שאלות ותשובות בנושא חובת דיווח על אירוע אבטחה

בעמוד זה תמצאו תשובות לשאלות הנוגעות לחובת הדיווח במקרה של אירוע אבטחה חמור במאגרי מידע.
נסקור מי מחויב בדיווח, מה נחשב לדיווח "מיידי", ומהם הקריטריונים להחלטת הרשם האם להודיע לנפגעים במקרה של אירוע אבטחה.

חובת הדיווח על אירועי אבטחת מידע היא נדבך מרכזי בתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. מטרת חובת הדיווח היא להבטיח טיפול מהיר ויעיל באירועי אבטחה חמורים, תוך שמירה על שקיפות מול הרשויות והגנה על פרטיותם של נושאי המידע. עמוד זה מספק מענה לשאלות מרכזיות העולות בנושא זה, כדי לעזור לארגונים להבין את חובותיהם ולהיערך למקרים של אירועי אבטחה.

מי מחויב בדיווח?
התקנות קובעות כי בעל המאגר או המחזיק בו חייבים לדווח לרשם מאגרי המידע במקרה של אירוע אבטחה חמור. האחריות חלה הן על גופים ציבוריים והן על גופים פרטיים המחזיקים במאגרי מידע החייבים ברישום. בנוסף, במקרים מסוימים חובת הדיווח עשויה לכלול גם את המחזיק במאגר, בהתאם להסכם בין הצדדים.

מה נחשב לדיווח "מיידי"?
הדרישה לדיווח מיידי מתייחסת למסירת המידע לרשם סמוך ככל האפשר למועד גילוי האירוע, ובאופן שלא ייצור עיכוב מיותר. הדיווח הראשוני צריך לכלול את כל המידע הזמין באותה עת, כולל אופי האירוע, היקף הנפגעים וסוג המידע שנפגע. במקרה הצורך, ניתן להוסיף פרטים נוספים בשלב מאוחר יותר.

מהם הקריטריונים להחלטת הרשם להודיע לנפגעים?
הרשם שוקל מגוון קריטריונים לפני קבלת החלטה אם להורות לבעל המאגר להודיע לנפגעים. בין השיקולים: חומרת האירוע, הסיכוי לפגיעה בפרטיותם של נושאי המידע, וההשפעה האפשרית של האירוע על המידע האישי. לדוגמה, אם מדובר בפריצה למאגר הכולל שמות משתמש וסיסמאות, הרשם עשוי להורות להודיע לנפגעים, כדי שיוכלו לנקוט פעולות למזעור הנזק, כמו שינוי סיסמאות.

עמוד זה מספק תשובות מפורטות על חובת הדיווח ועל תהליך קבלת ההחלטות במקרה של אירוע אבטחה. הוא כולל הנחיות וכלים מעשיים שיסייעו לארגונים לעמוד בדרישות החוק ולנהל אירועי אבטחת מידע באופן אחראי ומקצועי. בין אם אתם מנהלים מאגרי מידע קטנים או גדולים, מידע זה הוא חיוני כדי להגן על פרטיות המידע ולמנוע השלכות חמורות בעקבות אירועי אבטחה.

חובת דיווח על אירוע אבטחה

האם חובת הדיווח במקרה של "אירוע אבטחה חמור" חלה גם על המחזיק במאגר, או רק על בעל המאגר?

כן, החובה חלה גם על המחזיק במאגר, ולא רק על בעל המאגר. על פי תקנה 19(א), חובות החלות על בעל מאגר מידע חלות גם על מנהל המאגר, ולמעט כמה יוצאים מן הכלל – גם על מחזיק המאגר. תקנה 15(א)(2)(ה) מאפשרת לבעל המאגר לכלול בהסכם מול המחזיק דרישה שהמחזיק יהיה אחראי למילוי חובת הדיווח במקומו.

מה המשמעות של "דיווח מיידי" על אירוע אבטחה חמור?

המונח "באופן מיידי" מתייחס לדיווח בסמוך ככל האפשר לזמן גילוי האירוע, ללא עיכובים מיותרים, בהתאם לנסיבות המקרה. מטרת הדרישה היא להבטיח שהרשויות יקבלו מידע בזמן אמת, כדי שניתן יהיה להיערך לטיפול באירוע.

אילו קריטריונים לוקח בחשבון רשם מאגרי המידע בהחלטה האם ליידע את הנפגעים על אירוע אבטחה?

החלטת הרשם תלויה במספר גורמים, ביניהם: הסבירות שהאירוע ישפיע לרעה על הפרטיות של נושאי המידע, הסיכון לגניבת זהות או למעשי הונאה, ונזק פוטנציאלי לשם הטוב של הנפגעים. לדוגמה, במקרה של חדירה למאגר מידע עם גישה מבוססת שם משתמש וסיסמה, ייתכן שהרשם יורה על הודעה ללקוחות כדי שיוכלו לשנות סיסמאות ולהפחית את הנזק האפשרי.