איך קובעים לאיזו רמת אבטחה שייך המאגר?
התקנות מגדירות רמות אבטחה, והרמה נקבעת לפי רגישות המידע, מספר נושאי המידע ומספר בעלי ההרשאה. ככל שהרמה גבוהה יותר — החובות רחבות יותר:
| רמה | מתי חלה (בקווים כלליים) | דוגמאות לחובות נוספות |
|---|---|---|
| בסיסית | מאגרים קטנים ללא מידע רגיש מיוחד | מסמך הגדרות מאגר, נוהל אבטחה, בקרת גישה בסיסית |
| בינונית | מידע רגיש (רפואי, פיננסי וכד') או מאגר של גוף ציבורי | כל הבסיסית + הגבלות מחמירות, דיווח לרשות על אירוע חמור |
| גבוהה | מידע רגיש על מספר גדול של אנשים או מספר גדול של מורשי גישה | כל הבינונית + סקרי סיכונים ומבדקי חדירות תקופתיים |
לצד אלה קיימת קטגוריה מקלה ל'מאגר המנוהל בידי יחיד'. את הסיווג המדויק עושים מול נוסח התקנות או עם גורם מקצועי — אבל את רוב החובות שבהמשך תפגשו בכל רמה.
החובות המרכזיות: מה צריך שיהיה לכם כתוב ועובד?
- מסמך הגדרות מאגר — מה המאגר מכיל, לאילו מטרות, מי אחראי עליו, אילו העברות מידע יש ממנו.
- נוהל אבטחת מידע — מסמך חי שמגדיר הרשאות, אמצעי הגנה, ניהול אירועים והתנהלות עובדים.
- מיפוי מערכות וסקירה תקופתית — לדעת איפה המידע יושב, כולל אצל ספקים.
- בקרת גישה והזדהות — הרשאות לפי תפקיד, אימות, ותיעוד גישה למערכות המאגר.
- תיעוד אירועי אבטחה — כל אירוע שמעלה חשש לפגיעה במידע נרשם; באירוע חמור, מאגרים ברמה בינונית וגבוהה מחויבים לדווח לרשות להגנת הפרטיות.
- התקשרות עם גורמי חוץ — חוזה שמסדיר את אבטחת המידע אצל כל ספק שמקבל גישה למידע (תקנת מיקור החוץ).
- הדרכות עובדים — הגורם האנושי הוא נקודת התורפה: לפי דוח Verizon DBIR 2024, כ-68% מאירועי האבטחה מערבים גורם אנושי לא-זדוני.
איפה כלי AI נכנסים לתמונה?
כלי AI ציבורי הוא גורם חוץ שלא חתם איתכם על דבר. עובד שמדביק בו מסמך עם פרטי לקוחות מבצע העברת מידע אל מחוץ למאגר — בלי חוזה מיקור חוץ, בלי בקרת גישה ובלי תיעוד. מחקר של Cyberhaven מצא שכ-11% מהתוכן שעובדים מדביקים בכלי AI הוא מידע רגיש.
הפתרון התפעולי פשוט: לקבוע בנוהל שהזנת תוכן לכלי AI מותרת רק אחרי אנונימיזציה — הסרה או החלפה של פרטים מזהים. טקסט בלי פרטים מזהים אינו 'מידע אישי', וההדבקה מפסיקה להיות אירוע העברת מידע. את הרשימה המלאה של מה שאסור להזין ריכזנו כאן.
צ'קליסט מרוכז ליישום
- מפו את כל המאגרים וסווגו כל אחד לרמת אבטחה.
- כתבו (או עדכנו) מסמך הגדרות מאגר ונוהל אבטחה.
- צמצמו הרשאות: מי שלא צריך גישה — לא מקבל.
- סגרו חוזי מיקור חוץ עם כל ספק שנוגע במידע.
- הוסיפו לנוהל סעיף AI: אילו כלים מותרים, ורק על תוכן שעבר אנונימיזציה.
- תרגלו אירוע אבטחה ובדקו את ערוץ הדיווח לרשות.
- תעדו הדרכות ובדיקות — היכולת להראות ציות שווה כמעט כמו הציות עצמו.