תקציר
מדד המוכנות לתיקון 13 – 2027 הוא כלי אבחון ארגוני המשלב שאלון ומחשבון אינטראקטיבי לבחינת שמונה תחומי ליבה: ממשל פרטיות, מיפוי מידע, מאגרי מידע, שקיפות, אבטחת מידע, ספקים, ממונה הגנת פרטיות ומוכנות לאירוע. בסיום מתקבלים ציון מתוך 100, דגלים קריטיים, ניתוח לפי תחום וסדר עדיפויות מוצע לטיפול. המדד נועד לאבחון ותעדוף ואינו מהווה אישור משפטי לעמידה בדרישות הדין.
מדד המוכנות לתיקון 13 – 2027: עד כמה הארגון באמת ערוך להגנת הפרטיות?
תיקון 13 לחוק הגנת הפרטיות שינה את סביבת הציות בישראל. אולם עבור הנהלה, השאלה המעשית אינה מסתכמת בשאלה אילו סעיפים השתנו. השאלה החשובה היא האם הארגון יודע איזה מידע אישי נמצא ברשותו, מדוע הוא מוחזק, מי רשאי להשתמש בו, לאן הוא מועבר ומה יקרה כאשר יתרחש אירוע אבטחה.
מדד המוכנות לתיקון 13 – 2027 מציע מסגרת אבחון בת 100 נקודות. מטרתה לזהות את הפער בין מסמכים ונהלים לבין ההתנהלות הארגונית בפועל.
מבוא: תיקון 13 אינו פרויקט של מסמך אחד
תיקון מס' 13 לחוק הגנת הפרטיות נכנס לתוקף באוגוסט 2025. מדובר בשינוי משמעותי במסגרת המשפטית של הגנת המידע בישראל, הכולל בין היתר שינוי בהגדרות, שינוי במשטר רישום מאגרי המידע, חובת הודעה ביחס למאגרים מסוימים, חובת מינוי ממונה על הגנת הפרטיות בגופים שעליהם חלה החובה וחיזוק מנגנוני הפיקוח והאכיפה.
ארגון עשוי לעדכן את מדיניות הפרטיות באתר ולהניח שבכך הסתיים תהליך ההתאמה. בפועל, מדיניות פרטיות היא רק שכבה אחת במערכת רחבה הרבה יותר.
תהליך התאמה אפקטיבי מתחיל בהבנת מחזור החיים של המידע. צריך לדעת מה נאסף, מאילו מקורות, לאילו מטרות, היכן הוא נשמר, מי רשאי לגשת אליו, לאילו ספקים הוא מועבר וכיצד מטפלים בו כאשר מתרחש אירוע.
להרחבה על מכלול הדרישות והשלבים ניתן לעיין ב־ מדריך להתאמת ארגונים לתיקון 13.
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז–2017 ממשיכות להוות נדבך מרכזי במערך זה. העובדה שמאגר מסוים אינו חייב ברישום אינה הופכת אותו למאגר נטול חובות.
לכן המדד אינו מסתפק בשאלה "האם קיים מסמך?". הוא בוחן שאלה מורכבת יותר: האם המסמך מתאר את המציאות הארגונית?
איך בנוי מדד המוכנות?
המדד מחלק את המוכנות לשמונה ממדים. לכל ממד ניתן משקל בהתאם לחשיבותו במערך הפרטיות והאבטחה הכולל.
| ממד | מה נבדק? | משקל |
|---|---|---|
| ממשל פרטיות ואחריותיות | אחריות, נהלים, בקרה ומעורבות הנהלה | 12% |
| מיפוי מידע ומאגרים | מיקום המידע, מטרות, מערכות, זרימות וסיווג | 15% |
| רישום, הודעה ותיעוד | סטטוס המאגרים ומסמכי הגדרות | 10% |
| שקיפות, יידוע ומדיניות | מה נאמר לנושאי המידע לעומת המתרחש בפועל | 13% |
| אבטחת מידע והרשאות | הרשאות, זיהוי, בקרה, תיעוד ואמצעי הגנה | 18% |
| ספקים ומיקור חוץ | התקשרויות, גישה למידע, פיקוח וסיום התקשרות | 10% |
| ממונה הגנת פרטיות | תחולת החובה, מעמד, עצמאות ומשאבים | 10% |
| אירועי אבטחה | זיהוי, הסלמה, תיעוד, שחזור ודיווח | 12% |
טבלה 1: משקלות המדד הם מתודולוגיית אבחון של המחקר ואינם ניקוד שנקבע בחוק.
תרשים 1: חלוקת 100 נקודות המדד. אבטחת מידע היא רכיב מרכזי, אך היא אינה עומדת לבדה.
1. ממשל פרטיות ואחריותיות – 12 נקודות
השכבה הראשונה היא אחריותיות (Accountability) iגישה שלפיה הארגון מנהל, מתעד ויכול להציג כיצד הוא מיישם את מערך הגנת הפרטיות.. ארגון בשל צריך לדעת מי אחראי לכל החלטה הנוגעת למידע אישי.
האחריות אינה יכולה להישאר רק אצל מנהל מערכות המידע. החלטות על איסוף, שמירה, שימוש והעברת מידע מערבות הנהלה, משפטים, משאבי אנוש, שיווק, מכירות, מערכות מידע וספקים.
- קיימת חלוקת אחריות ברורה לניהול פרטיות ואבטחת מידע.
- הנהלים משקפים את המערכות והתהליכים הפעילים כיום.
- שינויים מהותיים במערכות עוברים בחינת פרטיות.
- קיים מנגנון מעקב אחר ליקויים ופעולות מתקנות.
- ההנהלה מקבלת תמונת מצב תקופתית.
- ניתן להציג ראיות לבקרות שבוצעו.
2. מיפוי מידע ומאגרים – 15 נקודות
אי אפשר להגן על מידע שהארגון אינו יודע שקיים. לכן מיפוי הוא אחת מנקודות הפתיחה החשובות בתהליך התאמה.
מיפוי מידע (Data Mapping) iתהליך לזיהוי סוגי המידע, מקורותיו, המערכות שבהן הוא נשמר, זרימותיו והגורמים שאליהם הוא מועבר. אינו מסתכם ברשימת תוכנות.
המיפוי צריך לכלול גם מידע שנמצא מחוץ למערכות המרכזיות: גיליונות Excel, תיבות דואר, תיקיות ענן, גיבויים, טפסי אתר, מערכות שיווק, מערכות מועמדים, הקלטות ומערכות צד שלישי.
מה נאסף?
פרטי זיהוי, התקשרות, עובדים, לקוחות, מועמדים, מידע פיננסי וסוגי מידע נוספים.
למה נאסף?
יש לזהות את מטרת העיבוד ולא להסתפק בהגדרה כללית של "מתן שירות".
איפה הוא נמצא?
שרתים, ענן, CRM, ERP, מערכות HR, אתר, דואר אלקטרוני וגיבויים.
לאן הוא עובר?
יש למפות העברות פנימיות וחיצוניות, לרבות ספקי שירות רלוונטיים.
תוצר מרכזי הוא מפת זרימת מידע (Data Flow Map), המאפשרת לעקוב אחר מידע מהאיסוף ועד למחיקה או לארכוב.
3. מאגרי מידע: רישום, הודעה ותיעוד – 10 נקודות
תיקון 13 צמצם באופן משמעותי את חובת רישום מאגרי המידע. אולם צמצום הרישום אינו ביטול של משטר הגנת המידע.
השאלה "האם המאגר רשום?" אינה מספיקה עוד. יש לבחון האם קיימת חובת רישום, האם קיימת חובת הודעה ומהן יתר החובות החלות על המאגר.
מסמך הגדרות המאגר
מסמך הגדרות מאגר (Database Definition Document) iמסמך המתאר מאפיינים מרכזיים של המאגר בהתאם לדרישות תקנות אבטחת המידע. אינו אמור להיווצר פעם אחת ולהישכח בתיקייה.
- כל מאגר רלוונטי זוהה וסווג.
- נבחנה חובת הרישום לפי הדין המעודכן.
- נבחנה בנפרד חובת ההודעה.
- קיים מסמך הגדרות מאגר עדכני כאשר נדרש.
- שינויים מהותיים מתועדים ומטופלים.
4. שקיפות, יידוע ומדיניות פרטיות – 13 נקודות
מדיניות פרטיות טובה אינה מתחילה בניסוח. היא מתחילה בבדיקת העובדות.
לפני שהארגון כותב מה הוא עושה עם מידע, עליו לברר מה הוא באמת עושה איתו.
גם מדיניות פרטיות צריכה להיבנות מתוך מיפוי אמיתי של נקודות האיסוף, מטרות השימוש, מערכות וספקים – ולא מתבנית כללית.
| בדיקה | השאלה שצריך לשאול |
|---|---|
| טפסים | האם נוסח היידוע מתאים למידע שנאסף ולשימושים בו? |
| CRM | האם המידע שמועבר למערכת ולספקים משתקף בתהליך? |
| שיווק | האם השימוש במידע תואם את המטרה והמסגרת המשפטית? |
| עובדים | האם קיימת שקיפות מתאימה לגבי עיבודי מידע במקום העבודה? |
| מערכות אוטומטיות | האם האיסוף והעיבוד נבחנו מבחינת חובות היידוע הרלוונטיות? |
5. אבטחת מידע והרשאות – 18 נקודות
זהו הממד בעל המשקל הגבוה ביותר במדד. מידע יכול להיות ממופה ומתועד היטב, אך הרשאות עודפות או מערכות שאינן מוגנות בהתאם לדרישות החלות עליהן משאירות חשיפה ממשית.
צורך לדעת (Need to Know) iגישה שלפיה משתמש מקבל גישה רק למידע שנדרש לו לצורך ביצוע תפקידו. צריך לקבל ביטוי בפועל בהרשאות.
- קיימת רשימת הרשאות מעודכנת.
- ההרשאות תואמות את תפקידי המשתמשים.
- הרשאות של עובד שסיים תפקיד מבוטלות בזמן.
- קיימים מנגנוני זיהוי ואימות מתאימים.
- גישה מרחוק נבחנת ומוגנת.
- אירועי אבטחה מתועדים כנדרש.
- נבחנת אבטחת העברת מידע.
- קיימים גיבויים ויכולת שחזור בהתאם לדרישות החלות.
סקרי סיכונים ומבדקי חדירות
לא כל מאגר חייב באותן בדיקות ובאותה תדירות. יש לזהות תחילה את רמת האבטחה החלה על המאגר.
במאגר ברמת אבטחה גבוהה קיימת, בין היתר, דרישה לביצוע סקר סיכוני אבטחת מידע ומבדקי חדירות אחת ל־18 חודשים לפחות.
6. ספקים ומיקור חוץ – 10 נקודות
מידע אישי אינו נעצר בגבולות הארגון. חלק משמעותי ממנו עשוי להימצא אצל ספקי ענן, CRM, שירותי שכר, מוקדים, מערכות HR, חברות פיתוח וספקים נוספים.
מיקור חוץ (Outsourcing) iמצב שבו גורם חיצוני מקבל גישה למידע או מבצע פעילות הכוללת עיבוד מידע עבור הארגון. מחייב בחינה שאינה מסתיימת בחוזה מסחרי רגיל.
לפני ההתקשרות
מה הספק יקבל, מדוע הוא זקוק למידע ולאילו מערכות יקבל גישה?
במהלך ההתקשרות
כיצד מתבצעים פיקוח, ניהול הרשאות ודיווח על אירועים?
גורמים נוספים
האם ידוע מי עוד עשוי לקבל גישה או לעבד מידע במסגרת השירות?
בסיום ההתקשרות
מה קורה להרשאות, לעותקים, לגיבויים ולמידע שנותר אצל הספק?
7. ממונה הגנת הפרטיות – 10 נקודות
תיקון 13 קובע חובת מינוי ממונה על הגנת הפרטיות (Data Protection Officer – DPO) iפונקציה מקצועית שנועדה לקדם את קיום דיני הגנת הפרטיות בארגון בהתאם למסגרת הקבועה בחוק. בקטגוריות הגופים שעליהן חלה החובה.
לכן השאלה הראשונה אינה "האם יש DPO?". תחילה צריך לבדוק באופן מתועד האם חובת המינוי חלה על הארגון.
- בוצעה בדיקת תחולת חובת המינוי.
- כאשר קיימת חובה, מונה ממונה בהתאם לדרישות.
- קיימת הגדרת תפקיד ברורה.
- לממונה גישה למידע הדרוש לעבודתו.
- ניתנים לו משאבים מתאימים.
- נבחנים עצמאות וניגודי עניינים.
- הוא משולב בתהליכים מהותיים הנוגעים למידע.
8. מוכנות לאירוע אבטחה – 12 נקודות
אירוע אבטחה הוא המקום שבו נהלים נבחנים מול המציאות.
ארגון יכול להחזיק נוהל מפורט ועדיין לא לדעת מי מוסמך לקבל החלטה, מי מתקשר עם הספק, היכן נמצאים הלוגים ומי בוחן אם האירוע מחייב דיווח.
תרחיש: הבוקר שבו התגלה האירוע
ארגון מוכן אינו חייב לדעת בשעה הראשונה את כל התשובות. הוא כן צריך לדעת מי מחפש אותן, היכן מחפשים אותן ומי מוסמך לפעול על בסיסן.
- קיים נוהל תגובה לאירוע.
- קיימים אנשי קשר ותפקידי הסלמה ברורים.
- קיים תהליך לשימור ראיות ולוגים.
- ניתן לזהות במהירות אילו מערכות ומאגרים נפגעו.
- קיים מנגנון לבחינת חובת הדיווח.
- הסכמי ספקים תומכים בקבלת מידע מהירה בעת אירוע.
- קיימת יכולת שחזור מתאימה.
- מופקים לקחים ומתעדכנות בקרות לאחר אירוע.
איך מפרשים את הציון?
הציון אינו "עבר או נכשל". מטרתו למקם את הארגון על רצף של בשלות ולאפשר לתעדף את הפעולות הבאות.
תמונת המידע הארגונית חלקית או אינה מנוהלת באופן סדור. נדרש להתחיל במיפוי ובבניית תוכנית עבודה מבוססת סיכון.
קיימים מסמכים ובקרות, אך הם אינם מחוברים עדיין לתהליך ארגוני עקבי או שאינם מכסים את מלוא הפעילות.
מרבית התשתיות קיימות. עיקר העבודה עובר מהקמת המנגנון לחיזוק היישום, התיעוד והבקרה המחזורית.
קיימת מסגרת סדורה לניהול פרטיות ואבטחת מידע, בכפוף לבחינה פרטנית של החובות החלות על הארגון.
ציון גבוה עם דגל אדום: למה ממוצע אינו מספיק?
מדדי ציות רגילים עלולים לאפשר לציונים גבוהים בתחומים מסוימים לפצות מתמטית על כשל מהותי בתחום אחר.
ארגון יכול, לדוגמה, לקבל ציונים גבוהים במדיניות, הדרכות ותיעוד, אך להשאיר חשבונות פעילים של עובדים לשעבר. ממוצע בלבד עלול לטשטש את הסיכון.
לכן מדד המוכנות כולל שכבה נוספת: דגלי סיכון קריטיים.
| דגל אפשרי | מדוע הוא מהותי? |
|---|---|
| לא ידוע אילו מאגרי מידע קיימים | קשה להעריך חובות וסיכונים ללא תמונת מצב בסיסית. |
| חשבונות עובדים לשעבר פעילים | נוצרת אפשרות לגישה שאינה תואמת עוד צורך תפקידי. |
| אין מסלול דיווח פנימי | אירוע עלול להתגלות אך לא להגיע בזמן למקבלי ההחלטות. |
| ספק מרכזי אינו מוסדר | השליטה המעשית במידע תלויה גם בהתנהלות הגורם החיצוני. |
| לא נבחנה חובת DPO | הארגון אינו יודע אם חלה עליו חובת מינוי. |
| המדיניות אינה תואמת למציאות | נוצר פער בין השקיפות לבין עיבוד המידע בפועל. |
מטריצת הבשלות הארגונית
המטריצה משלימה את הציון המספרי. במקום לשאול רק כמה נקודות קיבל הארגון, היא בוחנת איך נראית כל פונקציה בשלוש רמות התפתחות שונות.
מטריצה 1: בשלות גבוהה אינה מוגדרת לפי מספר המסמכים בארגון, אלא לפי החיבור בין תיעוד, תהליכים, אחריות ובקרה.
תוכנית עבודה: המטרה אינה רק להגיע ל־100
ארגון שמזהה פערים אינו צריך לתקן הכול ביום אחד. נכון יותר לבנות תוכנית עבודה מבוססת סיכון.
מיפוי
מזהים מאגרים, מערכות, מידע, ספקים וזרימות.
סיווג
בוחנים סוגי מידע, רמות אבטחה וחובות רלוונטיות.
איתור פערים
משווים את המצב בפועל למסגרת החובות והבקרות.
תעדוף
מטפלים תחילה בפערים בעלי פוטנציאל הסיכון הגבוה.
יישום
מתקנים נהלים, הרשאות, הסכמים, מדיניות ומערכות.
בקרה חוזרת
בודקים שהשינוי הוטמע ושלא נוצר פער חדש.
מה ההנהלה צריכה לראות?
הנהלה אינה זקוקה לרשימה של עשרות סעיפי חוק בכל ישיבה. היא זקוקה לתמונת סיכון שמאפשרת לקבל החלטות.
דוח ניהולי אפקטיבי יכול להציג את ציון המוכנות, מספר הדגלים הקריטיים, המאגרים המרכזיים, ספקים בעלי חשיפה גבוהה, פעולות מתקנות והאחראי לכל פעולה.
סיכום: מבחן המוכנות האמיתי
תיקון 13 אינו רק שינוי במשטר רישום מאגרי המידע. עבור ארגונים הוא מהווה הזדמנות לבחון מחדש כיצד מידע אישי מנוהל לאורך מחזור החיים שלו.
נקודת המוצא היא מיפוי. לאחר מכן יש לבחון את מעמד המאגרים, רמת האבטחה, חובות היידוע, ההרשאות, הספקים, המבנה הארגוני והמוכנות לאירוע.
ארגון בשל אינו ארגון שאין בו סיכונים. כמעט בכל מערכת מידע קיימים סיכונים. ההבדל נמצא ביכולת לזהות אותם, לתעד אותם, לתעדף אותם ולטפל בהם.
ליווי משפטי של התהליך מחייב חיבור בין רגולציה לבין הפעילות העסקית והטכנולוגית. מידע נוסף על מיפוי מאגרים, מדיניות פרטיות, הסכמי עיבוד מידע, עובדים ואירועי אבטחה נמצא בעמוד מחלקת הגנת פרטיות ואבטחת מידע.
התאמת הארגון לתיקון 13
תהליך התאמה יכול לכלול מיפוי מאגרי מידע ותהליכי עיבוד, בחינת החובות החלות על הארגון, ניסוח ועדכון מדיניות ונהלים, בחינת התקשרויות עם ספקים והיערכות לאירועי אבטחה.
למידע על הליווי המשפטישאלות נפוצות
1. מתי נכנס תיקון 13 לחוק הגנת הפרטיות לתוקף?
תיקון 13 נכנס לתוקף ביום 14 באוגוסט 2025, שנה לאחר פרסומו.
2. האם תיקון 13 ביטל את רישום מאגרי המידע?
לא. התיקון צמצם את חובת הרישום והותיר אותה לגבי קטגוריות שנקבעו בחוק.
3. אם מאגר אינו חייב ברישום, האם תקנות אבטחת המידע עדיין רלוונטיות?
אי־חובת רישום אינה פוטרת מאגר מיתר החובות החלות עליו לפי החוק והתקנות.
4. מתי קיימת חובת הודעה לרשות על מאגר?
קיימת חובת הודעה לגבי מאגרים מסוימים הכוללים מידע בעל רגישות מיוחדת על יותר מ־100,000 נושאי מידע, בהתאם לתנאים הקבועים בחוק.
5. האם כל ארגון חייב למנות ממונה על הגנת הפרטיות?
לא. החוק קובע קטגוריות של גופים שעליהם חלה חובת המינוי, ולכן נדרשת בדיקת תחולה פרטנית.
6. האם מדיניות פרטיות באתר מספיקה?
לא. היא רכיב אחד בלבד במערך שעשוי לכלול מיפוי מידע, מאגרים, הרשאות, ספקים, אבטחה ותגובה לאירועים.
7. האם כל מאגר חייב בסקר סיכונים ומבדק חדירות אחת ל־18 חודשים?
לא. הדרישות תלויות ברמת האבטחה. לגבי מאגר ברמת אבטחה גבוהה קיימת דרישה רלוונטית לסקרי סיכונים ומבדקי חדירות בתדירות שנקבעה בתקנות.
8. מה צריך לבדוק ביחס לספק שמקבל גישה למידע?
יש לבחון את היקף הגישה, מטרת העיבוד, אמצעי האבטחה, ההסדרה החוזית, גורמים נוספים, אירועי אבטחה וסיום ההתקשרות.
9. מתי אירוע אבטחה מחייב דיווח?
התקנות מגדירות אירוע אבטחה חמור וקובעות נסיבות דיווח בהתאם לרמת האבטחה ולמאפייני האירוע. כאשר מתקיימת חובת הדיווח יש לפעול בהתאם למסגרת הקבועה בדין.
10. האם ציון גבוה במדד מוכיח עמידה בתיקון 13?
לא. המדד הוא כלי אבחון ותעדוף ואינו אישור משפטי לעמידה בחוק.
מקורות מוסדיים
1. הכנסת – מאגר החקיקה הלאומי: חוק הגנת הפרטיות (תיקון מס' 13), התשפ"ד–2024.
2. הרשות להגנת הפרטיות: שאלות ותשובות בנושא תיקון 13 לחוק הגנת הפרטיות.
3. הרשות להגנת הפרטיות: המדריך ליישום תקנות הגנת הפרטיות (אבטחת מידע).
4. הרשות להגנת הפרטיות: חובת הודעה לרשות על מאגר מידע.
5. הרשות להגנת הפרטיות: גילוי דעת בנושא מינוי ממונה על הגנת הפרטיות.
6. הרשות להגנת הפרטיות: דיווח על אירוע אבטחה חמור במאגר מידע.
שאלון ומחשבון המוכנות לתיקון 13
ענו על 32 שאלות בשמונה תחומי בקרה. בסיום תקבלו ציון מתוך 100, ניתוח משמעותי של רמת הבשלות, ציונים לכל תחום, דגלים קריטיים וסדר עדיפויות מוצע להמשך טיפול.



