מהן תקנות הגנת הפרטיות בישראל?
תקנות הגנת הפרטיות בישראל הן חלק מחוק הגנת הפרטיות (1981), שמסדיר את נושא השמירה על פרטיותם
של אזרחים ואת אבטחת המידע הנאסף עליהם.
התקנות המהותיות ביותר בנושא זה נכנסו לתוקף ב-8 במאי 2018, ומוכרות בשם “תקנות הגנת הפרטיות (אבטחת מידע).”
הן מחייבות כל גוף שמחזיק או מנהל מאגרי מידע לנקוט באמצעי אבטחה מתאימים כדי להגן על המידע האישי שבמאגריו.
עיקרי התקנות:
סיווג מאגרי מידע – התקנות מחייבות סיווג מאגרי המידע לפי רמת רגישותם ומספר האנשים שקשורים למידע,
עם הבחנה בין ארבע רמות אבטחה:
מאגרי מידע שחלה עליהם אבטחה בסיסית (למשל, מידע לא רגיש על כמות קטנה של אנשים).
מאגרי מידע שחלה עליהם אבטחה בינונית (כגון מאגרים הכוללים מידע רגיש או כמות גדולה יותר של אנשים).
מאגרי מידע שחלה עליהם אבטחה גבוהה (כגון מאגרים עם מידע רגיש של כמות גדולה של אנשים).
אבטחת מידע מכרעת – תקנה נוספת למאגרים שמחזיקים מידע חיוני במערכות הקריטיות של המדינה.
אבטחה פיזית וטכנולוגית – כל מאגר מידע חייב להיות מוגן באמצעים פיזיים (כגון מיגון חדרי שרתים)
וטכנולוגיים (כגון הצפנה, מערכות לניטור וגיבוי).
ניהול הרשאות וגישה – התקנות קובעות שחייב להיות תהליך ברור לניהול גישה למאגרי מידע,
עם מתן גישה לפי תפקיד ומעקב אחרי כניסות ופעולות במאגר.
חובות דיווח ובקרה – גופים המחזיקים מאגרי מידע חייבים לדווח לרשויות הפיקוח על הפרות של אבטחת מידע
וכן לבצע ביקורות פנימיות תכופות לבדיקת עמידותם בהוראות התקנות.
שמירה והעברה של מידע לחו”ל – התקנות גם קובעות הנחיות מחמירות לגבי שמירה על המידע והעברתו למדינות אחרות,
במטרה להבטיח שהוא יישאר מוגן.
אחריות מנהלי מאגרים – מנהלי מאגרי מידע מחויבים למנות אחראי על אבטחת המידע ועל יישום המדיניות,
בהתאם לדרישות החוק.
תקנות אלו מיועדות להבטיח את שמירת פרטיות המידע האישי של אזרחי ישראל ולהגן עליו מפני גישה לא מורשית,
גניבה, או שימוש לרעה.
מהי מטרת תקנות הגנת הפרטיות?
מטרת תקנות הגנת הפרטיות (אבטחת מידע) היא להגן על פרטיות המידע האישי הנמצא במאגרי מידע,
להבטיח שמידע זה יישמר בצורה מאובטחת, ולהגן עליו מפני גישה לא מורשית, גניבה, אובדן או שימוש לרעה.
התקנות נועדו ליישם מנגנונים פיזיים וטכנולוגיים כדי לשמור על בטיחות הנתונים ולהגן על זכויות הפרטיות של האזרחים.
מהן רמות האבטחה הקיימות לפי התקנות?
לפי תקנות הגנת הפרטיות (אבטחת מידע) בישראל, קיימות ארבע רמות אבטחה שונות,
שנקבעות בהתאם לרמת רגישות המידע ולכמות האנשים במאגר המידע:
אבטחה בסיסית – מיועדת למאגרי מידע הכוללים מידע לא רגיש על כמות קטנה יחסית של אנשים.
הרמה הבסיסית דורשת אמצעי אבטחה מינימליים כדי להגן על המידע.
אבטחה בינונית – מיועדת למאגרי מידע הכוללים מידע רגיש או כאלה שכוללים כמות גדולה יותר של אנשים.
רמה זו כוללת דרישות אבטחה מחמירות יותר, כמו הצפנה וניהול גישה מוגדר יותר.
אבטחה גבוהה – מיועדת למאגרי מידע המכילים מידע רגיש על כמות גדולה של אנשים, כמו מאגרי בריאות או פיננסים.
דרישות האבטחה כוללות אמצעים מתקדמים לניטור, בקרת גישה, והגנה על המידע מפני איומים מתקדמים.
אבטחה מכרעת – רמה זו מיועדת למאגרי מידע קריטיים לחיוניות המדינה, כמו מאגרים ממשלתיים או תשתיות לאומיות חיוניות.
היא כוללת את האמצעים המתקדמים ביותר להגנה, כולל מנגנוני התאוששות מאסונות ובקרות מתוחכמות למניעת פריצות.
כל רמת אבטחה דורשת שימוש באמצעים טכנולוגיים ופיזיים בהתאם לרמת הרגישות של המידע,
כדי להבטיח את פרטיותו ובטיחותו.
האם התקנות חלות גם על חברות פרטיות?
כן, תקנות הגנת הפרטיות (אבטחת מידע) חלות גם על חברות פרטיות.
התקנות מחייבות כל גוף, ציבורי או פרטי, שמחזיק או מנהל מאגרי מידע המכילים מידע אישי,
ליישם אמצעי אבטחת מידע מתאימים, בהתאם לסוג המידע ולרמת רגישותו.
אין הבדל בין חברה ציבורית לפרטית בכל הנוגע לחובה להגן על המידע האישי של לקוחות,
עובדים או כל אדם אחר שמידע עליו נשמר במאגרי החברה.
גם חברות פרטיות שעוסקות במידע רגיש, כמו מידע רפואי, פיננסי או מידע אחר שדורש רמת אבטחה גבוהה,
נדרשות לעמוד בדרישות המחמירות של התקנות.
מהו תקן 27001:2013 ISO?
תקן ISO 27001:2013 הוא תקן בינלאומי לניהול אבטחת מידע, שמטרתו לסייע לארגונים להגן על המידע הרגיש
שלהם באמצעות מערכת ניהול אבטחת מידע (ISMS – Information Security Management System).
התקן מספק הנחיות מפורטות לניהול תהליכי אבטחת המידע בארגון בצורה שיטתית ומובנית.
עיקרי התקן ISO 27001:2013:
מערכת ניהול אבטחת מידע (ISMS) – התקן מסדיר את דרישות הקמתה, יישומה, תחזוקתה ושיפורה המתמשך
של מערכת לניהול אבטחת מידע בארגון.
המערכת נועדה להגן על סודיות, זמינות ושלמות המידע.
זיהוי סיכונים והערכתם – הארגון נדרש לזהות סיכוני אבטחת מידע אפשריים ולבצע הערכת סיכונים שיטתית
על פי קריטריונים מוגדרים מראש.
על הארגון לפתח ולהחיל תוכניות להתמודדות עם סיכונים אלה.
בקרות אבטחת מידע – התקן כולל מערך בקרות אבטחת מידע שצריך ליישם כדי להקטין את הסיכונים למידע.
בקרות אלה כוללות אמצעים פיזיים, טכנולוגיים, וניהוליים להגנה על המידע.
שיפור מתמיד – ISO 27001 מעודד תהליך שיפור מתמיד של ניהול אבטחת המידע, כולל ביצוע ביקורות פנימיות ובקרות שוטפות
כדי לזהות ליקויים ולשפר את האמצעים והמדיניות.
תאימות משפטית – התקן מחייב ארגונים לוודא תאימות לחוקים, תקנות ודרישות חוזיות הנוגעות לאבטחת מידע.
יתרונות התקן:
מגן על מידע רגיש, כגון מידע פיננסי, נתוני לקוחות, סודות מסחריים.
משפר את האמינות ואת מוניטין החברה מול לקוחות ושותפים עסקיים.
מאפשר לארגון לעמוד בדרישות חוקיות, רגולטוריות וחוזיות.
מפחית סיכונים לפרצות אבטחה ולפגיעה במידע.
תקן ISO 27001 נחשב לסטנדרט מוביל בתחום אבטחת המידע, מוסדות, ארגונים וחברות רבות ברחבי העולם, כולל בישראל,
מאמצים אותו כחלק בלתי נפרד מתהליכי ניהול אבטחת המידע שלהם.

