مرحبًا بك في NETO

سجّل الدخول إلى حسابك، أو أنشئ حسابًا خلال دقيقة.

مسجّل بالفعل؟العملاء الحاليون
جديد؟ سجّل الآناختر مسارك صاحب عمل موظف / مستقل

تواصل معنا

اختر ما يناسبك · نحن هنا من أجلك.

معلومات وسياسات

كل شيء عن NETO · بشفافية وإتاحة

NETO · Bareket I.T. Ltd.
رقم الشركة 515486058 · مقاول قوى عاملة مرخّص رقم 1565
المكتب: Sha'arei Teshuva 31, Modi'in Illit
هاتف +972-8-976-1874 · neto@neto.work

فتح →

احجز عرضًا توضيحيًا

اختر وقتًا مناسبًا · سنؤكد عبر الهاتف/البريد الإلكتروني

اختر يومًا
اختر وقتًا (11:30–15:30)

لوائح حماية الخصوصية (أمن المعلومات)، 5777-2017 الإسرائيليةمستويات الأمن · وثيقة تعريفات قاعدة البيانات · التحكم في الوصول · الحوادث الأمنية · التدقيق

النص العبري الحرفي لكل لائحة رئيسية، موضوعًا تلو الآخر · وإلى جانبه مباشرةً ترجمة عربية غير رسمية وشرح مبسّط مع مثال. هكذا ترى بوضوح ما تنص عليه اللوائح، وما يعنيه ذلك عمليًا لكل من يدير قاعدة بيانات في إسرائيل.

ترخيص قوى عاملة رقم 1565 نص اللائحة من نيفو مصادر رسمية
حماية البيانات الشخصية بموجب لوائح أمن المعلومات الإسرائيلية
3 مستويات أمنأساسي · متوسط · مرتفع
نص اللائحةالأصل العبري هو المُلزِم
النص العبري الحرفي للوائح · الأصل العبري هو المُلزِم قانونًايعيد كل مربع برتقالي أدناه النص العبري الدقيق للائحة كلمةً بكلمة، مُقابَلًا مع النسخة الرسمية في نيفو. وإلى جانبه ترجمة عربية غير رسمية للتيسير فقط، والمربعات الفيروزية شرحنا الخاص وليست جزءًا من اللوائح. النسخة الوحيدة المُلزِمة هي العبرية المنشورة في الجريدة الرسمية (رشوموت)؛ وعند الاختلاف، تسود العبرية.
العبريةالنص المُلزِم النص العبري الرسمي · نيفو هيئة حماية الخصوصية
ملخص الذكاء الاصطناعي · لوائح أمن المعلومات الإسرائيليةلعرض ملخص الصفحة اضغط هنا

صدرت لوائح حماية الخصوصية (أمن المعلومات)، 5777-2017 ("תקנות הגנת הפרטיות ("אבטחת מידע"), התשע״ז-2017") بموجب قانون حماية الخصوصية، 5741-1981 ("חוק הגנת הפרטיות, התשמ״א-1981") وتحدد واجبات عملية لأمن المعلومات لكل من يدير قاعدة بيانات. الجوهر: ثلاثة مستويات أمن (أساسي، متوسط، مرتفع · اللائحة 1) تُستمد من خصائص القاعدة؛ وثيقة تعريفات قاعدة البيانات (اللائحة 2)؛ إدارة صلاحيات الوصول حسب الوظيفة (اللائحة 8)؛ توثيق ومعالجة الحوادث الأمنية مع إبلاغ فوري للمُسجِّل عن الحادث الخطير (اللائحة 11)؛ وتدقيقات دورية مرة كل 24 شهرًا (اللائحة 16). في الأسفل · النص العبري الحرفي لكل لائحة رئيسية، وترجمة عربية غير رسمية، وشرح مبسّط، ومثالان، واختبار معرفة قصير.

  • مستويات الأمن · أساسي ومتوسط ومرتفع، حسب خصائص القاعدة (اللائحة 1).
  • وثيقة تعريفات القاعدة · تعيين المعلومات والأغراض والمخاطر (اللائحة 2).
  • التحكم في الوصول · صلاحية حسب الوظيفة وبالقدر اللازم فقط (اللائحة 8).
  • الحوادث الأمنية · توثيق ومعالجة · وإبلاغ فوري للمُسجِّل عن الحادث الخطير (اللائحة 11).
  • التدقيقات · مرة كل 24 شهرًا في قاعدة متوسطة أو مرتفعة (اللائحة 16).
  • النص المُلزِم هو العبري المنشور في رشوموت · تعرض الصفحة الاقتباس إلى جانب شرح.
خلفية

ما هي لوائح أمن المعلومات؟

يحدد قانون حماية الخصوصية، 5741-1981 المبادئ · واللوائح الصادرة بموجبه تحوّلها إلى واجبات عملية. ولوائح حماية الخصوصية (أمن المعلومات)، 5777-2017، هي اللوائح المركزية في هذا المجال: تنطبق على كل من يدير قاعدة بيانات في إسرائيل وتحدد بالضبط ما يجب فعله لتأمينها.

في هذه الصفحة، ولكل موضوع رئيسي، نعرض أولًا ترجمة عربية غير رسمية للائحة، وإلى جانبها مباشرةً النص العبري الحرفي للائحة (في المربع البرتقالي)، ثمّ شرح مبسّط مع مثال (المربع الفيروزي). وهذا وثيق الصلة بـأصحاب العمل · بمن فيهم الشركات الأجنبية التي توظّف عمالًا إسرائيليين عبر «صاحب عمل مسجَّل» (EOR) · الذين يحتفظون ببيانات الموظفين الشخصية. وبصفتها صاحب العمل القانوني، تدير NETO تلك البيانات الشخصية وفق القانون وهذه اللوائح نيابةً عن العميل · التحكم في الوصول ومعالجة الحوادث واحترام حقوق أصحاب المعلومات. راجع أيضًا سياسة الخصوصية لدينا.

  • ثلاثة مستويات أمن · وواجبات تتزايد كلما ارتفع المستوى
  • تعيين وتوثيق وتحكم في الوصول · كتابةً وبنظام
  • معالجة الحوادث الأمنية · وإبلاغ المُسجِّل عن الحادث الخطير
شرح مستويات الأمن لقواعد البيانات في إسرائيل
بموجب قانون 1981المادة 36 من القانون
تنويه قانوني: محتوى هذه الصفحة معلومات عامة وتيسير فقط ولا يشكّل استشارة قانونية ولا يجوز الاعتماد عليه كذلك. النص المُلزِم للوائح هو المنشور في الجريدة الرسمية (رشوموت)، كما يظهر في المصادر الرسمية (رشوموت · نيفو). وقد تطرأ تعديلات وتحديثات لاحقة. وقبل أي قرار أو إجراء يُنصَح بمراجعة النص المحدَّث واستشارة محامٍ.
نظرة سريعة

لوائح أمن المعلومات · بالأرقام

مستويات الأمن

3 أساسي · متوسط · مرتفع · اللائحة 1

يُستمد المستوى من خصائص القاعدة وفق الملحقين الأول والثاني.

المستوى المرتفع

100,000 صاحب معلومات فأكثر · الملحق الثاني

أو أكثر من 100 صاحب صلاحية في القاعدة · عندئذٍ ينطبق المستوى المرتفع.

التدقيق الدوري

24 شهرًا · اللائحة 16

في قاعدة متوسطة أو مرتفعة · تدقيق داخلي أو خارجي مرة كل 24 شهرًا على الأقل.

حادث أمني خطير

فوري إبلاغ المُسجِّل · اللائحة 11

يبلّغ صاحب القاعدة المُسجِّل فورًا ويبلّغه بالخطوات التي اتخذها.

مستويات الأمن · أساسي ومتوسط ومرتفع

لا تفرض اللوائح العبء نفسه على كل قاعدة بيانات. تحدد اللائحة 1 ثلاثة مستويات أمن، ويُحدَّد المستوى بخصائص القاعدة · وفق الملحقين الأول والثاني.

اللائحة 1 · التعريفات (مستويات الأمن)
ترجمة عربية غير رسمية

«قواعد البيانات الخاضعة لمستوى الأمن الأساسي» – قواعد بيانات ليست من الأنواع المذكورة في الملحق الأول أو الثاني وليست قاعدة بيانات مُدارة من قِبل فرد؛

«قواعد البيانات الخاضعة لمستوى الأمن المتوسط» – قواعد بيانات من الأنواع المذكورة في الملحق الأول وليست قاعدة بيانات مُدارة من قِبل فرد؛

«قواعد البيانات الخاضعة لمستوى الأمن المرتفع» – قواعد بيانات من الأنواع المذكورة في الملحق الثاني؛

النص المُلزِم · الأصل العبري (رشوموت / نيفو)

”מאגרים שחלה עליהם רמת האבטחה הבסיסית“ – מאגרי מידע שאינם מן הסוגים המפורטים בתוספת הראשונה או השנייה ואינם מאגר המנוהל בידי יחיד;

”מאגרים שחלה עליהם רמת האבטחה הבינונית“ – מאגרי מידע מן הסוגים המפורטים בתוספת הראשונה ואינם מאגר המנוהל בידי יחיד;

”מאגרים שחלה עליהם רמת האבטחה הגבוהה“ – מאגרי מידע מן הסוגים המפורטים בתוספת השנייה;

الملحق الثاني · مستوى الأمن المرتفع
ترجمة عربية غير رسمية

قواعد البيانات الخاضعة لمستوى الأمن المرتفع –

(1) قاعدة بيانات كما ورد في البند 1(1) أو (3) من الملحق الأول، بما في ذلك قاعدة بيانات لجهة عامة بالمعنى الوارد في المادة 23(1) من القانون تستوفي ما ورد في البندين (1) أو (3)، تحتوي على معلومات عن 100,000 شخص فأكثر؛

(2) قاعدة بيانات كما ورد في البند 1(1) أو (3) من الملحق الأول، بما في ذلك قاعدة بيانات لجهة عامة بالمعنى الوارد في المادة 23(1) من القانون تستوفي ما ورد في البندين (1) أو (3)، يزيد فيها عدد أصحاب الصلاحية على 100.

النص المُلزِم · الأصل العبري (رشوموت / نيفو)

מאגרי מידע שחלה עליהם רמת האבטחה הגבוהה –

(1) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שיש בו מידע על אודות 100,000 אנשים ומעלה;

(2) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שמספר בעלי ההרשאה בו עולה על 100.

شرح · ليس جزءًا من اللوائحهناك ثلاثة مستويات. الأساسي · الافتراضي، لأي قاعدة لا تدخل في الملحقين وليست قاعدة فرد. المتوسط · قواعد الملحق الأول، مثل قاعدة غرضها مسير المعلومات لآخر، أو قاعدة جهة عامة، أو قاعدة تتضمن معلومات حساسة (طبية، مالية، سياسية، بيومترية وغيرها). المرتفع · قاعدة من هذه الأنواع تحتوي أيضًا على معلومات عن 100,000 شخص فأكثر، أو فيها أكثر من 100 صاحب صلاحية. وكلما ارتفع المستوى تُضاف واجبات · إجراء أمن مفصّل، تعريف وتوثيق، تحكم في الوصول، تدقيقات، وفي القاعدة المرتفعة أيضًا مسح مخاطر واختبارات اختراق. مثال: قاعدة عملاء لشركة تسويق تبيع قوائم بريدية تدخل بالفعل في المستوى المتوسط · حتى لو كانت صغيرة. وإذا نمت إلى أكثر من 100,000 شخص · فإنها ترتفع إلى المستوى المرتفع بكل الواجبات الإضافية.

وثيقة تعريفات القاعدة · أساس الأمن

قبل تأمين قاعدة بيانات يجب معرفة ما فيها. تُلزِم اللائحة 2 كل صاحب قاعدة بإعداد وثيقة تُعيّن المعلومات والأغراض والمخاطر والمسؤولين.

اللائحة 2 · وثيقة تعريفات القاعدة
ترجمة عربية غير رسمية

(أ) يحدد صاحب قاعدة البيانات في وثيقة تعريفات القاعدة (فيما يلي – وثيقة تعريفات القاعدة) كل الأمور التالية على الأقل:

(1) وصف عام لعمليات جمع المعلومات واستخدامها؛

(2) وصف أغراض استخدام المعلومات؛

(3) أنواع المعلومات المختلفة المتضمنة في القاعدة، مع مراعاة قائمة أنواع المعلومات الواردة في البند 1(3) من الملحق الأول؛

(4) تفاصيل عن نقل القاعدة، أو جزء جوهري منها، إلى خارج حدود الدولة أو استخدام المعلومات خارج حدود الدولة، وغرض النقل، وبلد الوجهة، وطريقة النقل، وهوية المنقول إليه؛

(5) عمليات معالجة المعلومات عبر حائز؛

(6) المخاطر الرئيسية للمساس بأمن المعلومات، وكيفية التعامل معها؛

(7) اسم مدير قاعدة البيانات، وحائز القاعدة، والمسؤول عن أمن المعلومات فيها، إن عُيّن مثل هذا المسؤول.

(ب) يحدّث صاحب قاعدة البيانات وثيقة تعريفات القاعدة كلما طرأ تغيير جوهري على الأمور المذكورة في اللائحة الفرعية (أ)، ويبحث الحاجة إلى هذا التحديث بسبب تغييرات تقنية أو تنظيمية أو حوادث أمنية كما في اللائحة 11، كل سنة حتى 31 كانون الأول/ديسمبر.

(ج) يبحث صاحب قاعدة البيانات، مرة في السنة، ما إذا كانت المعلومات التي يحتفظ بها في القاعدة ليست أكثر مما يلزم لأغراض القاعدة.

النص المُلزِم · الأصل العبري (رشوموت / نيفو)

(א) בעל מאגר מידע יגדיר במסמך הגדרות מאגר (להלן – מסמך הגדרות המאגר), את כל העניינים האלה לפחות:

(1) תיאור כללי של פעולות האיסוף והשימוש במידע;

(2) תיאור מטרות השימוש במידע;

(3) סוגי המידע השונים הכלולים במאגר המידע, בשים לב לרשימת סוגי המידע שבפרט 1(3) בתוספת הראשונה;

(4) פרטים על העברת מאגר המידע, או חלק מהותי ממנו אל מחוץ לגבולות המדינה או שימוש במידע מחוץ לגבולות המדינה, מטרת ההעברה, ארץ היעד, אופן ההעברה וזהות הנעבר;

(5) פעולות עיבוד מידע באמצעות מחזיק;

(6) הסיכונים העיקריים של פגיעה באבטחת המידע, ואופן ההתמודדות עמם;

(7) שמו של מנהל מאגר המידע, של מחזיק המאגר ושל הממונה על אבטחת מידע בו, אם מונה כזה.

(ב) בעל מאגר מידע יעדכן את מסמך הגדרות המאגר בכל עת שנעשה שינוי משמעותי בנושאים המפורטים בתקנת משנה (א), ויבחן את הצורך בעדכון כאמור, בשל שינויים טכנולוגיים ארגוניים או אירועי אבטחה כאמור בתקנה 11, בכל שנה עד 31 בדצמבר.

(ג) בעל מאגר מידע יבחן, אחת לשנה, אם אין המידע שהוא שומר במאגר רב מן הנדרש למטרות המאגר.

شرح · ليس جزءًا من اللوائحوثيقة تعريفات القاعدة هي بطاقة هوية القاعدة · تجمع في مكان واحد ما المعلومات المجموعة، ولماذا، وأي أنواع معلومات توجد (وخاصةً المعلومات الحساسة)، وهل تُنقل معلومات للخارج، ومن يعالجها، وما المخاطر الرئيسية، ومن المسؤول. ولا حاجة للتقنية للبدء · يجب أولًا التفكير والكتابة. وتضيف الفقرة (ج) مبدأً مهمًا · مرة في السنة يُتحقَّق من عدم الاحتفاظ بمعلومات زائدة (تقليل البيانات). مثال: صاحب عمل يدير قاعدة موظفين يسجّل في الوثيقة: تُجمع المعلومات لدفع الأجور وإدارة التوظيف، وتشمل بيانات الأجور وحسابات البنك، ويعالجها مكتب رواتب خارجي، والخطر الرئيسي هو تسرّب بيانات الأجور · ويُعالَج بالتشفير والصلاحيات المحدودة.

إدارة صلاحيات الوصول · مَن يرى ماذا

أحد المبادئ المركزية لأمن المعلومات · ليس كل من يعمل في المؤسسة بحاجة إلى الوصول إلى كل المعلومات. تُلزِم اللائحة 8 بمنح الوصول حسب الوظيفة وبالقدر اللازم فقط.

اللائحة 8 · إدارة صلاحيات الوصول
ترجمة عربية غير رسمية

(أ) يحدد صاحب قاعدة البيانات صلاحيات وصول أصحاب الصلاحيات إلى القاعدة وإلى أنظمة القاعدة، وفقًا لتعريفات الوظيفة؛ وتكون صلاحية الوصول لكل وظيفة بالقدر اللازم لأداء الوظيفة فقط.

(ب) يحتفظ صاحب قاعدة البيانات بسجل محدَّث للوظائف، وصلاحيات الوصول الممنوحة لها، وأصحاب الصلاحيات الذين يشغلون هذه الوظائف (فيما يلي – قائمة الصلاحيات السارية).

النص المُلزِم · الأصل العبري (رشوموت / نيفو)

(א) בעל מאגר מידע יקבע הרשאות גישה של בעלי הרשאות למאגר המידע ולמערכות המאגר, בהתאם להגדרות תפקיד; הרשאת הגישה לכל תפקיד תהיה במידה הנדרשת לביצוע התפקיד בלבד.

(ב) בעל מאגר מידע ינהל רישום מעודכן של תפקידים, הרשאות הגישה שניתנו להם, ושל בעלי ההרשאות הממלאים תפקידים אלה (להלן – רשימת ההרשאות התקפות).

شرح · ليس جزءًا من اللوائحيُحدَّد الوصول بما تتطلبه الوظيفة فعلًا · ولا أكثر (مبدأ التجزئة، أو الحد الأدنى من الصلاحيات). ويجب أيضًا الاحتفاظ بقائمة محدَّثة · أي الوظائف موجودة، وأي صلاحيات لكل وظيفة، ومن يشغلها حاليًا. وفي قاعدة متوسطة أو مرتفعة تُضاف واجبات التعريف والتوثيق (اللائحة 9) وتسجيل الوصول التلقائي (اللائحة 10)، وعند انتهاء وظيفة الموظف · تُلغى صلاحياته فورًا (اللائحة 9(ج)). مثال: في مكتب رواتب، يمكن لموظف إدخال البيانات تسجيل ساعات العمل لكن لا يرى حسابات البنك لكل الموظفين، بينما يجوز لمدير الرواتب رؤية بيانات الدفع. وعند مغادرة موظف · تُلغى صلاحيته في اليوم نفسه وتُسجَّل في قائمة الصلاحيات السارية.

توثيق ومعالجة الحوادث الأمنية

عندما يحدث خلل · اختراق، استخدام غير مصرَّح، تسرّب · تحدد اللوائح ما يجب توثيقه، وكيفية المعالجة، ومتى يكون الإبلاغ للمُسجِّل إلزاميًا. هذا جوهر التعامل مع الحوادث الأمنية.

اللائحة 11 · توثيق الحوادث الأمنية
ترجمة عربية غير رسمية

(أ) صاحب قاعدة البيانات مسؤول عن توثيق كل حالة يُكتشف فيها حدث يثير شبهة المساس بسلامة المعلومات، أو استخدامها بلا صلاحية، أو تجاوز الصلاحية (فيما يلي – الحوادث الأمنية)؛ ويستند هذا التوثيق قدر الإمكان إلى تسجيل تلقائي.

(ب) يضع صاحب قاعدة البيانات في إجراء الأمن أيضًا أحكامًا بشأن التعامل مع حوادث أمن المعلومات، حسب خطورة الحدث ودرجة حساسية المعلومات، بما في ذلك بشأن إلغاء الصلاحيات وسائر الخطوات الفورية اللازمة، وكذلك بشأن الإبلاغ إلى صاحب القاعدة عن الحوادث الأمنية وعن الإجراءات المتخذة على إثرها.

(ج) في قاعدة بيانات خاضعة لمستوى الأمن المتوسط، يعقد صاحب القاعدة نقاشًا مرة في السنة على الأقل حول الحوادث الأمنية ويبحث الحاجة إلى تحديث إجراء الأمن؛ وفي قاعدة خاضعة لمستوى الأمن المرتفع، يُعقد هذا النقاش مرة كل ربع سنة على الأقل.

(د) إذا وقع حادث أمني خطير –

(1) يبلّغ صاحب القاعدة المُسجِّل بذلك فورًا، ويبلّغ المُسجِّل أيضًا بالخطوات التي اتخذها على إثر الحادث؛

(2) يجوز للمُسجِّل أن يوجّه صاحب قاعدة البيانات، باستثناء صاحب قاعدة من المذكورين في المادة 13(هـ) من القانون، بعد التشاور مع رئيس الهيئة الوطنية للدفاع السيبراني، بإبلاغ صاحب المعلومات الذي قد يتضرر من الحادث بالحادث الأمني.

النص المُلزِم · الأصل العبري (رشوموت / نيفو)

(א) בעל מאגר מידע אחראי לתיעוד כל מקרה שבו התגלה אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו בלא הרשאה או לחריגה מהרשאה (להלן – אירועי אבטחה); ככל האפשר יבוסס התיעוד האמור על רישום אוטומטי.

(ב) בנוהל האבטחה יקבע בעל מאגר מידע גם הוראות לעניין התמודדות עם אירועי אבטחת מידע, לפי חומרת האירוע ומידת רגישות המידע, לרבות לעניין ביטול הרשאות וצעדים מיידיים אחרים הנדרשים וכן לעניין דיווח לבעל המאגר על אירועי אבטחה ועל פעולות שננקטו בעקבותיהם.

(ג) במאגר מידע שחלה עליו רמת האבטחה הבינונית, יקיים בעל המאגר דיון אחת לשנה לפחות באירועי האבטחה ויבחן את הצורך בעדכונו של נוהל האבטחה; במאגר מידע שחלה עליו רמת האבטחה הגבוהה, ייערך דיון כאמור אחת לרבעון לפחות.

(ד) אירע אירוע אבטחה חמור –

(1) יודיע על כך בעל המאגר לרשם באופן מיידי, וכן ידווח לרשם על הצעדים שנקט בעקבות האירוע;

(2) רשאי הרשם להורות לבעל מאגר המידע, למעט לבעל מאגר מידע מן המנויים בסעיף 13(ה) לחוק, לאחר שנועץ בראש הרשות הלאומית להגנת הסייבר, להודיע על אירוע האבטחה לנושא מידע שעלול להיפגע מן האירוע.

شرح · ليس جزءًا من اللوائحأولًا · توثيق كل شبهة مساس بالمعلومات أو استخدام غير مصرَّح أو تجاوز صلاحية، ويُفضَّل تلقائيًا. ويجب أن يحدد إجراء الأمن مسبقًا كيفية الاستجابة حسب خطورة الحدث · بما في ذلك إلغاء الصلاحيات والخطوات الفورية. وفي القاعدة المتوسطة يُعقد نقاش دوري في الدروس المستفادة مرة في السنة، وفي المرتفعة مرة كل ربع سنة. وعند وجود حادث أمني خطير (مصطلح مُعرَّف في اللائحة 1) · يجب إبلاغ المُسجِّل فورًا، وللمُسجِّل أن يوجّه بإبلاغ أصحاب المعلومات الذين قد يتضررون أيضًا. مثال: اكتُشف دخول غير مصرَّح إلى نظام رواتب لقاعدة بمستوى مرتفع. يوثّق صاحب القاعدة الحادث، ويلغي الصلاحية المستغلة، ويبلّغ المُسجِّل فورًا ويبلّغه بالخطوات المتخذة · وإن أمر المُسجِّل، يبلّغ أيضًا الموظفين الذين انكشفت بياناتهم.

التدقيقات الدورية · للتأكد من عمل الأمن

الأمن ليس حدثًا لمرة واحدة. تُلزِم اللائحة 16 بالفحص من حين لآخر · بشكل مستقل · للتأكد من وجود التدابير فعلًا وسلامتها.

اللائحة 16 · التدقيقات الدورية
ترجمة عربية غير رسمية

(أ) في قاعدة بيانات خاضعة لمستوى الأمن المتوسط أو المرتفع، صاحب القاعدة مسؤول عن أن يُجرى، مرة كل 24 شهرًا على الأقل، تدقيق داخلي أو خارجي، بواسطة جهة ذات تأهيل مناسب للتدقيق في شأن أمن المعلومات وليست مسؤول أمن القاعدة، للتحقق من امتثالها لأحكام هذه اللوائح.

(ب) في تقرير التدقيق، يبلّغ المدقّق عن ملاءمة تدابير الأمن لإجراء الأمن ولهذه اللوائح، ويحدد أوجه القصور ويقترح التدابير اللازمة لإصلاح الوضع.

(ج) يناقش صاحب قاعدة البيانات تقارير التدقيق المحالة إليه، ويبحث الحاجة إلى تحديث وثيقة تعريفات القاعدة أو إجراء الأمن على إثرها.

(د) يجوز لصاحب قاعدة بيانات خاضعة لمستوى الأمن المرتفع أن يفي بالواجب المقرر في هذه اللائحة ضمن إجراء مسح مخاطر يستوفي ما ورد في اللائحة الفرعية (ب).

(هـ) يجوز لمؤسسة تملك عدة قواعد بيانات أن تفي بالواجب المقرر في هذه اللائحة ضمن تدقيق واحد يشمل كل قواعد البيانات التي بحوزتها والموجودة في مستوى الأمن نفسه.

النص المُلزِم · الأصل العبري (رشوموت / نيفو)

(א) במאגר מידע שחלה עליו רמת האבטחה הבינונית או הגבוהה, בעל המאגר אחראי לכך שתיערך, אחת ל־24 חודשים לפחות, ביקורת פנימית או חיצונית, על ידי גורם בעל הכשרה מתאימה לביקורת בנושא אבטחת מידע שאינו ממונה האבטחה של המאגר, כדי לוודא את עמידתו בהוראות תקנות אלה.

(ב) בדוח הביקורת ידווח המבקר על התאמת אמצעי האבטחה לנוהל האבטחה ולתקנות אלה, יזהה ליקויים ויציע אמצעים הדרושים לתיקון המצב.

(ג) בעל מאגר המידע ידון בדוחות הביקורת שיועברו לו, ויבחן את הצורך בעדכון מסמך הגדרות המאגר או נוהל האבטחה בעקבותיהם.

(ד) בעל מאגר מידע שחלה עליו רמת האבטחה הגבוהה, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת עריכת סקר סיכונים שמתקיים בו האמור בתקנת משנה (ב).

(ה) ארגון שהוא בעל כמה מאגרי מידע, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת ביקורת אחת לעניין כל מאגרי המידע שברשותו, המצויים באותה רמת אבטחה.

شرح · ليس جزءًا من اللوائحفي قاعدة متوسطة أو مرتفعة يجب إجراء تدقيق مرة كل 24 شهرًا على الأقل · وليس من قِبل المسؤول عن الأمن نفسه، حفاظًا على استقلال الفحص. ويحدد التدقيق أوجه القصور ويقترح إصلاحات، وعلى صاحب القاعدة مناقشة النتائج وتحديث وثيقة تعريفات القاعدة أو إجراء الأمن حسب الحاجة. وفي القاعدة المرتفعة يمكن الوفاء بالواجب ضمن مسح مخاطر، ويمكن لمؤسسة لديها عدة قواعد في المستوى نفسه توحيد التدقيق. مثال: شركة لديها قاعدة عملاء بمستوى متوسط تستعين بمحاسب أو مستشار أمن خارجي ليس مسؤول الأمن لديها لإجراء تدقيق مرة كل سنتين. يجد التقرير أن صلاحيات قديمة لم تُلغَ · فتصلحها الشركة وتحدّث الإجراء.

مثالان · كيف يترابط الأمر

حالتان توضحان كيف يعمل نظام المستويات والواجبات نفسه على قواعد مختلفة. المثالان للتوضيح فقط · والتصنيف الدقيق يعتمد على خصائص القاعدة وفق الملاحق.

مثال 1 · قاعدة موظفين لصاحب عمل صغير

ماهية القاعدةبيانات أجور وإدارة موظفين
عدد أصحاب الصلاحيةحتى عشرة
الاستخدامإدارة العمل فقط
مستوى الأمن (الملحق الأول البند 2)أساسي
ما هو مطلوبوثيقة تعريفات · أمن مادي · صلاحيات · توثيق الحوادث

مثال 2 · مكتب خدمة بقاعدة كبيرة

ماهية القاعدةمسير المعلومات لآخر كمهنة
الحجمأكثر من 100,000 صاحب معلومات
مستوى الأمن (الملحق الثاني)مرتفع
إضافةً إلى واجبات الأساسمسح مخاطر واختبارات اختراق · مرة كل 18 شهرًا
وأيضًاتدقيق مرة كل 24 شهرًا · إبلاغ فوري للمُسجِّل عن الحادث الخطير
شرح · ليس جزءًا من اللوائحالمثالان عامّان فقط. تصنيف القاعدة إلى مستوى أمن يجري وفق الملحقين الأول والثاني وبحسب ظروفها · وفي قاعدة الأجور يُلاحَظ أن بيانات الأجور عُرّفت معلومات ذات حساسية خاصة. وفي كل حالة محددة يجب فحص النص المُلزِم واستشارة مختص.

هل تدير بيانات شخصية لموظفين وعملاء؟

تشغّل NETO منصة توظيف ومدفوعات وتدير البيانات الشخصية وفق القانون واللوائح · أمن المعلومات وإدارة الصلاحيات واحترام حقوق أصحاب المعلومات. وللشركات الأجنبية التي توظّف في إسرائيل عبر «صاحب العمل المسجَّل» لدينا، تكون NETO صاحب العمل القانوني وتتولى الامتثال للخصوصية وأمن المعلومات عن العامل الموظَّف نيابةً عنك. نعمل تحت Bareket I.T Ltd، ترخيص قوى عاملة رقم 1565. تحدّث إلينا وسنوضّح كل شيء.

اختبر معرفتك · لوائح أمن المعلومات

خمسة أسئلة قصيرة عن أبرز نقاط اللوائح. اختر إجابة لكل سؤال · وسيضع النظام العلامة فورًا ويعرض اللائحة ذات الصلة.

1 كم عدد مستويات الأمن التي تحددها اللوائح؟

2 متى تدخل القاعدة في مستوى الأمن المرتفع وفق الملحق الثاني؟

3 وفق اللائحة 8، كيف تُحدَّد صلاحية الوصول لكل وظيفة؟

4 ماذا على صاحب القاعدة أن يفعل عند وقوع حادث أمني خطير؟

5 كل كم من الوقت يلزم التدقيق الدوري في قاعدة متوسطة أو مرتفعة؟

هذا الاختبار للتوضيح والتعلّم فقط وليس استشارة قانونية. وفي كل حالة محددة يجب فحص نص اللوائح واستشارة مختص.
الأسئلة الشائعة

لوائح أمن المعلومات · أسئلة وأجوبة

كم عدد مستويات الأمن التي تحددها اللوائح؟
تحدد اللائحة 1 ثلاثة مستويات أمن: أساسي ومتوسط ومرتفع. يُستمد المستوى من خصائص القاعدة وفق الملحقين الأول والثاني. الأساسي · لأي قاعدة ليست في الملاحق وليست قاعدة فرد؛ المتوسط · قواعد الملحق الأول (مسير المعلومات لآخر، جهة عامة، معلومات حساسة وغيرها)؛ المرتفع · قواعد الملحق الثاني. وكلما ارتفع المستوى زادت واجبات الأمن.
متى تدخل قاعدة البيانات في مستوى الأمن المرتفع؟
وفق الملحق الثاني، ينطبق المستوى المرتفع على قاعدة من الأنواع الواردة في البند 1(1) أو 1(3) من الملحق الأول، تحتوي على معلومات عن 100,000 شخص فأكثر، أو يزيد فيها عدد أصحاب الصلاحية على 100. وتتطلب هذه القاعدة أيضًا مسح مخاطر واختبارات اختراق مرة كل ثمانية عشر شهرًا على الأقل، وتدقيقًا دوريًا مرة كل 24 شهرًا.
ما هي وثيقة تعريفات القاعدة وما الذي يجب أن تتضمنه؟
تُلزِم اللائحة 2 كل صاحب قاعدة بأن يحدد في وثيقة: وصف الجمع والاستخدام، أغراض الاستخدام، أنواع المعلومات (مع مراعاة المعلومات الحساسة)، تفاصيل النقل للخارج، المعالجة عبر حائز، المخاطر الرئيسية وكيفية معالجتها، وأسماء مدير القاعدة والحائز والمسؤول عن أمن المعلومات. وتُحدَّث الوثيقة عند تغيير جوهري وتُراجَع مرة في السنة · ويُتحقَّق أيضًا من عدم الاحتفاظ بمعلومات زائدة.
كيف تُحدَّد صلاحيات الوصول إلى القاعدة؟
تنص اللائحة 8 على أن تُحدَّد صلاحيات الوصول وفقًا لتعريفات الوظيفة، وأن تكون صلاحية الوصول لكل وظيفة بالقدر اللازم لأداء الوظيفة فقط. كما يجب الاحتفاظ بقائمة صلاحيات سارية · الوظائف وصلاحياتها ومن يشغلها. وفي قاعدة متوسطة أو مرتفعة تُضاف واجبات التعريف والتوثيق (اللائحة 9) وتسجيل الوصول (اللائحة 10)، مع إلغاء الصلاحيات فور انتهاء الوظيفة.
ماذا يجب فعله عند وقوع حادث أمني خطير؟
تُلزِم اللائحة 11 بتوثيق كل حدث يثير شبهة المساس بسلامة المعلومات أو استخدامها بلا صلاحية أو تجاوز الصلاحية. وعند حادث أمني خطير يجب إبلاغ المُسجِّل فورًا والإبلاغ عن الخطوات المتخذة. وللمُسجِّل، بعد التشاور مع رئيس الهيئة الوطنية للدفاع السيبراني، أن يوجّه بإبلاغ صاحب المعلومات الذي قد يتضرر من الحادث به أيضًا.
أين يوجد النص المُلزِم للوائح؟
النص المُلزِم هو المنشور في الجريدة الرسمية (رشوموت). وتظهر نسخة ميسَّرة ومحدَّثة في نيفو وفي موقع هيئة حماية الخصوصية. وتعيد هذه الصفحة النص العبري الحرفي إلى جانب ترجمة غير رسمية وشرح · ولأي استخدام قانوني يجب الاعتماد على النص الرسمي واستشارة محامٍ.

الخلاصة

لوائح حماية الخصوصية (أمن المعلومات)، 5777-2017، هي الجانب العملي لتأمين قواعد البيانات في إسرائيل · ثلاثة مستويات أمن، وثيقة تعريفات، إدارة صلاحيات، معالجة حوادث وتدقيقات. ولكل موضوع في هذه الصفحة عرضنا النص العبري الحرفي للائحة إلى جانب ترجمة غير رسمية وشرح. تدير NETO البيانات الشخصية وفق القانون واللوائح، تحت ترخيص قوى عاملة رقم 1565.

  • مستويات الأمن · أساسي ومتوسط ومرتفع، حسب خصائص القاعدة (اللائحة 1).
  • وثيقة تعريفات القاعدة · تعيين المعلومات والأغراض والمخاطر والمسؤولين (اللائحة 2).
  • التحكم في الوصول والحوادث · صلاحية حسب الوظيفة (اللائحة 8)، توثيق وإبلاغ المُسجِّل (اللائحة 11).
  • التدقيق الدوري · مرة كل 24 شهرًا في قاعدة متوسطة أو مرتفعة (اللائحة 16).

قراءة إضافية: قانون حماية الخصوصية · النص الكامل · سياسة الخصوصية لدى NETO · قانون حماية الأجور. النص الرسمي: اللوائح في نيفو.

آخر تحديث: 27 تموز/يوليو 2026 · قُوبِل نص اللائحة مع النسخة العبرية الرسمية في نيفو
معلومات إضافية

أدلّة وقوانين ذات صلة

لماذا توجد هذه الصفحة

تجعل هذه الصفحة القانون في متناول الجميع · تلخّصه وتشرحه وتقدّم أمثلة ليكون واضحاً وسهل الفهم. وفي الوقت نفسه نحرص على الدقّة والأصالة · لأنّ كل كلمة وكل فاصلة في القانون قد تكون جوهرية.

شفافية كاملة بشأن التعديلات: نصّ القانون مقتبس كما هو من المصدر الرسمي. الفروقات الوحيدة بصرية تخصّ أسلوب الموقع ولم تُغيّر كلمات القانون ولا أرقام المواد ولا علامات الترقيم الجوهرية. هذه ترجمة غير رسمية · النصّ المُلزِم هو الأصل العبري.

تنويه: هذه الصفحة لأغراض المعلومات العامة فقط وليست استشارة قانونية. النسخة المُلزِمة هي النصّ العبري الرسمي المنشور في رشوموت.
سؤال قانوني؟ تحدّث إلى القسم القانوني في NETO · ‎+972-8-976-1874
عن الكاتب
يزهار كوهينيك
يزهار كوهينرائد أعمال · الرئيس التنفيذي والشريك المؤسس في NETO

أسّست NETO لتبسيط عمليات التوظيف والدفع وجعلها واضحة وقانونية للجميع. الخدمة الجيدة تبدأ من الفهم الإنساني، مدعومة بتقنية ذكية واهتمام شخصي.

تواصل عبر LinkedIn
لديك سؤال؟ لنتحدّث.
Topics