Bienvenue chez NETO

Connectez-vous à votre compte, ou inscrivez-vous en une minute.

Déjà inscrit ?Clients existants
Nouveau ? Inscrivez-vousChoisissez votre parcours Employeur Salarié / Freelance

Contactez-nous

Choisissez ce qui vous convient · nous sommes là.

Infos et politiques

Tout sur NETO · transparent et disponible

NETO · Bareket I.T. Ltd.
N° d'entreprise 515486058 · Entrepreneur de main-d'œuvre agréé n°1565
Bureau : Sha'arei Teshuva 31, Modi'in Illit
Tél +972-8-976-1874 · neto@neto.work

Ouvrir →

Réserver une démo

Choisissez un créneau · nous confirmerons par téléphone/e-mail

Choisissez un jour
Choisissez une heure (11:30–15:30)

Règlement israélien sur la protection de la vie privée (sécurité de l'information), 5777-2017Niveaux de sécurité · document de définitions de la base · contrôle des accès · incidents · audits

Le texte hébreu original de chaque règle clé, sujet par sujet · et, juste à côté, une traduction française non officielle et une explication avec un exemple. On voit ainsi clairement ce que dit le Règlement, et ce que cela signifie en pratique pour quiconque gère une base de données en Israël.

Licence d'agence d'emploi n°1565 Texte du Règlement (Nevo) Sources officielles
Protection des données personnelles selon le Règlement israélien sur la sécurité de l'information
3 niveaux de sécuritéDe base · intermédiaire · élevé
Texte du RèglementL'original hébreu fait foi
Texte hébreu original du Règlement · l'original hébreu fait foi juridiquementChaque encadré orange ci-dessous reproduit à l'identique le texte hébreu de la règle, mot pour mot, recoupé avec la version officielle sur Nevo. À côté figure une traduction française non officielle, fournie uniquement pour la commodité, et les encadrés turquoise sont notre explication et ne font pas partie du Règlement. La seule version contraignante est l'hébreu publié au Journal officiel (Reshumot) ; en cas de divergence, l'hébreu prévaut.
Hébreule texte contraignant Hébreu officiel · Nevo Autorité de protection de la vie privée
Résumé IA · Règlement israélien sur la sécurité de l'informationCliquez pour lire le résumé de la page

Le Règlement sur la protection de la vie privée (sécurité de l'information), 5777-2017 ("תקנות הגנת הפרטיות ("אבטחת מידע"), התשע״ז-2017") a été pris en vertu de la Loi sur la protection de la vie privée, 5741-1981 ("חוק הגנת הפרטיות, התשמ״א-1981") et fixe des obligations pratiques de sécurité de l'information pour quiconque gère une base de données. L'essentiel : trois niveaux de sécurité (de base, intermédiaire, élevé · règle 1) découlant des caractéristiques de la base ; le document de définitions de la base (règle 2) ; la gestion des autorisations d'accès par poste (règle 8) ; la documentation et le traitement des incidents de sécurité avec notification immédiate au Registraire d'un incident grave (règle 11) ; et des audits périodiques une fois tous les 24 mois (règle 16). Plus bas · le texte hébreu original de chaque règle clé, une traduction française non officielle, une explication, deux exemples et un court test de connaissances.

  • Niveaux de sécurité · de base, intermédiaire et élevé, selon les caractéristiques de la base (règle 1).
  • Document de définitions · cartographie des informations, finalités et risques (règle 2).
  • Contrôle des accès · autorisation par poste et limitée au strict nécessaire (règle 8).
  • Incidents de sécurité · documentation, traitement · et notification immédiate au Registraire d'un incident grave (règle 11).
  • Audits · une fois tous les 24 mois pour une base intermédiaire ou élevée (règle 16).
  • Le texte contraignant est l'hébreu publié au Reshumot · la page présente la citation à côté d'une explication.
Contexte

Qu'est-ce que le Règlement sur la sécurité de l'information ?

La Loi sur la protection de la vie privée, 5741-1981 pose les principes · et le règlement pris en vertu de celle-ci les transforme en obligations pratiques. Le Règlement sur la protection de la vie privée (sécurité de l'information), 5777-2017, est le règlement central du domaine : il s'applique à quiconque gère une base de données en Israël et fixe précisément ce qu'il faut faire pour la sécuriser.

Sur cette page, pour chaque sujet clé, nous donnons d'abord une traduction française non officielle de la règle, puis, juste à côté, le texte hébreu original de la règle (dans l'encadré orange), et enfin une explication avec un exemple (l'encadré turquoise). Cela concerne tout particulièrement les employeurs · y compris les entreprises étrangères qui recrutent des salariés israéliens via un « employeur officiel » (EOR) · qui détiennent les données personnelles des salariés. En tant qu'employeur légal, NETO gère ces données personnelles conformément à la Loi et au Règlement pour le compte du client · contrôle des accès, traitement des incidents et respect des droits des personnes concernées. Voir aussi notre politique de confidentialité.

  • Trois niveaux de sécurité · et des obligations qui croissent avec le niveau
  • Cartographie, documentation et contrôle des accès · par écrit et de façon ordonnée
  • Traitement des incidents · et notification au Registraire d'un incident grave
Explication des niveaux de sécurité des bases de données en Israël
Pris en vertu de la Loi de 1981Article 36 de la Loi
Avertissement juridique : le contenu de cette page est une information générale et une aide à l'accessibilité seulement, ne constitue pas un conseil juridique et ne saurait être invoqué comme tel. Le texte contraignant du Règlement est la version publiée au Journal officiel (Reshumot), telle qu'elle figure dans les sources officielles (Reshumot · Nevo). Des modifications et mises à jour ultérieures sont possibles. Avant toute décision ou action, il est recommandé de consulter le texte à jour et un avocat.
En un coup d'œil

Le Règlement sur la sécurité de l'information · en chiffres

Niveaux de sécurité

3 De base · intermédiaire · élevé · règle 1

Le niveau découle des caractéristiques de la base selon la première et la deuxième annexe.

Niveau élevé

100 000 personnes concernées ou plus · deuxième annexe

Ou plus de 100 titulaires d'autorisation dans la base · alors le niveau élevé s'applique.

Audit périodique

24 mois · règle 16

Dans une base intermédiaire ou élevée · un audit interne ou externe au moins une fois tous les 24 mois.

Incident grave

Immédiat notification au Registraire · règle 11

Le propriétaire de la base informe le Registraire immédiatement et rend compte des mesures prises.

Niveaux de sécurité · de base, intermédiaire et élevé

Le Règlement n'impose pas la même charge à chaque base. La règle 1 définit trois niveaux de sécurité, et le niveau est fixé par les caractéristiques de la base · selon la première et la deuxième annexe.

Règle 1 · définitions (les niveaux de sécurité)
Traduction française non officielle

« Bases de données soumises au niveau de sécurité de base » – bases de données qui ne relèvent pas des types énumérés à la première ou à la deuxième annexe et qui ne sont pas une base gérée par un particulier ;

« Bases de données soumises au niveau de sécurité intermédiaire » – bases de données des types énumérés à la première annexe et qui ne sont pas une base gérée par un particulier ;

« Bases de données soumises au niveau de sécurité élevé » – bases de données des types énumérés à la deuxième annexe ;

Texte contraignant · original hébreu (Reshumot / Nevo)

”מאגרים שחלה עליהם רמת האבטחה הבסיסית“ – מאגרי מידע שאינם מן הסוגים המפורטים בתוספת הראשונה או השנייה ואינם מאגר המנוהל בידי יחיד;

”מאגרים שחלה עליהם רמת האבטחה הבינונית“ – מאגרי מידע מן הסוגים המפורטים בתוספת הראשונה ואינם מאגר המנוהל בידי יחיד;

”מאגרים שחלה עליהם רמת האבטחה הגבוהה“ – מאגרי מידע מן הסוגים המפורטים בתוספת השנייה;

Deuxième annexe · le niveau de sécurité élevé
Traduction française non officielle

Bases de données soumises au niveau de sécurité élevé –

(1) une base de données visée à l'alinéa 1(1) ou (3) de la première annexe, y compris une base d'un organisme public au sens de l'article 23(1) de la Loi remplissant les conditions des alinéas (1) ou (3), contenant des informations sur 100 000 personnes ou plus ;

(2) une base de données visée à l'alinéa 1(1) ou (3) de la première annexe, y compris une base d'un organisme public au sens de l'article 23(1) de la Loi remplissant les conditions des alinéas (1) ou (3), dans laquelle le nombre de titulaires d'autorisation dépasse 100.

Texte contraignant · original hébreu (Reshumot / Nevo)

מאגרי מידע שחלה עליהם רמת האבטחה הגבוהה –

(1) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שיש בו מידע על אודות 100,000 אנשים ומעלה;

(2) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שמספר בעלי ההרשאה בו עולה על 100.

Explication · ne fait pas partie du RèglementIl y a trois niveaux. De base · le niveau par défaut, pour toute base ne relevant pas des annexes et non gérée par un particulier. Intermédiaire · les bases de la première annexe, par exemple une base dont la finalité est de transmettre des informations à autrui, une base d'un organisme public, ou une base contenant des informations sensibles (médicales, financières, politiques, biométriques et autres). Élevé · une base de ces types qui contient en outre des informations sur 100 000 personnes ou plus, ou qui compte plus de 100 titulaires d'autorisation. Plus le niveau monte, plus des obligations s'ajoutent · procédure de sécurité détaillée, identification et authentification, contrôle des accès, audits, et dans une base élevée aussi une analyse des risques et des tests d'intrusion. Exemple : la base clients d'une société de marketing qui vend des listes de diffusion relève déjà du niveau intermédiaire · même si elle est petite. Si elle dépasse 100 000 personnes · elle passe au niveau élevé, avec toutes les obligations supplémentaires.

Le document de définitions de la base · le socle de la sécurité

Avant de sécuriser une base, il faut savoir ce qu'elle contient. La règle 2 oblige chaque propriétaire à préparer un document cartographiant les informations, les finalités, les risques et les responsables.

Règle 2 · le document de définitions de la base
Traduction française non officielle

(a) Le propriétaire d'une base de données définit dans un document de définitions de la base (ci-après – le document de définitions de la base) au moins l'ensemble des points suivants :

(1) une description générale des opérations de collecte et d'utilisation des informations ;

(2) une description des finalités d'utilisation des informations ;

(3) les différents types d'informations contenus dans la base, compte tenu de la liste des types d'informations de l'alinéa 1(3) de la première annexe ;

(4) les détails de tout transfert de la base, ou d'une partie substantielle de celle-ci, hors des frontières de l'État, ou de l'utilisation des informations hors des frontières de l'État, la finalité du transfert, le pays de destination, le mode de transfert et l'identité du destinataire ;

(5) les opérations de traitement des informations par un détenteur ;

(6) les principaux risques d'atteinte à la sécurité des informations et la manière d'y faire face ;

(7) le nom du gestionnaire de la base, du détenteur de la base et du responsable de la sécurité de l'information de celle-ci, si un tel responsable a été désigné.

(b) Le propriétaire de la base met à jour le document de définitions chaque fois qu'un changement important est apporté aux points énumérés au sous-règle (a), et examine la nécessité d'une telle mise à jour, en raison de changements technologiques ou organisationnels ou d'incidents de sécurité visés à la règle 11, chaque année avant le 31 décembre.

(c) Le propriétaire de la base examine, une fois par an, si les informations qu'il conserve dans la base n'excèdent pas ce qui est nécessaire aux finalités de la base.

Texte contraignant · original hébreu (Reshumot / Nevo)

(א) בעל מאגר מידע יגדיר במסמך הגדרות מאגר (להלן – מסמך הגדרות המאגר), את כל העניינים האלה לפחות:

(1) תיאור כללי של פעולות האיסוף והשימוש במידע;

(2) תיאור מטרות השימוש במידע;

(3) סוגי המידע השונים הכלולים במאגר המידע, בשים לב לרשימת סוגי המידע שבפרט 1(3) בתוספת הראשונה;

(4) פרטים על העברת מאגר המידע, או חלק מהותי ממנו אל מחוץ לגבולות המדינה או שימוש במידע מחוץ לגבולות המדינה, מטרת ההעברה, ארץ היעד, אופן ההעברה וזהות הנעבר;

(5) פעולות עיבוד מידע באמצעות מחזיק;

(6) הסיכונים העיקריים של פגיעה באבטחת המידע, ואופן ההתמודדות עמם;

(7) שמו של מנהל מאגר המידע, של מחזיק המאגר ושל הממונה על אבטחת מידע בו, אם מונה כזה.

(ב) בעל מאגר מידע יעדכן את מסמך הגדרות המאגר בכל עת שנעשה שינוי משמעותי בנושאים המפורטים בתקנת משנה (א), ויבחן את הצורך בעדכון כאמור, בשל שינויים טכנולוגיים ארגוניים או אירועי אבטחה כאמור בתקנה 11, בכל שנה עד 31 בדצמבר.

(ג) בעל מאגר מידע יבחן, אחת לשנה, אם אין המידע שהוא שומר במאגר רב מן הנדרש למטרות המאגר.

Explication · ne fait pas partie du RèglementLe document de définitions est la carte d'identité de la base · il réunit en un seul endroit quelles informations sont collectées, pourquoi, quels types d'informations existent (en particulier les informations sensibles), si des informations sont transférées à l'étranger, qui les traite, quels sont les principaux risques et qui est responsable. Nul besoin de technologie pour commencer · il faut d'abord réfléchir et écrire. Le point (c) ajoute un principe important · chaque année, on vérifie qu'aucune information superflue n'est conservée (minimisation des données). Exemple : un employeur gérant une base de salariés inscrira dans le document : les informations sont collectées pour le versement des salaires et la gestion de l'emploi, comprennent des données de salaire et des comptes bancaires, sont traitées par un bureau de paie externe, et le risque principal est une fuite des données de salaire · traité par le chiffrement et des autorisations restreintes.

Gestion des autorisations d'accès · qui voit quoi

L'un des principes centraux de la sécurité de l'information · tous ceux qui travaillent dans une organisation n'ont pas besoin d'accéder à toutes les informations. La règle 8 impose d'accorder l'accès par poste et dans la seule mesure nécessaire.

Règle 8 · gestion des autorisations d'accès
Traduction française non officielle

(a) Le propriétaire d'une base de données fixe les autorisations d'accès des titulaires d'autorisation à la base et aux systèmes de la base, conformément aux définitions de poste ; l'autorisation d'accès de chaque rôle est limitée à la mesure nécessaire à l'exercice du rôle.

(b) Le propriétaire de la base tient un registre à jour des rôles, des autorisations d'accès qui leur ont été accordées et des titulaires d'autorisation exerçant ces rôles (ci-après – la liste des autorisations valides).

Texte contraignant · original hébreu (Reshumot / Nevo)

(א) בעל מאגר מידע יקבע הרשאות גישה של בעלי הרשאות למאגר המידע ולמערכות המאגר, בהתאם להגדרות תפקיד; הרשאת הגישה לכל תפקיד תהיה במידה הנדרשת לביצוע התפקיד בלבד.

(ב) בעל מאגר מידע ינהל רישום מעודכן של תפקידים, הרשאות הגישה שניתנו להם, ושל בעלי ההרשאות הממלאים תפקידים אלה (להלן – רשימת ההרשאות התקפות).

Explication · ne fait pas partie du RèglementL'accès est fixé par ce que le rôle exige réellement · et rien de plus (principe du cloisonnement, du moindre privilège). Il faut en outre tenir une liste à jour · quels rôles existent, quelles autorisations chaque rôle possède et qui l'occupe actuellement. Dans une base intermédiaire ou élevée s'ajoutent des obligations d'identification et d'authentification (règle 9) et de journalisation automatique des accès (règle 10), et lorsqu'un salarié quitte un rôle · ses autorisations sont annulées aussitôt (règle 9(c)). Exemple : dans un bureau de paie, un agent de saisie peut enregistrer les heures de travail mais ne voit pas les comptes bancaires de l'ensemble des salariés, tandis que le responsable de la paie peut voir les données de paiement. Lorsqu'un salarié part · son autorisation est annulée le jour même et consignée dans la liste des autorisations valides.

Documentation et traitement des incidents de sécurité

Quand quelque chose tourne mal · intrusion, utilisation non autorisée, fuite · le Règlement fixe ce qu'il faut documenter, comment réagir et quand la notification au Registraire est obligatoire. C'est le cœur de la gestion des incidents.

Règle 11 · documentation des incidents de sécurité
Traduction française non officielle

(a) Le propriétaire d'une base de données est responsable de la documentation de tout cas où est découvert un événement suscitant une crainte d'atteinte à l'intégrité des informations, d'utilisation de celles-ci sans autorisation ou de dépassement d'autorisation (ci-après – incidents de sécurité) ; dans la mesure du possible, cette documentation repose sur une journalisation automatique.

(b) Dans la procédure de sécurité, le propriétaire de la base fixe également des dispositions relatives au traitement des incidents de sécurité de l'information, selon la gravité de l'événement et le degré de sensibilité des informations, y compris quant à l'annulation des autorisations et aux autres mesures immédiates requises, ainsi qu'au signalement au propriétaire de la base des incidents de sécurité et des actions entreprises à leur suite.

(c) Dans une base soumise au niveau de sécurité intermédiaire, le propriétaire tient au moins une fois par an une discussion sur les incidents de sécurité et examine la nécessité de mettre à jour la procédure de sécurité ; dans une base soumise au niveau de sécurité élevé, une telle discussion est tenue au moins une fois par trimestre.

(d) En cas d'incident de sécurité grave –

(1) le propriétaire de la base en informe le Registraire immédiatement, et rend compte au Registraire des mesures prises à la suite de l'incident ;

(2) le Registraire peut ordonner au propriétaire de la base, à l'exception des propriétaires visés à l'article 13(e) de la Loi, après avoir consulté le chef de la Direction nationale de la cyberdéfense, d'informer de l'incident de sécurité la personne concernée susceptible d'être lésée par l'incident.

Texte contraignant · original hébreu (Reshumot / Nevo)

(א) בעל מאגר מידע אחראי לתיעוד כל מקרה שבו התגלה אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו בלא הרשאה או לחריגה מהרשאה (להלן – אירועי אבטחה); ככל האפשר יבוסס התיעוד האמור על רישום אוטומטי.

(ב) בנוהל האבטחה יקבע בעל מאגר מידע גם הוראות לעניין התמודדות עם אירועי אבטחת מידע, לפי חומרת האירוע ומידת רגישות המידע, לרבות לעניין ביטול הרשאות וצעדים מיידיים אחרים הנדרשים וכן לעניין דיווח לבעל המאגר על אירועי אבטחה ועל פעולות שננקטו בעקבותיהם.

(ג) במאגר מידע שחלה עליו רמת האבטחה הבינונית, יקיים בעל המאגר דיון אחת לשנה לפחות באירועי האבטחה ויבחן את הצורך בעדכונו של נוהל האבטחה; במאגר מידע שחלה עליו רמת האבטחה הגבוהה, ייערך דיון כאמור אחת לרבעון לפחות.

(ד) אירע אירוע אבטחה חמור –

(1) יודיע על כך בעל המאגר לרשם באופן מיידי, וכן ידווח לרשם על הצעדים שנקט בעקבות האירוע;

(2) רשאי הרשם להורות לבעל מאגר המידע, למעט לבעל מאגר מידע מן המנויים בסעיף 13(ה) לחוק, לאחר שנועץ בראש הרשות הלאומית להגנת הסייבר, להודיע על אירוע האבטחה לנושא מידע שעלול להיפגע מן האירוע.

Explication · ne fait pas partie du RèglementAvant tout · documenter tout soupçon d'atteinte aux informations, d'utilisation non autorisée ou de dépassement d'autorisation, de préférence automatiquement. La procédure de sécurité doit fixer à l'avance comment réagir selon la gravité de l'événement · y compris l'annulation des autorisations et des mesures immédiates. Une base intermédiaire tient une discussion périodique sur les enseignements une fois par an, une base élevée une fois par trimestre. Et lorsqu'il s'agit d'un incident de sécurité grave (terme défini à la règle 1) · le Registraire doit être informé immédiatement, et le Registraire peut ordonner d'informer aussi les personnes concernées susceptibles d'être lésées. Exemple : un accès non autorisé au système de paie d'une base de niveau élevé est découvert. Le propriétaire documente l'incident, annule l'autorisation utilisée, informe le Registraire immédiatement et rend compte des mesures prises · et si le Registraire l'ordonne, informe aussi les salariés dont les données ont été exposées.

Audits périodiques · vérifier que la sécurité fonctionne

La sécurité n'est pas un événement ponctuel. La règle 16 impose de vérifier de temps à autre · de façon indépendante · que les mesures existent vraiment et sont en état de marche.

Règle 16 · audits périodiques
Traduction française non officielle

(a) Dans une base de données soumise au niveau de sécurité intermédiaire ou élevé, le propriétaire est responsable de ce qu'un audit interne ou externe soit réalisé, au moins une fois tous les 24 mois, par une personne dûment qualifiée pour auditer en matière de sécurité de l'information et qui n'est pas le responsable de la sécurité de la base, afin de vérifier le respect des dispositions du présent Règlement.

(b) Dans le rapport d'audit, l'auditeur rend compte de l'adéquation des mesures de sécurité à la procédure de sécurité et au présent Règlement, relève les défaillances et propose les mesures nécessaires pour redresser la situation.

(c) Le propriétaire de la base examine les rapports d'audit qui lui sont transmis et apprécie la nécessité de mettre à jour le document de définitions de la base ou la procédure de sécurité à leur suite.

(d) Le propriétaire d'une base soumise au niveau de sécurité élevé peut s'acquitter de l'obligation prévue à la présente règle dans le cadre d'une analyse des risques satisfaisant à ce qui est prévu au sous-règle (b).

(e) Une organisation propriétaire de plusieurs bases de données peut s'acquitter de l'obligation prévue à la présente règle dans le cadre d'un seul audit portant sur l'ensemble des bases en sa possession situées au même niveau de sécurité.

Texte contraignant · original hébreu (Reshumot / Nevo)

(א) במאגר מידע שחלה עליו רמת האבטחה הבינונית או הגבוהה, בעל המאגר אחראי לכך שתיערך, אחת ל־24 חודשים לפחות, ביקורת פנימית או חיצונית, על ידי גורם בעל הכשרה מתאימה לביקורת בנושא אבטחת מידע שאינו ממונה האבטחה של המאגר, כדי לוודא את עמידתו בהוראות תקנות אלה.

(ב) בדוח הביקורת ידווח המבקר על התאמת אמצעי האבטחה לנוהל האבטחה ולתקנות אלה, יזהה ליקויים ויציע אמצעים הדרושים לתיקון המצב.

(ג) בעל מאגר המידע ידון בדוחות הביקורת שיועברו לו, ויבחן את הצורך בעדכון מסמך הגדרות המאגר או נוהל האבטחה בעקבותיהם.

(ד) בעל מאגר מידע שחלה עליו רמת האבטחה הגבוהה, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת עריכת סקר סיכונים שמתקיים בו האמור בתקנת משנה (ב).

(ה) ארגון שהוא בעל כמה מאגרי מידע, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת ביקורת אחת לעניין כל מאגרי המידע שברשותו, המצויים באותה רמת אבטחה.

Explication · ne fait pas partie du RèglementDans une base intermédiaire ou élevée, un audit doit être réalisé au moins une fois tous les 24 mois · et non par la personne responsable de la sécurité elle-même, afin de préserver l'indépendance de l'examen. L'audit relève les défaillances et propose des correctifs, et le propriétaire doit examiner les conclusions et mettre à jour le document de définitions ou la procédure de sécurité au besoin. Dans une base élevée, l'obligation peut être remplie dans le cadre d'une analyse des risques, et une organisation possédant plusieurs bases de même niveau peut regrouper l'audit. Exemple : une entreprise dotée d'une base clients de niveau intermédiaire engage un expert-comptable ou un consultant en sécurité externe, qui n'est pas son responsable de la sécurité, pour réaliser un audit tous les deux ans. Le rapport constate que d'anciennes autorisations n'ont pas été annulées · et l'entreprise y remédie et met à jour la procédure.

Deux exemples · comment tout s'articule

Deux cas montrent comment le même système de niveaux et d'obligations s'applique à des bases différentes. Les exemples sont donnés à titre d'illustration uniquement · la classification exacte dépend des caractéristiques de la base selon les annexes.

Exemple 1 · base de salariés d'un petit employeur

Nature de la basePaie et gestion du personnel
Nombre de titulaires d'autorisationJusqu'à dix
UtilisationGestion de l'entreprise uniquement
Niveau (première annexe, al. 2)De base
Ce qui est exigéDocument de définitions · sécurité physique · autorisations · journal des incidents

Exemple 2 · bureau de service avec une grande base

Nature de la baseTransmission d'informations à autrui à titre professionnel
AmpleurPlus de 100 000 personnes concernées
Niveau (deuxième annexe)Élevé
En plus des obligations de baseAnalyse des risques et tests d'intrusion · tous les 18 mois
Et aussiAudit tous les 24 mois · notification immédiate au Registraire d'un incident grave
Explication · ne fait pas partie du RèglementLes exemples ne sont que généraux. La classification d'une base à un niveau de sécurité se fait selon la première et la deuxième annexe et selon les circonstances · et dans une base de paie, il faut noter que les données de salaire sont définies comme des informations d'une sensibilité particulière. Dans chaque cas concret, il faut vérifier le texte contraignant et consulter un professionnel.

Vous gérez des données personnelles de salariés et de clients ?

NETO exploite une plateforme d'emploi et de paiements et gère les données personnelles conformément à la Loi et au Règlement · sécurité de l'information, gestion des autorisations et respect des droits des personnes concernées. Pour les entreprises étrangères qui recrutent en Israël via notre « employeur officiel », NETO est l'employeur légal et assure la conformité en matière de confidentialité et de sécurité de l'information pour le salarié employé, pour votre compte. Nous opérons sous Bareket I.T Ltd, licence d'agence d'emploi n°1565. Parlez-nous et nous vous expliquerons tout.

Testez vos connaissances · Règlement sur la sécurité de l'information

Cinq questions courtes sur les points essentiels du Règlement. Choisissez une réponse à chaque question · le système la marque aussitôt et affiche la règle correspondante.

1 Combien de niveaux de sécurité le Règlement fixe-t-il ?

2 Quand une base relève-t-elle du niveau élevé selon la deuxième annexe ?

3 Selon la règle 8, comment l'autorisation d'accès de chaque rôle est-elle fixée ?

4 Que doit faire le propriétaire lors d'un incident de sécurité grave ?

5 À quelle fréquence un audit périodique est-il exigé dans une base intermédiaire ou élevée ?

Ce test est fourni à titre d'illustration et d'apprentissage uniquement et ne constitue pas un conseil juridique. Dans chaque cas concret, il faut vérifier le texte du Règlement et consulter un professionnel.
Questions fréquentes

Règlement sur la sécurité de l'information · questions et réponses

Combien de niveaux de sécurité le Règlement fixe-t-il ?
La règle 1 fixe trois niveaux de sécurité : de base, intermédiaire et élevé. Le niveau découle des caractéristiques de la base selon la première et la deuxième annexe. De base · pour toute base ne relevant pas des annexes et non gérée par un particulier ; intermédiaire · les bases de la première annexe (transmission d'informations à autrui, organisme public, informations sensibles et autres) ; élevé · les bases de la deuxième annexe. Plus le niveau est élevé, plus les obligations de sécurité augmentent.
Quand une base de données relève-t-elle du niveau de sécurité élevé ?
Selon la deuxième annexe, le niveau élevé s'applique à une base des types de l'alinéa 1(1) ou 1(3) de la première annexe qui contient des informations sur 100 000 personnes ou plus, ou dans laquelle le nombre de titulaires d'autorisation dépasse 100. Une telle base exige aussi une analyse des risques et des tests d'intrusion au moins une fois tous les dix-huit mois, et un audit périodique tous les 24 mois.
Qu'est-ce que le document de définitions et que doit-il contenir ?
La règle 2 oblige chaque propriétaire à définir dans un document : une description de la collecte et de l'utilisation, les finalités d'utilisation, les types d'informations (en tenant compte des informations sensibles), les détails des transferts à l'étranger, le traitement par un détenteur, les principaux risques et la manière d'y faire face, ainsi que les noms du gestionnaire de la base, du détenteur et du responsable de la sécurité de l'information. Le document est mis à jour lors d'un changement important et réexaminé une fois par an · et on vérifie aussi qu'aucune information superflue n'est conservée.
Comment les autorisations d'accès à la base sont-elles fixées ?
La règle 8 prévoit que les autorisations d'accès sont fixées selon les définitions de poste, et que l'autorisation de chaque rôle est limitée à la mesure nécessaire à l'exercice du rôle. Il faut aussi tenir une liste des autorisations valides · les rôles, leurs autorisations et qui les occupe. Dans une base intermédiaire ou élevée s'ajoutent des obligations d'identification et d'authentification (règle 9) et de journalisation des accès (règle 10), avec annulation des autorisations dès la fin d'un rôle.
Que faire lors d'un incident de sécurité grave ?
La règle 11 impose de documenter tout événement suscitant une crainte d'atteinte à l'intégrité des informations, d'utilisation sans autorisation ou de dépassement d'autorisation. En cas d'incident de sécurité grave, il faut informer le Registraire immédiatement et rendre compte des mesures prises. Le Registraire peut, après consultation du chef de la Direction nationale de la cyberdéfense, ordonner d'informer également la personne concernée susceptible d'être lésée par l'incident.
Où trouver le texte contraignant du Règlement ?
Le texte contraignant est celui publié au Journal officiel (Reshumot). Une version accessible et à jour figure sur Nevo et sur le site de l'Autorité de protection de la vie privée. Cette page reproduit le texte hébreu original à côté d'une traduction non officielle et d'une explication · pour tout usage juridique, appuyez-vous sur le texte officiel et consultez un avocat.

En résumé

Le Règlement sur la protection de la vie privée (sécurité de l'information), 5777-2017, est le versant pratique de la sécurisation des bases de données en Israël · trois niveaux de sécurité, un document de définitions, la gestion des accès, le traitement des incidents et des audits. Pour chaque sujet de cette page, nous avons donné le texte hébreu original de la règle à côté d'une traduction non officielle et d'une explication. NETO gère les données personnelles conformément à la Loi et au Règlement, sous licence d'agence d'emploi n°1565.

  • Niveaux de sécurité · de base, intermédiaire et élevé, selon les caractéristiques de la base (règle 1).
  • Document de définitions · cartographie des informations, finalités, risques et responsables (règle 2).
  • Contrôle des accès et incidents · autorisation par poste (règle 8), documentation et notification au Registraire (règle 11).
  • Audit périodique · tous les 24 mois pour une base intermédiaire ou élevée (règle 16).

Pour aller plus loin : Loi sur la protection de la vie privée · le texte complet · Politique de confidentialité de NETO · Loi sur la protection des salaires. Texte officiel : le Règlement sur Nevo.

Dernière mise à jour : 27 juillet 2026 · le texte du Règlement a été recoupé avec la version officielle en hébreu sur Nevo
Informations complémentaires

Guides et lois connexes

Pourquoi cette page existe

Cette page rend la loi accessible · elle la résume, l'explique et donne des exemples pour qu'elle soit claire et simple à comprendre. En même temps, nous exigeons exactitude et authenticité · car en droit, chaque mot et chaque virgule peuvent être déterminants.

Transparence totale sur les adaptations : le texte légal est cité tel quel depuis la source officielle. Les seules différences sont visuelles (style de l'site) et n'ont pas modifié les mots de la loi, les numéros d'articles ni la ponctuation de fond. Ceci est une traduction non officielle · le texte contraignant est l'original hébreu.

Avertissement : cette page est fournie à titre informatif uniquement et ne constitue pas un conseil juridique. La version contraignante est le texte hébreu officiel publié au Reshumot.
Une question juridique ? Parlez au service juridique de NETO · +972-8-976-1874
À propos de l'auteur
Yizhar CohenYC
Yizhar CohenEntrepreneur · PDG et associé fondateur de NETO

J'ai fondé NETO pour rendre l'emploi et les paiements simples, clairs et conformes à la loi, pour tous. Un bon service commence par une compréhension humaine, alliée à une technologie intelligente et une attention personnelle.

Suivre sur LinkedIn
Une question ? Parlons-en.
Topics