, din cauza incidentelor, nu va depăși 2 ore 10 minute. Timpul acesta nu include lucrările de mentenanță planificate Nivelul de disponibilitate 99,97 % Atribuție/activitate Auditor Posesor Operator 1. Elaborarea planului de audit RE C I 2. Aprobarea planului de audit C RE C 3. Efectuarea auditului RE C C 4. Elaborarea raportului de audit RE C C 5. Revizuirea și aprobarea raportului de audit C RE C 6. Implementarea recomandărilor auditului C RE E 11 Continuitatea Serviciului în caz de dezastru RTO – 4 ore RPO – 24 ore Testare – semestrial RTO - Timpul Obiectiv pentru Restabilire RPO- Momentul Obiectiv pentru Restabilire Copie de rezervă operațională FB – odată pe săptămână; IB- odată în 24 ore; Păstrare – ultimele 5 copii de tip FB și ultimele 7 copii de tip BI FB (full backup)– copie de rezervă deplină; BI (incremental backup)– copie de rezervă incrementală (se face copie doar la datele noi apărute sau modificate) Performanță TMR – 2 s TRM – 5 s TMR – Timpul mediu de răspuns la o interpelare https măsurat în mediul MCloud; TRM – Timpul maxim de răspuns la o interpelare https măsurat în mediul MCloud. Excepții: 1. Funcționalitatea de raportare. 9.2. Securitate Parametru Valoarea Comentarii Aplicarea pachetelor de corecție 100 % pachete critice Pachetele de corecție critice trebuie sa fie aplicate la un interval de cel mult 10 zile lucrătoare de la apariția lor Scanarea vulnerabilităților din interiorul rețelei MCloud 100 % de componente ale sistemului (OS, PostgreSQL, etc.). Componentele sistemului (OS, PostgreSQL, etc.) să fie supuse scanărilor de securitate lunar 12 Corectarea vulnerabilităților 100 % - vulnerabilități cu impact mare si mediu. Cel puțin 80 % cu impact mic. Vulnerabilitățile detectate trebuie sa fie corectate cel mult în 20 zile lucrătoare de la detectarea lor. Scanările de securitate se fac trimestrial. Implementarea controalelor relevante la nivel de IaaS din Arhitectura de securitate MCloud (ORDIN Nr. 380 a Secretarului General al Guvernului din 03.11.2014) 100 % - controale relevante Controalele să fie implementate si menținute. 9.3. Incidente și solicitări Tabelul 1. Soluționarea incidentelor în funcție de prioritatea lor Prioritatea incidentului Timpul de reacție Timpul de soluționare Înaltă cel mult o oră cel mult 4 ore Medie cel mult 4 ore cel mult 8 ore Mică cel mult 24 ore cel mult 72 ore Tabelul 2. Soluționarea solicitărilor în funcție de prioritatea lor Prioritatea solicitării Timpul de reacție Timpul de soluționare Înaltă cel mult 2 ore cel mult 8 ore Medie cel mult 4 ore cel mult 24 ore Mică cel mult 24 ore cel mult
Pag. 12–14
funcție de prioritatea lor Prioritatea solicitării Timpul de reacție Timpul de soluționare Înaltă cel mult 2 ore cel mult 8 ore Medie cel mult 4 ore cel mult 24 ore Mică cel mult 24 ore cel mult 72 ore 13 Tabelul 3. Definiții Prioritatea Descrierea Înalt Un incident/solicitare este calificată ca având gradul de urgență Înalt în unul sau mai multe din următoarele cazuri: – pagubele provocate de incident sau pagubele posibile, dacă nu este implementată solicitarea, sau vor crește extrem de rapid; – există activități şi operațiuni absolut necesare pentru activitatea AIPA, MAIA care trebuie efectuate imediat; – reacția imediată poate preveni riscuri legale majore şi de securitate (protecție) a informației. Medie Un incident/solicitare este calificată ca având gradul de urgență Medie în unul sau mai multe din următoarele cazuri: – pagubele provocate de incident sau pagubele posibile, dacă nu este implementată solicitarea, sau vor crește în timp; – există activități şi operațiuni importante pentru activitatea AIPA, MAIA care trebuie să fie efectuate imediat; – reacția operativă poate preveni riscuri legale moderate şi de securitate a informației. Mică Un incident/solicitare este calificată ca având gradul de urgență Mică în unul sau mai multe din următoarele cazuri: – pagubele provocate de incident sau pagubele posibile, dacă nu este implementată solicitarea, nu creste sau nu vor crește în timp; – nu există activități şi operațiuni afectate care trebuie efectuate imediat; – nu există riscuri legale şi de securitate a informației semnificative. 10. Anexa 2. Evenimente necesare de înregistrat 10.1. La nivel de sistem Notă: Înregistrările de sistem vor fi păstrate pentru o perioadă de 36 luni de la data creării. Eveniment Parametri înregistrați Autentificarea și autorizarea utilizatorilor/administratorilor Data și timp Identificator utilizator. Nume prenume utilizator. 10.2. La nivel de aplicație 14 Notă: Înregistrările de sistem vor fi păstrate pentru o perioadă de 7 ani de la data creării. Eveniment Parametri înregistrați Înregistrare/Modificare GAL Denumire parametru, valoare parametru vechi, valoare parametru nou, data/ora, utilizator Înregistrare/Modificare beneficiar Denumire parametru, valoare parametru vechi, valoare parametru nou, data/ora, utilizator Înregistrare/Modificare proiect propuse spre finanțare GAL/beneficiar Denumire parametru, valoare parametru vechi, valoare parametru nou, data/ora, utilizator Înregistrare/Modificare proiect propuse spre finanțare GAL/beneficiar Denumire parametru, valoare parametru vechi, valoare parametru nou, data/ora, utilizator Înregistrare/Modificare evenimente și operațiuni efectuate asupra dosarului de finanțare Denumire parametru, valoare parametru vechi, valoare parametru nou, data/ora, utilizator 11. Anexa 3. Parametri de monitorizare # Parametru Metrici Unitatea de măsură Condiție de alerte Sistem de operare
Pag. 14–15
arametru, valoare parametru vechi, valoare parametru nou, data/ora, utilizator 11. Anexa 3. Parametri de monitorizare # Parametru Metrici Unitatea de măsură Condiție de alerte Sistem de operare 15 1 Procesor Utilizarea procesorului din total asignat (realtime) % Utilizarea peste 70 % a procesorului mai mult de 10 minute 2 Memorie Operativă (RAM) Utilizarea memoriei operative din total asignat (realtime) % Utilizarea peste 80 a memoriei operative mai mult de 10 minute 3. Spațiu de stocare per partiție Utilizarea spațiului de stocare din total asignat % Utilizarea peste 90 % a spațiului de stocare 4 Disponibilitate rețea Verificare disponibilitate port serviciu - Port indisponibil 443,8080,5432postgres, 22 ssh Aplicație 5 Funcționare serviciu Validarea rulării serviciului (Web, DB, etc.) - Serviciu oprit / serviciu restartat 6 Timpul de răspuns al sistemului informațional Timpul de răspuns al aplicației (per HTTP query) ms -700-1000
Previzualizarea are caracter informativ. Doar originalul oficial din sursă are valoare juridică.