מידע אודות מתן הרשאות לבסיס הנתונים

רשות
רשות האכיפה והגבייה
תאריך התשובה
2022-03-15
מסמכים
מסמך אחד

הבקשה

הפונה ביקשה מידע אודות הרשאות גישה לבסיס הנתונים. המידע נמסר לפונה

התשובה

פתיחת הקובץ באתר הממשלה (docx, 43 KB)

16 מרץ, 2022 י "ג אדר ב, תשפ"ב מס' סימוכין: 3044-22-0003 הנדון: מענה לפנייתך לקבלת מידע בהתאם לחוק חופש המידע בהמשך לפנייתכם שבנדון, מצ"ב המענה בהתאם לסדר הופעתן של השאל ות כפי שהופיעו בבקש ה: לעובדי צוות המחשב של המרכז יש הרשאות גישה מ ו גבלות לבסיס הנתונים של המרכז למעט ל שני עובדי DBA אשר מתוקף תפקידם יש להם הרשאות רחבות יותר. כל עניין ניהול ההרשאות והבקרה על צוותי המחשוב במרכז, מבוצע בהתאם לנ הלים ובהתאם להוראות והנחיות של הרשות להגנת הפרטיות (להלן – הרשות ) האמונה על נושא זה . ביחס למערכת ההוצאה לפועל לעובדי צוות המחשוב ישנם הרשאות גישה מוגבלות לבסיס הנתונים בהתאם לתפקידם. קיימים אמצעי בקרה וניטור בהתאם להנחיות הרשות והגורמים המקצועיים הניתנים מעת לעת . כמו כן, נעשה עדכון הרשאות עיתי פעם בחצי שנה הכולל בתוכו : צמצום , מחיקה, ועדכון עץ ההרשאות הקיים להגדרת הרש אות נכונות יותר בהתאם לעדכונים השוטפים במערכת . בכל מקרה שבו נעשה שימוש שלא כנדרש במערכת בוצעו חקירות וננקטו הליכים משמעתיים על אותם עובדים . לכל צוות המחשוב ישנו עץ הרשאות מסודר ע"פ התפקיד והצורך . מטבע הדברים, ישנם גורמים ברשות האכיפה אשר מתוקף תפקידם הרוחבי , יש להם גישה רחבה יותר לתיקים . 2. יובהר כי ל רשות האכיפה והגבייה קיימים נהלים רבים בנושאי אבטחת מידע כולל נהלים ייעודיים בנושא הרשאות והוצאת מידע. עם זאת אני דוחה בקשתך לקבל את הנהלים בתוקף סמכותי לפי חוק חופש המידע התשנ"ח 1998 סעיף 9(ב)(1) שכן מדובר בנהלים פנימיים רגישים אשר בחשיפתם יש משום מידע מודיעיני לתוקפים פוטנציאליים ולסיכון המידע הרגיש הקיים במאגרי הרשות. הרשות פועלת בנושא זה בהתאם להנחיות הרשות לפרטיות והוראותיה מעת לעת . יצוין כי בהתייחס למאגרי המידע שבניהולה לרשות הוענקו אישורי תקן בינלאומיים כפי שפורט לעיל. לרשות מספר מאגרי מידע אשר רשומים כולם כדין בפנקס מאגרי המידע , עומדים בחוק מאגרי מידע ונתונים לפיקוחה המתמיד של הרשות להגנת הפרטיות. 3 . פיקוח ואכיפה על נהלים - עובדי הרשות מבצעים מעת לעת הדרכות ר י ענון בנושא נהלים, כמו כן עובדים חדשים מבצעים לומדת אבטחת מידע הכוללת את עיקרי הנהלים וכמו כן הם חותמים על טפסים לשמירת סודיות. מבחינת מנגנוני הרשאה והתראות : נדרש אישור של ממונה ישיר ושל מנהל אבטחת המידע והסייבר על מנת לקבל הרשאות למערכת. חיבור למערכת מתאפשר אך ורק באמצעות הזדהות באמצעות כרטיס חכם + סיסמא . 4 . ישנו תיעוד באמצעות לוגים (תיעוד אירועים )- ישנה רשימה של מאות פעולות/ אירועים שעבורם נשמר לוג/תיעוד. זמן השמירה של הלוגים הוא לצמיתות. 5 . אכיפה - 5.1 כאשר מתגלה מקרה בו עובד חרג מסמכותו , כנגד העובד ננקטים הליכי משמעת. בשלושה מקרים לאורך השנים בעקבות חקירה של הארגון בוצע הליך משמעתי על עובד שביצע פעולות שלא בהתאם לנהלים וההוראות בנושא. במקביל לטיפול המשמעתי נפתחה תלונה כנגד העובדים במ"י ובוצע דיווח לרשות להגנת הפרטיות. בהמשך לטיפול המשמעתי כנגד העובדים, שניים מן העובדים אינם מועסקים עוד ברשות ואחד נוסף הוענש בחומרה. 5.2. בשנת 2021 היה עובד אחד שנחקר בגין שימוש לא כדין במידע, תלונה הוגשה במ"י, המקרה דווח לרשות להגנת הפרטיות ואותו עובד לא מועסק עוד ברשות. 5.3 לא היו תיקים נגד מנהלים. בברכה, רבקה אהרוני ממונה על העמדת המידע לציבור האגף לתכנון מחקר וקשרי חוץ