
תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017רמות אבטחה · מסמך הגדרות המאגר · בקרת גישה · אירועי אבטחה · ביקורות
לשון התקנות במלואה, נושא אחר נושא · ומיד לצד כל תקנה הסבר בשפה פשוטה ודוגמה. כך רואים בבירור מה כתוב בתקנות, ומה זה אומר בפועל לכל מי שמנהל מאגר מידע בישראל.
סיכום AI · תקנות אבטחת מידעלצפייה בסיכום הדף לחצו כאן
תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017 הותקנו מכוח חוק הגנת הפרטיות, התשמ״א-1981 וקובעות חובות אבטחת מידע מעשיות לכל מי שמנהל מאגר מידע. הליבה: שלוש רמות אבטחה (בסיסית, בינונית, גבוהה · תקנה 1) שנגזרות ממאפייני המאגר; מסמך הגדרות המאגר (תקנה 2); ניהול הרשאות גישה לפי תפקיד (תקנה 8); תיעוד וטיפול באירועי אבטחה ודיווח מיידי לרשם על אירוע חמור (תקנה 11); וביקורות תקופתיות אחת ל-24 חודשים (תקנה 16). בהמשך הדף · לשון כל תקנה מרכזית במלואה, הסבר בשפה פשוטה, שתי דוגמאות ובדיקת ידע קצרה.
- רמות אבטחה · בסיסית, בינונית וגבוהה, לפי מאפייני המאגר (תקנה 1).
- מסמך הגדרות המאגר · מיפוי המידע, המטרות והסיכונים (תקנה 2).
- בקרת גישה · הרשאה לפי תפקיד ובמידה הנדרשת בלבד (תקנה 8).
- אירועי אבטחה · תיעוד, וטיפול · ודיווח מיידי לרשם באירוע חמור (תקנה 11).
- ביקורות · אחת ל-24 חודשים במאגר בינוני או גבוה (תקנה 16).
- הנוסח המחייב הוא זה שפורסם ברשומות · הדף מביא ציטוט לצד הסבר.
מה הן תקנות אבטחת מידע?
חוק הגנת הפרטיות, התשמ״א-1981 קובע את העקרונות · והתקנות שהותקנו מכוחו הופכות אותם לחובות מעשיות. תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, הן התקנות המרכזיות בתחום: הן חלות על כל מי שמנהל מאגר מידע בישראל וקובעות מה בדיוק צריך לעשות כדי לאבטח אותו.
בדף זה, לכל נושא מרכזי, מובאת קודם לשון התקנה במלואה (בבלוק הכתום), ומיד אחריה הסבר בשפה פשוטה ודוגמה (בבלוק התכלת). כך אפשר לקרוא את הנוסח המחייב · ולהבין אותו. NETO מנהלת מידע אישי של עובדים ולקוחות ופועלת בהתאם לחוק ולתקנות · ראו גם מדיניות הפרטיות שלנו.
- שלוש רמות אבטחה · וחובות שגדלות ככל שהרמה עולה
- מיפוי, תיעוד ובקרת גישה · בכתב ובאופן מסודר
- טיפול באירועי אבטחה · ודיווח לרשם באירוע חמור
תקנות אבטחת מידע · במספרים
רמות אבטחה
הרמה נגזרת ממאפייני המאגר לפי התוספת הראשונה והשנייה.
רמה גבוהה
או יותר מ-100 בעלי הרשאה במאגר · אז חלה הרמה הגבוהה.
ביקורת תקופתית
במאגר ברמה בינונית או גבוהה · ביקורת פנימית או חיצונית לפחות אחת ל-24 חודשים.
אירוע אבטחה חמור
בעל המאגר מודיע לרשם באופן מיידי ומדווח על הצעדים שנקט.

רמות האבטחה · בסיסית, בינונית וגבוהה
התקנות אינן מחייבות כל מאגר באותה מידה. תקנה 1 מגדירה שלוש רמות אבטחה, והרמה נקבעת לפי מאפייני המאגר · לפי התוספת הראשונה והשנייה.
”מאגרים שחלה עליהם רמת האבטחה הבסיסית“ – מאגרי מידע שאינם מן הסוגים המפורטים בתוספת הראשונה או השנייה ואינם מאגר המנוהל בידי יחיד;
”מאגרים שחלה עליהם רמת האבטחה הבינונית“ – מאגרי מידע מן הסוגים המפורטים בתוספת הראשונה ואינם מאגר המנוהל בידי יחיד;
”מאגרים שחלה עליהם רמת האבטחה הגבוהה“ – מאגרי מידע מן הסוגים המפורטים בתוספת השנייה;
מאגרי מידע שחלה עליהם רמת האבטחה הגבוהה –
(1) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שיש בו מידע על אודות 100,000 אנשים ומעלה;
(2) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שמספר בעלי ההרשאה בו עולה על 100.
מסמך הגדרות המאגר · מסמך הבסיס לאבטחה
לפני שמאבטחים מאגר צריך לדעת מה יש בו. תקנה 2 מחייבת כל בעל מאגר להכין מסמך שממפה את המידע, המטרות, הסיכונים והאחראים.
(א) בעל מאגר מידע יגדיר במסמך הגדרות מאגר (להלן – מסמך הגדרות המאגר), את כל העניינים האלה לפחות:
(1) תיאור כללי של פעולות האיסוף והשימוש במידע;
(2) תיאור מטרות השימוש במידע;
(3) סוגי המידע השונים הכלולים במאגר המידע, בשים לב לרשימת סוגי המידע שבפרט 1(3) בתוספת הראשונה;
(4) פרטים על העברת מאגר המידע, או חלק מהותי ממנו אל מחוץ לגבולות המדינה או שימוש במידע מחוץ לגבולות המדינה, מטרת ההעברה, ארץ היעד, אופן ההעברה וזהות הנעבר;
(5) פעולות עיבוד מידע באמצעות מחזיק;
(6) הסיכונים העיקריים של פגיעה באבטחת המידע, ואופן ההתמודדות עמם;
(7) שמו של מנהל מאגר המידע, של מחזיק המאגר ושל הממונה על אבטחת מידע בו, אם מונה כזה.
(ב) בעל מאגר מידע יעדכן את מסמך הגדרות המאגר בכל עת שנעשה שינוי משמעותי בנושאים המפורטים בתקנת משנה (א), ויבחן את הצורך בעדכון כאמור, בשל שינויים טכנולוגיים ארגוניים או אירועי אבטחה כאמור בתקנה 11, בכל שנה עד 31 בדצמבר.
(ג) בעל מאגר מידע יבחן, אחת לשנה, אם אין המידע שהוא שומר במאגר רב מן הנדרש למטרות המאגר.
ניהול הרשאות גישה · מי רואה מה
אחד העקרונות המרכזיים באבטחת מידע · לא כל מי שעובד בארגון צריך גישה לכל המידע. תקנה 8 מחייבת לתת גישה לפי תפקיד, ובמידה הנדרשת בלבד.
(א) בעל מאגר מידע יקבע הרשאות גישה של בעלי הרשאות למאגר המידע ולמערכות המאגר, בהתאם להגדרות תפקיד; הרשאת הגישה לכל תפקיד תהיה במידה הנדרשת לביצוע התפקיד בלבד.
(ב) בעל מאגר מידע ינהל רישום מעודכן של תפקידים, הרשאות הגישה שניתנו להם, ושל בעלי ההרשאות הממלאים תפקידים אלה (להלן – רשימת ההרשאות התקפות).
תיעוד וטיפול באירועי אבטחה
כשמשהו משתבש · חדירה, שימוש לא מורשה, דליפה · התקנות קובעות מה לתעד, איך לטפל, ומתי חובה לדווח לרשם. זהו לב ההתמודדות עם תקריות אבטחה.
(א) בעל מאגר מידע אחראי לתיעוד כל מקרה שבו התגלה אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו בלא הרשאה או לחריגה מהרשאה (להלן – אירועי אבטחה); ככל האפשר יבוסס התיעוד האמור על רישום אוטומטי.
(ב) בנוהל האבטחה יקבע בעל מאגר מידע גם הוראות לעניין התמודדות עם אירועי אבטחת מידע, לפי חומרת האירוע ומידת רגישות המידע, לרבות לעניין ביטול הרשאות וצעדים מיידיים אחרים הנדרשים וכן לעניין דיווח לבעל המאגר על אירועי אבטחה ועל פעולות שננקטו בעקבותיהם.
(ג) במאגר מידע שחלה עליו רמת האבטחה הבינונית, יקיים בעל המאגר דיון אחת לשנה לפחות באירועי האבטחה ויבחן את הצורך בעדכונו של נוהל האבטחה; במאגר מידע שחלה עליו רמת האבטחה הגבוהה, ייערך דיון כאמור אחת לרבעון לפחות.
(ד) אירע אירוע אבטחה חמור –
(1) יודיע על כך בעל המאגר לרשם באופן מיידי, וכן ידווח לרשם על הצעדים שנקט בעקבות האירוע;
(2) רשאי הרשם להורות לבעל מאגר המידע, למעט לבעל מאגר מידע מן המנויים בסעיף 13(ה) לחוק, לאחר שנועץ בראש הרשות הלאומית להגנת הסייבר, להודיע על אירוע האבטחה לנושא מידע שעלול להיפגע מן האירוע.
ביקורות תקופתיות · לוודא שהאבטחה עובדת
אבטחה אינה אירוע חד פעמי. תקנה 16 מחייבת לבדוק מעת לעת · באופן בלתי תלוי · שהאמצעים באמת קיימים ותקינים.
(א) במאגר מידע שחלה עליו רמת האבטחה הבינונית או הגבוהה, בעל המאגר אחראי לכך שתיערך, אחת ל־24 חודשים לפחות, ביקורת פנימית או חיצונית, על ידי גורם בעל הכשרה מתאימה לביקורת בנושא אבטחת מידע שאינו ממונה האבטחה של המאגר, כדי לוודא את עמידתו בהוראות תקנות אלה.
(ב) בדוח הביקורת ידווח המבקר על התאמת אמצעי האבטחה לנוהל האבטחה ולתקנות אלה, יזהה ליקויים ויציע אמצעים הדרושים לתיקון המצב.
(ג) בעל מאגר המידע ידון בדוחות הביקורת שיועברו לו, ויבחן את הצורך בעדכון מסמך הגדרות המאגר או נוהל האבטחה בעקבותיהם.
(ד) בעל מאגר מידע שחלה עליו רמת האבטחה הגבוהה, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת עריכת סקר סיכונים שמתקיים בו האמור בתקנת משנה (ב).
(ה) ארגון שהוא בעל כמה מאגרי מידע, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת ביקורת אחת לעניין כל מאגרי המידע שברשותו, המצויים באותה רמת אבטחה.
שתי דוגמאות · איך זה מתחבר
שני מקרים ממחישים איך אותה מערכת של רמות וחובות פועלת על מאגרים שונים. הדוגמאות להמחשה בלבד · הסיווג המדויק תלוי במאפייני המאגר לפי התוספות.
דוגמה 1 · מאגר עובדים של מעסיק קטן
דוגמה 2 · לשכת שירות עם מאגר גדול
מנהלים מידע אישי של עובדים ולקוחות?
NETO מפעילה מערכת תעסוקה ותשלומים ומנהלת מידע אישי לפי החוק והתקנות · אבטחת מידע, ניהול הרשאות וכיבוד זכויות נושאי המידע. פועלים תחת ברקת אי.טי בע״מ, רישיון קבלן כוח אדם 1565. דברו איתנו ונסביר הכל.
בדקו את הידע · תקנות אבטחת מידע
חמש שאלות קצרות על עיקרי התקנות. בחרו תשובה בכל שאלה · המערכת תסמן מיד אם צדקתם ותציג את התקנה הרלוונטית.
1 כמה רמות אבטחה קובעות התקנות?
נכון · תקנה 1 קובעת שלוש רמות אבטחה: בסיסית, בינונית וגבוהה, לפי מאפייני המאגר.
2 מתי מאגר נכנס לרמת האבטחה הגבוהה לפי התוספת השנייה?
נכון · לפי התוספת השנייה, הרמה הגבוהה חלה כשיש במאגר מידע על 100,000 אנשים ומעלה, או שמספר בעלי ההרשאה עולה על 100.
3 לפי תקנה 8, איך נקבעת הרשאת הגישה לכל תפקיד?
נכון · תקנה 8(א) קובעת שהרשאת הגישה לכל תפקיד תהיה במידה הנדרשת לביצוע התפקיד בלבד.
4 מה על בעל המאגר לעשות כשאירע אירוע אבטחה חמור?
נכון · תקנה 11(ד) מחייבת להודיע לרשם באופן מיידי ולדווח על הצעדים שנקט בעקבות האירוע.
5 כל כמה זמן נדרשת ביקורת תקופתית במאגר ברמה בינונית או גבוהה?
נכון · תקנה 16(א) קובעת ביקורת פנימית או חיצונית אחת ל-24 חודשים לפחות, על ידי גורם שאינו ממונה האבטחה.
תקנות אבטחת מידע · שאלות ותשובות
כמה רמות אבטחה קובעות התקנות?
מתי מאגר מידע נכנס לרמת האבטחה הגבוהה?
מהו מסמך הגדרות המאגר ומה הוא חייב לכלול?
איך נקבעות הרשאות גישה למאגר?
מה עושים כשאירע אירוע אבטחה חמור?
איפה מוצאים את הנוסח המחייב של התקנות?
לסיכום
תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז-2017, הן הצד המעשי של אבטחת מאגרי מידע בישראל · שלוש רמות אבטחה, מסמך הגדרות מאגר, ניהול הרשאות, טיפול באירועים וביקורות. בכל נושא בדף הובאה לשון התקנה במלואה לצד הסבר ודוגמה. NETO מנהלת מידע אישי לפי החוק והתקנות, תחת רישיון קבלן כוח אדם 1565.
- רמות אבטחה · בסיסית, בינונית וגבוהה, לפי מאפייני המאגר (תקנה 1).
- מסמך הגדרות המאגר · מיפוי המידע, המטרות, הסיכונים והאחראים (תקנה 2).
- בקרת גישה ואירועים · הרשאה לפי תפקיד (תקנה 8), תיעוד ודיווח לרשם (תקנה 11).
- ביקורת תקופתית · אחת ל-24 חודשים במאגר בינוני או גבוה (תקנה 16).
קריאה נוספת: חוק הגנת הפרטיות · הנוסח המלא · מדיניות הפרטיות של NETO · דיני עבודה על קצה המזלג. נוסח רשמי: התקנות בנבו.
עודכן לאחרונה: 9 ביולי 2026 · לשון התקנות הוצלבה מול הנוסח הרשמי בנבו


