כל ארגון שמחזיק מאגר מידע אישי בישראל כפוף לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017, ואחת הדרישות הבסיסיות בהן היא נוהל אבטחה כתוב. נוהל אבטחת מידע הוא המסמך שמתרגם את המדיניות לפעולות יומיומיות, ומחייב כל מי שיש לו הרשאת גישה למידע. מאז שתיקון 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025, השאלה אם הנוהל קיים, מעודכן ומיושם בפועל חשובה יותר, כי התיקון הרחיב את כלי האכיפה של הרשות להגנת הפרטיות.
מה זה נוהל אבטחת מידע?
נוהל אבטחת מידע הוא מסמך שמפרט איך הארגון שומר על המידע שבאחריותו. הוא קובע מי רשאי לגשת לאילו מערכות, איך מגינים על המחשבים והשרתים, מה עושים כשמתגלה אירוע ואיך מגבים את הנתונים. בניגוד למסמך כללי, הנוהל כתוב ברמה שעובד יכול לפעול לפיה.
כדאי להבחין בין שני מסמכים שנוטים לבלבל ביניהם. מדיניות אבטחת מידע קובעת את העקרונות ואת המחויבות של ההנהלה. נהלי אבטחת מידע קובעים את הדרך המעשית ליישם אותם, צעד אחר צעד.
האם נוהל אבטחת מידע הוא חובה?
לפי תקנה 4 לתקנות אבטחת מידע, בעל מאגר מידע נדרש לקבוע במסמך נוהל אבטחה, שמחייב כל בעל הרשאה במאגר. התקנה קובעת גם שבעל המאגר יבחן אחת לשנה את הצורך לעדכן את הנוהל.
תקנות אבטחת מידע מבחינות בין רמות אבטחה שונות, בין היתר לפי רגישות המידע, מספר האנשים שהמידע עליהם שמור במאגר ומספר בעלי ההרשאות. היקף הדרישות תלוי ברמת האבטחה של המאגר. במאגרים ברמת אבטחה בינונית וגבוהה, התקנות מוסיפות נושאים שהנוהל חייב לכסות, בהם אמצעי זיהוי ואימות, בקרה על שימוש, גיבוי נתונים וביקורות תקופתיות. לכן השלב הראשון הוא לקבוע לאיזו רמת אבטחה המאגר שייך.
מה צריך לכלול הנוהל לפי התקנות?
התקנות מפרטות את הנושאים שהנוהל חייב להתייחס אליהם. הטבלה מסכמת את המרכזיים שבהם ומציעה מה לכתוב בכל סעיף:
|
נושא |
מה כותבים בנוהל |
|
אבטחה פיזית |
איפה נמצאים השרתים, מי נכנס לחדר התקשורת ואיך מגינים על ציוד |
|
הרשאות גישה |
מי מקבל גישה לאילו מערכות, מי מאשר ואיך מבטלים הרשאה כשעובד עוזב |
|
אמצעי הגנה על המערכות |
הגנת נקודות קצה, עדכוני תוכנה, סינון גלישה והגנת דואר |
|
סיכונים ודרכי התמודדות |
הסיכונים שזוהו בסקר סיכונים ומה עושים כדי להפחית כל אחד |
|
טיפול באירועי אבטחה |
למי מדווחים, מי מחליט על בידוד מערכות ואיך מתעדים את האירוע |
|
מכשירים ניידים |
כללים לשימוש בטלפונים ובמחשבים ניידים שמחוברים למידע של הארגון |
איך כותבים נהלי אבטחת מידע שעובדים באמת מיישמים?
נוהל שנכתב בשביל המגירה לא מגן על אף אחד. אלה השלבים שהופכים אותו לכלי עבודה:
- ממפים את מאגרי המידע, את המערכות ואת האנשים שיש להם גישה אליהם
- עורכים סקר סיכונים, כדי שהנוהל יתמקד בסיכונים האמיתיים של הארגון
- כותבים כל סעיף כהוראה ברורה, עם בעל תפקיד אחראי ולוח זמנים
- מאשרים את הנוהל בהנהלה ומעבירים אותו לכל בעלי ההרשאות, עם הדרכה קצרה
- קובעים מועד שנתי לבדיקה ולעדכון, ומתעדים כל שינוי
התקנות מחייבות את הבדיקה השנתית, ולכן אין לדלג עליה. שינוי מערכות, מעבר לענן או עבודה מהבית הם בדיוק הסיבות לעדכן את הנוהל.
מי אחראי על הנוהל בארגון?
האחריות לנוהל מתחלקת בין כמה גורמים. בעל מאגר מידע אחראי לכך שהנוהל קיים ומיושם, וההנהלה מאשרת אותו ומקצה לו משאבים. את העבודה השוטפת, כמו עדכון הסעיפים, בדיקת ההרשאות והדרכת העובדים, מוביל בדרך כלל ממונה אבטחת מידע.
בחלק מהארגונים החוק מחייב מינוי ממונה על אבטחת מידע, ותיקון 13 הוסיף במקרים מסוימים חובה למנות גם ממונה על הגנת הפרטיות. ארגון שאין לו צורך בממונה אבטחת מידע במשרה מלאה יכול להיעזר בשירות חיצוני, וכדאי להגדיר בכתב את תחומי האחריות.
טעויות נפוצות שכדאי להימנע מהן
הטעויות האלה חוזרות בארגונים קטנים וגדולים כאחד:
- העתקת תבנית: נוהל גנרי שלא מתאר את המערכות והאנשים של הארגון לא יעמוד בבדיקה
- נוהל בלי בעלים: כשאין אחראי מוגדר, אף אחד לא מעדכן את המסמך ולא בודק שהוא מיושם
- פער בין הכתוב למציאות: סעיף שקובע גיבוי יומי, כשבפועל הגיבוי לא נבדק, יוצר חשיפה במקום הגנה
- עובדים שלא מכירים את הנוהל: נוהל שבעלי ההרשאות לא קיבלו ולא הבינו לא משנה את מה שקורה בפועל
Summary
נוהל אבטחת מידע הוא לא רק דרישה רגולטורית אלא מפת הדרכים של הארגון לשמירה על המידע. נוהל טוב נשען על סקר סיכונים עדכני, כתוב בשפה שעובדים מבינים ונבדק אחת לשנה. באופק דיסט מציעים שירות CISO as a Service, ממונה אבטחת מידע בלי משרה מלאה, שכולל מבדק חדירות, סקר סיכונים, קמפיין פישינג, הדרכות מודעות, טיפול באירועים והמשכיות עסקית.
לתיאום ייעוץ או הדגמה עם צוות אופק דיסט: 073-22-00-123
שאלות נפוצות על נוהל אבטחת מידע
מה ההבדל בין מדיניות אבטחת מידע לנוהל?
המדיניות קובעת את העקרונות ואת המחויבות של ההנהלה. הנוהל מפרט איך מיישמים אותם בפועל, ומי אחראי על כל פעולה.
כל כמה זמן צריך לעדכן את הנוהל?
לפי התקנות, בעל המאגר בוחן אחת לשנה את הצורך בעדכון. כדאי לעדכן גם בכל שינוי משמעותי במערכות או בתהליכי העבודה.
מי צריך לחתום על הנוהל?
הנוהל מחייב כל בעל הרשאה במאגר, ולכן כדאי שכל עובד עם גישה יאשר שקרא אותו. את הנוהל עצמו מאשרת ההנהלה, והאחריות לתקינותו היא של בעל המאגר.
מה הסיכון בארגון שאין בו נוהל מעודכן?
תיקון 13 הרחיב את סמכויות האכיפה של הרשות להגנת הפרטיות, כולל הטלת עיצומים כספיים. מעבר לכך, בלי נוהל ברור קשה יותר להגיב נכון לאירוע אבטחה ולהראות שהארגון פעל כנדרש.
האם אפשר להשתמש בתבנית מוכנה?
תבנית יכולה לשמש נקודת פתיחה, אבל הנוהל חייב לתאר את המערכות, הסיכונים והאנשים של הארגון הספציפי. נוהל שלא משקף את המציאות לא ממלא את תפקידו.
המידע כללי ואינו מהווה ייעוץ משפטי.