מוכן להתחיל?

אנחנו כאן לעזור.

עמידה בדרישות תיקון 13 מחייבת שילוב של נהלים, מינויים ובקרות טכנולוגיות שמגנות בפועל על המידע האישי בארגון. תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, והוא מעניק לרשות להגנת הפרטיות סמכויות אכיפה וקנסות מנהליים משמעותיים. הצעד הראשון הוא להבין אילו חובות חלות על הארגון, והצעד השני הוא ליישם בקרות שמוכיחות עמידה בהן בכל רגע נתון.

מה שינה תיקון 13 בחוק הגנת הפרטיות?

תיקון 13 הפך את הגנת הפרטיות מהמלצה לדרישה חוקית עם שיניים. עד לכניסתו לתוקף, החוק התבסס בעיקר על תקנות אבטחת מידע משנת 2017, אך חסרו לו כלי אכיפה אפקטיביים. כעת הרשות להגנת הפרטיות יכולה לחקור, להורות על הפסקת עיבוד מידע ולהטיל קנסות מנהליים משמעותיים, ומאז כניסת התיקון לתוקף היא כבר החלה להפעיל את הסמכויות האלה בפועל.

המשמעות המעשית היא שאחריות המידע עלתה מדרג הטכנולוגיה לדרג ההנהלה והדירקטוריון. ארגון שלא הגן על מאגר המידע שברשותו חשוף לא רק לנזק תפעולי ותדמיתי, אלא גם לסנקציה כספית ישירה ולתביעות.

יתרון נוסף של עמידה בתיקון 13 הוא שהיא מקרבת את הארגון גם לתקנים בינלאומיים מקובלים כמו ISO 27001 ו-GDPR. ארגון ישראלי שעובד מול לקוחות בחו״ל נדרש ממילא לעמוד בדרישות דומות, כך שהשקעה בעמידה בתיקון 13 משרתת גם את הפעילות הבינלאומית ולא רק את הדרישה המקומית.

מהן החובות המרכזיות שהארגון צריך ליישם?

תיקון 13 מגדיר שורה של חובות שכל ארגון המחזיק מאגר מידע צריך לבחון אם הן חלות עליו. חלק מהחובות תלויות בסוג המידע ובהיקפו, אך רובן דורשות שילוב של נוהל ושל בקרה טכנולוגית שתומכת בו:

  • מינוי ממונה הגנת פרטיות: גופים מסוימים חייבים למנות DPO עצמאי המדווח ישירות להנהלה
  • דיווח על אירועי אבטחה: חובה לדווח על אירוע אבטחה חמור לרשות ולנפגעים בהתאם לדרישות
  • בקרת גישה למידע: הגבלת הגישה למידע אישי רק למי שצריך אותו לצורך תפקידו
  • ניהול מחזור חיים של הרשאות: מתן והסרה של הרשאות בהתאם לכניסה, למעבר תפקיד ולעזיבה של עובד
  • ביקורת ותיעוד: יכולת להראות מי ניגש למידע, מתי, ומה נעשה בו

חשוב להדגיש שהיקף החובות משתנה לפי סוג המאגר ורגישות המידע. ארגון שמחזיק מאגר גדול של מידע רגיש כפוף לדרישות מחמירות יותר מארגון קטן, ולכן הצעד הראשון הוא תמיד מיפוי, כלומר להבין איזה מידע קיים בארגון, היכן הוא שמור ומי ניגש אליו. בלי מיפוי כזה קשה לדעת בכלל אילו חובות חלות.

מי בארגון אחראי על העמידה בתיקון 13?

תיקון 13 העלה את אחריות אבטחת המידע מדרג הטכנולוגיה אל דרג ההנהלה והדירקטוריון. הדירקטוריון נדרש לפקח על עמידת הארגון בדרישות, וההנהלה נדרשת להקצות את המשאבים הנחוצים לכך. אחריות זו אינה ניתנת להאצלה מלאה כלפי מטה, ולכן היא מחייבת מודעות של ההנהלה הבכירה.

כאן נוצרת נקודה קריטית. כאשר ממונה הגנת פרטיות מבקש מההנהלה תקציב ליישום בקרות, וההנהלה מסרבת, האחריות במקרה של אירוע עוברת אל ההנהלה עצמה. לכן העמידה בתיקון 13 היא החלטה עסקית של ההנהלה ולא רק משימה של מחלקת ה-IT.

מדוע מינוי ממונה הגנת פרטיות כל כך משמעותי?

מינוי ממונה הגנת פרטיות הוא אחת הדרישות המרכזיות בתיקון 13. ממונה הגנת פרטיות אחראי לוודא שהארגון עומד בדרישות החוק, לייעץ להנהלה בסוגיות פרטיות, ולשמש איש הקשר מול הרשות להגנת הפרטיות ומול נושאי המידע. כדי למלא את תפקידו נכון הוא זקוק לעצמאות מקצועית, לגישה למידע הרלוונטי, ולדיווח ישיר לדרג הבכיר בארגון.

בשל דרישת העצמאות, לרוב מנהל אבטחת המידע של הארגון אינו יכול לשמש גם כממונה הגנת פרטיות, כדי למנוע ניגוד עניינים. לכן ארגונים רבים בוחרים בשירות חיצוני של ממונה הגנת פרטיות שמביא איתו גם את הידע הרגולטורי וגם את הכלים ליישום.

שירות חיצוני מספק יתרון נוסף. הוא מאפשר לארגון לקבל מומחיות מלאה בלי להעסיק בעל תפקיד ייעודי במשרה מלאה, והוא מגיע עם ניסיון מצטבר מארגונים דומים. כך הארגון נהנה מליווי מקצועי שמכיר את דרישות הרשות להגנת הפרטיות ואת הדרך הנכונה ליישם אותן, במקום ללמוד את התחום מאפס בעצמו. זהו מודל שמתאים במיוחד לעסקים בינוניים שאין להם מחלקת פרטיות פנימית.

איך בקרת גישה וניטור תומכים בעמידה בתיקון 13?

בקרת גישה וניטור הם הלב הטכנולוגי של העמידה בדרישות. עיקרון ההרשאה המינימלית קובע שכל משתמש מקבל רק את ההרשאות שהוא צריך לתפקידו, ולא יותר. מערכת ניטור מאתרת הרשאות עודפות, חשבונות רדומים של עובדים שעזבו, וניסיונות גישה חריגים למידע רגיש, ומאפשרת לתקן אותם לפני שהם הופכים לאירוע.

אופק דיסט מלווה ארגונים בעמידה בדרישות תיקון 13 באמצעות פתרונות Netwrix ובאמצעות שירותי הייעוץ שלה. מערכת Netwrix Auditor מזהה הרשאות עודפות וחשבונות רדומים, מתריעה בזמן אמת על פעילות חשודה, ומפיקה דוחות תאימות מובנים. מעבר לכך, אופק דיסט היא חברת אבטחת מידע שמבצעת סקרי סיכונים ומבדקי חדירה, ומכירה את הרגולציה הישראלית מקרוב, כך שהלקוח מקבל ליווי בעברית מהצד הטכנולוגי ומהצד הרגולטורי גם יחד.

דרישות תיקון 13 המרכזיות במבט מרוכז

לצד החובות הנהליות, תקנות אבטחת מידע 2017 קובעות גם דרישות מדידות. לפי התקנות, מאגר ברמת אבטחה גבוהה נדרש בסקר סיכונים ומבדק חדירה כל 18 חודשים, וביקורת תקופתית כל 24 חודשים. הטבלה מסכמת את הדרישות המרכזיות של תיקון 13.

דרישה

מה נדרש מהארגון

מינוי ממונה הגנת פרטיות

גופים מסוימים ממנים DPO עצמאי המדווח להנהלה

דיווח על אירועי אבטחה

דיווח לרשות ולנפגעים בהתאם לדרישות

בקרת גישה למידע

הגבלת הגישה למידע אישי לפי תפקיד

ביקורת ותיעוד

יכולת להראות מי ניגש למידע, מתי, ומה נעשה בו

סיכום

עמידה בדרישות תיקון 13 היא תהליך שמשלב מינוי בעלי תפקידים, הגדרת נהלים, ויישום בקרות טכנולוגיות של בקרת גישה, ניטור ומניעת דליפה. ככל שהארגון פועל מוקדם יותר, כך הוא מצמצם את החשיפה לקנסות ולתביעות. לקבלת סקר התאמה לתיקון 13 וליווי מלא, פנו עוד היום לצוות אופק דיסט.

שאלות נפוצות

מתי נכנס תיקון 13 לתוקף?

תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025. מאז, הרשות להגנת הפרטיות החלה להפעיל את סמכויות האכיפה ולהטיל קנסות בפועל.

האם כל ארגון חייב למנות ממונה הגנת פרטיות?

לא כל ארגון, אך גופים ציבוריים וארגונים שעיסוקם העיקרי בעיבוד מידע רגיש או בניטור בקנה מידה גדול נדרשים למנות ממונה הגנת פרטיות. מומלץ לבחון את החובה מול יועץ שמכיר את הדרישות.

מה קורה אם הארגון לא עומד בדרישות?

הרשות להגנת הפרטיות מוסמכת להטיל קנסות מנהליים משמעותיים ולהורות על הפסקת עיבוד מידע. בנוסף, נפגעים יכולים לתבוע פיצוי, גם ללא הוכחת נזק בפועל.

אילו כלים טכנולוגיים תומכים בעמידה בתיקון 13?

מערכות בקרת גישה, ניטור והרשאות כמו Netwrix Auditor, לצד פתרון DLP למניעת דליפת מידע, מספקים את הבקרות והתיעוד הנדרשים. הם מאפשרים גם להוכיח עמידה בדרישות מול הרשות.

מהו הצעד הראשון שכדאי לארגון לעשות?

הצעד הראשון הוא סקר התאמה שממפה את המידע בארגון ומזהה את הפערים מול דרישות תיקון 13. על בסיס הסקר אפשר לבנות תוכנית עבודה שמסדרת את המינויים, הנהלים והבקרות הטכנולוגיות לפי סדר עדיפויות.

מאמרים נוספים

יש לכם עוד שאלות?

השאר פרטים ונציג מטעמנו ייתן לך פרטים

ֿ
לקבלת ייעוץ

השאירו פרטים וניצור עמכם קשר בהקדם