GRCistantGRCistant
ISO 27799 · תיקון 13 · מעודכן יולי 2026

אבטחת מידע והגנת הפרטיות
למרפאות וקליניקות

מרפאות וקליניקות מנהלות את אחד מסוגי המידע הרגישים ביותר - מידע רפואי על מטופלים. המדריך הזה מסביר מה דורשות תקנות הגנת הפרטיות, תיקון 13 ותקן ISO 27799 ממרפאה פרטית, ואיך עומדים בדרישות בלי צוות אבטחה פנימי.

דברו איתנו

למה מרפאות חשופות במיוחד

מידע רפואי מזוהה על מטופלים הוא מידע רגיש לפי חוק הגנת הפרטיות. כל מרפאה, קליניקה או מכון פרטי המנהל תיקי מטופלים - מרפאת שיניים, קליניקת אסתטיקה, פסיכולוג, מטפל ברפואה משלימה או מרפאה רב-תחומית - מחזיק בפועל מאגר מידע רגיש, וכפוף לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017.

בניגוד לבתי חולים וקופות החולים, למרפאות פרטיות אין בדרך כלל מחלקת אבטחת מידע או ממונה ייעודי - ובדיוק כאן נוצרת החשיפה. אכיפת הרשות להגנת הפרטיות התחזקה משמעותית עם כניסת תיקון 13 לתוקף באוגוסט 2025, כולל סמכות להטיל עיצומים כספיים משמעותיים על הפרות.

מה דורשות התקנות ממרפאה

אלו אבני היסוד של מערך אבטחת מידע במרפאה - כל אחת מהן נדרשת כדי לעמוד בתקנות ובתקן ISO 27799.

סיווג המאגר וקביעת רמת האבטחה

מיפוי מאגר המטופלים וקביעה אם הוא ברמת אבטחה בינונית או גבוהה - נקודת הפתיחה לכל שאר הדרישות.

ניהול הרשאות ובקרת גישה

הרשאות מבוססות תפקיד, זיהוי משתמשים ותיעוד גישה למידע רפואי, כך שרק מי שצריך - ניגש.

מסמך הגדרות מאגר ונהלי אבטחה

מסמך הגדרות המאגר, נוהל אבטחת מידע ונוהל טיפול באירועי אבטחה - המסמכים שהרשות מצפה לראות.

גיבוי, שחזור והמשכיות

גיבוי מאובטח ומתועד של תיקי המטופלים ויכולת שחזור - דרישה מפורשת בתקנות וגם הכרח תפעולי.

העברת מידע רפואי בערוצים מאובטחים

החלפת שימוש בוואטסאפ ובמייל אישי בערוצים מאובטחים, והגדרת נוהל ברור לצוות המרפאה.

ממונה על הגנת הפרטיות (במידת הצורך)

בדיקת תחולת חובת מינוי ממונה הגנת פרטיות לפי תיקון 13, ומינוי או מיקור חוץ שלו במידת הצורך.

איזו רמת אבטחה חלה על מאגר המטופלים שלכם?

תקנות אבטחת המידע מגדירות רמות אבטחה מדורגות - בעיקר בסיסית, בינונית וגבוהה - וכל רמה גוררת חובות שונות. מכיוון שמידע רפואי הוא מידע רגיש, מאגר מטופלים יסווג לרוב ברמה בינונית או גבוהה, בהתאם להיקף המאגר, מספר המטופלים ומספר בעלי ההרשאות.

הסיווג הוא נקודת הפתיחה: הוא קובע אילו בקרות חובה לכם - מתיעוד גישה ובקרת אירועים ועד סקרי סיכונים ומבדקי חדירות תקופתיים. טעות נפוצה היא סיווג המאגר ברמה נמוכה מדי, מה שמותיר את המרפאה חשופה גם אם "עשתה משהו" בתחום.

תיקון 13 והמרפאה: מה השתנה מאוגוסט 2025

תיקון 13 לחוק הגנת הפרטיות נכנס לתוקף ב-14 באוגוסט 2025 והוא שינוי המשמעותי ביותר בדיני הפרטיות בישראל מזה שנים. הוא חיזק דרמטית את סמכויות האכיפה של הרשות להגנת הפרטיות והכניס מנגנון של עיצומים כספיים על הפרות.

עבור מרפאות, שתי נקודות בולטות במיוחד: חובת מינוי ממונה על הגנת הפרטיות (DPO) שהורחבה לגופים שעיסוקם המרכזי הוא עיבוד מידע רגיש בהיקף משמעותי, וחובת יידוע ותיעוד מוגברת. מומלץ לבדוק פרטנית אם המרפאה חייבת במינוי ממונה - וזו אחת השאלות הראשונות שאנחנו עוזרים לענות עליהן.

תקן ISO 27799 - אבטחת מידע בבריאות

ISO 27799 הוא התקן הבינלאומי המתאים את בקרות אבטחת המידע של ISO/IEC 27002 להקשר של מידע רפואי. הוא מתרגם עקרונות אבטחה כלליים לשפה של מוסדות ונותני שירותי בריאות - סודיות רפואית, זמינות תיקי מטופלים ושלמות המידע.

חוזרי משרד הבריאות בנושא אבטחת מידע במוסדות רפואיים מפנים לעקרונות התקן. עבור מרפאה פרטית, עמידה ב-ISO 27799 - לצד ISO 27001 כמסגרת הניהולית - היא הדרך המקצועית להוכיח שמידע המטופלים מוגן, גם מול לקוחות, מבטחים ומכרזים.

וואטסאפ, מייל אישי ומידע רפואי - מה מותר ומה אסור

אחת החשיפות הנפוצות ביותר במרפאות היא שגרתית לגמרי: שליחת תוצאות, תמונות והפניות בוואטסאפ או במייל אישי. הרשות להגנת הפרטיות התריעה במפורש מפני העברת מידע רפואי מזוהה בערוצים לא מאובטחים כאלה.

הפתרון אינו לאסור תקשורת דיגיטלית, אלא להגדיר נוהל ברור: אילו ערוצים מאובטחים מותרים, איזה מידע ניתן לשלוח ובאיזו צורה, ואיך מתעדים את ההסכמה של המטופל. נוהל כתוב והדרכת צוות הם לרוב ההבדל בין חשיפה לבין עמידה בדרישות.

איך GRCistant עוזרת למרפאות

אנחנו עוזרים למרפאה לבנות מערך אבטחת מידע והגנת פרטיות - שילוב של פלטפורמה חכמה וליווי מומחה, בלי צורך בצוות אבטחה פנימי. מסיווג המאגר וכתיבת הנהלים, דרך ניהול ההרשאות והגיבוי, ועד בדיקת חובת מינוי ממונה הגנת פרטיות - הכול במקום אחד ובקצב שמתאים למרפאה.

כך מרפאה קטנה יכולה להתקדם לעבר עמידה בדרישות תקנות הגנת הפרטיות, תיקון 13 ותקן ISO 27799 בליווי מקצועי - במקום להתמודד עם זה לבד.

צפו במסלולי הליווי

שאלות נפוצות

האם מרפאה פרטית חייבת לעמוד בתקנות אבטחת מידע?

כן. כל גורם המנהל מאגר של מידע רפואי או אישי על מטופלים כפוף לחוק הגנת הפרטיות ולתקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017. מידע רפואי נחשב מידע רגיש, ולכן חלות עליו דרישות אבטחה מוגברות - גם על מרפאה או קליניקה קטנה.

איזו רמת אבטחה חלה על מאגר המטופלים של המרפאה?

התקנות מגדירות רמות אבטחה מדורגות - בעיקר בסיסית, בינונית וגבוהה. מכיוון שמידע רפואי הוא מידע רגיש, מאגר מטופלים יסווג לרוב ברמה בינונית או גבוהה, בהתאם להיקף המאגר ולמספר בעלי ההרשאות והנושאים שבו. הסיווג קובע אילו בקרות נדרשות (ניהול הרשאות, תיעוד גישה, גיבוי, בקרת אירועים ועוד).

האם המרפאה חייבת למנות ממונה על הגנת הפרטיות (DPO)?

תיקון 13 לחוק, שנכנס לתוקף באוגוסט 2025, הרחיב את חובת מינוי ממונה על הגנת הפרטיות לגופים שעיסוקם המרכזי הוא עיבוד מידע רגיש בהיקף משמעותי. מרפאות רבות עשויות להיכנס לגדר החובה. מומלץ לבדוק את תחולת החובה על המרפאה הספציפית - ואנחנו עוזרים לעשות זאת.

מה הקשר בין תקן ISO 27799 למרפאות?

ISO 27799 הוא התקן הבינלאומי ליישום אבטחת מידע במגזר הבריאות - הוא מתאים את בקרות ISO/IEC 27002 להקשר של מידע רפואי. חוזרי משרד הבריאות בנושא אבטחת מידע במוסדות רפואיים מפנים לעקרונות התקן, ולכן עמידה בו מהווה בסיס מקצועי חזק להגנה על מידע המטופלים.

האם מותר לשלוח מידע רפואי בוואטסאפ או במייל אישי?

הרשות להגנת הפרטיות התריעה מפני העברת מידע רפואי מזוהה בערוצים לא מאובטחים כגון וואטסאפ ומייל אישי. יש להעדיף ערוצים מאובטחים, מתועדים ובעלי בקרת גישה, ולהגדיר נוהל ברור לצוות המרפאה לגבי מה מותר לשלוח, למי, וכיצד.

כמה זמן לוקח להיערך לעמידה בדרישות?

תלוי בגודל המרפאה ובנקודת הפתיחה. עם פלטפורמה וליווי מומחה, מרפאה קטנה יכולה להגיע למוכנות תוך מספר שבועות עד מספר חודשים - במקום פרויקט ארוך ויקר עם יועץ במשרה מלאה.

המידע בעמוד זה הוא כללי ואינו מהווה ייעוץ משפטי. עמידה בדרישות תלויה בנסיבות המרפאה הספציפית - נשמח לבחון אותן יחד.

יש לכם שאלה על אבטחת מידע במרפאה?

השאירו פרטים ונחזור אליכם.

דברו איתנו

הבהרה: המדריך מובא כמידע כללי בלבד ואינו מהווה ייעוץ משפטי או המלצה משפטית. המלצות מותאמות לארגון שלכם יינתנו רק במסגרת רכישת שירות.

אבטחת מידע למרפאות וקליניקות - ISO 27799 ותיקון 13 | GRCistant