דילוג לתוכן הראשי
רגולציה

תקנות אבטחת מידע

כאן נמצאות הדרישות המעשיות — לא בחוק עצמו.

מה התקנות קובעות

חוק הגנת הפרטיות קובע שהחזקת מידע אישי מחייבת אבטחתו, אך אינו מפרט כיצד. הפירוט נמצא בתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ושם — ולא בחוק — נמצאות הדרישות שארגון צריך בפועל ליישם.

העיקרון המרכזי בתקנות הוא מידתיות. אין דרישה אחידה לכל ארגון: התקנות קובעות ארבע רמות — מאגר המנוהל בידי יחיד, ורמות אבטחה בסיסית, בינונית וגבוהה — והשיוך לרמה נגזר מסוג המאגר, מרגישות המידע שבו ומהיקפו. הסיווג הזה הוא הצעד הראשון בכל היערכות — כי הוא קובע אם נדרשות מהארגון פעולות בסיסיות או מערך בקרות מפורט.

הפער השכיח בשטח אינו היעדר אבטחה טכנית. ארגונים רבים משקיעים בהצפנה, בגיבוי ובהגנת רשת. מה שחסר הוא השכבה הניהולית שהתקנות דורשות: נוהל כתוב, בעל תפקיד מוגדר, בקרת הרשאות תקופתית, ותיעוד. אבטחה טובה בלי תיעוד קשה מאוד להוכיח בדיעבד.

האם התקנות חלות עליכם?

  • 01האם הארגון מנהל אוסף מידע אישי שניתן לאתר בו רשומה של אדם מסוים?
  • 02האם קיים בארגון מסמך שמגדיר מה כולל המאגר, לאיזו מטרה, ומי אחראי עליו?
  • 03האם נעשית בדיקה תקופתית של מי ניגש למידע — ולא רק של מי שיש לו הרשאה על הנייר?

תשובה חיובית לראשונה מציבה אתכם בתחולה; תשובה שלילית לשנייה או לשלישית מצביעה על פער. חשוב לדעת: התקנות לא בוטלו ולא הוחלפו בתיקון 13 — הן חלות במקביל אליו. ארגון שהתמקד בתיקון והתעלם מהן מטפל בחלק מהתמונה.

עמודי התווך של התקנות

01

סיווג המאגר קובע את כל השאר

הצעד הראשון הוא לקבוע באיזו רמת אבטחה המאגר נמצא. הסיווג נגזר ממאפייני המאגר — סוג המידע, רגישותו והיקפו — וממנו נגזרות הדרישות בפועל. ארגון שדילג על הסיווג ועבר ישר ליישום עלול להשקיע במקום הלא נכון: יותר מדי במאגר שגרתי, ופחות מדי במאגר רגיש.

02

מסמך הגדרות המאגר

מסמך שמתאר מה המאגר כולל, לאיזו מטרה הוא קיים, מאיפה המידע מגיע, מי מורשה לגשת אליו ומי אחראי עליו. זה המסמך שנשאל עליו ראשון בכל בדיקה, והוא גם המסמך שנמצא הכי הרבה פעמים חסר או מיושן — כי הוא נכתב פעם אחת ולא עודכן כשהמערכות השתנו.

03

נוהל אבטחת מידע

התקנות דורשות נוהל כתוב ולא הסתמכות על פרקטיקה. הבחנה מעשית: נוהל שקיים כמסמך נפרד לא מיושם; נוהל שמשולב בתהליכי העבודה — בקליטת עובד, בהוצאת קובץ לספק, בסיום התקשרות — מיושם, כי אי אפשר להתקדם בלעדיו.

04

בקרת הרשאות גישה

מי מורשה לגשת למידע, באיזה היקף, ומה קורה כשעובד מסיים או מחליף תפקיד. הממצא השכיח בכל בדיקה: פתיחת הרשאה היא תהליך מסודר, סגירתה אינה תהליך בכלל. התוצאה היא גישות פעילות שאין להן עוד בסיס — וזו גם אחת הנקודות הזולות ביותר לתיקון.

05

מיקור חוץ ופיקוח על ספקים

מידע שמעובד עבורכם על ידי גורם חיצוני מחייב הסדרה כתובה ופיקוח מתועד על קיומה. שתי המילים המעשיות הן "כתובה" ו"מתועד": הסכם בעל פה אינו עומד בדרישה, ופיקוח שלא הותיר עקבות קשה להוכיח. פירוט בVendor Risk Assessment.

06

אירועי אבטחת מידע

התקנות כוללות הוראות לטיפול באירועי אבטחה ולתיעודם, ובאירוע אבטחה חמור, כהגדרתו בתקנות, קיימת חובה להודיע עליו לרשות להגנת הפרטיות. הנקודה המעשית היא שאירוע מתרחש תחת לחץ זמן, ואז לא מתחילים לבנות תהליך. ארגון שהגדיר מראש מי מוביל, מי מדבר עם מי ובאיזה סדר — מגיב במהירות שונה לחלוטין מארגון שלא.

מידתיות, לא מקסימום.

התקנות אינן דורשות מכל ארגון את אותה רמת הגנה. הן דורשות התאמה לסוג המאגר ולהיקפו — ולכן הסיווג הוא הצעד הראשון, לא היישום.

איפה ארגונים נכשלים

01

"יש לנו הצפנה וגיבוי, אז אנחנו מסודרים"

אבטחה טכנית היא רק אחת השכבות. התקנות דורשות גם שכבה ניהולית: מסמך הגדרות, נוהל כתוב, אחראי מוגדר, בקרת הרשאות ותיעוד. ארגון עם אבטחה טכנית מעולה ובלי השכבה הניהולית נמצא בפער — ובדיקה תגלה אותו מיד.

02

לדלג על הסיווג

ארגונים נוטים להתחיל ביישום כי הוא מרגיש כמו התקדמות. בלי סיווג, ההשקעה אינה ממוקדת: מאגר שגרתי מקבל בקרות מיותרות ומאגר רגיש נשאר חשוף. הסיווג לוקח זמן קצר וקובע את כל התוכנית.

03

מסמך הגדרות שנכתב פעם אחת

המסמך נכתב, אושר, הותייק — ואז נוספו מערכות, הוחלפו ספקים והשתנו מטרות. מסמך שמתאר מציאות שחלפה גרוע ממסמך חסר, כי הוא מתעד הצהרה שאינה מתקיימת. זו הסיבה שניטור שוטף הוא חלק מהעמידה ולא תוספת לה.

04

פיקוח על ספקים שנעצר בחתימה

החובה אינה מסתיימת בקבלת מסמך מהספק. היא כוללת פיקוח על קיום ההסדר. ארגון שיכול להציג הסכם ולא יכול להציג תיעוד פיקוח קיים בחצי מהדרישה — והחצי החסר הוא זה שנשאל עליו.

05

להניח שתיקון 13 ביטל את התקנות

הוא לא. התקנות חלות במקביל, והן שקובעות את הדרישות התפעוליות. ארגון שהיערכותו התמקדה כולה בתיקון — מינוי ממונה, בדיקת רישום — ולא נגע בשכבת האבטחה, טיפל בחלק מהתמונה.

מה נדרש בפועל

01

סיווג המאגר

קביעת רמת האבטחה הנדרשת לפי מאפייני המאגר.

02

מסמך הגדרות

מה כולל המאגר, לאיזו מטרה, ומי אחראי.

03

נוהל אבטחה

נוהל כתוב, משולב בתהליכי העבודה.

04

מפת הרשאות

מי ניגש למה, ועל בסיס מה.

05

בקרה תקופתית

בדיקה חוזרת של ההרשאות בפועל.

06

הסדרת ספקים

הסדרה כתובה ופיקוח מתועד על קיומה.

07

נוהל אירוע

מי מוביל, מה עושים, ובאיזה סדר.

08

תיעוד

עקבות למה שנבדק ולמה שהוחלט.

שאלות נפוצות

מה זה תקנות אבטחת מידע?

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, שנקבעו מכוח חוק הגנת הפרטיות. הן קובעות ארבע רמות — מאגר המנוהל בידי יחיד, ורמות אבטחה בסיסית, בינונית וגבוהה — ואת הדרישות המעשיות לאבטחת מידע אישי: סיווג המאגר לרמת אבטחה, מסמך הגדרות, נוהל כתוב, בקרת הרשאות, הסדרת מיקור חוץ, טיפול באירועי אבטחה — לרבות הודעה לרשות על אירוע אבטחה חמור — ותיעוד.

האם התקנות עדיין בתוקף אחרי תיקון 13?

כן. התקנות לא בוטלו ולא הוחלפו — הן חלות במקביל לתיקון. ארגון שהיערכותו התמקדה כולה בתיקון והתעלם מהן טיפל בחלק מהתמונה, כי התקנות הן שקובעות את הדרישות התפעוליות.

האם כל ארגון צריך את אותה רמת אבטחה?

לא. העיקרון בתקנות הוא מידתיות: רמת האבטחה נגזרת מסוג המאגר, מרגישות המידע ומהיקפו. לכן הסיווג הוא הצעד הראשון — בלעדיו ההשקעה אינה ממוקדת, ומאגר רגיש עלול להישאר חשוף בזמן שמאגר שגרתי מקבל בקרות מיותרות.

מה זה מסמך הגדרות מאגר?

מסמך שמתאר מה המאגר כולל, לאיזו מטרה הוא קיים, מאיפה המידע מגיע, מי מורשה לגשת אליו ומי אחראי עליו. זה המסמך שנשאלים עליו ראשון בבדיקה, וגם זה שנמצא הכי הרבה פעמים חסר או מיושן.

האם הצפנה וגיבוי מספיקים?

לא לבדם. אבטחה טכנית היא שכבה אחת; התקנות דורשות גם שכבה ניהולית — מסמך הגדרות, נוהל כתוב, אחראי מוגדר, בקרת הרשאות ותיעוד. אבטחה טובה שלא הותירה תיעוד קשה מאוד להוכיח בדיעבד.

מה נדרש מול ספק שמעבד מידע עבורנו?

הסדרה כתובה שמתייחסת לטיפול במידע — ולא רק הסכם שירות מסחרי — ופיקוח מתועד על קיומה. החובה אינה מסתיימת בחתימה: ארגון שיכול להציג הסכם ולא תיעוד פיקוח קיים בחצי מהדרישה.

מה עושים כשמתרחש אירוע אבטחת מידע?

פועלים לפי נוהל שהוגדר מראש, ובודקים אם מדובר באירוע אבטחה חמור כהגדרתו בתקנות — שאז חלה חובה להודיע עליו לרשות להגנת הפרטיות. הנקודה המעשית היא שאירוע מתרחש תחת לחץ זמן, ואז לא בונים תהליך. ארגון שהגדיר מי מוביל, מי מדבר עם מי ובאיזה סדר — מגיב במהירות שונה לחלוטין מארגון שלא הגדיר.

האם העמוד הזה מהווה חוות דעת משפטית?

לא. העמוד מציג סקירה כללית ואינו מהווה ייעוץ משפטי או חוות דעת. סיווג המאגר והדרישות החלות על ארגון ספציפי מחייבים בדיקה פרטנית מול לשון התקנות.

נתקלתם במונח שאינו ברור? מילון מושגי הפרטיות מסביר 98 מונחים בעברית — כל אחד עם הגדרה, הסבר מעשי ודוגמה.

באיזו רמת אבטחה המאגר שלכם נמצא?

זו השאלה שקובעת את כל השאר. שיחת אפיון קצרה, בלי התחייבות.

עוגיות והעדפות שלך

האתר עשוי לעשות שימוש בעוגיות ובטכנולוגיות דומות. עוגיות החיוניות לתפעול ולאבטחה פועלות תמיד. עוגיות למדידה, לפילוח ולפרסום לא יופעלו אלא אם תאשר אותן. תוכל לשנות את בחירתך בכל עת. מדיניות הפרטיות