GRCistantGRCistant
התשע״ז-2017 · מעודכן יולי 2026

תקנות הגנת הפרטיות (אבטחת מידע)
רמות האבטחה והדרישות - מדריך יישום

תקנות אבטחת מידע הן ה״איך״ המעשי של הגנת הפרטיות בישראל: הן קובעות מה כל עסק שמחזיק מידע אישי חייב לעשות בפועל. המדריך הזה מסביר את רמות האבטחה, את הדרישות המרכזיות ואת החובות השוטפות - בשפה ברורה.

דברו איתנו

על מי חלות התקנות

תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, חלות על כל גורם המנהל או מחזיק מאגר מידע אישי - מחברת טכנולוגיה ועד קליניקה, משרד מקצועי או חנות מקוונת. השאלה אינה ״האם התקנות חלות עלינו״ אלא ״באיזו רמת אבטחה״.

חשוב להבדיל: התקנות הן חקיקת משנה שקובעת את דרישות האבטחה המעשיות, בעוד תיקון 13 לחוק הגנת הפרטיות עוסק בסמכויות האכיפה, בעיצומים ובחובת מינוי ממונה על הגנת הפרטיות. שתי המסגרות חלות במקביל.

רמות האבטחה - ואיך קובעים את הרמה של המאגר

הדרישות מדורגות לפי רמת האבטחה של המאגר. הרמה נקבעת לפי רגישות המידע, מספר האנשים שהמידע נוגע להם ומספר בעלי ההרשאה - לפי הקריטריונים המדויקים שבתקנות.

מאגר המנוהל בידי יחיד

מאגר שרק אדם אחד (או בעלים יחיד) ניגש אליו. חלות חובות בסיסיות מצומצמות - אך עדיין נדרשים מסמך הגדרות, אבטחה פיזית והגנה סבירה על המערכות.

רמת אבטחה בסיסית

ברירת המחדל למאגרים שאינם עונים על מאפייני הרמות הגבוהות. כוללת מסמך הגדרות מאגר, נוהל אבטחה, ניהול הרשאות, אבטחה פיזית וגיבוי.

רמת אבטחה בינונית

חלה, בין היתר, על מאגרים עם מידע רגיש (רפואי, ביומטרי, פיננסי ועוד) ועל גופים ציבוריים. מוסיפה דרישות כמו תיעוד גישה, סקרי סיכונים ודיווח מיידי לרשות על אירוע אבטחה חמור.

רמת אבטחה גבוהה

חלה על מאגרים גדולים במיוחד של מידע רגיש או עם מספר גדול של בעלי הרשאה. הדרישות המחמירות ביותר - כולל מבדקי חדירות תקופתיים וביקורת מוגברת.

הסיווג המדויק נעשה מול הקריטריונים שבתוספות לתקנות, בהתאם למאפייני המאגר הספציפי.

הדרישות המרכזיות

שש קבוצות הדרישות שכל עסק פוגש - היקפן המדויק תלוי ברמת האבטחה של המאגר.

מסמך הגדרות מאגר

המסמך הבסיסי שכל מאגר חייב: מה המידע, מה מטרות השימוש, מי בעלי ההרשאה, אילו סיכונים עיקריים ואיך מטפלים בהם.

נוהל אבטחת מידע

נוהל כתוב המגדיר את אמצעי האבטחה - אבטחה פיזית, ניהול הרשאות, אימות, התנהלות עובדים ושימוש בהתקנים ניידים.

ניהול הרשאות גישה

כל בעל הרשאה ניגש רק למידע הדרוש לתפקידו; ההרשאות מתועדות ומתעדכנות כשעובד מצטרף, מחליף תפקיד או עוזב.

אבטחת תקשורת וגיבוי

הצפנת מידע המועבר ברשת ציבורית, הפרדת מערכות במידת הצורך, וגיבוי מאובטח שניתן לשחזור.

הסכמים מול ספקים (מיקור חוץ)

התקשרות עם ספק חיצוני שניגש למידע מחייבת הסכם המסדיר את אבטחת המידע - אחת ההפרות הנפוצות ביותר באכיפה בפועל.

תיעוד אירועי אבטחה ודיווח

כל אירוע אבטחה מתועד; אירוע חמור מחייב דיווח מיידי לרשות להגנת הפרטיות (במאגרים ברמה בינונית וגבוהה) - ואיחור בדיווח הוא הפרה בפני עצמה.

אילו הפרות נאכפות בפועל וכמה זה עולה? ראו את נתוני האכיפה והקנסות.

החובות השוטפות - עמידה בתקנות היא תהליך, לא פרויקט

התקנות דורשות פעולות מחזוריות, לא רק מסמכים חד-פעמיים. אלה העיקריות:

  • 1ביקורת תקופתית לבחינת העמידה בתקנות (במאגרים ברמה בינונית וגבוהה - לפחות אחת ל-24 חודשים).
  • 2דיון תקופתי של ההנהלה בממצאי הביקורת, בסקרי הסיכונים ובאירועי האבטחה.
  • 3עדכון מסמך הגדרות המאגר והנהלים בכל שינוי מהותי במערכות או בשימוש במידע.
  • 4הדרכות עובדים תקופתיות על נהלי האבטחה והתנהלות בטוחה במידע.
  • 5בדיקה תקופתית של הרשאות הגישה והסרת הרשאות שאינן נדרשות עוד.

צ׳קליסט יישום - שמונה צעדים

הדרך המעשית לעמידה בתקנות. אנחנו מלווים עסקים בכל אחד מהצעדים - מהמיפוי ועד הביקורת.

  • 1מפו את מאגרי המידע בעסק - אילו נתונים אישיים אתם מחזיקים, היכן, ולאיזו מטרה.
  • 2סווגו כל מאגר לרמת אבטחה לפי הקריטריונים שבתקנות.
  • 3כתבו מסמך הגדרות מאגר ונוהל אבטחת מידע מותאמים - לא תבנית גנרית.
  • 4הגדירו הרשאות גישה לפי הצורך בפועל ותעדו אותן.
  • 5ודאו גיבוי מאובטח, הצפנה בתקשורת ואבטחה פיזית.
  • 6סגרו הסכמי אבטחת מידע מול כל ספק חיצוני שנוגע במידע.
  • 7קבעו נוהל טיפול ודיווח לאירוע אבטחה - כולל מי מדווח לרשות ומתי.
  • 8תזמנו ביקורת תקופתית ודיון הנהלה - ותעדו שהתקיימו.

מחפשים ליווי צמוד יותר? ראו איך עובד ייעוץ אבטחת מידע לעסקים קטנים.

שאלות נפוצות

מה זה תקנות הגנת הפרטיות (אבטחת מידע)?

תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, הן חקיקת המשנה שקובעת את דרישות אבטחת המידע המעשיות לכל מי שמנהל או מחזיק מאגר מידע אישי בישראל - נהלים, הרשאות, אבטחה פיזית, גיבוי, תיעוד ודיווח על אירועי אבטחה. הדרישות מדורגות לפי רמת האבטחה של המאגר.

על מי חלות התקנות?

על כל גורם המנהל או מחזיק מאגר מידע אישי - חברות, עסקים קטנים, עצמאים, עמותות וגופים ציבוריים. היקף הדרישות תלוי ברמת האבטחה שנקבעת למאגר, אך גם מאגר קטן המנוהל בידי אדם יחיד כפוף לחובות בסיסיות.

איך קובעים את רמת האבטחה של מאגר?

רמת האבטחה נקבעת לפי מאפייני המאגר: סוג המידע ורגישותו (למשל מידע רפואי, ביומטרי או פיננסי), מספר האנשים שהמידע נוגע להם, מספר בעלי ההרשאה ומטרות השימוש במידע. סיווג מדויק נעשה מול הקריטריונים שבתקנות עצמן, והוא הצעד הראשון בכל תהליך היערכות.

מה ההבדל בין התקנות לבין תיקון 13?

תיקון 13 הוא תיקון לחוק הגנת הפרטיות עצמו - הוא עוסק בסמכויות אכיפה, בעיצומים כספיים, בהגדרות יסוד ובחובת מינוי ממונה. תקנות אבטחת מידע הן חקיקת משנה שקובעת את דרישות האבטחה המעשיות לכל מאגר. שתי המסגרות חלות במקביל, והעמידה בתקנות היא הבסיס המעשי להיערכות לתיקון 13.

מה קורה אם לא עומדים בתקנות?

הפרת התקנות חושפת את העסק לאכיפה של הרשות להגנת הפרטיות - כולל קנסות ועיצומים כספיים, שסמכויות ההטלה שלהם התרחבו משמעותית בתיקון 13. בפועל, הפרות נפוצות שנאכפו כוללות מאגרים לא רשומים, היעדר הסכמי אבטחה מול ספקים ודיווח מאוחר על אירועי אבטחה.

המידע בעמוד זה הוא כללי ואינו מהווה ייעוץ משפטי. סיווג רמת האבטחה והיקף הדרישות תלויים בנסיבות המאגר הספציפי ובנוסח המחייב של התקנות.

לא בטוחים באיזו רמת אבטחה אתם?

ספרו לנו על המאגרים שלכם ונכוון אתכם לצעדים הנכונים לעמידה בתקנות.

דברו איתנו

הבהרה: המדריך מובא כמידע כללי בלבד ואינו מהווה ייעוץ משפטי או המלצה משפטית. המלצות מותאמות לארגון שלכם יינתנו רק במסגרת רכישת שירות.

תקנות הגנת הפרטיות (אבטחת מידע) - רמות אבטחה ומדריך יישום | GRCistant