אמות מידה, נהלים והוראות לעניין פרטיות במשרד הכלכלה
הבקשה
מענה לבקשה לקבלת מידע שעניינה: אמות מידה, נהלים והוראות לעניין פרטיות במשרד הכלכלההממונה על חוק חופש המידעיוסף זולפןhofesh.meda@Economy.gov.ilטלפון: 02-6662309פקס: 02-6662949למעבר ישיר לטופס בקשות מידע לחצו כאן
מסמך 1 מתוך 7
פתיחת הקובץ באתר הממשלה (docx, 83 KB)
י"ד טבת תש"פ 11 ינואר 2020 לכבוד שלום רב, הנדון: בקשה לקבלת מידע מכוח חוק חופש המידע, תשנ"ח 1998 – אמות מידה, נהלים והוראות לעניין פרטיות סימוכין: פניית ך מיום 17.11 .19 ראשית , תודה על פניית ך בנושא שבנדון. עניינה של בקשתך למידע, ה ו א אמות מידה, נהלים והוראות לעניין פרטיות . בפנייתך למשרדנו, הכלכלה והתעשייה ביקשה כדלקמן: נהלים , הנחיות ואמות המידה של הרשות בעניין מדיניות הפרטיות שלה . רשימת מאגרי המידע שבידי הרשות . בהתאם לבקשה זו, נעשתה פנייה ל אגף בכיר טכנולוגיות ומידע, אגף הביטחון ו ה לשכה המשפטית במשרד . עם קבלת התייחסויות היחידות הרלוונטיות, כמו גם לאחר בחינת הבקשה בהלימה לחוק חופש המידע ול אור הנחיות משרד המשפטים מיום 15.12.19, להלן מענה משרדנו: לבקשתך, מצ"ב הנהלים, ההנחיות ואמות המידה של משרדנו – הכלכלה והתעשייה, בעניין מדיניות הפרטיות בכל הנוגע לשמירה, טיפול, אחסון, הפצה, הנגשה, העברה וכו' של מידע ונתונים. בהקשר דנן, אלו המסמכים המצויים במשרד והרלוונטיים לבקשה: מסמך " נוהל מדיניות משרדי " בתחום אבטחת ה מידע . רש ימת מאגרי המידע במשרד . המדריך המלא לתקנות הגנת הפרטיות (אבטחת מידע) של הרשות להגנת הפרטיות, על פיהם פועל ה משרד . נוהל המשרד ל העברת מידע בין גופים ציבוריים . כתב י המינוי של חברי ה ו ועדה להעברת מידע . תעודה לאישור מערכת אבטחת המידע של המשרד. בהתא ם להנחיות משרד המשפטים, מיום 15.12.19, נמסרים לך בזאת מסמכים 2-6. בנוגע למס' מס' 1, הרי ש בחינתו העלתה כי במסירתו יהיה כדי לחשוף את נהלי האבטחה , דבר העלול להעמיד את ה משרד בסיכון ממשי לפגיעה במאגרי המידע שלה . יודגש, כי ממסמך מסוג זה ניתן ללמוד על אמצעי אבטחת המידע הקיימים בארגון , אבטח תם ה פיזית ו ה סביבתית של המאגרים , הוראות לעניין גיבוי נתונים ועוד . אשר על כן ומאחר שחשיפת נהלי אבטחת המידע הנהוגים ברשות עלולה , ב " וודאות קרובה " , לשבש את יכולתה לנהל ולהחזיק את המאגרים בתנאים הנדרשים , החליט המשרד להימנע ממסירת המידע במלואו , בהתאם להוראת סעיף 9 (ב) (1) לחוק חופש המידע : 9. (ב) רשות ציבורית אינה חייבת למסור מידע שהוא אחד מאלה: (1) מידע אשר גילויו עלול לשבש את התפקו ד התקין של הרשות הציבורית או את יכולתה לבצע את תפקידיה; לצד זאת , ומכוח סע' 11 לחוק, לפיו: 11. היה המידע המבוקש מידע אשר הרשות הציבורית רשאית או חייבת שלא למסרו כאמור בסעיף 9, וניתן לגלות את המידע, ללא הקצאת משאבים בלתי סבירה או הכבדה ניכרת על פעולתה של הרשות, תוך השמטת פרטים, תוך עריכת שינויים או תוך התניית תנאים בדבר דרך קבלת המידע והשימוש בו, תמסור הרשות את המידע בהשמטות, בשינויים או בתנאים המחויבים, לפי הענין; החליט המשרד כי בהתאם למסמך הנחיות משרד המשפטים, כמוזכר לעיל, יימסר מידע בדבר עצם קיו מו של מסמך / נוהל אבט חת מידע . עוד יימסר , במסגרת יישום האמור בסע' 11 לחוק, כדלקמן: מטרת הנוהל הינה קביעת מדיניות ברורה ומפורטת בנושא אבטחת המידע במשרד הכלכלה והתעשייה. מדיניות זו תחול על כל אדם המשתמש בנכסי המידע של משרד הכלכלה והתעשייה, לרבות ספקים ומשתמשים חיצוניים, זאת בהתאם להגדרות ולנהלים שגובשו ע ל ידי המשרד ונקבעו במנא " ם (מערכת ניהול אבטחת מידע), אשר אושרו ע ל ידי ועדת ההיגוי בה נציגי הנהלת משרד הכלכלה והתעשייה. המסמך מפרט את כלל הציוד והאמצעים הטכנולוגיים הנמצאים בשימוש, כמו גם כלל התוכנות, המערכות והפלטפורמות העוסקות בנתונים, בין אם הן מותקנות בארגון והן במסגרת שירותי תוכנה מצד ג', המוגדרים "נכסי מידע מרכזיים". המסמך מתייחס למחויבות ומעורבות ההנהלה לתקן ולאבטחת מידע , עדכון של נהלים , הוראות עבודה ומסמכים מבוקרים כלליים בארגון, כמו גם מדיניות שולחן עבודה וצג נקי . עוד יצוין כי משרדנו קיבל לאחרונה את ISO 27001:2013 – תקן אבטחת מידע בינלאומי, שתפקידו לעצב מערכת אחידה לניהול אבטחת מידע בארגונים . גרסת 2013 היא הגרסה העדכנית. מצ"ב תעודה / אסמכתא לכך. יודגש כי רשימת מאגרי המידע המצורפת למענה זה הינה רשימה שעודכנה לאחרונה . קובץ זה הועבר לרשות להגנת הפרטיות, אולם טרם ה תקבלה אסמכתא על העדכון דנן. ככל שיידרש מידע בנושאים הרלוונטיים לתחומי אחריותו של משרד הכלכלה והתעשייה, אשמח להיות לך לעזר גם בעתיד. ב ברכה יוסי זולפן, הממונה על חוק חופש המידע משרד הכלכלה והתעשייה ה עתק : מר אבנר וקסמן, מנב"ט המשרד עו"ד אמל כולאב , הלשכה המשפטית מר דוד רגב, מנהל תחום אבטחת מידע
מסמך 2 מתוך 7
פתיחת הקובץ באתר הממשלה (pdf, 256 KB)
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
02-6467064
PPA@justice.gov.il
03-7634050
קרית הממשלה ,ת.ד ,7360 .תל אביב 6107202
WWW.PPA.JUSTICE.GOV.IL
fחפשו אותנו גם בפייסבוק
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תוכן עניינים
היו ערוכים ומוכנים -
מהי אבטחת מידע ,על מי חלות התקנות ואיך זה עובד? 1 . . . . . . . . . . . . . . . . .
על אילו מאגרים חלה רמת האבטחה הבסיסית? ��������������������������������������������� 1
על אילו מאגרים חלה רמת האבטחה הבינונית? ����������������������������������������������� 2
על אילו מאגרים חלה רמת האבטחה הגבוהה? ������������������������������������������������ 2
טבלת התמצאות -התקנות החלות בהתאם לרמת האבטחה ������������������������ 3
תקנה 2מסמך הגדרות המאגר ������������������������������������������������������������������������ 3
תקנה 3ממונה על אבטחת מידע �������������������������������������������������������������������� 4
תקנה 4נוהל אבטחה ��������������������������������������������������������������������������������������� 5
תקנה 5מיפוי מערכות המאגר וביצוע סקר סיכונים ������������������������������������� 6
תקנה 6אבטחה פיזית וסביבתית ������������������������������������������������������������������� 7
תקנה 7אבטחת מידע בניהול כוח אדם ��������������������������������������������������������� 7
תקנה 8ניהול הרשאות הגישה������������������������������������������������������������������������ 7
תקנה 9זיהוי ואימות���������������������������������������������������������������������������������������� 8
תקנה 10בקרה ותיעוד גישה ���������������������������������������������������������������������������� 8
תקנה 11תיעוד של אירועי אבטחה������������������������������������������������������������������ 9
תקנה 12התקנים ניידים ���������������������������������������������������������������������������������� 10
תקנה 13ניהול מאובטח ומעודכן של מערכות המאגר ��������������������������������� 10
תקנה 14אבטחת תקשורת ����������������������������������������������������������������������������� 11
תקנה 15מיקור חוץ������������������������������������������������������������������������������������������ 11
תקנה 16ביקורות תקופתיות ������������������������������������������������������������������������� 12
תקנה 17משך שמירת נתוני האבטחה ����������������������������������������������������������� 13
תקנה 18גיבוי ושחזור נתוני אבטחה �������������������������������������������������������������� 13
תקנה 19האחריות לאבטחת המידע �������������������������������������������������������������� 14
תקנה 20רגולציה ותקנים מקבילים ���������������������������������������������������������������� 14
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
היו ערוכים ומוכנים...
לקראת כניסתן לתוקף של תקנות הגנת הפרטיות (אבטחת מידע) ב 8-במאי
,2018בידקו האם אתם ערוכים ומוכנים לכך .מדריך זה כולל מידע אודות כלל
סעיפי התקנות.
מידע על תקנות המתייחסות למאגר מידע המנוהל בידי יחיד עומד לרשותכם
במדריך ייעודי לעצמאים ועסקים קטנים.
מהי אבטחת מידע?
אבטחת מידע פירושה הגנה על שלמות המידע והגנה עליו מפני חשיפה ,שימוש
או העתקה ,על ידי גורמים שאינם מורשים.
על מי חלות התקנות?
התקנות חלות על כל המשק הישראלי ,והן מבקשות להגן על האנשים שמידע
אודותיהם קיים במאגר המידע.
אז איך זה עובד?
על אילו מאגרים חלה רמת האבטחה הבסיסית? הבינונית או הגבוהה?
התקנות קובעות שלוש רמות של מאגרי מידע ,עליהן חלות רמות אבטחה
שונות ,בהתאם לסיכוני האבטחה שהם מייצרים.
בשלב ראשון אתם נדרשים לבחון מהי רמת האבטחה שחלה על המאגר שבבעלותכם .למסקנה
זו תוכלו להגיע באמצעות ביצוע תקנה 2כמפורט בהמשך:
על אילו מאגרים חלה רמת האבטחה הבסיסית?
מדובר במאגרים שלא חלה עליהם רמת האבטחה הבינונית או הגבוהה ,ואינם מאגרים
המנוהלים בידי יחיד.
מהו מאגר המנוהל בידי יחיד? מדובר במאגר מידע שמנהל יחיד או תאגיד בבעלות יחיד ,ואשר
רק היחיד ולכל היותר שני בעלי הרשאה נוספים רשאים לעשות בו שימוש -ראו מדריך תקנות
אבטחת מידע למאגר המנוהל בידי יחיד.
1
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
אם המאגר שבבעלותכם אינו מאגר המנוהל בידי יחיד ,עליכם לבדוק אם על המאגר חלה רמת
האבטחה הבינונית או הגבוהה .אם שתי הרמות הללו לא חלות -מדובר במאגר שחלה עליו רמת
האבטחה הבסיסית.
על אילו מאגרים חלה רמת האבטחה הבינונית?
1.1מאגר מידע שמטרתו העיקרית היא איסוף מידע לצורך מסירתו לאחר כדרך עיסוק ,לרבות
שירותי דיוור ישיר;
2.2מאגר מידע שבעליו הוא גוף ציבורי (משרדי הממשלה ,רשות מקומית וכו');
3.3מאגר מידע הכולל מידע על צנעת חייו האישיים של אדם ,מידע רפואי ,מידע גנטי ,מידע
על דעות פוליטיות ,מידע על עבר פלילי ,נתוני תקשורת ,מידע ביומטרי ,מידע על נכסיו של
אדם וכו' ,הרגלי צריכה.
שימו לב!
בכל אחד מהמקרים הבאים תחול על המאגר רמת האבטחה הבסיסית ,ולא הבינונית:
1.1מאגר הכולל מידע רפואי או מידע על מצבו הנפשי של אדם ,מידע על עבר פלילי ,מידע על
נתוני תקשורת ומידע ביומטרי אם מדובר בתמונות פנים בלבד ,או :מידע על נכסיו של אדם,
חובותיו והתחייבויותיו הכלכליות ,מצבו הכלכלי וכו' ,בתנאי שהמידע מתייחס רק למועסקים
או הספקים של בעל מאגר המידע ,ומשמש לניהול העסק בלבד ,ואינו כולל את המידע הבא:
צנעת חייו של אדם; מידע גנטי; מידע על דעות פוליטיות; מידע ביומטרי לעניין מידע שאינו
תמונת פנים והרגלי צריכה של אדם.
2.2מספר בעלי ההרשאה אצל בעל מאגר המידע אינו עולה על עשרה.
על אילו מאגרים חלה רמת האבטחה הגבוהה?
מדובר במאגרי מידע שחלה עליהם רמת האבטחה הבינונית (ראו לעיל) ,שיש בהם מידע על
אודות 100,000אנשים ומעלה או שמספר בעלי ההרשאה בו עולה על .100
2
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
איך ממשיכים מכאן?
לאחר שבדקנו מהי רמת האבטחה החלה על המאגר ,יש לפנות לטבלה הבאה המתייחסת
לתקנות החלות על מאגרי המידע ,בהתאם לרמת אבטחתם (תקנה :)21
התקנות
החלות
רמת האבטחה
הבסיסית
רמת האבטחה
הבינונית
רמת האבטחה
הגבוהה
מאגר המנוהל
בידי יחיד
תקנות 3-1
תקנות 4-1
תקנות 20-1
תקנות 2-1
( 4א)( ,ב)( ,ג)( ,ה)( ,ו)
( 5א)( ,ב)( ,ה)
( 6א)
( 5א)( ,ב)( ,ה)
6-15
( 9א)
( 6א)( 7 ,א)( ,ב)
( 16א)( ,ב)( ,ג)( ,ה)
( 11א)
8
17
12-14
( 9א)( ,ג),
( 18א)
20
( 11א)( ,ב)
19
12-15
20
17
19
20
להלן יובאו הסברים על הוראות התקנות .לצד כל הסבר מופיע מספר התקנה:
תקנה 2מסמך הגדרות המאגר
במסמך זה יש להגדיר את כל העניינים האלה:
◌מה אני עושה במידע? תיאור כללי של פעולות האיסוף והשימוש במידע.
◌לשם מה? תיאור מטרות השימוש במידע.
◌איזה מידע יש לי בכלל? סוגי המידע השונים הכלולים במאגר המידע.
◌האם המידע מועבר על ידי לחו"ל? פרטים על העברת מאגר המידע או שימוש בו מחוץ
לגבולות ישראל.
◌האם נעשות פעולות עיבוד מידע באמצעות אחר? (הכוונה למחזיק -קבלן חיצוני שאינו בעל
המאגר ,אולם מחזיק בו או רשאי לעשות בו שימוש בעבור בעל המאגר).
◌מהם הסיכונים העיקריים של פגיעה באבטחת המידע.
◌איך בכוונתי להתמודד עם הסיכונים האלה אם יתרחשו?
◌שמם של מנהל/ת מאגר המידע ,של מחזיק/ת המאגר ושל הממונה על אבטחת המידע בו.
3
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
לתשומת לבכם :את מסמך ההגדרות נדרש לעדכן אחת לשנה -
אם נעשה שינוי משמעותי באחד הפרמטרים לעיל.
אם נעשו שינויים טכנולוגיים רלבנטיים.
אם נעשו שינויים ארגוניים רלוונטיים.
אם אירע אירוע אבטחה.
מה עוד?
פעם בשנה צריך לבדוק אם לא מוחזק במאגר מידע רב מדי מזה הדרוש למטרותיו.
תקנה 3ממונה על אבטחת מידע
לפי חוק הגנת הפרטיות ,נדרשים גופים מסוימים למנות ממונה על אבטחת מידע:
מי שמחזיק בחמישה מאגרי מידע החייבים ברישום לפי החוק.
גוף ציבורי.
בנק ,חברת ביטוח ,חברה העוסקת בדירוג או בהערכה של אשראי.
לתשומת לבכם:
אם מונה ממונה על אבטחת המידע (ולא משנה מדוע נעשה המינוי) ,יש לפעול כך:
1.1הממונה יהיה כפוף ישירות למנהל מאגר המידע או המחזיק ,למנהל בכיר אחר הכפוף לו ,או
למנכ"ל הארגון (תקנה .))1(3
2.2הממונה על אבטחה יכין נוהל אבטחת מידע ויביאו לאישור ההנהלה הבכירה של הארגון
(תקנה .))2(3
3.3הממונה יכין תוכנית לבקרה שוטפת על העמידה בדרישות התקנות ,יבצע אותה ויודיע
להנהלת הארגון ולמנהל המאגר על ממצאיו (תקנה .))3(3
4.4הממונה על האבטחה לא ימלא תפקיד נוסף שעלול להעמידו בחשש לניגוד עניינים במילוי
תפקידו (תקנה .))4(3
5.5אם בעל מאגר המידע הטיל על ממונה האבטחה משימות נוספות שאינן קשורות בנוהל
אבטחת המידע והבקרה השוטפת (לדוגמה :מנהל מערכות המידע של המאגר) ,עליו להגדירן
בצורה ברורה (תקנה .))5(3
6.6בעל מאגר המידע יקצה לממונה את המשאבים הדרושים לו לשם מילוי תפקידו (תקנה .))6(3
4
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 4נוהל אבטחה
תקנה (4א) | התקנה מחייבת את בעל מאגר המידע לקבוע במסמך נוהל אבטחה ארגוני ,שמטרתו
לייצר מדיניות אבטחה ארגונית להתמודדות עם סיכוני האבטחה להם חשוף המידע.
תקנה (4ב) | בעל המאגר נדרש לשמור את נוהל האבטחה כך שפרטים ממנו יימסרו לבעלי
הרשאה רק בהיקף הנדרש לצורך ביצוע תפקידיהם.
תקנה (4ג) | הנוהל צריך לכלול לפחות את הנושאים הבאים:
◌הוראות בעניין האבטחה הפיזית והסביבתית של אתרי המאגר (כאמור בתקנה .)6
◌הרשאות גישה למאגרי המידע ולמערכות המאגר (בהתאם לתקנה .)8
◌תיאור של אמצעים שמטרתם הגנה על מערכות המאגר ואופן הפעלתם לצורך כך.
◌הוראות למורשי הגישה למאגר המידע ולמערכות המאגר לצורך הגנה על המידע במאגר.
◌הסיכונים שחשוף להם המידע שבמאגר.
◌אופן התמודדות עם אירועי אבטחת מידע כאמור בתקנה .11
◌הוראות לעניין ניהול של התקנים ניידים ושימוש בהם כאמור בתקנה .12
תקנה (4ד) | רגע ,רגע ,אם מדובר במאגר מידע שחלה עליו רמת האבטחה הבינונית או הגבוהה,
צריך נוהל האבטחה לכלול התייחסות גם לאלה:
1.1אמצעי הזיהוי והאימות לגישה למאגר ולמערכות המאגר ,בהתאם לתקנה .9
2.2אופן הבקרה על השימוש במאגר המידע ,ובכלל זה תיעוד הגישה למערכות המאגר כאמור
בתקנה .10
3.3הוראות לעניין עריכת ביקורות תקופתיות לווידוא קיומם ותקינותם של אמצעי האבטחה
כאמור בתקנה .16
4.4הוראות לעניין גיבוי הנתונים האמורים בתקנה (18א)(.)1
5.5הוראות לעניין אופן ביצוע פעולות פיתוח במאגר ותיעודן ,ובכלל זה אופן הגישה של אנשי
הפיתוח לנתונים במאגר.
תקנה (4ה) | חשוב :אחת לשנה יש לבחון את הצורך בעדכון הנוהל -
◌אם נעשו שינויים מהותיים במערכות המאגר או בתהליכי עיבוד המידע
◌אם נודע על סיכונים טכנולוגיים חדשים הנוגעים למערכות המאגר.
תקנה (4ו) | אם יש בבעלותכם כמה מאגרי מידע ,אתם רשאים לקבוע נוהל אבטחה במסמך
אחד המתייחס לכל מאגרי המידע ,המצויים באותה רמת אבטחה.
5
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 5מיפוי מערכות המאגר וביצוע סקר סיכונים
תקנה (5א) | על בעל מאגר המידע להכין מסמך מעודכן של מבנה מאגר המידע וכן רשימת מצאי
מעודכנת של מערכות המאגר ,הכוללת את הפרטים הבאים:
◌תשתיות ומערכות חומרה ,סוגי רכיבי תקשורת ואבטחת מידע.
◌מערכות התוכנה המשמשות להפעלת מאגר המידע ,לניהול המאגר ולתחזוקתו ,לתמיכה
בפעילותו ,לניטורו ולאבטחתו.
◌תוכנות וממשקים המשמשים לתקשורת אל מערכות המאגר ומהן.
◌תרשים הרשת שבה פועל המאגר ,הכולל תיאור הקשרים בין רכיבי המערכת השונים ומיקומם
הפיזי של הרכיבים.
◌תאריך העדכון האחרון של המסמך ושל רשימת המצאי.
תקנה (5ב) | פרטי המסמך המעודכן של מבנה מאגר המידע ורשימת המצאי יימסרו לבעלי
הרשאה רק בהיקף הנדרש לצורך ביצוע תפקידיהם.
תקנה (5ג) ו(5-ד) | חשוב :במאגר מידע שחלה עליו רמת האבטחה הגבוהה ,חלה חובה:
לערוך סקר לאיתור סיכוני אבטחת מידע (סקר סיכונים) אחת ל 18-חודשים לפחות .בעל מאגר
המידע ידון בתוצאות הסקר ויפעל לתיקון הליקויים ,אם התגלו.
לערוך מבדקי חדירות למערכות המאגר אחת ל 18-חודשים לפחות -על מנת לבחון עמידותן
בפני סיכונים פנימיים וחיצוניים.
תקנה (5ה) | ארגון שהוא בעל כמה מאגרי מידע ,רשאי לקבוע את רשימת המצאי במסמך אחד
לגבי כל מאגרי המידע ,המצויים באותה רמת אבטחה ,וכן רשאי לקיים את החובות לגבי סקר
סיכונים ומבדק חדירות אחד לגבי כל מאגרי המידע ,המצויים באותה רמת אבטחה.
6
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 6אבטחה פיזית וסביבתית
תקנה (6א) | התקנה מחייבת שמירה פיזית של תשתיות ומערכות החומרה המשמשות את
המאגר ,במקום מוגן המונע כניסה אליו ללא הרשאה .זאת לאור העובדה כי הגדרות הליבה של
המערכת ואמצעי ההגנה הלוגיים שלה כפופים לסיכון של שינוי ועדכון באמצעות גישה פיזית,
כך גם לגניבת אמצעי אחסון פיזיים.
תקנה (6ב) | במאגרי מידע שחלה עליהם רמת האבטחה הבינונית או הגבוהה -יש לתעד את
הכניסות והיציאות של העובדים מאתרים בהם מצויות המערכות ,וכן לתעד הכנסת ציוד אל
מערכות המאגר והוצאת ציוד מהן .למשל באמצעות התקנת מצלמות ,מערכת זיהוי ביומטרי וכו'.
תקנה 7אבטחת מידע בניהול כוח אדם
תקנה (7א) | לנוכח העובדה שהגורם האנושי מהווה גורם סיכון משמעותי בתחום אבטחת
המידע ,יש לוודא כי ייקלטו לעבודה הקשורה למאגר המידע עובדים המתאימים לעבודה זו,
לאחר שננקטו אמצעים סבירים המקובלים בהליכי מיון עובדים ושיבוצם .יש לקחת בחשבון
את רגישות המידע שבמאגר ואת היקף הרשאות הגישה לתפקיד שמיועד לו המועמד לתפקיד.
אמצעים סבירים הם למשל מבחני התאמה במכונים מקצועיים ,המלצות ממעבידים קודמים,
ואמצעים נוספים בהתאם כאמור לרגישות המידע.
לתשומת לבכם ,עליכם לבחון גם את מידת התאמתם של העובדים הקיימים בארגון לגישה
למאגר המידע.
תקנה (7ב) | יש לקיים הדרכות לבעלי ההרשאות בנושא החובות לפי חוק הגנת הפרטיות
והתקנות ,בטרם יקבלו גישה למידע ממאגר המידע או לפני שינוי היקף הרשאותיהם.
תקנה (7ג) | שימו לב! במאגר שחלה עליו רמת אבטחה בינונית או גבוהה ,יש לקיים פעילות
הדרכה תקופתית אחת לשנתיים לפחות לבעלי ההרשאות.
תקנה 8ניהול הרשאות הגישה
תקנה (8א) | יש לקבוע הרשאות גישה למאגר לכל עובד ,רק במידה הנדרשת לו לצורך ביצוע תפקידו.
תקנה (8ב) | יש לנהל רשימת הרשאות מעודכנת.
7
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 9זיהוי ואימות
תקנה (9א) | יש לוודא שמי שניגש למידע במאגר הוא עובד מורשה ,ולכן יש לאמת את זהותו
באמצעים מקובלים בנסיבות העניין .או בקיצור ,לפחות באמצעות סיסמה.
תקנה (9ב) | שימו לב! במאגר שחלה עליו רמת האבטחה הבינונית או הגבוהה -
1.1אופן הזיהוי ייעשה ככל האפשר על בסיס אמצעי פיזי הנתון לשליטתו הבלעדית של המורשה.
למשל תעודה המכילה חתימה אלקטרונית מאובטחת.token ,
2.2בנוהל האבטחה יש לקבוע גם את:
◌אופן הזיהוי .אם אופן הזיהוי מבוסס על סיסמאות -הנוהל יתייחס לחוזק הסיסמה ,מספר
הניסיונות השגויים ,ותדירות החלפת הסיסמאות שתיעשה בהתאם לתפקיד מורשה
הגישה ,ובכל מקרה לתקופה שלא תעלה על 6חודשים.
◌ניתוק אוטומטי לאחר פרק זמן של אי-פעילות.
◌אופן הטיפול בתקלות הקשורות באימות זהות.
תקנה (9ג) | בעל המאגר ידאג לביטול ההרשאות של בעל ההרשאה שסיים את תפקידו ,ובמידת
האפשר לשינוי סיסמאות ,מיד עם סיום תפקידו של בעל ההרשאה.
תקנה 10בקרה ותיעוד גישה
*** התקנה רלוונטית למאגרי מידע שחלה עליהם רמת אבטחה בינונית או גבוהה -
תקנה (10א) | יש לנהל מנגנון תיעוד אוטומטי שיאפשר ביקורת על הגישה למערכות המאגר (מנגנון
בקרה) ,אשר יכלול את הנתונים הבאים :זהות המשתמש ,התאריך והשעה של ניסיון הגישה ,רכיב
המערכת שאליו בוצע ניסיון הגישה ,סוג הגישה ,היקפה ,ואם הגישה אושרה או נדחתה.
תקנה (10ב) | על מנגנון הבקרה להיות עצמאי ,לפעול באופן רציף ,וככל הניתן ללא אפשרות
להתערבות חיצונית שתביא לביטול או שינוי בהפעלתו .אם בוצעו שינויים או ביטולים בהפעלת
המנגנון ,על המנגנון לאתר אותם באופן אוטומטי ולהפיץ התראות לאחראים.
תקנה (10ג) | בעל מאגר המידע נדרש לקבוע נוהל בדיקה שגרתי של נתוני התיעוד של מנגנון
הבקרה ,ויערוך דו"ח של הבעיות שהתגלו וצעדים שננקטו בעקבותיהן .על מנת לעמוד בחובתו
של בעל המאגר לאתר אירועי אבטחה בזמן אמת מומלץ ליישם מנגנונים אוטומטיים להתראה.
תקנה (10ד) | נתוני התיעוד של המנגנון יישמרו למשך 24חודשים לפחות.
תקנה (10ה) | בעל המאגר יידע את בעלי ההרשאות במאגר בדבר קיום מנגנון הבקרה למערכות
המאגר.
8
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 11תיעוד של אירועי אבטחה
מטרת התקנה ליצור “זיכרון ארגוני" ביחס לאירועי אבטחה ,על מנת להפיק מהם לקחים לעתיד.
מהו אירוע אבטחה? פגיעה בשלמות המידע ,שימוש במידע ללא הרשאה או חריגה מהרשאה.
תקנה (11א) | אירע אירוע אבטחה? נא לתעד .ככל האפשר ,יש להתבסס על רישומים אוטומטים
אודות אירועי אבטחה במערכות המאגר של הארגון ,כגון .syslog snmp
תקנה (11ב) | בנוהל האבטחה יש לקבוע הוראות לעניין התמודדות עם אירועי אבטחת מידע
ואופן הדיווח לבעל המאגר.
תקנה (11ג) | במאגר שחלה עליו רמת אבטחה בינונית -בעל המאגר יקיים דיון אחת לשנה
לפחות באירועי האבטחה ויבחן את הצורך בעדכונו של נוהל האבטחה .במאגר שחלה עליו רמת
האבטחה הגבוהה -ייערך דיון כאמור אחת לרבעון לפחות.
תקנה (11ד) | מהו אירוע אבטחה חמור וכיצד עלי לפעול במקרה זה?
במאגר מידע שחלה עליו רמת אבטחה גבוהה -אירוע אבטחה חמור הוא אירוע שנעשה בו
שימוש במידע מן המאגר ,בלא הרשאה או בחריגה מהרשאה או שנעשתה פגיעה בשלמות
המידע;
לתשומת לבכם“ :שימוש" מוגדר בחוק הגנת הפרטיות גם כ"גילוי ,העברה ומסירה" .כלומר ,גם
אם מישהו צפה במאגר ,אך לא ביצע פעולה אקטיבית אחרת (כמו העתקה) -מדובר באירוע
אבטחה חמור.
במאגר מידע שחלה עליו רמת אבטחה בינונית -אירוע אבטחה חמור הוא אירוע שנעשה
בו שימוש בחלק מהותי מן המאגר ,בלא הרשאה או בחריגה מהרשאה ,או שנעשתה פגיעה
בשלמות המידע לגבי חלק מהותי מן המאגר .ככלל ,אירוע שנעשה בו שימוש ב"חלק מהותי
מן המאגר" יהיה חריג בחומרת הסיכונים שייצור ,בשל היקף המידע שיימצא בסיכון כתוצאה
מהאירוע (שימוש בכמות ניכרת של מידע ,להבדיל משימוש ברשומה אחת בלבד ,או מידע על
מספר רב של אנשים) .אחת הדרכים העומדות בפני בעל המאגר לבחון האם נעשה שימוש בחלק
מהותי היא באמצעות בחינת מספר המערכות וסוג המערכות שנפגעו ונעשה בהם שימוש ללא
הרשאה ,משך זמן האירוע ,כל מקרה לפי נסיבותיו.
תקנה (11ד)( | )1במקרה של אירוע אבטחה חמור ,יודיע על כך בעל המאגר לרשם באופן מיידי,
וכן ידווח לרשם על הצעדים שנקט בעקבות האירוע.
תקנה (11ד)( | )2במקרה של אירוע אבטחה חמור ,רשאי הרשם להורות לבעל מאגר המידע,
לאחר שנועץ בראש הרשות הלאומית להגנת הסייבר ,להודיע על אירוע האבטחה לנושאי מידע
שעלולים להיפגע מן האירוע (למעט חריגים מסוימים).
9
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 12התקנים ניידים
התקן נייד הוא מחשב או התקן אחסון המיועד לשימוש נייד .לדוגמה :מחשב נייד ,התקן זיכרון
נייד ,כונן חיצוני וטלפון סלולרי חכם.
כיוון שמדובר בהתקנים ניידים ,הניתנים להעברה ממקום למקום ,קיים סיכון כי מידע מהמאגר
עלול לדלוף החוצה באופן לא מורשה ,או שחיבור ההתקן הנייד יגרום נזק למערכות המאגר בשל
נוזקה המותקנת בו.
חשוב להגביל את האפשרות לחבר התקנים ניידים למערכות המאגר ,בשים לב לרגישות המידע שבו.
אם אפשר לחבר התקנים ניידים למערכת ,חשוב להגן על המידע המועתק אליהם .הצפנת
המידע ,על ידי שימוש בשיטות הצפנה מקובלות ,תיחשב נקיטת אמצעים סבירים.
תקנה 13ניהול מאובטח ומעודכן של מערכות המאגר
תקנה (13א) | יש להקפיד על ניהול ותפעול תקין של מערכות המידע.
תקנה (13ב) | התקנה מחייבת את בעל המאגר להפריד ככול האפשר בין מערכות המשמשות
את מאגר המידע ,כמו השרת שעליו מותקן המאגר ,ותחנות הקצה בעלות גישה למאגר ,משאר
מערכות המחשבים הארגוניות שלא נדרש לגשת מהם למאגר המידע .קיימות מספר שיטות
להפרדה זו ,למשל ,מערכת ( Fire Wallחומת אש) פנימית.
תקנה (13ג) | בעל המאגר נדרש לעדכן באופן שוטף את מערכות המאגר ,חומרה ותוכנה בהתאם
להנחיות היצרן על מנת לנטרל פגיעויות וחולשות המתגלות מעת לעת.
לא יעשה שימוש במערכות (חומרה או תוכנה) שהיצרן שלהן הפסיק את התמיכה בהיבטי
האבטחה שלהן.
10
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 14אבטחת תקשורת
אם מערכות המאגר מחוברות לרשת האינטרנט או לרשת ציבורית אחרת ,נוצר סיכון של גישה
חיצונית ולא מורשית אליהן .לכן יש להקפיד על הכללים הבאים:
תקנה (14א) | התקנת אמצעי הגנה מפני חדירה לא מורשית ,או תוכנות מזיקות .כגון :תוכנת
אנטי-וירוס ,תוכנת ( Fire Wallחומת אש) והתקן חומת אש פיזי .את אמצעי ההגנה יש ליישם הן
בממשק של מערכות המאגר לרשת האינטרנט או הרשת החיצונית ,הן בממשקים בין המערכות
ככול שקיימים והן בממשק בין מערכות הקצה הניגשות למערכות המאגר.
תקנה (14ב) | העברת מידע ממאגר המידע ,ברשת הציבורית או באינטרנט ,תיעשה תוך שימוש
בשיטות הצפנה מקובלות.
תקנה (14ג) | במאגר מידע שניתן לגשת אליו מרחוק (“חיבור מהבית" למשל) ,ייעשה שימוש
באמצעים שמזהים את המתקשר והמאמתים את זהותו.
לתשומת לבכם :במאגרים ברמת האבטחה הבינונית והגבוהה יש לעשות שימוש באמצעי פיזי,
הנתון לשליטתו הבלעדית של בעל ההרשאה ,כגון כרטיס חכם.
תקנה 15מיקור חוץ
תקנה (15א) | מתן גישה לגורם חיצוני יוצרת סיכונים מיוחדים ,ולכן מצריכה בחינת סיכוני אבטחת
המידע האפשריים הכרוכים בהתקשרות עימו .הוראת התקנה דומה ברובה להנחיית רשם מאגרי
מידע מס' “ 2/2011שימוש בשירותי מיקור חוץ ( )Outsourcingלעיבוד מידע אישי"
יש להקפיד על ההוראות הבאות:
◌לבחון ,לפני ביצוע ההתקשרות ,את סיכוני אבטחת המידע הכרוכים בהתקשרות ,ואם הם
גבוהים מדי בהתחשב ברגישות המידע ,להימנע ממיקור החוץ לחלוטין.
◌לקבוע במפורש בהסכם את כל אלה ,בשים לב לסיכוני אבטחת המידע:
1.1מהו המידע שהגורם החיצוני רשאי לעבד ולאלו מטרות?
2.2לאלו מערכות הוא רשאי לגשת?
3.3מהו סוג העיבוד שאותו הוא רשאי לבצע?
4.4מהו משך ההתקשרות ומה יהיה אופן השבת המידע לידי הבעלים בסיום ההתקשרות?
5.5אופן יישום הוראות תקנות אבטחת מידע.
6.6חובתו של הגורם החיצוני להחתים את בעלי ההרשאות שלו על התחייבות לשמור על
סודיות המידע.
11
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
7.7אם בעל המאגר התיר לגורם החיצוני לתת את השירות באמצעות גורם נוסף -חובתו של הגורם
החיצוני לכלול בהסכם עם הגורם הנוסף את כל הנושאים המפורטים בתקנה זו (תקנה .)15
8.8חובתו של הגורם החיצוני לדווח ,אחת לשנה לפחות ,לבעל מאגר המידע על אודות אופן
ביצוע חובותיו לפי תקנות אלה וההסכם ,ולהודיע לבעל המאגר במקרה של אירוע אבטחה.
תקנה | )3(15יש לפרט בנוהל האבטחה של המאגר גם את העניינים שפורטו מעלה בסעיפים א'
עד ה' ,ולהפנות במפורש להסכם עם הגורם החיצוני ולנוהל האבטחה שלו.
תקנה | )4(15יש לנקוט אמצעי בקרה ופיקוח על עמידתו של הגורם החיצוני בהוראות ההסכם
ובהוראות התקנות ,בהיקף הנדרש ובשים לב לסיכוני אבטחת המידע הכרוכים בהתקשרות.
תקנה (15ב) | מה הדין לגבי ארגון בעל כמה מאגרי מידע? ארגון שהוא בעל כמה מאגרי מידע רשאי
לקיים את הוראות התקנה בהסכם אחד לעניין על מאגרי המידע ,ובלבד שהם באותה רמת אבטחה.
תקנה 16ביקורות תקופתיות
תקנה (16א) | במאגר מידע שחלה עליו רמת האבטחה הבינונית או הגבוהה -אחת ל 24-חודשים
לפחות יש לערוך ביקורת פנימית או חיצונית ,על ידי גורם בעל הכשרה מתאימה לביקורת בנושא
אבטחת מידע ,שאינו ממונה האבטחה של המאגר ,על מנת לוודא עמידתו בהוראות התקנות.
תקנה (16ב) | בדו"ח הביקורת ידווח המבקר על התאמת אמצעי האבטחה לנוהל האבטחה
ולתקנות ,יזהה ליקויים ויציע אמצעים הדרושים לתיקון המצב.
תקנה (16ג) | בעל המאגר ידון בדו"חות הביקורת שיועברו לו ,וייבחן את הצורך בעדכון מסמך
הגדרות המאגר או נוהל האבטחה בעקבותיהם.
תקנה (16ד) | במאגר שחלה עליו רמת האבטחה הגבוהה -בעל המאגר רשאי לקיים את החובה
הקבועה בתקנה 16במסגרת עריכת סקר סיכונים ובלבד שמתקיים בו האמור בתקנת משנה (ב).
סקר הסיכונים נדרש במטרה לזהות ולהעריך את רמת הסיכון לפגיעה באבטחת מידע הקיימת
בכל אחד מרכיבי מערכות המאגר ,בעוד שביקורת כאמור ,מעבר לבחינת אמצעי האבטחה
המיושמים ,בוחנת את עמידתו של בעל המאגר בנוהל האבטחה ובתקנות בכלל.
תקנה (16ה) | מה הדין לגבי ארגון בעל כמה מאגרי מידע? ארגון שהוא בעל כמה מאגרי מידע
רשאי לקיים את הוראות התקנה במסגרת ביקורת אחת לעניין כל מאגרי המידע ,המצויים באותה
רמת אבטחה.
12
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 17משך שמירת נתוני האבטחה
תקנה (17א) | יש לשמור את הנתונים “הטכניים" הנצברים במסגרת יישום תקנות (6ב),14 ,11-8 ,
(15א)( )4ו 16-באופן מאובטח למשך 24חודשים (נתוני בקרה על כניסה ויציאה מאתרי המערכות,
הכנסה והוצאה של ציוד אל מערכות המאגר ומהן ,ניהול הרשאות גישה ,זיהוי ואימות ,בקרה
ותיעוד גישה ,תיעוד של אירועי אבטחה ,אבטחת תקשורת ,אמצעי בקרה ופיקוח על הגורם
החיצוני בעל גישה למאגר וביקורות תקופתיות) .
תקנה (17ב) | במאגר שחלה עליו רמת האבטחה הבינונית או הגבוהה -יש לגבות את הנתונים
שנשמרו ,באופן שיבטיח שיהיה ניתן ,בכל עת ,לשחזר את הנתונים האמורים למצבם המקורי.
תקנה 18גיבוי ושחזור נתוני אבטחה
*** התקנה רלוונטית למאגרים שחלה עליהם רמת האבטחה הבינונית והגבוהה.
תקנה (18א) | יש לקבוע במסמך את הנהלים הבאים:
◌נהלים לביצוע גיבוי נתוני אבטחה באופן תקופתי שגרתי.
◌נהלים שיבטיחו שניתן יהיה לשחזר את הנתונים כאמור בתקנה (17ב) באופן יעיל ומהיר,
ובלבד שביצוע השחזור יהיה באישור מנהל המאגר.
◌במסגרת תיעוד אירועי אבטחה ,כאמור בתקנה ,11יתועדו גם הליכי שחזור המידע ,ובכלל
זה -זהותו של מי שביצע את הליכי השחזור ופרטי המידע ששוחזר.
תקנה (18ב) | חשוב! במאגר שחלה עליו רמת האבטחה הגבוהה חלה דרישה נוספת -בעל
המאגר אחראי לכך שיישמר עותק הגיבוי של הנתונים הנ"ל באופן שיבטיח את שלמות המידע ואת
אפשרות השחזור של המידע במקרה של אובדן או הרס .למשל שמירת הגיבוי באתר פיזי אחר.
13
המדריך המלא
לתקנות הגנת הפרטיות
(אבטחת מידע)
תקנה 19האחריות לאבטחת המידע
תקנה (19א) | חוק הגנת הפרטיות מטיל אחריות לאבטחת המידע במאגר על בעל המאגר ,המנהל
והמחזיק .בהתאם לכך ,קובעת תקנה (19א) ,כי החובות החלות על בעל מאגר המידע תחולנה
גם על מנהל המאגר וגם על מחזיק המאגר ,בשינויים המחויבים ולפי העניין ,למעט החובות
הקבועות בתקנות 2ו(15-א) (מסמך הגדרות המאגר ומיקור חוץ).
תקנה (19ב) | כל מי שמוטלת עליו חובה או אחריות לביצוע פעולה ,נדרש לתעד את ביצועה.
תקנה 20רגולציה ותקנים מקבילים
תקנה (20א) | לרשם יש סמכות לפטור מאגרים ספציפיים מחובות אבטחת מידע לפי התקנות,
או לחילופין להטיל על מאגר ספציפי חובות נוספות מן התקנות ,לפי נסיבות העניין ,ובהתחשב
בגודל המאגר ,סוג המידע שנמצא בו וכו'.
תקנה (20ב) | הרשם רשאי להורות כי מי שיעמוד בהוראות מסמך מנחה בעניין אבטחת מידע
(תקן רשמי ,ישראלי או בינ"ל) או בהנחיות של רשות מוסמכת (גוף ציבורי המוסמך לתת הנחיות
בעניין אבטחת מידע) ,יראו אותו כמקיים את הוראות התקנות ,כולן או חלקן ,אם השתכנע כי
עמיד בהוראות המסמך או ההנחיות מבטיחה את רמת האבטחה הקבועה בתקנות.
האמור הינו מידע כללי בלבד ,ואינו מחליף ייעוץ המותאם לצרכים האישיים.
02-6467064
PPA@justice.gov.il
03-7634050
קרית הממשלה ,ת.ד ,7360 .תל אביב 6107202
WWW.PPA.JUSTICE.GOV.IL
fחפשו אותנו גם בפייסבוק
14
מסמך 3 מתוך 7
פתיחת הקובץ באתר הממשלה (pdf, 315 KB)
אל :מר/גב' [ מנהל המאגר ] _______________
בעל מ.ז____________.
הנדון :כתב מינוי כמנהל מאגר ששמו/מספרו [_________] לפי חוק הגנת הפרטיות ,התשמ"א-
1981
.1הרינו למנות אותך כמנהל המאגר [שם המאגר __________] לפי חוק הגנת הפרטיות,
התשמ"א( 1981-להלן – החוק).
.2הנך מוסמך ואחראי לבצע את הנדרש לצורך ביצוע תפקידיך לפי החוק ,ובכלל זה האמור
בתקנה 3לתקנות הגנת הפרטיות (תנאי החזקת מידע ושמירתו וסדרי העברת מידע בין
גופים ציבורים) ,תשמ"ו 1986-בין היתר:
.1הקפדה על אבטחה פיזית וסביבתית של מערכות המאגר.
.2שמירת סודיות המידע אליו נחשף אגב ביצוע עבודתו .אי שמירה על סודיות
המידע מהווה עבירה פלילית שהעונש עליה הוא 5שנים .
.3קביעת סדרי ניהול של מערכות המאגר.
.4חובה למסור הודעה לנושא המידע אם יש כוונה לכלול מידע אודותיו במאגר ובה
הפרטים הבאים :האם חלה על נושא המידע חובה חוקית למסור המידע;
המטרה לשמה מתבקש המידע; למי נמסר המידע ומהן מטרות מסירתו.
.5לאפשר לנושא המידע לעיין במידע המצוי אודותיו בשפה העברית ,הערבית או
האנגלית ,למעט במקרים הבאים :מדובר בעניין רפואי או נפשי ,שמסירתו עלולה
לגרום נזק לנושא המידע .או :חל על המידע חסיון או :המידע מוחזק בידי
רשויות ביטחון או גופים נוספים הנזכרים בסעיף (13ה) לחוק.
.6קביעת הרשאות גישה למאגר בהתאם להגדרת התפקיד של בעל הגישה.
.7לדרוש תיקון של מידע אודותיו ככל שהמידע במאגר אינו נכון .
.8קביעת הוראות תפעול שוטפות של מערכות המאגר.
.9ניהול רשימה של מורשי הגישה למערכות המאגר.
.10החתמה של מורשי הגישה על התחייבות לשמירה על סודיות ולקיום ההוראות
החלות על פעילות המאגר.
.11הנך רשאי להסתייע בקבלן חיצוני ("מחזיק") לשם אחסון המידע או עיבודו ,אבל
נותר אחראי על פעולות הקבלן ונדרש לפקח עליו ולבצע בקרה על עמידתו
בהוראות החוק .חובות בעל המאגר ביחס למחזיק מפורטות בהנחיית רשם
מאגרי המידע בנושא שימוש בשירותי מיקור חוץ ) (outsourcingלעיבוד מידע
אישי.
.12נקיטת אמצעי אבטחה סבירים ,בהתאם לרמת רגישות המידע ,שימנעו חדירה
מכוונת או מקרית למערכת מעבר להרשאות הגישה.
.13קביעת סדרי בקרה לגילוי אירועי אבטחה ולתיקון ליקויים.
.14ביצוע בדיקות תקופתיות ,על מנת להבטיח ,כי הארגון עומד במדיניות שנקבעה.
תאריך_____________ :
חתימה________________ :
שם בעל המאגר_____________ :
מ.ז/.ח.פ בעל המאגר_____________ :
אישור עורך דין
אני עורך דין _____________________________ בעל מס' רישיון _____________
מאשר בזה כי המנוי לעיל נעשה בידי הגורם המוסמך אצל בעל המאגר לפי מסמכי ההתאגדות
שלו ו/או הדין החל עליו.
תאריך _______________
_____________________
_______________________________
_______________________________
___________________________
חתימת עורך דין :
שם:
מען:
מס'
רישיון:
הצהרת מנהל המאגר
שם בעל המאגר___________________________________ :1
שם המאגר __________________ :מס' המאגר (אם קיים) __________________ (להלן:
המאגר)
אני החתום מטה
______________
________________________
מספר זהות2
שם משפחה
_________________
שם פרטי
שמקום עבודתו ______________________ ________________ :
_________________
רחוב
מדינה
יישוב
מצהיר בזה כי מוניתי כמנהל המאגר לפי חוק הגנת הפרטיות ,התשמ"א( 1981-להלן – החוק)
והתקנות שהותקנו מכוחו ,וניתנו לי המשאבים והסמכויות לביצוע חובותיי לפי החוק והתקנות.
חתימה________________ :
1ניתן לציין את שם החברה גם באותיות לטיניות או בערבית
2מי שאינו בעל תעודת זהות ישראלית יציין את מספר דרכונו ,המדינה שבה הוצא ויצרף העתק כאמור בתקנה 16לתקנות החברות (דיווח ,פרטי רישום
וטפסים) ,התש"ס .1999
מסמך 4 מתוך 7
פתיחת הקובץ באתר הממשלה (pdf, 150 KB)
ירושלים
תאריך עברי
תאריך כללי
לכבוד
מר
א.ג.נ.
הנדון :מינוי כמנהל/ת מאגר מידע
בתוקף סמכותי לפי תקנות הגנת הפרטיות (תנאי החזקת מידע ושמירתו וסדרי העברת מידע בין
גופים ציבוריים) תשמ"ו – ( 1986להלן התקנות),
הריני מסמיך אותך כמנהל/ת מאגר/י המידע הבא/ים:
בברכה
שי רינסקי
המנהל הכללי
העתקים:
רשם מאגרי מידע ,משרד המשפטים
עו"ד איילת זלדין ,היועצת המשפטית ,משרד כלכלה והתעשייה
עו"ד אורית שרפי ,ממונה תחום מטה ,משרד הכלכלה והתעשייה
גב' ליאת שלם – מנהלת אגף ביקורת פנים ,משרד הכלכלה והתעשייה
מר שמעון ברונר -מנהל אגף בכיר טכנולוגיות דיגיטליות ומידע ,משרד הכלכלה והתעשייה
מר דוד רגב -מנהל תחום יישום אבטחת מידע אגף בכיר טכנולוגיות דיגיטליות ומידע ,
מסמך 5 מתוך 7
פתיחת הקובץ באתר הממשלה (pdf, 285 KB)
העברת מידע בין גופים ציבוריים
.1
מבוא
1.1
מסירת מידע מאת גוף ציבורי הינה אסורה לפי סעיף 23ב לחוק הגנת הפרטיות ,התשמ"א -
( 1981להלן" :החוק") ,למעט בנסיבות המפורטות באותו סעיף .אחד החריגים לאיסור חל
כאשר העברת המידע היא בין גופים ציבוריים ועומדת בדרישות סעיף 23ג לחוק .סדרי העברת
המידע בין גופים ציבוריים נקבעו בתקנות הגנת הפרטיות (תנאי החזקת מידע ושמירתו וסדרי
העברת מידע בין גופים ציבוריים) ,התשמ"ו – ( 1986להלן :התקנות").
1.2
תקנה 3א קובעת כי בכל גוף ציבורי אשר מוסר או מקבל מידע ,תמונה ועדה להעברת מידע.
הוועדה תקבע הוראות לעניין ההרשאות וההגבלות בעניין הגישה למאגרי מידע והיא תדון
ותחליט אם ובאיזו מידה להיעתר לבקשות למסירת מידע מן המשרד לגופים ציבוריים ,או
לאשר הגשת בקשות של המשרד לקבלת מידע מאת גוף ציבורי אחר.
1.3
מטרת הוראה זו לקבוע את סמכויותיה ,אחריותה וסדרי עבודתה של הועדה ,לרבות הפנייה
לטפסים הנדרשים לשם העברה או קבלה של מידע בין גופים ציבוריים.
1.4
נוהל זה עוסק בהעברת מידע כהגדרתו בנוהל זה ,ובלבד שהוא מזוהה ומצוי ברשומה
אלקטרונית .העברת מידע שאינו מזוהה (לרבות נתונים מספריים וסטטיסטיים) אינו דורש את
אישור הועדה.
1.5
הועדה תדון בבקשות להעברת מידע לגופים ציבוריים בלבד .אין למסור מידע לגוף שאינו גוף
ציבורי ,אלא אם מתקיימת אחת מהחלופות הבאות:
.2
-
קיים חיקוק ספציפי המתיר את מסירת המידע;
-
ישנה הסכמה של האדם נשוא המידע להעברתו למבקש.
הגדרות
2.1
"החוק"
חוק הגנת הפרטיות ,התשמ"א;1981 -
2.2
"התקנות"
תקנות הגנת הפרטיות (תנאי החזקת מידע ושמירתו וסדרי העברת מידע בין גופים ציבוריים),
התשמ"ו – ;1986
2.3
"הוועדה"
הוועדה להעברת מידע שמונתה לפי תקנה 3א בתקנות וסעיף 3.1לנוהל זה;
2.4
"גוף ציבורי"
כהגדרתו בסעיף 23לחוק ,היינו :משרדי הממשלה ,מוסדות מדינה ,רשות מקומית וגוף אחר הממלא
תפקידים ציבוריים על פי דין או כל גוף ששר המשפטים קבע בצו ,באישור ועדת החוקה חוק ומשפט
של הכנסת.
2.5
"מידע" – כהגדרתו בסעיף 7לחוק :נתונים על אישיותו של אדם ,מעמדו האישי ,צנעת אישיותו,
מצבו הבריאותי ,מצבו הכלכלי ,הכשרתו המקצועית ,דעותיו ואמונתו.
2.6
"מנהל מאגר" – מי שמונה למנהל מאגר מידע בתחום אחריותו ,לפי סעיף 7לחוק.
העברת מידע בין גופים ציבוריים
2.7
.3
3.1
"ממונה אבטחת מידע" – מי שמונה על ידי מנכ"ל המשרד לממונה אבטחת מידע לפי סעיף 17ב
לחוק.
הועדה -מינוי ותפקידים
מינוי
מנכ"ל משרד הכלכלה ימנה את חברי הוועדה כדלקמן:
3.1.1
יושב ראש הוועדה – משנה למנכ"ל ,הסמנכ"ל או עובד בכיר אחר הכפוף למנכ"ל
ישירות ,שהמנכ"ל מינה בכתב כנציגו;
3.1.2
היועצת המשפטית או מי שהיא מינתה בכתב כנציגה;
3.1.3
הממונה על אבטחת מידע במשרד.
3.1.4
הממונה על חופש המידע במשרד
לועדה ימונה מרכז.
3.2
.4
תפקידים
3.2.1
בחינה של בקשות למסירת מידע פרטני מאת המשרד וכן בקשות לקבלת מידע פרטני מאת גוף
ציבורי אחר.
3.2.2
פרסום פעילות הוועדה באתר האינטרנט של המשרד.
3.2.3
קביעת הנחיות לעניין הגישה למאגרי המידע שברשות המשרד ,אשר יבטיחו את השמירה על
המידע המצוי במאגרים.
הגשת בקשה להעברת מידע
4.1
גוף ציבורי המבקש לקבל מידע מהמשרד – יגיש למרכז הועדה בקשה מקוונת על גבי טופס א'
בתקנות" -בקשה לקבלת מידע מאת גוף ציבורי" (נספח א').
מרכז הוועדה יעביר את הבקשה מיד עם קבלתה למנהל המאגר ולמנהל היחידה המקצועית אשר
המידע מצוי בתחום טיפולה .היחידה המקצועית תעביר למרכז הוועדה את התייחסותה לבקשה
בתוך 5ימי עבודה וכן תמלא הסכמה מקוונת על גבי טופס ב' בתקנות –"הסכמת גוף ציבורי למסירת
מידע" (נספח ב').
הבקשה וההסכמה יועברו למרכז הועדה בדואר אלקטרוני ,לאחר שבעלי התפקידים הנוגעים בדבר
אישרו אותה ,לרבות היועצת המשפטית של המשרד.
4.2
גורם במשרד המבקש לקבל מידע מגוף ציבורי – יגיש לאישור הועדה בקשה מקוונת על גבי טופס א',
בטרם העברת הטופס לגוף הציבורי ממנו נתבקש המידע.
4.3
כשמדובר בהעברת מידע דרך קבע – מרכז הועדה יעביר את הבקשה לאישור הועדה רק לאחר שמנהל
מאגר המידע במשרד חתם על נוהל התקשרות להעברת מידע ,באישור מנהל המאגר אצל הגוף
המקבל;
4.4
לבקשות כאמור בסעיפים 4.1ו 4.2-יצורפו המסמכים הבאים:
4.4.1
הסבר מפורט של המבקש ביחס לפרטים המבוקשים ונחיצותם לשם ביצוע תפקיד/הפעלת
סמכות;
4.4.2
התייחסות של הגורם המקצועי במשרד לבקשה.
העברת מידע בין גופים ציבוריים
4.5
.5
5.1
5.2
4.4.3
במידה שהמידע נדרש לשם ביצוע חיקוק ,או כאשר הסמכויות/התפקידים מוגדרים בחקיקה-
יש לצרף את סעיפי החוק הרלבנטי.
4.4.4
כתב הסמכה/כתב מינוי וכן כל מסמך אחר לפיו מוטלת על הגוף הציבורי סמכות לשימוש
במידע המבוקש.
4.4.5
בהעברת מידע דרך קבע -יצורף הנוהל המוסכם שגיבשו הגופים להעברה כאמור.
מרכז הועדה יעביר את הבקשות לעיון חברי הועדה רק לאחר שהוגש טופס א' ולאחר שהבקשה
אושרה ע"י מנהל מאגר המידע ,הממונה על אבטחת המידע והיועץ המשפטי של הגוף הציבורי
המבקש .הועדה תתכנס לדיון בבקשה בתוך 10ימים מקבלת הבקשה המלאה.
הטיפול בבקשות
סדרי עבודת הועדה -
5.1.1
הוועדה תדון בכל בקשה לקבלת מידע ורשאית היא לזמן את מגישי הבקשה לדיון במניעי
הבקשה ונימוקיה ,או בתנאי האבטחה.
5.1.2
הועדה רשאית להתייעץ עם יועצים מקצועיים ,לפי הענין ,ובמידה שיידרש -תפנה למנכ"ל
בבקשה למנות חברים נוספים.
5.1.3
הועדה תדון בבקשה בהרכב מלא והחלטותיה יתקבלו פה אחד.
5.1.4
הוועדה תאשר או תדחה את הבקשה ,ורשאית היא לקבוע תנאים להעברת המידע ,לרבות
לגבי אופן ההעברה ,משך התקופה ואופי השימוש במידע .
5.1.5
הוועדה תעביר את החלטתה למבקש ,בתוך 15ימי עבודה מיום קבלת הבקשה ,אלא אם
מדובר בבקשה דחופה ,ורשאית היא לעכב את מתן החלטתה עד להגשת מסמכים נוספים או
עד ביצוען של בדיקות נוספות ,אם סברה שאלה דרושים לטיפול בבקשה.
5.1.6
דחתה הוועדה את הבקשה ,תנמק את הסירוב.
5.1.7
החליטה הוועדה לאשר את מסירת המידע – תמסור למבקש את החלטתה על גבי הטופס
"הסכמת גוף ציבורי למסירת מידע" (נספח ב') .ובמידה שמדובר בהעברת מידע דרך קבע,
תפרסם הודעה על העברת המידע באתר האינטרנט של המשרד ותדווח על כך לרשם מאגרי
המידע ,בטופס ג' שבתקנות (נספח ג' לנוהל זה).
5.1.8
החלטות הועדה ינומקו בפרוטוקול שייחתם ע"י חברי הועדה שנכחו בישיבה.
5.1.9
הוועדה תודיע לכל גוף ציבורי אשר מקבל מידע מהמשרד מכוח נוהג או הסכמי התקשרות
קודמים ,מהו תאריך היעד להסדרת הפנייה מחדש ,באופן הקבוע בהוראה זו.
בחינת הבקשות :
5.2.1
הוועדה תבחן ,בין היתר ,את ההיבטים שלהלן:
( )1האם המבקש הינו "גוף ציבורי" כהגדרתו בחוק.
( )2האם מסירת המידע לא נאסרה בחיקוק או בעקרונות של אתיקה מקצועית והאם לא
הותנתה מסירתו בכך שהמידע לא יימסר לאחר;
( )3האם הגוף הציבורי המבקש רשאי לדרוש את המידע על פי כל דין מכל מקור אחר והאם
מסירת המידע דרושה למטרת ביצוע חיקוק או למטרה במסגרת הסמכויות או
התפקידים של מוסר המידע או מקבלו.
( )4האפשרות של הגוף לקבל את המידע בדרכים חלופיות.
העברת מידע בין גופים ציבוריים
( )5מידתיות וסבירות:
-
הבקשה מתאימה ליישום המטרה שלשמה נדרש המידע ויש קשר הגיוני בין המטרה
לבקשה.
-
העברת המידע הינו האמצעי הפחות פוגע מבין מגוון האמצעים האפשריים למימוש
אותה מטרה.
-
קיים יחס סביר בין המטרה לבין הפגיעה שנערמת בזכות לפרטיות לשם השגתה.
( )6התדירות וההיקף של הפרטים שלגביה מבוקש המידע.
( )7מורשי הגישה :מספר העובדים בגוף שצפויים להיחשף למידע זה ,תפקידם ולצורך איזו
מטרה ניתנת להם הגישה למידע .במידת הצורך תדרוש הועדה להחתים את המורשים על
כתב סודיות מתאים.
( )8בחינת אמצעי האבטחה בגוף המקבל -הועדה תבחן מהם אמצעי האבטחה של מאגר
המידע אליו יועבר המידע המבוקש בשלושה היבטים עיקריים:
א -אמצעי מיחשוב -סיסמאות כניסה למערכת ,מידור בתוך מאגר המידע בין פרטי מידע
שונים ,אמצעי הגנה על חדירה מבחוץ וכד';
ב -אמצעים פיסיים -מיקום המאגר ,הגישה הפיסית אליו וכד';
ג -אמצעי בקרה -תדירות הבדיקות שנעשות למניעת חדירה למאגר המידע מבחוץ ,אופן
הפיקוח על השימוש שנעשה במידע על ידי מורשי הגישה וכו'.
( )9בחינת הטיפול במידע עודף -כיצד משמידים מידע עודף אשר נמסר באופן נלווה לבקשה
העיקרית ומה עושים במידע ישן שאין בו עוד שימוש.
5.2.2
במסגרת סמכויותיה – רשאית להגדיר דרישות אבטחה מחמירות מעבר להנחיות שנתנו ע"י
מנהלי המאגרים.
5.2.3
כשמדובר בהעברת מידע דרך קבע -הוועדה תעביר את המידע לגוף הציבורי המבקש רק
לאחר שמצאה כי התקיימו תנאי הסף הבאים:
( )1מנהל מאגר המידע במשרד חתם על נוהל התקשרות להעברת מידע ,באישור מנהל
המאגר אצל הגוף המקבל;
( )2מנהל אבטחת המאגר בגוף הציבורי המקבל דיווח לוועדה כי רמת האבטחה הקיימת
הולמת את האבטחה הנדרשת על פי החוק.
( )3המידע יועבר באמצעות מערכת מוע"ד.
5.2.4
.6
6.1
קיבל המשרד דרך קבע מידע בהתאם לסעיף 23ג לחוק ,והמידע נאגר במאגר מידע ,יודיע על
כך לרשם מאגרי המידע ,על גבי טופס ג' כנוסחו בתוספת לתקנות.
קביעת כללי גישה
הועדה תקבע קריטריונים בנוגע לכל מאגר מידע המצוי ברשות המשרד (להלן" :כללי הגישה") ,ובכלל
זה:
( .)1מיהם בעלי התפקידים הזכאים לעיין במידע;
( .)2אופן הגישה למאגר;
( .)3צמצום המידע אליו קיימת גישה למינימום אפשרי;
( )4דרכי הבקרה;
( )5קבלת דיווח תקופתי על אופן יישום הוראות הועדה.
( )6הטיפול במידע בידי נותן שירותים חיצוני המבצע עבודות עבור המאגר בתחומי הקלידה ,עיבוד
הנתונים ,הפצת דו"חות והובלת קבצים.
העברת מידע בין גופים ציבוריים
6.2
.7
הועדה תפרסם את כללי הגישה באתר האינטרנט של המשרד ,למעט אם מתקיים אחד מהסייגים
המנויים בסעיף 9לחוק חופש המידע .
מעקב ופיקוח
7.1
אישרה הועדה קבלת מידע לשימוש המשרד ,תבהיר למקבל המידע כי:
היחידה המבקשת לא תוכל לעשות שימוש במידע אלא במסגרת הסמכויות או התפקידים
(א)
שלה.
מידע שנמסר ליחידה במשרד כמוהו כמידע שהמשרד השיג מכל מקור אחר ,ובנוסף יחולו על
(ב)
היחידה גם כל ההוראות החלות על הגוף המוסר.
7.2
הועדה רשאית לבטל אישורים להעברת מידע ,אם מצאה שהופרו תנאי האבטחה או תנאי מן התנאים
שקבעה במסגרת אישור הבקשה.
7.3
הועדה תפרסם תקופתית באתר האינטרנט של המשרד רשימה של הגופים הציבוריים המקבלים מידע
מאת המשרד ,וסוגי המידע המועבר בדרך קבע ,הכל בהתאם לחוק ולחוק חופש המידע.
7.4
הועדה תהיה אחראית לעדכן את כללי הגישה עם כל שינוי בפרטי מאגרי המידע שברשות המשרד.
.8
תחילה
תוקף הוראה זו מיום חתימתה.
.9
נספחים
נספח א' -טופס א' בנוסח המצוי בתוספת לתקנות " -בקשה לקבלת מידע מאת גוף ציבורי"
נספח ב' – טופס ב' בנוסח המצוי בתוספת לתקנות –"הסכמת גוף ציבורי למסירת מידע" .
נספח ג' – טופס ג' בנוסח המצוי בתוספת לתקנות – " הודעה לרשם מאת גוף ציבורי המקבל דרך קבע
מידע בהתאם לסעיף 23ג לחוק והמידע נאגר במאגר מידע".
המנהל הכללי
ירושלים,
מסמך 6 מתוך 7
פתיחת הקובץ באתר הממשלה (xlsx, 11 KB)
86efcfe3-4cf6-4c62-ba2b-2b5bd96
| מספר רשום במשרד המשפטים | שם מאגר המידע | סטטוס במשרד המשפטים | סוג | תאריך עדכון אחרון | שם מנהל המאגר |
|---|---|---|---|---|---|
| 298115 | מערכת מינהל חירום | מאושר | רישום | 11/06/2015 | גבי בר |
| 585879 | העתק מצומצם של מירשם האוכלוסין | מאושר | רישום | 11/06/2015 | שמעון ברונר |
| 603284 | מערכת רשם האגודות השיתופיות | מאושר | רישום | 11/06/2015 | מירון הכהן |
| 937356 | תיק עובד | מאושר | רישום | 11/06/2015 | רועי פישר |
| 1008201 | אכיפת חוקים במסחר | מאושר | רישום | 11/06/2015 | נאוה זקן |
| 880000578 | שמות עסקים וחברות | מאושר | רישום | 11/06/2015 | שמעון ברונר |
| 980007811 | מרכז השקעות | מאושר | רישום | 11/06/2015 | נחום איצקוביץ |
| 990043436 | מערכת קב"ט המשרד | מאושר | רישום | 11/06/2015 | אבנר וקסמן |
| ********* | הסוכנות לעסקים קטנים | מאושר | רישום | 01/01/2018 | רן קיותי |
| 700063327 | מערכת תקינה | מאושר | רישום | 16/05/2018 | יעקב וכטל |
| מערכת סחר חוץ | טרם נירשם | אוהד כהן | |||
| מערכת מינהל אזורי פיתוח | טרם נירשם | יגאל צרפתי | |||
| רישוי יהלומנים | טרם נירשם | אופיר גור |
מסמך 7 מתוך 7
פתיחת הקובץ באתר הממשלה (pdf, 710 KB)
זהו קובץ סרוק. הטקסט שלו אינו נקרא כאן, ולכן הוא מופיע בחיפוש לפי הכותרת והפרטים בלבד - הקובץ עצמו זמין בקישור שלמעלה.