מסמך הדו"ח (ללא שנה) - qbialik

עמוד 1

ביקורת בנושא

ניהול מאגרי מידע בעיריית

קריית ביאליק

לשנים 2015-2017

עמוד 1 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 2

עיריית קריית ביאליק Bialik Qiryat of Municipality

היחידה לביקורת פנים ופניות הציבור

רחוב שד' ירושלים ,16 קריית ביאליק 27100 תאריך: 24/10/2017

טלפון: 04-8780808 פקס: 04-8781705 מספרנו: 41397

ביקורת בנושא ניהול מאגרי מידע

תקציר מנהלים

להלן עיקרי ממצאים, מסקנות והמלצות מדו"ח ביקורת שנערך בעיריית קריית

ביאליק, בנושא: ניהול מאגרי מידע.

*לשם קבלות החלטות רצוי לעיין בדו"ח המלא

.1 רקע

.1.1 הזכות לפרטיות היא אחת מזכויות האדם החשובות בישראל. עניינה של הזכות

לפרטיות הוא בשמירה על האוטונומיה של האדם, בשמירה על צנעת חייו וענייניו

האישיים ואף בהגנה על האדם מפני שימוש לרעה במידע על אודותיו. מאגרי מידע

מסכנים בעצם קיומם את הפרטיות, ועל כן יש צורך בקביעת מנגנונים ייחודיים

להגנה על המידע הנאגר בו.

.1.2 איסוף המידע כיום פשוט מבעבר, וניתן לאסוף מידע על אדם אגב שימוש שהוא

עושה בשירותים רבים, בעת חקיקתו, נועד חוק הגנת הפרטיות להתמודד עם

מציאות של מאות מאגרי מידע שחייבים ברישום בשנת 1981 נחקק חוק הגנת

הפרטיות, התשמ"א-1981 (להלן - חוק הגנת הפרטיות), במטרה "לשריין את ההגנה

של האדם לזכותו לפרטיות".

.1.1 בעירייה ישנם 11 מאגרי מידע.

.1.1 יחידת מערכות המידע בעירייה אמונה על מתן שירותי מחשב לעובדי העירייה,

ניהול המשתמשים, אבטחת המידע ותפעול שוטף של מערכות המחשב בעירייה.

.1.5 במהלך החודשים מרץ ועד אוקטובר 2017 בוצעה ביקורת בעיריית קריית ביאליק.

.1.1 הביקורת בוצעה בהתאם לתוכנית העבודה של מבקר העירייה לשנת .2017

.2 פרק 2 - מנהל אבטחת מידע

נמצא כי העירייה מינתה עובד ייעודי העוסק בתחום אבטחת המידע, אולם לא מונה

כמפקח האחראי על תחום מאגרי המידע.

.3 פרק 3 - מבנה ארגוני

נמצא כי בניגוד להנחיות אגף משאבי אנוש במשרד הפנים הקובעות כי המנמ"ר יהיה

כפוף מנהלתית למנכ"ל העירייה, המנמ"ר כפוף לגזבר העירייה.

עמוד 2 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 3

.4 פרק 4 - ועדת היגוי לאבטחת מידע

בעירייה לא הוקמה וועדת היגוי לאבטחת מידע ולפיכך גם לא נכתב נוהל לפעילות וועדת

ההיגוי לאבטחת מידע.

.5 פרק 5 - מדיניות אבטחת מידע ותכנית עבודה

.5.1 בניגוד לנוהל המסגרת, לא קיים במחלקה מסמך מדיניות ונוהל אשר מפרט כיצד

על המחלקה ועל המשתמשים בעירייה להתנהל בתחום המיחשוב בכלל ובתחום

אבטחת המידע בפרט. על הנוהל לכלול פרטים נדרשים , כגון: הוראות בעניין

האבטחה הפיזית והסביבתית של אתרי המאגר, הרשאות גישה למאגר המידע

ולמערכות המאגר, תיאור של אמצעים שמטרתם הגנה על מערכות המאגר ואופן

הפעלתם לצורך כך, הוראות למורשי הגישה למאגר המידע ולמערכות המאגר

לצורך הגנה על המידע במאגר, הסיכונים שחשוף להם המידע שבמאגר במסגרת

הפעילות השוטפת של בעל מאגר המידע, לרבות אלה הנובעים ממבנה מערכות

המאגר, אופן קביעת סיכונים אלה, ואופן הטיפול בהם, לרבות על ידי מנגנוני

הצפנה מקובלים להגנה על המידע השמור במאגר או במערכות המאגר; אופן

התמודדות עם אירועי אבטחת מידע לפי חומרת האירוע ומידת רגישות המידע;

הוראות לעניין ניהול של התקנים ניידים ושימוש בהם,

.5.2 הממונה על אבטחת מידע לא הכין תכנית לבקרה שוטפת וכן לא בוצע מיפוי וסקר

סיכונים.

.6 פרק 6 - טיפול באירועי אבטחת מידע

.1.1 לא קיים נוהל עירייה פנימי אשר מנחה מהו הטיפול הנדרש באירועי אבטחת מידע.

.1.2 לא קיים תיעוד כלשהו באשר לאירועי אבטחת מידע שהתרחשו (אם התרחשו)

במהלך השנים בעירייה.

.1.1 לא קיימים בעירייה כלי ניטור על פעילות המשתמשים. לדוגמא, משתמשים אשר

מתחברים שלא בשעות העבודה, משתמשים שטועים בסיסמא שלהם ולפיכך

מתנתקים, משתמשים שמנקודת התקשורת שלהם מתחבר מחשב שאינו מחשב של

העירייה וכיו"ב.

.7 פרק 7 - ניהול מאגרי המידע

מבדיקת הביקורת עולה כי כל מאגרי המידע הקיימים בעירייה מנוהלים בעירייה ללא

שנרשמו בפנקס אצל רשם מאגרי המידע, במשרד המשפטים.

.8 פרק 8 - הגשת בקשה לרישום מאגר מידע לרשם

העירייה לא רשמה את מאגרי המידע ברשם מאגרי המידע ולפיכך , גם לא הגישה בקשה

לרישום המאגרים בהתאם להוראות סעיף 9 לחוק הגנת הפרטיות.

עמוד 1 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 4

.9 פרק 9 - בעל הרשאה

.9.1 נמצא כי ב 7 – מתוך 10 החברות החיצוניות שעובדות עם העירייה ושקיבלו

הרשאה להחזיק במידע לא חתמו על הסכם סודיות.

.9.2 ב- 5 מתוך 10 החברות שנבדקו , לא נחתם כלל הסכם התקשרות בין החברה

לעירייה.

.9.1 העירייה לא הגדירה לבעלי ההרשאה מסמך הגדרות ובכך הגדילה את הסיכוי

לפגיעה במאגרי המידע העירוניים.

.10פרק 10 - מיקור חוץ

ב- 7 מתוך 10 החברות שנבדקו נמצא כי החברות לא חתמו על טופס התחייבות לשמירת

סודיות וכן בטרם ביצוע ההתקשרות לא בוצע סקר סיכונים לצורך אבטחת המידע.

.11פרק 11 – ההיבט האזרחי, הפלילי והעונשי

.11.1 אי רישום של מאגר מידע החייב ברישום מבלי שנרשם,

מהווה עבירה פלילית שדינה מאסר שנה, לפי סעיף 11א(א)()1 לחוק הגנת הפרטיות.

.11.2 בנוסף, ניהול, החזקה או שימוש במאגר מידע שחייב ברישום ולא נרשם מהווה

עבירה בגינה רשאי רשם מאגרי מידע להטיל קנס מינהלי.

.12פרק 12 – שקיפות

בעירייה ישנם 11 מאגרי מידע, אולם בדוח לתושב נרשם כי ישנם 1 מאגרי מידע ובאתר

האינטרנט העירוני נרשם כי ישנם 5 מאגרי מידע ולכן הביקורת מעירה כי יש לפרסם

באתר העירייה ובדוח לתושב את כלל מאגרי המידע הקיימים.

עמוד 1 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 5

להלן הדו"ח המלא

דו"ח ביקורת בנושא ניהול מאגרי מידע

.1 מבוא

.1.1 הזכות לפרטיות היא אחת מזכויות האדם החשובות בישראל. עניינה של הזכות לפרטיות

הוא בשמירה על האוטונומיה של האדם, בשמירה על צנעת חייו וענייניו האישיים ואף בהגנה

על האדם מפני שימוש לרעה במידע על אודותיו. עם חקיקת חוק יסוד: כבוד האדם וחירותו

אף הוקנה לה מעמד חוקתי על חוקי. סעיף 11 לחוק היסוד קובע כי "כל רשות מרשויות

השלטון חייבת לכבד את הזכויות שלפי חוק יסוד זה". כמו כן, הזכויות החוקתיות לכבוד

ולפרטיות מטילות על המדינה חובה להגשימן באמצעים העומדים לרשותה.1

.1.2 מידע פרטי הוא בעל ערך רב, לרבות ערך כלכלי, ולכן לחברות מסחריות ולגופים אחרים

אינטרס ברור באיסופו ובשמירתו במאגרי מידע. בנוסף, בידי רשויות המדינה מידע רב על בני

אדם, הנוגע לכל היבטי חייהם, וקיים חשש שייעשה בו שימוש שלא למטרה שלשמה הוסמכו

הרשויות לאספו. מאגרי מידע מסכנים בעצם קיומם את הפרטיות,2 ועל כן יש צורך בקביעת

מנגנונים ייחודיים להגנה על המידע הנאגר בו.

.1.1 צורך זה מתעצם בשל ההתפתחות הטכנולוגית מרחיקת הלכת של העשורים האחרונים,

שהביאה עמה שינויים באופן שבו מידע נאסף ומעובד ובשימושים הנעשים בו. איסוף המידע

כיום פשוט מבעבר, וניתן לאסוף מידע על אדם אגב שימוש שהוא עושה בשירותים רבים,

כגון גלישה באינטרנט או תשלום בכרטיס אשראי, תוך הצלבת נתונים אלה עם נתונים

אחרים וביצוע חיתוכים במידע שנאסף. כתוצאה מכך, נוצרו איומים חדשים על הזכות

לפרטיות במידע. בהתייחס לכך ציין בית המשפט העליון3 כי "אמצעי המחשוב המודרניים

והטכנולוגיה המתקדמת בתחום התקשורת מביאים עמם ברכה רבה בצד סכנות גוברות

לפגיעה בזכותו של האדם לפרטיות".

.1.1 בשנת 1981 נחקק חוק הגנת הפרטיות, התשמ"א-1981 (להלן - חוק הגנת הפרטיות), במטרה

"לשריין את ההגנה של האדם לזכותו לפרטיות".4 בשל הפגיעה הפוטנציאלית הגלומה

במאגרי מידע יוחד בחוק פרק לנושא זה, ונקבעה בו חובה לרשום מאגרי מידע.5 לפני ניהולם

והחזקתם, בפנקס המנוהל על ידי רשם מאגרי המידע. במרוצת השנים הוטלו אגרה עבור

רישום מאגרי מידע ואגרה תקופתית על מאגרי מידע רשומים. מטרת הרישום היא לאפשר

בקרה ופיקוח על המאגרים, להביא להגנה על פרטיות המידע ולאפשר לציבור לדעת על קיומו

של מידע על אודותיו במאגרי המידע. לצד חובת הרישום, מטיל החוק חובות מהותיות על

בעל מאגר מידע והמחזיק בו, בהן אחריות לאבטחת המידע האגור במאגר, שמירת סודיות

המידע והימנעות משימוש בו שלא למטרה שלשמה נמסר.

.1.5 בעת חקיקתו, נועד חוק הגנת הפרטיות להתמודד עם מציאות של מאות מאגרי מידע

שחייבים ברישום. במהלך השנים השתנתה מציאות זו לחלוטין, ובשנים האחרונות רווחת

1 בג"ץ 2557/05 מטה הרוב נ' ממשלת ישראל, פ"ד סב()1 ,200 פסקה 4 לפסק דינו של הנשיא ברק ()2006; ע"ע (ארצי) 90/08 איסקוב נ'

מדינת ישראל - הממונה על חוק עבודת נשים, פסקה 11 לפסק הדין (פורסם במאגר מידע, .)8.2.11

2 עת"מ (ת"א) 24867-02-11 איי.די.איי חברה לביטוח בע"מ נ' רשם מאגרי המידע, הרשות למשפט, טכנולוגיה ומידע במשרד המשפטים,

פיסקה 6 (פורסם במאגר מידע, .)1.8.12

3 בג"ץ 8070/98 האגודה לזכויות האזרח בישראל נ' משרד הפנים, פ"ד נח()4 ,842 .864

4 ה"ח 1453 התש"ם, .206

5 סעיף (8ג) לחוק קובע שבעל מאגר מידע חייב ברישומו בפנקס אם מתקיימת בו אחת מהנסיבות המנויות בסעיף, בהן שמספר האנשים שמידע

עליהם נמצא במאגר עולה על 10,000; המאגר מכיל מידע רגיש כהגדרתו בחוק; המאגר משמש לשירותי דיוור ישיר.

עמוד 5 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 6

חברה מחזיקהמאגריםמחלקהמס"ד
חברה מחזיקה מטרופולינט, מגע"ר, זיצרמאגרים ארנונה, שילוט, מרשם אוכלוסין (מימד)מחלקה גביהמס"ד 1
מטרופולינט, זיצרמאגר ספקים,הנהלת חשבונות+ רכש2
אוטומציה, סינאלמשכורות עובדים, פרטי עובדים וגמלאיםמשאבי אנוש ושכר1
מטרופולינטרישום תלמידים וילדים, מערכת ניהול כספיםחינוך וגני ילדים1
מטרופולינטדוחות חניהפיקוח עירוני5
רמה מערכותמעקב אחר רישיונות עסק לעסקים בעיררישוי עסקים1
סורין הרשקולעסקים בעיר ניהול פרטי מחזיקי בעלי הכלבים המחוסנים ב- 1 רשויותוטרינר עירוני7
מטרופולינטמטופלי רווחהרווחה8
מטרכורפמוללינ טממטאגופרל ניפ רטורוחיםהחבררתו וקחדהיש א98
כרמל Expoמניאהגולר רנפשטירמיתם מ נוייםמרכחז בהרסתפ וקרדטי ש"אאפק "190
אגרון פלוסמנויי ספרייהספרייה עירונית11

ההערכה כי ישנם בישראל מיליוני מאגרי מידע החייבים, על פי הוראות החוק, ברישום.

כמעט לכל בית עסק לפחות מאגר מידע אחד החייב ברישום, ואף רבים מהטלפונים החכמים

שבידי אנשים פרטיים מכילים מאגרי מידע החייבים, לכאורה, ברישום .

.2 רקע ייחודי לקריית ביאליק:

.2.1 פעולתם של גופים ציבוריים מושתתת על מערכות מידע הכוללות נתונים רבים

על התושבים מעמד אישי, מצב בריאות, מצב כלכלי, הכשרה מקצועית, דעות

ואמונות שחשיפתם עלולה לפגוע בפרטיותם של התושבים. ככל שהגופים

עושים שימוש נרחב יותר במאגרי המידע כך גוברת הסכנה שהמידע ייחשף

ברבים ויפגע בפרטיותם של התושבים, ולכן מוטלת על בעלי המאגרים החובה

להגן על המידע.

.2.2 בעירייה פועלות מערכות מידע ממוחשבות רבות החיוניות להבטחת תקינות

פעילותה השוטפת בתחומים האלה: כספים (גבייה, שכר, תשלומים לספקים

ועוד); תכנון ובנייה; חינוך (שירות פסיכולוגי חינוכי, גני ילדים, קייטנות ועוד);

רווחה; כוח אדם; רישוי עסקים; תחבורה וחניה; תברואה ועוד. מאגרים אלה

הם הבסיס לעבודתם של הרשויות.

.2.1 בעירייה ישנם 11 מאגרי מידע, בהתאם לפירוט הבא:

רשימת מאגרי מידע

עמוד 1 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 7

.3 חוקים, הוראות ונהלים

.1.1 פקודת העיריות, נוסח חדש, תשכ"ד .1911

.1.2 חוק יסוד כבוד האדם וחירותו על פיו "כל אדם זכאי לפרטיות ולצנעת חיו".

.1.1 חוק הגנת הפרטיות, תשמ"א- 1981 (להלן: "חוק הגנת הפרטיות")

.1.1 תקנות הגנת הפרטיות (תנאי החזקת מידע ושמירתו וסדרי העברת מידע בין גופים

ציבורים), תשמ"ו- 1981

.1.5 חוק המחשבים, התשנ"ה- .1995

.1.1 חוק העונשין, תשל"ז-1977 הקובע את העונשים החלים על עובדי ציבור שמוסרים

מידע שלא כחוק.

.1.7 חוק להסדרת ביטחון בגופים ציבוריים, התשנ"ח- ,1889 הקובע את דרכי הפעולה

והניהול של הביטחון ובכלל זה אבטחת מידע ממוחשב ומידע פיזי רשומות בגופים

ציבוריים.

.1.8 תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז – .2017

.1.9 נהלי מסגרת לאבטחת מידע משרד ראש הממשלה של אגף בכיר לביקורת המדינה

והביקורת הפנימית המועצה המייעצת לביקורת ואבטחת מידע, הרשות הלאומית

להגנת הסייבר, ספטמבר 2005 .

.4 מטרות הביקורת

.1.1 איתור חריגות מחוקים, הוראות ונוהלי עבודה.

.1.2 איתור חריגות מסמכויות.

.1.1 איתור סיכונים עסקיים ותפעוליים.

.1.1 איתור ליקויים מערכתיים (כגון: חסר או ליקוי בנהלים, ליקויי תוכנה).

.1.5 איתור מקרים בהם קיים חשד לפגיעה בטוהר מידות מצד עובדי העירייה.

.1.1 איתור מקרים בהם קיימת פגיעה בחיסכון, בשמירה על הרכוש וביעילות העבודה.

.1.7 הביקורת בחנה את ההיבטים השונים הקשורים לנושא ניהול מאגרי מידע:

.1.8 כמו כן, הביקורת בדקה האם פעילות העירייה בתחום מאגרי מידע מתבצעת תוך

שמירה על חוקיות, סדירות, עקרון השוויון, חסכון, יעילות שקיפות ומניעת פגיעה

בטוהר המידות.

עמוד 7 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 8

.5 היקף הביקורת ואופן הבדיקה

.5.1 במהלך החודשים מרץ ועד אוקטובר 2017 בוצעה ביקורת בעיריית קריית ביאליק.

.5.2 הביקורת בוצעה בהתאם לתוכנית העבודה של מבקר העירייה לשנת .2017

הנושא נכלל בתכנית העבודה השנתית, בשל דרישת ראש העיר ובהתאם

לסמכותו בחוק.

.5.1 הביקורת הסתמכה על הוראות החוק כפי שמופיעות בסעיף 1 בדו"ח זה.

.5.1 הביקורת בוצעה ע"י גב' שלי דרעי וגב' מאיה ליבונטי-מיארה סטודנטיות

לביקורת באוניברסיטת חיפה וע"י מר אייל לוי, המבקר הפנימי.

.5.5 לצורך ביצוע המטלה, הביקורת קיבלה נתונים:

 מאגף הכספים , גזבר העירייה ומצוות האגף.

 מהמחלקה המשפטית.

 ממנהל מערכות המידע של הרשות.

 חוזים והתקשרויות עם ספקים.

.5.1 הביקורת בחנה את ההתנהלות העירייה ביחס לניהול מאגרי מידע בעיריית קריית

ביאליק בין השנים 2015-2017 וכללה את ההיבטים הבאים:

.6 עזרים לביצוע הביקורת

.1.1 נתונים מאגף הגזברות.

.1.2 נתונים מאת המחלקה המשפטית.

.1.1 נהלי עבודה עירוניים.

.1.1 חוזי התקשרות עם ספקי שרות.

.1.5 אתר האינטרנט העירוני.

.1.1 דוח ביקורת בתחום "אבטחת מידע" שנעשה על ידי מבקר עיריית עכו.

.1.7 דוח מבקר המדינה מספר 11ג', משנת 2011 בנושא רישום מאגרי מידע בישראל.

.7 הגדרות

.7.1 "מאגר מידע" - אוסף נתוני מידע, המוחזק באמצעי מגנטי או אופטי והמיועד לעיבוד

ממוחשב, למעט –

()1 אוסף לשימוש אישי שאינו למטרות עסק; או

()2 אוסף הכולל רק שם, מען ודרכי התקשרות, שכשלעצמו אינו יוצר

איפיון שיש בו פגיעה בפרטיות לגבי בני האדם ששמותיהם כלולים בו,

ובלבד שלבעל האוסף או לתאגיד בשליטתו אין אוסף נוסף;

.7.2 "מידע" - נתונים על אישיותו של אדם, מעמדו האישי, צנעת אישותו, מצב בריאותו,

מצבו הכלכלי, הכשרתו המקצועית, דעותיו ואמונתו.

.7.1 "מנהל מאגר" - מנהל פעיל של גוף שבבעלותו או בהחזקתו מאגר מידע או מי שמנהל

כאמור הסמיכו לענין זה;

עמוד 8 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 9

להלן ממצאי הביקורת

.1 כללי

יחידת מערכות המידע בעירייה אמונה על מתן שירותי מחשב לעובדי העירייה,

ניהול המשתמשים, אבטחת המידע ותפעול שוטף של מערכות המחשב בעירייה.

היחידה מטפלת בכ- 2,000 מחשבים / שרתים. לצורך ביצוע חלק ממשימותיהם,

על היחידה לעבור פיזית בין אתרים שונים בהם נמצאים מחשבי ושרתי העירייה.

.2 מנהל אבטחת מידע

.2.1 בסעיף 17 ב. (א) לחוק הגנת הפרטיות , תשמ"א – 1981 נקבע כי:

"הגופיםהמפורטיםלהלןחייביםבמינויאדםבעלהכשרהמתאימהשיהיהממונהעלאבטחתמידע

(להלן-הממונה):"

.2.2 הוראה זו חלה גם על רשויות מקומיות, שכן הן נכללות בהגדרה של רשויות

ציבוריות, על פי הגדרות החוק.

משרד הפנים קבע הגדרת תפקיד לתפקיד מנהל אבטחת מידע ( Security Chief

,)Office

במסגרתה נקבעו תחומי האחריות של הממונה, כפיפותו למנהל מערכות מידע

ראשי

(מנמ"ר) וכן 1 דרישות סף לקבלה לתפקיד:

• בעל תעודת טכנאי או הנדסאי

• ידיעת השפות עברית ואנגלית ברמה גבוהה

• נסיון מקצועי - ברשות מקומית ברמה ב' וג' ניסיון מקצועי של שנה לפחות

כמנהל או כסגן -מנהל מערכות מידע, או מנהל אבטחת מידע בחברה בעלת 25

עובדים ומעלה.

• היעדר עבר פלילי - היעדר הרשעה בעבירה שבנסיבות העניין יש עמה קלון.

.2.1 נמצא כי העירייה מינתה עובד ייעודי העוסק בתחום אבטחת המידע, אולם לא

מונה כמפקח האחראי על תחום מאגרי המידע.

עמוד 9 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 10

.3 מבנה ארגוני

.1.1 האגף לכח אדם ושכר ברשויות מקומיות במשרד הפנים קובע כי יש למנות מנהל

מערכות מידע ראשי (מנמ"ר), אשר יתכנן וינהל את מערכות המידע הניהוליות של

הרשות המקומית. בין היתר, נקבע כי ברשות מקומית ברמה א' המנמ"ר יהיה כפוף

למנכ"ל או סמנכ"ל הרשות, וכי ברשות מקומית ברמה ב' או ג', המנמ"ר יהיה כפוף

למנכ"ל או מזכ"ל הרשות.

.1.2 נמצא כי בניגוד להנחיות אגף משאבי אנוש במשרד הפנים הקובעות כי המנמ"ר

יהיה כפוף מנהלתית למנכ"ל העירייה, המנמ"ר כפוף לגזבר העירייה.

להלן המבנה הארגוני של אגף הכספים:

עמוד 10 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 11

.4 ועדת היגוי לאבטחת מידע

.1.1 נוהל מס' 5 לנהלי המסגרת בנושא "ועדות היגוי למחשוב ואבטחת מידע" קובע כי

ועדת ההיגוי תתכנס לפחות פעמיים בשנה ותורכב מנושאי המשרה הבאים:

 סמנכ"ל בכיר

 מנהל אגף מחשוב

 חשב/ גזבר

 המבקר הפנימי

 נציג היועץ המשפטי

 קצין הביטחון

 הממונה על אבטחת מידע

הנוהל קובע כי הועדה תעסוק, בין היתר, בנושאים הבאים:

 קביעת מדיניות המחשוב ואבטחת מידע.

 אישור תוכנית עבודה שנתית בתחום אבטחת המידע, לרבות תקציבים,

לוחות זמנים ותחומי אחריות.

 קבלת דיווחים ומעקב ביצוע בנושאי אבטחת מידע.

 סיווג המידע (רגיש/ סודי/ אישי/ פומבי).

.1.2 לא קיים בעירייה נוהל העוסק בפעילות וועדת היגוי לאבטחת מידע.

.1.1 לא קיימת בעירייה וועדת היגוי לאבטחת מידע, וממילא לא מתכנסת וועדה, כנדרש

בנוהל מסגרת מס' .5

עמוד 11 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 12

.5 מדיניות אבטחת מידע ותכנית עבודה

.5.1 מסמך מדיניות

נוהל מספר 1 לנוהלי המסגרת בנושא "קביעת מדיניות אבטחת 'מידע רגיש'

ומערכי מידע בממשלה ומוסדותיה" קובע כי יש להכין מסמך "מדיניות אבטחת

המידע הרגיש ומערכי המידע" ולהטמיעו בקרב כל העובדים. במסמך מדיניות

אבטחת מידע טיפוסי נהוג להעלות, בין היתר, את הנושאים הבאים:

 אבטחת מידע בניהול משאבי אנוש

 אבטחה פיזית וסביבתית

 ניהול תקשורת ותפעול

 קיום בקרות גישה לוגיות

 ניהול סיסמאות

 קיום בקרות ומנגנוני הצפנה

 פיתוח ותחזוקה של מערכות

 המשכיות עסקית

.5.2 בניגוד לנוהל המסגרת, לא קיים במחלקה מסמך מדיניות אשר מפרט כיצד על

המחלקה ועל המשתמשים בעירייה להתנהל בתחום המיחשוב בכלל ובתחום

אבטחת המידע בפרט.

.5.1 בהתאם לסעיף )2(1 לתקנות הגנת הפרטיות (אבטחת מידע), תשע"ז – 2017

"הממונהעלאבטחהיכיןנוהלאבטחתמידעויביאולאישורבעלהמאגר".

.5.1 בביקורת נמצא כי הממונה על אבטחת מידע לא הכין נוהל אבטחת מידע ולפיכך גם

הנוהל לא אושר בעירייה. על הנוהל לכלול בין היתר את הפרטים הבאים:

.5.1.1 הוראות בעניין האבטחה הפיזית והסביבתית של אתרי המאגר כאמור בתקנה 6;

.5.1.2 הרשאות גישה למאגר המידע ולמערכות המאגר בהתאם לתקנה 8;

.5.1.1 תיאור של אמצעים שמטרתם הגנה על מערכות המאגר ואופן הפעלתם לצורך כך;

.5.1.1 הוראות למורשי הגישה למאגר המידע ולמערכות המאגר לצורך הגנה על המידע

במאגר;

.5.1.5 הסיכונים שחשוף להם המידע שבמאגר במסגרת הפעילות השוטפת של בעל מאגר

המידע, לרבות אלה הנובעים ממבנה מערכות המאגר כמפורט בתקנה )5א(, אופן

קביעת סיכונים אלה, ואופן הטיפול בהם, לרבות על ידי מנגנוני הצפנה מקובלים

להגנה על המידע השמור במאגר או במערכות המאגר;

.5.1.1 אופן התמודדות עם אירועי אבטחת מידע כאמור בתקנה 11 , לפי חומרת האירוע

ומידת רגישות המידע;

.5.1.7 הוראות לעניין ניהול של התקנים ניידים ושימוש בהם כאמור בתקנה 12 .

.5.5 בהתאם לסעיף )1(1 לתקנות הגנת הפרטיות (אבטחת מידע), תשע"ז – 2017

עמוד 12 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 13

"הממונהיכיןתכניתלבקרהשוטפתעלהעמידהבדרישותתקנותאלה,יבצעאותהויודיעלבעל

מאגרהמידעולמנהלהמאגרעלממצאיו"

.5.1 בביקורת נמצא כי הממונה על אבטחת מידע לא הכין תכנית לבקרה שוטפת.

.5.7 בהתאם לסעיף (5א) לתקנות הגנת הפרטיות (אבטחת מידע), תשע"ז – 2017 על מנהל

מאגר המידע לבצע מיפוי מערכות המאגר וביצוע סקר סיכונים. הסעיף קובע כי:

"בעלמאגרמידעיחזיקמסמךמעודכןשלמבנהמאגרהמידעוכןרשימתמצאי

מעודכנתשלמערכותהמאגר,ובכללזה:

()1תשתיותומערכותחומרה,סוגירכיביתקשורתואבטחתמידע;

()2מערכותהתוכנההמשמשותלהפעלתמאגרהמידע,לניהולהמאגרולתחזוקתו,לתמיכהבפעילותו,

לניטורשלוולאבטחתו;

()1תוכנותוממשקיםהמשמשיםלתקשורתאלמערכותהמאגרומהן;

()1תרשיםהרשתשפועלבההמאגר,הכוללתיאורהקשריםביןרכיביהמערכתהשוניםומיקומםהפיזי

שלרכיביםאלה;

()5תאריךהעדכוןהאחרוןשלהמסמךושלרשימתהמצאי."

.5.8 בביקורת נמצא כי לא בוצע מיפוי וסקר סיכונים.

עמוד 11 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 14

.6 טיפול באירועי אבטחת מידע

.1.1 "אירוע אבטחת מידע" – הוא כל מקרה בו קיים חשד לפגיעה בסודיות, אמינות או

זמינות במערכות העירייה, מידע העירייה או כל אמצעי אחר אשר שייך לעירייה.

.1.2 לטיפול באירועי אבטחת מידע חשיבות רבה, במספר מישורים: מניעה, תגובה בזמן

אמת, ותחקור אירועים לצורך הפקת לקחים.

.1.1 אירועי אבטחת מידע יכולים לכלול תקיפה מכוונת על מערכות העירייה הן על ידי

גורמים חיצוניים והן על ידי גורמים פנימיים וכן נזקים הנגרמים מרשלנות או

טעויות.

.1.1 נוהל מס' 8 קובע כי "כל מקרה של אירוע אבטחתי חריג ייחקר – מטרת התחקיר

הסקת מסקנות כדי למנוע אירוע כזה בעתיד".

.1.5 לא קיים נוהל עירייה פנימי אשר מנחה מהו הטיפול הנדרש באירועי אבטחת מידע.

.1.1 לא קיים תיעוד כלשהו באשר לאירועי אבטחת מידע שהתרחשו (אם התרחשו)

במהלך השנים בעירייה.

.1.7 לא קיימים בעירייה כלי ניטור על פעילות המשתמשים. לדוגמא, משתמשים אשר

מתחברים שלא בשעות העבודה, משתמשים שטועים בסיסמא שלהם ולפיכך

מתנתקים, משתמשים שמנקודת התקשורת שלהם מתחבר מחשב שאינו מחשב של

העירייה וכיו"ב.

עמוד 11 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 15

.7 ניהול מאגרי המידע

.7.1 בסעיף 8 לחוק הגנת הפרטיות , תשמ"א – 1981 נקבע כי:

8 (א) לאינהלאדםולאיחזיקמאגרמידעהחייבברישוםלפיסעיףזה,אלאאםכן

התקייםאחדמאלה:

()1 המאגרנרשםבפנקס;

()2 הוגשהבקשהלרישוםהמאגרוהתקיימוהוראותסעיף(10ב)1;

()1 המאגרחייבברישוםלפיסעיףקטן(ה)והוראתהרשםכללההרשאהלניהולוהחזקה

שלהמאגרעדרישומו.

.7.2 הביקורת מציינת כי מטרת רישום המאגר היא להבטיח את ההגנה על הפרטיות

במאגרי מידע, ולתת כלים, הן בידי רשם מאגרי המידע, והן בידי הציבור שמידע עליו

מנוהל במאגרי המידע, לאכוף את הזכויות והחובות המוטלות בחוק הגנת הפרטיות

על בעלי מאגרים.

.7.1 מבדיקת הביקורת עולה כי כל מאגרי המידע הקיימים בעירייה מנוהלים בעירייה

ללא שנרשמו בפנקס אצל רשם מאגרי המידע, במשרד המשפטים.

.8 הגשת בקשה לרישום מאגר מידע לרשם

.8.1 בהתאם לסעיף 9 (א) – (9ב) לחוק הגנת הפרטיות , תשמ"א – 1981 נקבע כי:

בקשהלרישוםמאגרמידעתוגשלרשם.

(ב) בקשהלרישוםמאגרמידעתפרטאת–

()1 זהותבעלמאגרהמידע,המחזיקבמאגרומנהלהמאגר,ומעניהםבישראל;

()2 מטרותהקמתמאגרהמידעוהמטרותשלהןנועדהמידע;

()1 סוגיהמידעשייכללובמאגר;

()1 פרטיםבדברהעברתמידעמחוץלגבולותהמדינה;

()5 פרטיםבדברקבלתמידע,דרךקבע,מגוףציבוריכהגדרתובסעיף,21שםהגוף

הציבורימוסרהמידעומהותהמידעהנמסר,למעטפרטיםהנמסריםבהסכמתמישהמידע

עלאודותיו.

.8.2 כאמור בסעיף 7 לדוח ביקורת זה, העירייה לא רשמה את מאגרי המידע ברשם

מאגרי המידע ולפיכך , גם לא הגישה בקשה לרישום המאגרים בהתאם להוראות

סעיף 9 לחוק הגנת הפרטיות.

עמוד 15 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 16

.9 בעל הרשאה

.9.1 בהתאם לסעיף 1 לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז – 2017

"בעלהרשאה"-יחידאשרישלוגישהלאחדמאלהעלפיהרשאתושלבעלהמאגר

אוהמחזיק:

()1מידעמהמאגר;

()2מערכותהמאגר;

()1מידעאורכיבהנדרשלצורךהפעלתהמאגראולצורךגישהאליו.

עלאףהאמור,מחזיקשאינויחידאויחידשקיבלגישהעלפיהרשאהשלמחזיק,לא

ייחשבכבעלהרשאהשלבעלהמאגר;

.9.2 עיריית קריית ביאליק מאפשרת למספר חברות העובדות עם העירייה

ומאפשרת להם גישה למאגרי מידע הקיימות בעירייה לצורך עבודתן.

.9.1 נמצא כי ב 7 – מתוך 10 החברות החיצוניות שעובדות עם העירייה ושקיבלו

הרשאה להחזיק במידע לא חתמו על הסכם סודיות.

.9.1 כמו כן נמצא כי 5 מתוך 10 החברות שנבדקו , לא נחתם כלל הסכם התקשרות

בין החברה לעירייה.

.9.5 בהתאם לסעיף 2 (א) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז – 2017

(א)בעלמאגרמידעיגדירבמסמךהגדרותמאגר(להלן-מסמךהגדרותהמאגר),את

כלהענייניםהאלהלפחות:

()1תיאורכללישלפעולותהאיסוףוהשימושבמידע;

()2תיאורמטרותהשימושבמידע;

()1סוגיהמידעהשוניםהכלוליםבמאגרהמידע,בשיםלבלרשימתסוגי

המידעשבפרט)1(1בתוספתהראשונה;

()1פרטיםעלהעברתמאגרהמידע,אוחלקמהותיממנואלמחוץלגבולות

המדינהאושימושבמידעמחוץלגבולותהמדינה,מטרתההעברה,ארץהיעד,

אופןההעברהוזהותהנעבר;

()5פעולותעיבודמידעבאמצעותמחזיק;

()1הסיכוניםהעיקרייםשלפגיעהבאבטחתהמידע,ואופןההתמודדותעמם;

()7שמושלמנהלמאגרהמידע,שלמחזיקהמאגרושלהממונהעלאבטחת

מידעבו,אםמונהכזה.

.9.1 נמצא כי העירייה לא הגדירה לבעלי ההרשאה מסמך הגדרות ובכך הגדילה

את הסיכוי לפגיעה במאגרי המידע העירוניים.

.9.7 הביקורת ביצעה בדיקה באם חברות אלו חתומות על מסמך הגדרות כאמור

בתקנות (ראה טבלה מסכמת בהערה 10.3 לדוח זה)

עמוד 11 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 17

.10 מיקור חוץ

.10.1 בהתאם לסעיף 15 (א) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז –

:2017

"בעלמאגרהמתקשרעםגורםחיצונילצורךקבלתשירות,הכרוךבמתןגישהלמאגר

המידע–

()1יבחן,לפניביצועההתקשרותעםהגורםהחיצוניהמסויםכאמור,אתסיכוניאבטחת

המידעהכרוכיםבהתקשרות;

()2יקבעבמפורשבהסכםעםהגורםהחיצוני(בתקנהזו–ההסכם)אתכלאלה,בשיםלב

לסיכוניםלפיפסקה(:)1

(א)המידעשהגורםהחיצונירשאילעבדומטרותהשימושהמותרותבולצורכיהתקשרות;

(ב)מערכותהמאגרשהגורםהחיצונירשאילגשתאליהן;

(ג)סוגהעיבודאוהפעולהשהגורםהחיצונירשאילעשות;

(ד)משךההתקשרות,אופןהשבתהמידעלידיהבעליםבסיוםההתקשרות,השמדתו

מרשותושלהגורםהחיצוניודיווחעלכךלבעלמאגרהמידע;

(ה)אופןיישוםהחובותבתחוםאבטחתהמידעשהמחזיקחייבבהןלפיתקנותאלה,וכן

הנחיותנוספותלענייןאמצעיאבטחתמידעשקבעבעלמאגרהמידע,אםקבע;

(ו)חובתושלהגורםהחיצונילהחתיםאתבעליההרשאותשלועלהתחייבותלשמורעל

סודיותהמידע,להשתמשבמידערקלפיהאמורבהסכם,וליישםאתאמצעיהאבטחה

הקבועיםבהסכםכאמורבפסקתמשנה(ה);

(ז)התירבעלמאגרמידעלגורםהחיצונילתתאתהשירותבאמצעותגורםנוסף-חובתו

שלהגורםהחיצונילכלולבהסכםעםהגורםהנוסףאתכלהנושאיםהמפורטיםבתקנה

זו;

(ח)חובתושלהגורםהחיצונילדווח,אחתלשנהלפחות,לבעלמאגרהמידעעלאודותאופן

ביצועחובותיולפיתקנותאלהוההסכםולהודיעלבעלהמאגרבמקרהשלאירועאבטחה;

()1יפרטבנוהלהאבטחהשלהמאגרגםאתהענייניםהמנוייםבפסקה((2א))עד(ה),וכן

יפנהבובמפורשלהסכםעםהגורםהחיצוניולנוהלהאבטחהשלו;

()1ינקוטאמצעיבקרהופיקוחעלעמידתושלהגורםהחיצוניבהוראותההסכםובהוראות

תקנותאלה,בהיקףהנדרשבשיםלבלסיכוניםהאמוריםבפסקה(.)1"

עמוד 17 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 18

האם בוצעה בטרם ההתקשרות סיכוני אבטחת המידעמאגריםמחלקהשם הגורם החיצונימס"ד
המכיןדעארנונה, שילוט, מרשם אוכלוסין (מימד), מאגר ספקים, מטופלי רווחה, דוחות חנייה, רישום תלמידים וילדים, מערכת ניהול כספים של החינוךגביה הנהלת חשבונות רכש פיקוח עירוני רווחה חינוך וגני ילדיםמטרופולינט1
לא*מניאהגולר כסספפקייםם ,ש אלר הנוחנהינ,ו ך שילוט, מרשם אוכלוסין,חיגנבויךה ו,ג הנינ היללדתים חשבונות, רכש, חינוךזיצר2
כןארנונה, שילוט, מרשם אוכלוסין, דוחות חנייהגביה, פיקוח עירוני,מגע"ר1
כןמשכורות עובדים, פרטי עובדים וגמלאיםמשאבי אנוש ושכראוטומציה,1
לאמשכורות עובדים, פרטי עובדים וגמלאיםמשאבי אנוש ושכרסינאל5
לאמעקב אחר רישיונות עסק לעסקים בעיררישוי עסקיםרמה מערכות1
לאניהול פרטי מחזיקי בעלי הכלבים המחוסנים ב- 1 רשויותוטרינר עירוניסורין הרשקו7
לאמאגר נפטריםחברת קדישאכרמל8
לאניהול רשימת מנוייםמרכז הספורט "אפק"Expo9
לאמנויי ספרייהספרייה עירוניתאגרון פלוס10

.10.2 מבדיקת הביקורת עולה כי העירייה התקשרה עם מספר גורמים חיצוניים

לצורך קבלת שירות ובהתאם לטבלה האמורה:

* במסגרת ההסכם לא נחתם התחייבות לשמירת סודיות.

.10.2.1 מהטבלה האמרה עולה כי 7 מתוך 10 החברות לא חתמו על טופס התחייבות לשמירת

סודיות וכן בטרם ביצוע ההתקשרות לא בוצע סקר סיכונים לצורך אבטחת

המידע.

עמוד 18 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 19

אגרון פלוסEx poכר מלסורין הרשקורמה מערכותסינאלאוטו מציהמגע"רזיצרמטרופ ולינט
לאלאלאלאלאלאכןכןלאכןרישום המידע שהגורם החיצוני רשאי לעבד ומטרות השימוש המותרות בו לצורכי התקשרות
לאלאלאלאלאלאכןכןלאכןרישום מערכות המאגר שהגורם החיצוני רשאי לגשת אליהן
לאלאלאלאלאלאכןכןלאכןרישום סוג העיבוד או הפעולה שהגורם החיצוני רשאי לעשות
לאלאלאלאלאלאכןלאלאכןאופן השבת המידע לידי העירייה בסיום ההתקשרות, השמדתו מרשותו של הגורם החיצוני ודיווח על כך לבעל מאגר המידע
לאלאלאלאלאלאכןכןלאכןיישום הנחיות בתחום אבטחת המידע שהגורם החיצוני חייב בהן כפי שנקבעו ע"י העירייה
לאלאלאלאלאלאכןכןלאכןהאם הגורם החיצוני החתים את בעלי ההרשאות בחברתו על התחייבות לשמור על סודיות המידע, ולכבד את ההסכם ולפעול בהתאם לדרישות אבטחת המידע של העירייה
לאלאלאלאלאלאכןלאלאכןהאם הגורם החיצוני מחויב לדווח אחת לשנה על אודות אופן ביצוע חובותיו בהסכם ולהודיע לבעל המאגר במקרה של אירוע אבטחה

.10.1 בטבלה האמורה בוצעה בדיקה באם במסגרת ההסכם עם הגורמים החיצוניים

נכללו הסיכונים הבאים:

עמוד 19 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 20

.11 ההיבט האזרחי, הפלילי והעונשי

.11.1 במהלך הביקורת נשאלה הביקורת, מה קורה אם לא רושמים מאגר מידע שחלה

עליו חובת רישום?

.11.1.1 אין לנהל או להחזיק מאגר מידע מאגר מידע החייב ברישום מבלי שנרשם.

ניהול, החזקה או שימוש במאגר מידע שחייב ברישום ולא נרשם מהווה עבירה

פלילית שדינה מאסר שנה, לפי סעיף 11א(א)()1 לחוק הגנת הפרטיות.

.11.1.2 בנוסף, ניהול, החזקה או שימוש במאגר מידע שחייב ברישום ולא נרשם מהווה עבירה

בגינה רשאי רשם מאגרי מידע להטיל קנס מינהלי (ר' לעניין זה את תקנות העבירות

המינהליות (קנס מינהלי - הגנת הפרטיות), התשס"ד-.)2001

.11.1.1 פגיעה בפרטיות של אדם היא עוולה כמו כל עוולה אחרת עפ"י דיני הנזיקין. כלומר,

אדם שחושב שנגרם לו נזק עקב אי הקפדה על השימוש הנאות במידה אודותיו, רשאי

לתבוע את המזיק את נזקיו בתביעה אזרחית לפיצויים אזרחיים.

עמוד 20 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 21

.12 שקיפות

.12.1 מדוח לתושב לשנת 2015 שפורסם באתר העירייה עולה כי בעירייה ישנם 5 מאגרי

מידע (להלן צילום מסך של דוח לתושב).

.12.2 באתר העירייה פורסם כי ישנם 1 מאגרי מידע (רצ"ב צילום מסך מתוך אתר

העירייה).

.12.1 בבדיקתנו עלה כי בעירייה ישנם 11 מאגרי מידע ולכן הביקורת מעירה כי יש

לפרסם באתר העירייה ובדוח לתושב את כלל מאגרי המידע הקיימים.

עמוד 21 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 22

סיכום והמלצות

.1 רקע

.1.1 הזכות לפרטיות היא אחת מזכויות האדם החשובות בישראל. עניינה של הזכות

לפרטיות הוא בשמירה על האוטונומיה של האדם, בשמירה על צנעת חייו וענייניו

האישיים ואף בהגנה על האדם מפני שימוש לרעה במידע על אודותיו. מידע פרטי

הוא בעל ערך רב, לרבות ערך כלכלי, ולכן לחברות מסחריות ולגופים אחרים

אינטרס ברור באיסופו ובשמירתו במאגרי מידע. מאגרי מידע מסכנים בעצם

קיומם את הפרטיות, ועל כן יש צורך בקביעת מנגנונים ייחודיים להגנה על המידע

הנאגר בו.

.1.2 איסוף המידע כיום פשוט מבעבר, וניתן לאסוף מידע על אדם אגב שימוש שהוא

עושה בשירותים רבים, בעת חקיקתו, נועד חוק הגנת הפרטיות להתמודד עם

מציאות של מאות מאגרי מידע שחייבים ברישום בשנת 1981 נחקק חוק הגנת

הפרטיות, התשמ"א-1981 (להלן - חוק הגנת הפרטיות), במטרה "לשריין את

ההגנה של האדם לזכותו לפרטיות".

.1.1 פעולתם של גופים ציבוריים מושתתת על מערכות מידע הכוללות נתונים רבים על

התושבים מעמד אישי, מצב בריאות, מצב כלכלי, הכשרה מקצועית, דעות ואמונות

שחשיפתם עלולה לפגוע בפרטיותם של התושבים.

.1.1 בעירייה פועלות מערכות מידע ממוחשבות רבות החיוניות להבטחת תקינות

פעילותה השוטפת בתחומים האלה: כספים (גבייה, שכר, תשלומים לספקים ועוד);

תכנון ובנייה; חינוך (שירות פסיכולוגי חינוכי, גני ילדים, קייטנות ועוד); רווחה;

כוח אדם; רישוי עסקים; תחבורה וחניה; תברואה ועוד. מאגרים אלה הם הבסיס

לעבודתם של הרשויות. בעירייה ישנם 11 מאגרי מידע, בהתאם לפירוט המחלקות

הבאות: גביה, הנהלת חשבונות ורכש, משאבי אנוש ושכר, חינוך וגני ילדים, פיקוח

עירוני, רישוי עסקים, ווטרינר עירוני, רווחה, חברת קדישא, מרכז הספורט וספריה

עירונית.

.1.5 יחידת מערכות המידע בעירייה אמונה על מתן שירותי מחשב לעובדי העירייה,

ניהול המשתמשים, אבטחת המידע ותפעול שוטף של מערכות המחשב בעירייה.

היחידה מטפלת בכ- 2,000 מחשבים / שרתים. לצורך ביצוע חלק ממשימותיהם, על

היחידה לעבור פיזית בין אתרים שונים בהם נמצאים מחשבי ושרתי העירייה.

.1.1 במהלך החודשים מרץ ועד אוקטובר 2017 בוצעה ביקורת בעיריית קריית ביאליק.

.1.7 הביקורת בוצעה בהתאם לתוכנית העבודה של מבקר העירייה לשנת .2017 הנושא

נכלל בתכנית העבודה השנתית, בשל דרישת ראש העיר ובהתאם לסמכותו בחוק.

הביקורת הסתמכה על הוראות החוק כפי שמופיעות בסעיף 1 בדו"ח זה.

עמוד 22 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 23

.2 פרק 2 - מנהל אבטחת מידע

.2.1 נמצא כי העירייה מינתה עובד ייעודי העוסק בתחום אבטחת המידע, אולם לא

מונה כמפקח האחראי על תחום מאגרי המידע.

.3 פרק 3 - מבנה ארגוני

.1.1 נמצא כי בניגוד להנחיות אגף משאבי אנוש במשרד הפנים הקובעות כי המנמ"ר

יהיה כפוף מנהלתית למנכ"ל העירייה, המנמ"ר כפוף לגזבר העירייה.

.4 פרק 4 - ועדת היגוי לאבטחת מידע

.1.1 לא קיים בעירייה נוהל העוסק בפעילות וועדת היגוי לאבטחת מידע.

.1.2 לא קיימת בעירייה וועדת היגוי לאבטחת מידע, וממילא לא מתכנסת וועדה,

כנדרש בנוהל מסגרת מס' 5 (פירוט בהרחבה נמצא בדוח המלא).

.5 פרק 5 - מדיניות אבטחת מידע ותכנית עבודה

.5.1 בניגוד לנוהל המסגרת, לא קיים במחלקה מסמך מדיניות אשר מפרט כיצד על

המחלקה ועל המשתמשים בעירייה להתנהל בתחום המיחשוב בכלל ובתחום

אבטחת המידע בפרט.

.5.2 הממונה על אבטחת מידע לא הכין נוהל אבטחת מידע ולפיכך גם הנוהל לא אושר

בעירייה. על הנוהל לכלול בין היתר את הפרטים הבאים:

.5.2.1 הוראות בעניין האבטחה הפיזית והסביבתית של אתרי המאגר כאמור בתקנה 1;

.5.2.2 הרשאות גישה למאגר המידע ולמערכות המאגר בהתאם לתקנה 8;

.5.2.1 תיאור של אמצעים שמטרתם הגנה על מערכות המאגר ואופן הפעלתם לצורך כך;

.5.2.1 הוראות למורשי הגישה למאגר המידע ולמערכות המאגר לצורך הגנה על המידע

במאגר;

.5.2.5 הסיכונים שחשוף להם המידע שבמאגר במסגרת הפעילות השוטפת של בעל מאגר

המידע, לרבות אלה הנובעים ממבנה מערכות המאגר כמפורט בתקנה )5א(, אופן

קביעת סיכונים אלה, ואופן הטיפול בהם, לרבות על ידי מנגנוני הצפנה מקובלים

להגנה על המידע השמור במאגר או במערכות המאגר;

.5.2.1 אופן התמודדות עם אירועי אבטחת מידע כאמור בתקנה 11 , לפי חומרת האירוע

ומידת רגישות המידע;

.5.2.7 הוראות לעניין ניהול של התקנים ניידים ושימוש בהם כאמור בתקנה 12 .

.5.1 הממונה על אבטחת מידע לא הכין תכנית לבקרה שוטפת.

.5.1 בביקורת נמצא כי לא בוצע מיפוי וסקר סיכונים, בהתאם לסעיף (5א) לתקנות

הגנת הפרטיות (אבטחת מידע), תשע"ז – .2017

עמוד 21 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 24

.6 פרק 6 - טיפול באירועי אבטחת מידע

.1.1 לא קיים נוהל עירייה פנימי אשר מנחה מהו הטיפול הנדרש באירועי אבטחת מידע.

.1.2 לא קיים תיעוד כלשהו באשר לאירועי אבטחת מידע שהתרחשו (אם התרחשו)

במהלך השנים בעירייה.

.1.1 לא קיימים בעירייה כלי ניטור על פעילות המשתמשים. לדוגמא, משתמשים אשר

מתחברים שלא בשעות העבודה, משתמשים שטועים בסיסמא שלהם ולפיכך

מתנתקים, משתמשים שמנקודת התקשורת שלהם מתחבר מחשב שאינו מחשב של

העירייה וכיו"ב.

.7 פרק 7 - ניהול מאגרי המידע

.7.1 מבדיקת הביקורת עולה כי כל מאגרי המידע הקיימים בעירייה מנוהלים בעירייה

ללא שנרשמו בפנקס אצל רשם מאגרי המידע, במשרד המשפטים.

.8 פרק 8 - הגשת בקשה לרישום מאגר מידע לרשם

.8.1 העירייה לא רשמה את מאגרי המידע ברשם מאגרי המידע ולפיכך , גם לא הגישה

בקשה לרישום המאגרים בהתאם להוראות סעיף 9 לחוק הגנת הפרטיות.

.9 פרק 9 - בעל הרשאה

.9.1 נמצא כי ב 7 – מתוך 10 החברות החיצוניות שעובדות עם העירייה ושקיבלו

הרשאה להחזיק במידע לא חתמו על הסכם סודיות.

.9.2 ב- 5 מתוך 10 החברות שנבדקו , לא נחתם כלל הסכם התקשרות בין החברה

לעירייה.

.9.1 העירייה לא הגדירה לבעלי ההרשאה מסמך הגדרות ובכך הגדילה את הסיכוי

לפגיעה במאגרי המידע העירוניים.

.10 פרק 10 - מיקור חוץ

.10.1 ב- 7 מתוך 10 החברות שנבדקו נמצא כי החברות לא חתמו על טופס התחייבות

לשמירת סודיות וכן בטרם ביצוע ההתקשרות לא בוצע סקר סיכונים לצורך

אבטחת המידע.

.11 פרק 11 – ההיבט האזרחי, הפלילי והעונשי

.11.1 אי רישום של מאגר מידע החייב ברישום מבלי שנרשם,

מהווה עבירה פלילית שדינה מאסר שנה, לפי סעיף 11א(א)()1 לחוק הגנת הפרטיות.

.11.2 בנוסף, ניהול, החזקה או שימוש במאגר מידע שחייב ברישום ולא נרשם מהווה

עבירה בגינה רשאי רשם מאגרי מידע להטיל קנס מינהלי (ר' לעניין זה את תקנות

העבירות המינהליות (קנס מינהלי - הגנת הפרטיות), התשס"ד-.)2001

.11.1 פגיעה בפרטיות של אדם היא עוולה כמו כל עוולה אחרת עפ"י דיני הנזיקין. כלומר,

אדם שחושב שנגרם לו נזק עקב אי הקפדה על השימוש הנאות במידה אודותיו,

רשאי לתבוע את המזיק את נזקיו בתביעה אזרחית לפיצויים אזרחיים.

עמוד 21 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."

עמוד 25

.12 פרק 12 – שקיפות

בעירייה ישנם 11 מאגרי מידע, אולם בדוח לתושב נרשם כי ישנם 1 מאגרי מידע ובאתר

האינטרנט העירוני נרשם כי ישנם 5 מאגרי מידע ולכן הביקורת מעירה כי יש לפרסם באתר

העירייה ובדוח לתושב את כלל מאגרי המידע הקיימים.

עמוד 25 מתוך 25 דוח ביקורת בנושא ניהול מאגרי מידע

תשומת לב הקורא להוראות פקודת העיריות (נוסח חדש) תשכ"ד 1964 לגבי תוכן מסמך זה:-

- סעיף 170ג.(ו) " לא יפרסם אדם דוח מן האמורים בסעיף זה או חלק ממנו או תכנו, לפני שחלף המועד שנקבע להגשתו למועצה,

ולא יפרסם ממצא בקורת של מבקר העירייה, ואולם מבקר העירייה או ראש העירייה רשאי, באישור הועדה, להתיר פרסום כאמור."

סעיף 334א. " המפרסם דוח או חלקו או תכנו או ממצא ביקורת, ומפר בכך את סעיף 170ג.(ו) או תנאי בהיתר שניתן לו לפי הסעיף

האמור, דינו- מאסר שנה."