שאלו את ה-AI שלנו

מאמרים חדשים

תחומי התמחות

קטגוריות
ארכיון
אוקטובר 2026
א ב ג ד ה ו ש
 123
45678910
11121314151617
18192021222324
25262728293031

מדד המוכנות לתיקון 13 – 2027: עד כמה הארגון באמת ערוך להגנת הפרטיות?

תקציר

מדד המוכנות לתיקון 13 – 2027 הוא כלי אבחון ארגוני המשלב שאלון ומחשבון אינטראקטיבי לבחינת שמונה תחומי ליבה: ממשל פרטיות, מיפוי מידע, מאגרי מידע, שקיפות, אבטחת מידע, ספקים, ממונה הגנת פרטיות ומוכנות לאירוע. בסיום מתקבלים ציון מתוך 100, דגלים קריטיים, ניתוח לפי תחום וסדר עדיפויות מוצע לטיפול. המדד נועד לאבחון ותעדוף ואינו מהווה אישור משפטי לעמידה בדרישות הדין.

BAZ · מחקר וכלי אבחון ארגוני · 2027

מדד המוכנות לתיקון 13 – 2027: עד כמה הארגון באמת ערוך להגנת הפרטיות?

תיקון 13 לחוק הגנת הפרטיות שינה את סביבת הציות בישראל. אולם עבור הנהלה, השאלה המעשית אינה מסתכמת בשאלה אילו סעיפים השתנו. השאלה החשובה היא האם הארגון יודע איזה מידע אישי נמצא ברשותו, מדוע הוא מוחזק, מי רשאי להשתמש בו, לאן הוא מועבר ומה יקרה כאשר יתרחש אירוע אבטחה.

מדד המוכנות לתיקון 13 – 2027 מציע מסגרת אבחון בת 100 נקודות. מטרתה לזהות את הפער בין מסמכים ונהלים לבין ההתנהלות הארגונית בפועל.

הבהרה חשובה: המדד הוא כלי אבחון וניהול סיכונים. הוא אינו מהווה אישור לעמידה בדין. ציון גבוה אינו מחליף בדיקה משפטית ויישומית של הארגון, מאגרי המידע, סוגי המידע, מטרות העיבוד ורמת האבטחה החלה עליהם.

מבוא: תיקון 13 אינו פרויקט של מסמך אחד

תיקון מס' 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025. מדובר בשינוי משמעותי במסגרת המשפטית של הגנת המידע בישראל, הכולל בין היתר שינוי בהגדרות, שינוי במשטר רישום מאגרי המידע, חובת הודעה ביחס למאגרים מסוימים, חובת מינוי ממונה על הגנת הפרטיות בגופים שעליהם חלה החובה וחיזוק מנגנוני הפיקוח והאכיפה.

ארגון עשוי לעדכן את מדיניות הפרטיות באתר ולהניח שבכך הסתיים תהליך ההתאמה. בפועל, מדיניות פרטיות היא רק שכבה אחת במערכת רחבה הרבה יותר.

תהליך התאמה אפקטיבי מתחיל בהבנת מחזור החיים של המידע. צריך לדעת מה נאסף, מאילו מקורות, לאילו מטרות, היכן הוא נשמר, מי רשאי לגשת אליו, לאילו ספקים הוא מועבר וכיצד מטפלים בו כאשר מתרחש אירוע.

להרחבה על מכלול הדרישות והשלבים ניתן לעיין ב־ מדריך להתאמת ארגונים לתיקון 13.

תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז–2017 ממשיכות להוות נדבך מרכזי במערך זה. העובדה שמאגר מסוים אינו חייב ברישום אינה הופכת אותו למאגר נטול חובות.

לכן המדד אינו מסתפק בשאלה "האם קיים מסמך?". הוא בוחן שאלה מורכבת יותר: האם המסמך מתאר את המציאות הארגונית?

איך בנוי מדד המוכנות?

המדד מחלק את המוכנות לשמונה ממדים. לכל ממד ניתן משקל בהתאם לחשיבותו במערך הפרטיות והאבטחה הכולל.

ציון המוכנות = סכום ציוני שמונת ממדי הבקרה לפי משקלם הציון המרבי הוא 100 נקודות. לצד הציון נבדקים דגלי סיכון קריטיים שאינם נבלעים בממוצע.
ממד מה נבדק? משקל
ממשל פרטיות ואחריותיותאחריות, נהלים, בקרה ומעורבות הנהלה12%
מיפוי מידע ומאגריםמיקום המידע, מטרות, מערכות, זרימות וסיווג15%
רישום, הודעה ותיעודסטטוס המאגרים ומסמכי הגדרות10%
שקיפות, יידוע ומדיניותמה נאמר לנושאי המידע לעומת המתרחש בפועל13%
אבטחת מידע והרשאותהרשאות, זיהוי, בקרה, תיעוד ואמצעי הגנה18%
ספקים ומיקור חוץהתקשרויות, גישה למידע, פיקוח וסיום התקשרות10%
ממונה הגנת פרטיותתחולת החובה, מעמד, עצמאות ומשאבים10%
אירועי אבטחהזיהוי, הסלמה, תיעוד, שחזור ודיווח12%

טבלה 1: משקלות המדד הם מתודולוגיית אבחון של המחקר ואינם ניקוד שנקבע בחוק.

אבטחה והרשאות
18
מיפוי מידע
15
שקיפות ויידוע
13
ממשל פרטיות
12
תגובה לאירוע
12
מאגרים ותיעוד
10
ספקים
10
DPO ומבנה
10

תרשים 1: חלוקת 100 נקודות המדד. אבטחת מידע היא רכיב מרכזי, אך היא אינה עומדת לבדה.

1. ממשל פרטיות ואחריותיות – 12 נקודות

השכבה הראשונה היא אחריותיות (Accountability) iגישה שלפיה הארגון מנהל, מתעד ויכול להציג כיצד הוא מיישם את מערך הגנת הפרטיות.. ארגון בשל צריך לדעת מי אחראי לכל החלטה הנוגעת למידע אישי.

האחריות אינה יכולה להישאר רק אצל מנהל מערכות המידע. החלטות על איסוף, שמירה, שימוש והעברת מידע מערבות הנהלה, משפטים, משאבי אנוש, שיווק, מכירות, מערכות מידע וספקים.

  • קיימת חלוקת אחריות ברורה לניהול פרטיות ואבטחת מידע.
  • הנהלים משקפים את המערכות והתהליכים הפעילים כיום.
  • שינויים מהותיים במערכות עוברים בחינת פרטיות.
  • קיים מנגנון מעקב אחר ליקויים ופעולות מתקנות.
  • ההנהלה מקבלת תמונת מצב תקופתית.
  • ניתן להציג ראיות לבקרות שבוצעו.
מבחן המציאות: אם האחראי על תחום הפרטיות יעזוב מחר, האם הארגון יוכל להבין מתוך התיעוד מי אחראי לכל מאגר, מערכת, ספק ואירוע?

2. מיפוי מידע ומאגרים – 15 נקודות

אי אפשר להגן על מידע שהארגון אינו יודע שקיים. לכן מיפוי הוא אחת מנקודות הפתיחה החשובות בתהליך התאמה.

מיפוי מידע (Data Mapping) iתהליך לזיהוי סוגי המידע, מקורותיו, המערכות שבהן הוא נשמר, זרימותיו והגורמים שאליהם הוא מועבר. אינו מסתכם ברשימת תוכנות.

המיפוי צריך לכלול גם מידע שנמצא מחוץ למערכות המרכזיות: גיליונות Excel, תיבות דואר, תיקיות ענן, גיבויים, טפסי אתר, מערכות שיווק, מערכות מועמדים, הקלטות ומערכות צד שלישי.

1

מה נאסף?

פרטי זיהוי, התקשרות, עובדים, לקוחות, מועמדים, מידע פיננסי וסוגי מידע נוספים.

2

למה נאסף?

יש לזהות את מטרת העיבוד ולא להסתפק בהגדרה כללית של "מתן שירות".

3

איפה הוא נמצא?

שרתים, ענן, CRM, ERP, מערכות HR, אתר, דואר אלקטרוני וגיבויים.

4

לאן הוא עובר?

יש למפות העברות פנימיות וחיצוניות, לרבות ספקי שירות רלוונטיים.

תוצר מרכזי הוא מפת זרימת מידע (Data Flow Map), המאפשרת לעקוב אחר מידע מהאיסוף ועד למחיקה או לארכוב.

3. מאגרי מידע: רישום, הודעה ותיעוד – 10 נקודות

תיקון 13 צמצם באופן משמעותי את חובת רישום מאגרי המידע. אולם צמצום הרישום אינו ביטול של משטר הגנת המידע.

השאלה "האם המאגר רשום?" אינה מספיקה עוד. יש לבחון האם קיימת חובת רישום, האם קיימת חובת הודעה ומהן יתר החובות החלות על המאגר.

מאגר הכולל מידע בעל רגישות מיוחדת על יותר מ־100,000 נושאי מידע ואינו חייב ברישום עשוי להיות כפוף לחובת הודעה לרשות, בהתאם לתנאים הקבועים בחוק.

מסמך הגדרות המאגר

מסמך הגדרות מאגר (Database Definition Document) iמסמך המתאר מאפיינים מרכזיים של המאגר בהתאם לדרישות תקנות אבטחת המידע. אינו אמור להיווצר פעם אחת ולהישכח בתיקייה.

  • כל מאגר רלוונטי זוהה וסווג.
  • נבחנה חובת הרישום לפי הדין המעודכן.
  • נבחנה בנפרד חובת ההודעה.
  • קיים מסמך הגדרות מאגר עדכני כאשר נדרש.
  • שינויים מהותיים מתועדים ומטופלים.

4. שקיפות, יידוע ומדיניות פרטיות – 13 נקודות

מדיניות פרטיות טובה אינה מתחילה בניסוח. היא מתחילה בבדיקת העובדות.

לפני שהארגון כותב מה הוא עושה עם מידע, עליו לברר מה הוא באמת עושה איתו.

גם מדיניות פרטיות צריכה להיבנות מתוך מיפוי אמיתי של נקודות האיסוף, מטרות השימוש, מערכות וספקים – ולא מתבנית כללית.

פער מדיניות = הפעילות בפועל − הפעילות המתוארת לנושא המידע ככל שהפער גדול יותר, כך המסמך משקף פחות את מחזור החיים האמיתי של המידע.
בדיקההשאלה שצריך לשאול
טפסיםהאם נוסח היידוע מתאים למידע שנאסף ולשימושים בו?
CRMהאם המידע שמועבר למערכת ולספקים משתקף בתהליך?
שיווקהאם השימוש במידע תואם את המטרה והמסגרת המשפטית?
עובדיםהאם קיימת שקיפות מתאימה לגבי עיבודי מידע במקום העבודה?
מערכות אוטומטיותהאם האיסוף והעיבוד נבחנו מבחינת חובות היידוע הרלוונטיות?

5. אבטחת מידע והרשאות – 18 נקודות

זהו הממד בעל המשקל הגבוה ביותר במדד. מידע יכול להיות ממופה ומתועד היטב, אך הרשאות עודפות או מערכות שאינן מוגנות בהתאם לדרישות החלות עליהן משאירות חשיפה ממשית.

צורך לדעת (Need to Know) iגישה שלפיה משתמש מקבל גישה רק למידע שנדרש לו לצורך ביצוע תפקידו. צריך לקבל ביטוי בפועל בהרשאות.

  • קיימת רשימת הרשאות מעודכנת.
  • ההרשאות תואמות את תפקידי המשתמשים.
  • הרשאות של עובד שסיים תפקיד מבוטלות בזמן.
  • קיימים מנגנוני זיהוי ואימות מתאימים.
  • גישה מרחוק נבחנת ומוגנת.
  • אירועי אבטחה מתועדים כנדרש.
  • נבחנת אבטחת העברת מידע.
  • קיימים גיבויים ויכולת שחזור בהתאם לדרישות החלות.
דגל קריטי: עובד שעזב את הארגון אך חשבונו עדיין פעיל אינו רק תקלה טכנית. מדובר בכשל בתהליך ניהול מחזור החיים של הרשאות.

סקרי סיכונים ומבדקי חדירות

לא כל מאגר חייב באותן בדיקות ובאותה תדירות. יש לזהות תחילה את רמת האבטחה החלה על המאגר.

במאגר ברמת אבטחה גבוהה קיימת, בין היתר, דרישה לביצוע סקר סיכוני אבטחת מידע ומבדקי חדירות אחת ל־18 חודשים לפחות.

6. ספקים ומיקור חוץ – 10 נקודות

מידע אישי אינו נעצר בגבולות הארגון. חלק משמעותי ממנו עשוי להימצא אצל ספקי ענן, CRM, שירותי שכר, מוקדים, מערכות HR, חברות פיתוח וספקים נוספים.

מיקור חוץ (Outsourcing) iמצב שבו גורם חיצוני מקבל גישה למידע או מבצע פעילות הכוללת עיבוד מידע עבור הארגון. מחייב בחינה שאינה מסתיימת בחוזה מסחרי רגיל.

סיכון ספק = רגישות המידע × היקף הגישה × תלות בספק × חולשת הבקרה זוהי נוסחת הערכת סיכון של המדד ואינה נוסחה הקבועה בדין.

לפני ההתקשרות

מה הספק יקבל, מדוע הוא זקוק למידע ולאילו מערכות יקבל גישה?

במהלך ההתקשרות

כיצד מתבצעים פיקוח, ניהול הרשאות ודיווח על אירועים?

גורמים נוספים

האם ידוע מי עוד עשוי לקבל גישה או לעבד מידע במסגרת השירות?

בסיום ההתקשרות

מה קורה להרשאות, לעותקים, לגיבויים ולמידע שנותר אצל הספק?

7. ממונה הגנת הפרטיות – 10 נקודות

תיקון 13 קובע חובת מינוי ממונה על הגנת הפרטיות (Data Protection Officer – DPO) iפונקציה מקצועית שנועדה לקדם את קיום דיני הגנת הפרטיות בארגון בהתאם למסגרת הקבועה בחוק. בקטגוריות הגופים שעליהן חלה החובה.

לכן השאלה הראשונה אינה "האם יש DPO?". תחילה צריך לבדוק באופן מתועד האם חובת המינוי חלה על הארגון.

  • בוצעה בדיקת תחולת חובת המינוי.
  • כאשר קיימת חובה, מונה ממונה בהתאם לדרישות.
  • קיימת הגדרת תפקיד ברורה.
  • לממונה גישה למידע הדרוש לעבודתו.
  • ניתנים לו משאבים מתאימים.
  • נבחנים עצמאות וניגודי עניינים.
  • הוא משולב בתהליכים מהותיים הנוגעים למידע.
מבחן המציאות: אם ממונה הגנת הפרטיות מגלה על מערכת חדשה רק לאחר השקתה, כאשר מידע אישי כבר מוזרם אליה, שילוב פונקציית הפרטיות בתהליכי הארגון אינו מלא.

8. מוכנות לאירוע אבטחה – 12 נקודות

אירוע אבטחה הוא המקום שבו נהלים נבחנים מול המציאות.

ארגון יכול להחזיק נוהל מפורט ועדיין לא לדעת מי מוסמך לקבל החלטה, מי מתקשר עם הספק, היכן נמצאים הלוגים ומי בוחן אם האירוע מחייב דיווח.

תרחיש: הבוקר שבו התגלה האירוע

08:10
מערכת הניטור מזהה התחברות חריגה לחשבון בעל הרשאות רחבות.
08:35
מתברר שהחשבון שימש לגישה למערכת המכילה מידע אישי.
09:20
עדיין לא ברור אם מידע הועתק. צוות ה־IT מתחיל לאסוף לוגים ולבודד את החשבון.
10:00
נדרשת הערכה משולבת של המאגר, המידע שהיה נגיש והפעילות שבוצעה.
11:15
הארגון צריך לדעת מי מוסמך להחליט על המשך הפעולות, תיעוד האירוע ובחינת חובת הדיווח.

ארגון מוכן אינו חייב לדעת בשעה הראשונה את כל התשובות. הוא כן צריך לדעת מי מחפש אותן, היכן מחפשים אותן ומי מוסמך לפעול על בסיסן.

  • קיים נוהל תגובה לאירוע.
  • קיימים אנשי קשר ותפקידי הסלמה ברורים.
  • קיים תהליך לשימור ראיות ולוגים.
  • ניתן לזהות במהירות אילו מערכות ומאגרים נפגעו.
  • קיים מנגנון לבחינת חובת הדיווח.
  • הסכמי ספקים תומכים בקבלת מידע מהירה בעת אירוע.
  • קיימת יכולת שחזור מתאימה.
  • מופקים לקחים ומתעדכנות בקרות לאחר אירוע.

איך מפרשים את הציון?

הציון אינו "עבר או נכשל". מטרתו למקם את הארגון על רצף של בשלות ולאפשר לתעדף את הפעולות הבאות.

0–39 פערים משמעותיים

תמונת המידע הארגונית חלקית או אינה מנוהלת באופן סדור. נדרש להתחיל במיפוי ובבניית תוכנית עבודה מבוססת סיכון.

40–59 מוכנות חלקית

קיימים מסמכים ובקרות, אך הם אינם מחוברים עדיין לתהליך ארגוני עקבי או שאינם מכסים את מלוא הפעילות.

60–79 מערך מתפתח

מרבית התשתיות קיימות. עיקר העבודה עובר מהקמת המנגנון לחיזוק היישום, התיעוד והבקרה המחזורית.

80–100 בשלות גבוהה במדד

קיימת מסגרת סדורה לניהול פרטיות ואבטחת מידע, בכפוף לבחינה פרטנית של החובות החלות על הארגון.

חשוב: גם ציון 95 אינו מהווה אישור משפטי לעמידה בתיקון 13. ציון מספרי חייב להיקרא יחד עם הדגלים הקריטיים והמאפיינים הספציפיים של הארגון.

ציון גבוה עם דגל אדום: למה ממוצע אינו מספיק?

מדדי ציות רגילים עלולים לאפשר לציונים גבוהים בתחומים מסוימים לפצות מתמטית על כשל מהותי בתחום אחר.

ארגון יכול, לדוגמה, לקבל ציונים גבוהים במדיניות, הדרכות ותיעוד, אך להשאיר חשבונות פעילים של עובדים לשעבר. ממוצע בלבד עלול לטשטש את הסיכון.

לכן מדד המוכנות כולל שכבה נוספת: דגלי סיכון קריטיים.

דגל אפשרימדוע הוא מהותי?
לא ידוע אילו מאגרי מידע קיימיםקשה להעריך חובות וסיכונים ללא תמונת מצב בסיסית.
חשבונות עובדים לשעבר פעיליםנוצרת אפשרות לגישה שאינה תואמת עוד צורך תפקידי.
אין מסלול דיווח פנימיאירוע עלול להתגלות אך לא להגיע בזמן למקבלי ההחלטות.
ספק מרכזי אינו מוסדרהשליטה המעשית במידע תלויה גם בהתנהלות הגורם החיצוני.
לא נבחנה חובת DPOהארגון אינו יודע אם חלה עליו חובת מינוי.
המדיניות אינה תואמת למציאותנוצר פער בין השקיפות לבין עיבוד המידע בפועל.

מטריצת הבשלות הארגונית

המטריצה משלימה את הציון המספרי. במקום לשאול רק כמה נקודות קיבל הארגון, היא בוחנת איך נראית כל פונקציה בשלוש רמות התפתחות שונות.

תחום
בשלות נמוכה
בשלות בינונית
בשלות גבוהה
מיפוי מידע
רשימות חלקיות ומידע מפוזר בין מחלקות.
המערכות המרכזיות ממופות, אך קיימים פערים.
מפת מידע וזרימות מתוחזקת ומתעדכנת עם שינויים.
מדיניות
תבנית כללית שאינה משקפת את הפעילות.
המדיניות מותאמת לחלק מהתהליכים.
קיימת התאמה בין ההצהרות לבין האיסוף והעיבוד בפועל.
הרשאות
הרשאות ניתנות לפי צורך נקודתי ונשארות לאורך זמן.
קיים תהליך הרשאות אך הבקרה אינה עקבית.
הרשאות מבוססות תפקיד ונבדקות באופן מחזורי.
ספקים
אין רשימה מלאה של ספקים בעלי גישה למידע.
הספקים מזוהים וקיימים הסכמים, אך הבקרה מוגבלת.
קיימים מיפוי, הסדרה, בחינת סיכון ופיקוח לאורך ההתקשרות.
אירועי אבטחה
התגובה מתבצעת באופן נקודתי לאחר גילוי האירוע.
קיים נוהל, אך התפקידים או התרגול אינם מלאים.
קיימים נוהל, בעלי תפקידים, תיעוד, תרגול ומנגנון הפקת לקחים.
הנהלה
הנהלה מעורבת בעיקר לאחר אירוע.
מתקיימים עדכונים נקודתיים על סיכונים.
הנהלה מקבלת תמונת סיכון תקופתית ומאשרת סדרי עדיפויות.

מטריצה 1: בשלות גבוהה אינה מוגדרת לפי מספר המסמכים בארגון, אלא לפי החיבור בין תיעוד, תהליכים, אחריות ובקרה.

תוכנית עבודה: המטרה אינה רק להגיע ל־100

ארגון שמזהה פערים אינו צריך לתקן הכול ביום אחד. נכון יותר לבנות תוכנית עבודה מבוססת סיכון.

1

מיפוי

מזהים מאגרים, מערכות, מידע, ספקים וזרימות.

2

סיווג

בוחנים סוגי מידע, רמות אבטחה וחובות רלוונטיות.

3

איתור פערים

משווים את המצב בפועל למסגרת החובות והבקרות.

4

תעדוף

מטפלים תחילה בפערים בעלי פוטנציאל הסיכון הגבוה.

5

יישום

מתקנים נהלים, הרשאות, הסכמים, מדיניות ומערכות.

6

בקרה חוזרת

בודקים שהשינוי הוטמע ושלא נוצר פער חדש.

מה ההנהלה צריכה לראות?

הנהלה אינה זקוקה לרשימה של עשרות סעיפי חוק בכל ישיבה. היא זקוקה לתמונת סיכון שמאפשרת לקבל החלטות.

דוח ניהולי אפקטיבי יכול להציג את ציון המוכנות, מספר הדגלים הקריטיים, המאגרים המרכזיים, ספקים בעלי חשיפה גבוהה, פעולות מתקנות והאחראי לכל פעולה.

מוכנות אמיתית = ידע + אחריות + תיעוד + בקרה + יכולת תגובה מסמך ללא יישום אינו מספיק. מערכת ללא אחריות אינה מספיקה. אבטחה ללא יכולת תגובה אינה משלימה את התמונה.

סיכום: מבחן המוכנות האמיתי

תיקון 13 אינו רק שינוי במשטר רישום מאגרי המידע. עבור ארגונים הוא מהווה הזדמנות לבחון מחדש כיצד מידע אישי מנוהל לאורך מחזור החיים שלו.

נקודת המוצא היא מיפוי. לאחר מכן יש לבחון את מעמד המאגרים, רמת האבטחה, חובות היידוע, ההרשאות, הספקים, המבנה הארגוני והמוכנות לאירוע.

ארגון בשל אינו ארגון שאין בו סיכונים. כמעט בכל מערכת מידע קיימים סיכונים. ההבדל נמצא ביכולת לזהות אותם, לתעד אותם, לתעדף אותם ולטפל בהם.

ליווי משפטי של התהליך מחייב חיבור בין רגולציה לבין הפעילות העסקית והטכנולוגית. מידע נוסף על מיפוי מאגרים, מדיניות פרטיות, הסכמי עיבוד מידע, עובדים ואירועי אבטחה נמצא בעמוד מחלקת הגנת פרטיות ואבטחת מידע.

התאמת הארגון לתיקון 13

תהליך התאמה יכול לכלול מיפוי מאגרי מידע ותהליכי עיבוד, בחינת החובות החלות על הארגון, ניסוח ועדכון מדיניות ונהלים, בחינת התקשרויות עם ספקים והיערכות לאירועי אבטחה.

למידע על הליווי המשפטי

שאלות נפוצות

1. מתי נכנס תיקון 13 לחוק הגנת הפרטיות לתוקף?

תיקון 13 נכנס לתוקף ביום 14 באוגוסט 2025, שנה לאחר פרסומו.

2. האם תיקון 13 ביטל את רישום מאגרי המידע?

לא. התיקון צמצם את חובת הרישום והותיר אותה לגבי קטגוריות שנקבעו בחוק.

3. אם מאגר אינו חייב ברישום, האם תקנות אבטחת המידע עדיין רלוונטיות?

אי־חובת רישום אינה פוטרת מאגר מיתר החובות החלות עליו לפי החוק והתקנות.

4. מתי קיימת חובת הודעה לרשות על מאגר?

קיימת חובת הודעה לגבי מאגרים מסוימים הכוללים מידע בעל רגישות מיוחדת על יותר מ־100,000 נושאי מידע, בהתאם לתנאים הקבועים בחוק.

5. האם כל ארגון חייב למנות ממונה על הגנת הפרטיות?

לא. החוק קובע קטגוריות של גופים שעליהם חלה חובת המינוי, ולכן נדרשת בדיקת תחולה פרטנית.

6. האם מדיניות פרטיות באתר מספיקה?

לא. היא רכיב אחד בלבד במערך שעשוי לכלול מיפוי מידע, מאגרים, הרשאות, ספקים, אבטחה ותגובה לאירועים.

7. האם כל מאגר חייב בסקר סיכונים ומבדק חדירות אחת ל־18 חודשים?

לא. הדרישות תלויות ברמת האבטחה. לגבי מאגר ברמת אבטחה גבוהה קיימת דרישה רלוונטית לסקרי סיכונים ומבדקי חדירות בתדירות שנקבעה בתקנות.

8. מה צריך לבדוק ביחס לספק שמקבל גישה למידע?

יש לבחון את היקף הגישה, מטרת העיבוד, אמצעי האבטחה, ההסדרה החוזית, גורמים נוספים, אירועי אבטחה וסיום ההתקשרות.

9. מתי אירוע אבטחה מחייב דיווח?

התקנות מגדירות אירוע אבטחה חמור וקובעות נסיבות דיווח בהתאם לרמת האבטחה ולמאפייני האירוע. כאשר מתקיימת חובת הדיווח יש לפעול בהתאם למסגרת הקבועה בדין.

10. האם ציון גבוה במדד מוכיח עמידה בתיקון 13?

לא. המדד הוא כלי אבחון ותעדוף ואינו אישור משפטי לעמידה בחוק.

מקורות מוסדיים

1. הכנסת – מאגר החקיקה הלאומי: חוק הגנת הפרטיות (תיקון מס' 13), התשפ"ד–2024.

2. הרשות להגנת הפרטיות: שאלות ותשובות בנושא תיקון 13 לחוק הגנת הפרטיות.

3. הרשות להגנת הפרטיות: המדריך ליישום תקנות הגנת הפרטיות (אבטחת מידע).

4. הרשות להגנת הפרטיות: חובת הודעה לרשות על מאגר מידע.

5. הרשות להגנת הפרטיות: גילוי דעת בנושא מינוי ממונה על הגנת הפרטיות.

6. הרשות להגנת הפרטיות: דיווח על אירוע אבטחה חמור במאגר מידע.

כלי אבחון ארגוני · 2027

שאלון ומחשבון המוכנות לתיקון 13

ענו על 32 שאלות בשמונה תחומי בקרה. בסיום תקבלו ציון מתוך 100, ניתוח משמעותי של רמת הבשלות, ציונים לכל תחום, דגלים קריטיים וסדר עדיפויות מוצע להמשך טיפול.

פרטיות: החישוב מתבצע מקומית בדפדפן. הכלי אינו שולח את התשובות לשרת. הדו"ח נוצר במכשיר המשתמש בלבד.
0/32
1

ממשל פרטיות ואחריותיות

אחריות, נהלים, בקרה ומעורבות הנהלה

12 נקודות
2

מיפוי מידע ומאגרים

סוגי מידע, מערכות, מטרות, זרימות וספקים

15 נקודות
3

רישום, הודעה ותיעוד מאגרים

בחינת התחולה ומסמכי המאגר

10 נקודות
4

שקיפות, יידוע ומדיניות פרטיות

התאמה בין ההצהרות לפעילות בפועל

13 נקודות
5

אבטחת מידע והרשאות

ניהול גישה, אימות, בקרה ושחזור

18 נקודות
6

ספקים ומיקור חוץ

גישה חיצונית, הסדרה, פיקוח וסיום התקשרות

10 נקודות
7

ממונה הגנת הפרטיות ומבנה ארגוני

בדיקת תחולה, מעמד, עצמאות ושילוב בתהליכים

10 נקודות
8

מוכנות לאירוע אבטחה

זיהוי, הסלמה, תיעוד, דיווח והפקת לקחים

12 נקודות
0
מתוך 100

רמת המוכנות

ניתוח לפי תחום

דגלים קריטיים

מה המשמעות עבור הארגון?

סדר עדיפויות מוצע

הבהרה: המדד הוא כלי אבחון וניהול סיכונים בלבד. הוא אינו מהווה חוות דעת משפטית, אישור עמידה בתיקון 13 או קביעה בדבר תחולת חובה מסוימת. יש לבחון את מאפייני הארגון, מאגריו, סוגי המידע, רמת האבטחה והדין החל באופן פרטני.