עליית מדרגה באכיפת אירועי אבטחת מידע חמורים אצל עסקים וארגונים המנהלים מידע אישי
מאת:
Telecom News, 28.1.19, 11:30
הרשות להגנת הפרטיות הודיעה, שהחל מחודש זה ינואר 2019, תוחמר מדיניות האכיפה במקרים של אירועי אבטחת מידע חמורים. הרשות פרסמה נתונים מרכזיים מאז כניסת התקנות לתוקף במאי 2018 לגבי נתוני האירועים, שדווחו לה, כולל הסיבות לקיום אירוע האבטחה, הסקטורים בהם הם התרחשו, כמות האנשים שנפגעו וסוג המידע שדלף.
תקנות הגנת הפרטיות (אבטחת מידע), שנכנסו לתוקף לפני כחצי שנה מחייבות כל גורם בכלל מגזרי המשק בישראל, ציבורי ופרטי כאחד, שמנהל מידע אישי, לקיים דרישות אבטחת מידע בהתאם לרמת הסיכון, שיוצרת פעילות עיבוד המידע אצלו בארגון. זאת, בין היתר, בהתחשב בגודל המאגר, ברגישות המידע ובמספר המורשים לגשת אליו.
בדצמבר 2018 הסתיימה תקופת ההטמעה הראשונית של תקנות הגנת הפרטיות (אבטחת מידע) והחודש החלה תקופת הביניים המגדירה עליית מדרגה באכיפת אירועי אבטחת מידע חמורים.
התקנות קובעות, שבעל מאגר מידע, שחלה עליו חובת אבטחה בינונית או גבוהה, מחויב להודיע לרשות להגנת הפרטיות תוך 24 שעות ממועד גילויו של אירוע אבטחת מידע חמור ובכל מקרה לא יאוחר מ-72 שעות, ולדווח על הצעדים שנקט בעקבות האירוע, ועל פי דרישת הרשות גם לאנשים עליהם המידע נחשף.
עם כניסתן של התקנות לתוקף, פרסמה הרשות את מדיניותה בעניין אכיפתן וקבעה תקופת הטמעה ראשונית כדי לאפשר לגופים ולחברות במשק להיערך בצורה מיטבית לכניסתן. עם סיום תקופת ההטמעה הראשונית ובהתאם למדיניות האכיפה שפורסמה, נכנסה לתוקפה תקופת הביניים, המגדירה עליית מדרגה בפעילות האכיפה במקרים של הפרת הוראות התקנות.
עד כה, במקרים בהם גוף דיווח כנדרש לרשות להגנת הפרטיות, על קיומו של אירוע אבטחת מידע חמור והבדיקה הראשונית, שקיימה הרשות לא העלתה ממצאים חריגים של רשלנות או של היקף נזק משמעותי, נמנעה הרשות מפרסום ההפרה והסתפקה בדרישה לתיקון הליקויים שנמצאו.
כעת ועם כניסתה לתוקף של תקופת הביניים, ככלל הרשות תפרסם הפרות של חוק הגנת הפרטיות ותקנותיו בכל מקרה בו יימצא כי החובות המוגדרות בתקנות הופרו, למעט במקרים קלים.
במקרים בהם תמצא הרשות להגנת הפרטיות ממצאים חמורים בהתנהלות הגופים בכל הנוגע לאופן הטיפול באירועי אבטחת המידע, לרבות בכל מקרה בו הגוף נמנע מדיווח לרשות על קיומו של האירוע או שניסה להסתיר את פרטיו, תפעל הרשות במלוא החומרה כנגד הגורם המפר, ובכלל זה תישקל התלייתו או ביטול רישומו של מאגר המידע של הגוף מפר החוק, באופן האוסר על השימוש במידע.
החל ממועד כניסתן לתוקף של התקנות במאי 2018, קיימה הרשות להגנת הפרטיות 86 הליכי אכיפה בעקבות אירועי אבטחת מידע חמורים. מתוכם 45 אירועים, שדווחו לרשות להגנת הפרטיות.
להלן נתונים מרכזיים מאז כניסת התקנות לתוקף:
הסיבות השכיחות ביותר לקיומו של אירוע האבטחה החמור:
תקיפות סייבר (כ- 35%),
טעויות אנוש (15%),
שימוש לרעה (7%) ותקלות טכניות.
הסקטורים בהם התרחשו מרבית אירועי האבטחה החמורים:
סקטור מערכות מידע (31%) דוגמת חברות היי טק, ניו מדיה ואינטרנט, שירותי אחסון ועוד,
סקטור הביטוח ופיננסים (15%) דוגמת חברות וסוכנויות ביטוח, בנקים וחברות כרטיסי אשראי,
סקטור הגופים הציבוריים (11%) דוגמת עיריות ותאגידי מים וסקטור הבריאות (9%) דוגמת קופות חולים, בתי חולים ועוד.
כמות האנשים שעלולים היו להיפגע כתוצאה מאירועי אבטחת המידע:
בכ-35% מהאירועים מדובר במאגרי מידע הכוללים מידע אישי אודות למעלה מ-100,000 איש
.
סוג מידע שדלף:
בעיקר מידע אישי (79%) דוגמת פרטי לקוחות, ספקים או עובדים, מידע פיננסי (10%) דוגמת יתרה בחשבון או מצב כלכלי,
מידע רפואי (6%) דוגמת מצב רפואי, תוצאות בדיקות וכד'
.
עו"ד
עלי קלדרון, הממונה על האכיפה המנהלית ברשות להגנת הפרטיות": בשנים האחרונות אנו עדים להתגברות משמעותית בתדירותם של אירועי אבטחת מידע חמורים, בעיקר מאחר שמחד כל היבט בחיינו הופך דיגיטלי ומקוון, ומאידך עולה הנכונות של ספקי שירות לוותר על פרטיותנו במחיר מהירות ההגעה לשוק, העלויות הכרוכות באבטחה וההתעלמות ממחירו האמיתי של האירוע להם וללקוחותיהם.
ארגונים, חברות ועסקים המנהלים מידע אישי, שלעיתים קרובות הוא רגיש ביותר, כגון מצבנו הפיננסי, הרפואי, המשפחתי ועוד, מחזיקים באחריות כלפי הציבור וחייבים להגן על פרטיותו. בדיוק בשל כך, אכיפת תקנות הגנת הפרטיות (אבטחת מידע) עולה כעת שלב, ואנו נפעל במלוא החומרה כנגד גופים, שלא יעמדו בהוראות החוק.
מקרים בהם יתגלו ממצאים חמורים בהתנהלותם של גופים בכל הנוגע לעמידתם בדרישות החוק, לרבות אופן הטיפול באירועי אבטחת המידע, אי דיווח לרשות להגנת הפרטיות בהתאם להוראות או ניסיון להסתרתם, עלולים להוביל לסנקציה של איסור המשך שימוש במידע וכתוצאה מכך פגיעה משמעותית בפעילות העסקית של אותו הגוף".
מסמך מדיניות הרשות להגנת הפרטיות בנוגע לקבלת דיווח אירוע אבטחה חמור.