כמעט כל עסק בישראל מנהל מאגר מידע — רשימת לקוחות, פרטי עובדים, לידים או ספקים — ובכך הופך, לרוב מבלי לדעת, לכפוף לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. הרשות להגנת הפרטיות מגבירה את האכיפה בשנים האחרונות, לקוחות ארגוניים דורשים הוכחת עמידה בתקנות כתנאי להתקשרות, ואירוע דליפת מידע בודד עלול לגרור עיצומים כספיים, תביעות ייצוגיות ופגיעה קשה במוניטין. השאלה כבר איננה "האם התקנות חלות עליי", אלא "עד כמה אני באמת עומד בהן". Certo מלווה אתכם מהאבחון הראשוני ועד עמידה מלאה, מסודרת ומוכחת בכל דרישות הדין.
מה הן תקנות הגנת הפרטיות ולמה חשוב לעמוד בהן
תקנות הגנת הפרטיות (אבטחת מידע) נגזרות מחוק הגנת הפרטיות, התשמ"א-1981, ונכנסו לתוקף במאי 2018. הן קובעות את חובות אבטחת המידע החלות על כל מי שמחזיק, מנהל או מעבד מאגר מידע הכולל פרטים על אנשים. בניגוד לתפיסה הרווחת, התקנות אינן עוסקות רק ב"סייבר" טכני — הן דורשות מסגרת ניהולית שלמה של מדיניות, נהלים, בקרות והרשאות סביב המידע האישי, לצד ההגנות הטכנולוגיות.
המשמעות העסקית ברורה: עמידה בתקנות הפכה לשפה משותפת של אמון. גופים ציבוריים, חברות ביטוח, בנקים וארגונים גדולים בוחנים את רמת אבטחת המידע של הספקים שלהם לפני שהם מוסרים להם נתונים. ארגון שאינו יכול להראות עמידה מסודרת נתפס כסיכון — ולעיתים פשוט נפסל מראש.
הדרישות והמרכיבים המרכזיים
היקף החובות נגזר מרמת האבטחה של המאגר — בסיסית, בינונית או גבוהה — הנקבעת לפי כמות הרשומות, רגישות המידע ומספר בעלי ההרשאה. ככל שהרמה גבוהה יותר, כך הדרישות מחמירות. אלה המרכיבים המרכזיים:
- מסמך הגדרות המאגר: מיפוי מלא של המאגר — מטרותיו, סוגי המידע, מבנה המערכות וזרימת הנתונים. זהו מסמך היסוד שממנו נגזרות כל הבקרות.
- נוהל אבטחת מידע: מסמך מחייב המגדיר כיצד מוגן המידע בפועל — גישה, גיבוי, ניטור וטיפול באירועים (חובה ברמה בינונית וגבוהה).
- ניהול הרשאות גישה: הענקת הרשאות לפי עיקרון "המינימום הנדרש", זיהוי משתמשים ותיעוד פעולות הגישה למידע.
- בקרה ותיעוד אירועים: רישום אוטומטי של הגישה למאגר וניטור חריגות, לצד נוהל לזיהוי, תיעוד וטיפול באירועי אבטחה.
- דיווח על אירוע אבטחה חמור: חובת דיווח לרשות להגנת הפרטיות על אירועים חמורים, ובמקרים מסוימים גם ליחידים שנפגעו.
- סקר סיכונים ומבדקי חדירות: ברמה גבוהה נדרשים סקר סיכונים ומבחני חדירה תקופתיים (לפחות אחת ל-18 חודשים).
- ביקורת תקופתית: בחינה עצמאית של העמידה בנוהל האבטחה, לפחות אחת ל-24 חודשים ברמות הגבוהות.
- ניהול מיקור חוץ: הסדרת ההתקשרות עם גורמים חיצוניים שמעבדים מידע עבורכם, כולל אחריות וחובות אבטחה בחוזה.
- מודעות עובדים ואבטחה פיזית: הדרכות, התחייבויות סודיות והגנה פיזית על השרתים והתחנות שבהן מאוחסן המידע.
למי זה רלוונטי ומתי זה הופך להכרחי
התקנות חלות על כמעט כל ארגון — מעסק קטן ועד תאגיד — שמנהל מידע על אנשים. עם זאת, ישנם רגעים שבהם העמידה הופכת מדרישה חוקית כללית לצורך עסקי דחוף:
- מכרזים והתקשרויות: גופים ציבוריים ותאגידים גדולים מציבים עמידה בתקנות כתנאי סף.
- דרישת לקוח: לקוח עסקי שמוסר לכם נתונים דורש הוכחת בקרות אבטחה לפני החתימה.
- מידע רגיש: ארגונים המנהלים מידע רפואי, פיננסי, ביומטרי או מידע על קטינים כפופים לרמות אבטחה מחמירות.
- גדילה ודיגיטציה: מעבר למערכות ענן, מסחר מקוון או איסוף לידים בהיקף גדול מעלה את רמת האבטחה הנדרשת.
- לאחר אירוע: דליפה או תלונה לרשות הופכות את ההסדרה לבלתי נמנעת.
תהליך ההטמעה עם Certo
ב-Certo בנינו תהליך מובנה שמוביל אתכם מנקודת הפתיחה ועד עמידה מוכחת, בלי להעמיס עליכם עבודה מיותרת:
- מיפוי ואבחון פערים: זיהוי המאגרים, קביעת רמת האבטחה לכל מאגר והשוואה מול דרישות התקנות.
- נהלים ותיעוד: כתיבת מסמך הגדרות המאגר, נוהל אבטחת המידע ומדיניות ההרשאות, מותאמים לארגון שלכם.
- הדרכה והטמעה: הטמעת הבקרות בפועל, הדרכת העובדים והחתמה על התחייבויות סודיות.
- מבדק פנימי וסקר סיכונים: בחינת יישום הבקרות, איתור חולשות וסגירת פערים לפני שהם הופכים לבעיה.
- אישור עמידה ורישום מאגר: הסדרת רישום המאגר ברשות להגנת הפרטיות (במקרים הנדרשים) והפקת תיק אסמכתאות מסודר שמוכיח עמידה.
מה הארגון מרוויח
מעבר לציות לחוק, הסדרת אבטחת המידע יוצרת ערך עסקי מוחשי:
- יתרון במכרזים ובמכירות: תיק עמידה מסודר פותח דלתות ללקוחות שדורשים אחריותיות.
- הפחתת סיכון משפטי: צמצום החשיפה לעיצומים כספיים, לתביעות ולתביעות ייצוגיות.
- אמון לקוחות: שקיפות בטיפול במידע מחזקת את המוניטין ואת נאמנות הלקוחות.
- סדר ארגוני: נהלים ברורים והרשאות מוגדרות משפרים את ההתנהלות הפנימית.
- מוכנות לאירועים: ארגון שיודע לזהות, לתעד ולדווח על אירוע מגיב מהר ומגביל נזק.
שאלות ותשובות
האם התקנות חלות גם על עסק קטן?
כן. התקנות חלות על כל מי שמנהל מאגר מידע על אנשים, ללא קשר לגודל העסק. ההבדל בין עסק קטן לגדול מתבטא ברמת האבטחה הנדרשת ובהיקף הבקרות — אך החובות הבסיסיות של אבטחה, הרשאות ותיעוד חלות כמעט על כל ארגון.
מה ההבדל בין רמות האבטחה?
התקנות מגדירות שלוש רמות — בסיסית, בינונית וגבוהה — הנקבעות לפי כמות הרשומות, רגישות המידע ומספר בעלי ההרשאה. רמה גבוהה מחייבת בקרות מחמירות יותר, כמו סקרי סיכונים, מבדקי חדירות וביקורת תקופתית. חלק מהאבחון עם Certo הוא קביעת הרמה המדויקת לכל מאגר.
האם חובה לרשום את המאגר ברשות?
לא כל מאגר טעון רישום, אך מאגרים מסוימים — למשל כאלה המכילים מידע רגיש, מידע על מספר רב של אנשים או מאגרים שמטרתם שיווק ומסירת מידע לאחרים — חייבים ברישום. Certo בוחנת עבורכם אם קיימת חובת רישום ומטפלת בתהליך מול הרשות.
כמה זמן לוקח להגיע לעמידה מלאה?
משך התהליך תלוי בגודל הארגון, במספר המאגרים וברמת האבטחה. תהליך אופייני נמשך בין מספר שבועות למספר חודשים. Certo עובדת בשלבים ברורים כדי לסגור קודם את הפערים הקריטיים ולהביא אתכם לעמידה בקצב שמתאים לארגון.
