מטרת חוק הגנת הפרטיות להגן על מידע פרטי ואישי
- התקנות מפרטות את אופן יישום אבטחת המידע הנדרש בחוק הגנת הפרטיות
- החוק קובע ענישה פלילית למי שמפר את הוראת החוק
צור קשר עם מומחה פרטיות
עיקרי החוק והתקנות
תקנות הגנת הפרטיות מפרטות כיצד מחויב בעל מאגר מידע להגן על המידע שברשותו. החל משלב הגדרות ורישום המאגר במשרד המשפטים (רשות להגנת הפרטיות), דרך דרישות מפורטות לאופן ההגנה על המידע ועד לחובת הדיווח במקרה של אירוע אבטחה הן לרשות והן לנושאי המידע (המשתמשים הרשומים).
- סוגי מאגרים
החוק מחלק את המאגרים ל-4 סוגים: מאגר המנוהל בידי יחיד, מאגרים שחלה עליהם רמת האבטחה הבסיסית, מאגרים שחלה עליהם רמת האבטחה הבינונית, מאגרים שחלה עליהם רמת האבטחה הגבוהה.
הסיווג תלוי בסוג המידע הנשמר, מספר הרשומות ומספר מורשי הגישה למאגר.
בהתאם לסוג המאגר מפורטות דרישות לאופן הגנתו. כך לדוגמה, מחוייב בעל מאגר שחלה עליו רמת האבטחה הגבוהה לבצע סקר סיכונים ומבדקי חדירה מידי 18 חודשים. ניהול יומן אירועי אבטחה נדרש גם למנהלי מאגר מידע ברמת אבטחה בינונית וגם גבוהה.
הדרישה לדיון ועדכון יומן האירועים היא שנתית למאגרים באבטחה בינונית ואילו לבעלי מאגרים בדרישת אבטחה גבוה הדרישה לביצוע היא רבעונית. - דרישות התקנות
התקנות מפרטות רישום מאגר המידע, מיפוי מערכות וסקר סיכונים, מבדקי חדירה, אבטחה פיזית, מינוי ממונה אבטחה והרשימה עוד ארוכה.
מספיק לבחון את ראשי הפרקים של תקנות הגנת הפרטיות משקפות באופן ברור מה נדרש ליישום ההגנות הנדרשות.
| שם הפרק | סעיף |
|---|---|
| הגדרות | סעיף 1 |
| מסמך הגדרות המאגר | סעיף 2 |
| ממונה על אבטחת מידע | סעיף 3 |
| נוהל אבטחה | סעיף 4 |
| מיפוי מערכות המאגר וביצוע סקר סיכונים | סעיף 5 |
| אבטחה פיזית וסביבתית | סעיף 6 |
| אבטחת מידע בניהול כוח אדם | סעיף 7 |
| ניהול הרשאות גישה | סעיף 8 |
| זיהוי ואימות | סעיף 9 |
| בקרה ותיעוד גישה | סעיף 10 |
| תיעוד של אירועי אבטחה | סעיף 11 |
| התקנים ניידים | סעיף 12 |
| ניהול מאובטח ומעודכן של מערכות המאגר | סעיף 13 |
| אבטחת תקשורת | סעיף 14 |
| מיקור חוץ | סעיף 15 |
| ביקורות תקופתיות | סעיף 16 |
| שמירת נתוני אבטחה | סעיף 17 |
| גיבוי ושחזור של נתוני אבטחה | סעיף 18 |
| חובות בעל מאגר חלות על מנהל מאגר ומחזיק בו ותיעוד ביצוע פעולה | סעיף 19 |
שאלות נפוצות
זיהוי מאגרי מידע וסיווגם מבוצע כחלק מתהליך מיפוי נכסים וסקר סיכונים. בהתאם לסוג המידע הנשמר במערכות המידע.
למעשה לא קיים עסק ללא מאגרי מידע, מכיוון שניהול עובדים תמיד יכלול מידע פרטי רגיש שמחייב.
פרטי לקוחות קצה, רשימות דיוור, מידע רפואי, מידע ביומטרי ממצלמות או מערכות גישה ביומטריות כל אלו מאגרי מידע הנדרשים לדיווח ואבטחה הולמת. בתהליך מיפוי הנכסים יעבור הסוקר על כל המערכות הפיזיות, הוירטואליות, שירותי הענן, ספקים ותהליכים שבעזרתם יהיה ניתן לזהות מאגרי מידע הנדרשים לטיפול.
ליצירת קשר
סיווג רמת האבטחה למאגר תבוצע לפי הפרמטרים הבאים:
- אם המאגר מכיל מידע רגיש
רמה בינונית: מידע על צנעת חייו האישיים של אדם, התנהגות ברשות יחיד, מידע רפואי, מידע גנטי, מידע אודות דעות פוליטיות או אמונה דתית, מידע אודות עבר פלילי, מידע ביומטרי, הרגלי צריכה שבהם בכדי ללמד על אישיותו, אמונתו או דעותיו. - מטרת המאגר
רמה בינונית: מאגר שמיועד להעברה לאחר, לדוגמה רשימות תפוצה לדיוור. - מספר הרשומות במאגר
רמה גבוהה: אם במאגר מידע אודות מעל ל-100,000 אנשים ומעלה - מספר בעלי הגישה למאגר
רמה גבוהה: אם במאגר מספר מורשי גישה הגבוהה מ-100 - האם בעל המאגר הוא גוף ציבורי
אם בעל המאגר הוא גוף ציבורי, המאגר ידרש לרמת אבטחה בינונית ומעלה.
ליצירת קשר
האחריות תמיד היא על בעל המאגר, אומנם ישנה גם אחריות למחזיק המידע, אך בעל המאגר מחוייב לאבטחתו ולביצוע דרישות החוק.
התקנות מפרטות את אחריות בעל המאגר לבדוק ספקי חוץ ובדיקות אלו לא שונות מבדיקות שנדרשות לבצע באופן פנימי על תשתיות מקומיות שמנהלות מידע רגיש.
העובדה שאנחנו מאחסנים אצל ספק שירותי ענן מכובד ורציני לא מבטיח שהוא עומד בדרישות החוק.
ישנן הגדרות טכניות שאינן תלויות בספק השירות, אלא נובעות מטעות לקוח, לדוגמה:
- הגדרת חיבור לא מאובטח
- הגדרת סיסמה פשוטה ללא אימות דו-שלבי
- לא הוגדר גיבוי למערכת המאוחסנת בענן
בעל המאגר מחוייב לדרוש ולבדוק את הספקים בכדי להבטיח את ההגנה על המידע האישי של לקוחותיו, בכל מקרה של פגיעה או זליגת מידע.
בעל המאגר יהיה זה שישא באחריות ובהשלכות.
ליצירת קשר
חומת אש ואנטי-וירוס הם חלק ממערך ההגנה, אך ניהול אבטחת מידע כולל עוד עשרות רכיבים, כמפורט בתקנות הגנת הפרטיות.
מערכות אבטחה טכנולוגיות טובות ומתקדמות ככל שיהיו מחייבות ניהול ובקרות והן שכבה תומכת בלבד בקיום נהלים הנדרשים לאבטחת מידע.
דוגמה להמחשה, עובד שביצע ייצוא של נתונים ממערכת המידע לקובץ אקסל ושמר אותם על כונן נייד או על מחשבו האישי, עקף את כל מערכות ההגנה ויצר בתום לב זליגת מידע שיכולה בקלות להגיע לידיים הלא נכונות.
ליצירת קשר
קבצי אקסל עם פרטי מידע אישי אודות עובדים הינם בגדר מאגר מידע.
ליצירת קשר
החוק חל על כי מי שמחזיק במאגר מידע, ללא תלות בגודלו. החוק מבדיק בין מאגרים המנוהלים בידי יחיד ורמות אבטחה שונות, בהתאם לרגישות המידע.
ליצירת קשר
המחיר נקבע בהתאמה למדיניות אבטחת המידע בארגון. לפי החלטת הנהלת הארגון. יישום תהליכי אבטחת מידע אינו פרויקט חד פעמי אלא שיגרת ניהול, כך דורש החוק וכך מחייבת המציאות.
ארגון שלא מגדיר שורת תקציב ואינו מחזיק ומיישם נוהל אבטחת מידע הוא ארגון חשוף ופרוץ שמסכן את קיומו וחמור מכך מסכן את לקוחותיו ועובדיו לזליגת מידע.
השורה התחתונה היא ניהול סיכונים, כאשר איומי סייבר הם המציאות החדשה ומי שלא יגן על עצמו יאלץ להתמודד עם שיקום נזקים.
ליצירת קשר
יישום תקנות הגנת הפרטיות שלב אחר שלב
נקודת ההתחלה משתנה מארגון לארגון בהתאם למצב אבטחת המידע הקיימת בארגון.
הוספת שורת תקציב לאבטחת מידע והפרדה משורת שירותי וה-IT, הכרחית בכל ארגון.
הטעות הנפוצה בקרב ארגונים רבים לחשוב שהאחריות לאבטחת המידע היא על מנהל הרשת. למה מדובר בטעות?
כי אבטחת מידע מתחילה בהחלטות הנהלה ולא בשיקול דעת של גורם טכני זו או אחר.
אבטחת מידע היא הרבה מעבר לטכנולוגיה וכוללת נהלים, בקרות, תהליכים, הדרכות שאינם באחריות מנהל הרשת.
מנהל הרשת לא יכול לבדוק ולבקר את עצמו, החתול לא יכול לשמור על השמנת.
מיפוי נכסים וסקר סיכונים
סריקה של כלל תשתיות הארגון לזיהוי נכסי הארגון, סבירות לפגיעה ופוטנציאל הנזק. סקר הסיכונים מייצר דו"ח מצב עדכני המאפשר לשקף להנהלת הארגון את המצב הקיים לצורך קבלת החלטות של תעדוף ותקצוב אבטחת המידע בארגון
מדיניות אבטחת מידע
מדיניות אבטחת מידע, הינה החלטת הנהלה, אשר קובעת את "רוח המפקד", מבלי להכנס לרזולוציה טכנית מפורטת אלא להנחיית ההנהלה שמשקפת את הדרישות שלה אשר ישתקפו בנהלי אבטחת המידע. מדיניות אבטחת מידע תפרט תדרוש ציות לדרישות החוק, שמירה על חסיונו, שלמותו וזמינותו של המידע, קיום הליכי בקשה ושיפור מתמיד, ביצוע הדרכות לשיפור מודעות העובדים, דרישה להבטחת המשכיות עסקית וכדומה. על פי המדיניות, יכתבו הנהלים.
כתיבת נהלי אבטחת מידע
נהלי אבטחת מידע הן הבסיס והכח המוביל ליישום אבטחת מידע בארגון, הנהלים יכללו מידע מפורט מי אחראי ועל מה, מה צריך לעשות, מתי ואיך.
כולם יודעים שצריך גיבוי, אבל אם אין נוהל שמפרט מי אחראי לגיבוי, אלו נכסים נדרשים לגיבוי, מתי ואיך בודקים תקינות, כל כמה זמן מרעננים את הנוהל. ביום הדין תגלו שיש גיבוי לשרת קבצים שלא עבד תקין, שאין גיבוי לדואר ולאתר החברה.