Добро пожаловать в NETO

Войдите в свой аккаунт или зарегистрируйтесь за минуту.

Уже зарегистрированы?Существующие клиенты
Впервые? РегистрацияВыберите ваш путь Работодатель Сотрудник / Фрилансер

Свяжитесь с нами

Выберите удобный способ · мы всегда на связи.

Информация и политика

Всё о NETO · прозрачно и доступно

NETO · Bareket I.T. Ltd.
Рег. 515486058 · Лицензированный кадровый подрядчик №1565
Офис: Sha'arei Teshuva 31, Modi'in Illit
Тел +972-8-976-1874 · neto@neto.work

Открыть →

Записаться на демо

Выберите удобное время · мы подтвердим по телефону/эл. почте

Выберите день
Выберите время (11:30–15:30)

Правила защиты частной жизни (информационная безопасность), 5777-2017Уровни безопасности · документ определений базы · управление доступом · инциденты · проверки

Дословный ивритский текст каждого ключевого правила, тема за темой · и сразу рядом неофициальный русский перевод и пояснение с примером. Так ясно видно, что говорят Правила и что это значит на практике для каждого, кто ведёт базу данных в Израиле.

Лицензия кадрового агентства №1565 Текст акта с Нево Официальные источники
Защита персональных данных по израильским Правилам информационной безопасности
3 уровня безопасностиБазовый · средний · высокий
Текст актаОбязателен оригинал на иврите
Дословный ивритский текст Правил · юридически обязателен оригинал на ивритеКаждый оранжевый блок ниже дословно воспроизводит ивритский текст правила, слово в слово, сверенный с официальной версией на Нево. Рядом дан неофициальный русский перевод только для удобства, а бирюзовые блоки · наше пояснение и не являются частью Правил. Единственная обязательная версия · иврит, опубликованный в Официальном вестнике (Решумот); при расхождении преимущество имеет иврит.
Ивритобязательный текст Официальный иврит · Нево Управление защиты частной жизни
AI-резюме · израильские Правила информационной безопасностиНажмите, чтобы открыть краткое содержание

Правила защиты частной жизни (информационная безопасность), 5777-2017 ("תקנות הגנת הפרטיות ("אבטחת מידע"), התשע״ז-2017") приняты на основании Закона о защите частной жизни, 5741-1981 ("חוק הגנת הפרטיות, התשמ״א-1981") и устанавливают практические обязанности по информационной безопасности для каждого, кто ведёт базу данных. Суть: три уровня безопасности (базовый, средний, высокий · правило 1), определяемые характеристиками базы; документ определений базы данных (правило 2); управление разрешениями на доступ по должности (правило 8); документирование и реагирование на инциденты безопасности с немедленным уведомлением Регистратора о серьёзном инциденте (правило 11); и периодические проверки один раз в 24 месяца (правило 16). Ниже · дословный ивритский текст каждого ключевого правила, неофициальный русский перевод, пояснение, два примера и короткая проверка знаний.

  • Уровни безопасности · базовый, средний и высокий, по характеристикам базы (правило 1).
  • Документ определений базы · описание сведений, целей и рисков (правило 2).
  • Управление доступом · разрешение по должности и лишь в нужном объёме (правило 8).
  • Инциденты безопасности · документирование, реагирование · и немедленное уведомление Регистратора о серьёзном инциденте (правило 11).
  • Проверки · один раз в 24 месяца для базы среднего или высокого уровня (правило 16).
  • Обязателен ивритский текст, опубликованный в Решумот · страница даёт цитату рядом с пояснением.
Предыстория

Что такое Правила информационной безопасности?

Закон о защите частной жизни, 5741-1981 задаёт принципы · а правила, принятые на его основании, превращают их в практические обязанности. Правила защиты частной жизни (информационная безопасность), 5777-2017, · центральные в этой области: они распространяются на каждого, кто ведёт базу данных в Израиле, и определяют, что именно нужно делать для её защиты.

На этой странице для каждой ключевой темы мы сначала приводим неофициальный русский перевод правила, а рядом · дословный ивритский текст правила (в оранжевом блоке), затем пояснение с примером (бирюзовый блок). Это особенно важно для работодателей · в том числе иностранных компаний, нанимающих израильских работников через «оформленного работодателя» (EOR) · которые хранят персональные данные сотрудников. Как юридический работодатель, NETO ведёт эти персональные данные в соответствии с Законом и Правилами от имени клиента · управление доступом, реагирование на инциденты и соблюдение прав субъектов данных. См. также нашу политику конфиденциальности.

  • Три уровня безопасности · и обязанности, растущие с уровнем
  • Описание, документирование и управление доступом · письменно и упорядоченно
  • Реагирование на инциденты · и уведомление Регистратора о серьёзном
Пояснение уровней безопасности баз данных в Израиле
На основании Закона 1981 г.Статья 36 Закона
Юридическое примечание: содержание этой страницы носит общий информационный характер и служит доступности, не является юридической консультацией и не может использоваться как таковая. Обязательный текст Правил · версия, опубликованная в Официальном вестнике (Решумот), как она приведена в официальных источниках (Решумот · Нево). Возможны более поздние изменения и обновления. Перед любым решением или действием рекомендуется свериться с актуальным текстом и проконсультироваться с юристом.
Кратко

Правила информационной безопасности · в цифрах

Уровни безопасности

3 Базовый · средний · высокий · правило 1

Уровень определяется характеристиками базы по Первому и Второму приложениям.

Высокий уровень

100 000 субъектов данных и более · Второе приложение

Или более 100 обладателей разрешения в базе · тогда применяется высокий уровень.

Периодическая проверка

24 месяца · правило 16

В базе среднего или высокого уровня · внутренняя или внешняя проверка не реже одного раза в 24 месяца.

Серьёзный инцидент

Немедленно уведомление Регистратора · правило 11

Владелец базы немедленно уведомляет Регистратора и сообщает о принятых мерах.

Уровни безопасности · базовый, средний и высокий

Правила возлагают на разные базы разную нагрузку. Правило 1 определяет три уровня безопасности, а уровень задаётся характеристиками базы · по Первому и Второму приложениям.

Правило 1 · определения (уровни безопасности)
Неофициальный перевод на русский

«Базы данных, на которые распространяется базовый уровень безопасности» – базы данных, не относящиеся к типам, перечисленным в Первом или Втором приложении, и не являющиеся базой, управляемой одним лицом;

«Базы данных, на которые распространяется средний уровень безопасности» – базы данных типов, перечисленных в Первом приложении, и не являющиеся базой, управляемой одним лицом;

«Базы данных, на которые распространяется высокий уровень безопасности» – базы данных типов, перечисленных во Втором приложении;

Обязательный текст · оригинал на иврите (Решумот / Нево)

”מאגרים שחלה עליהם רמת האבטחה הבסיסית“ – מאגרי מידע שאינם מן הסוגים המפורטים בתוספת הראשונה או השנייה ואינם מאגר המנוהל בידי יחיד;

”מאגרים שחלה עליהם רמת האבטחה הבינונית“ – מאגרי מידע מן הסוגים המפורטים בתוספת הראשונה ואינם מאגר המנוהל בידי יחיד;

”מאגרים שחלה עליהם רמת האבטחה הגבוהה“ – מאגרי מידע מן הסוגים המפורטים בתוספת השנייה;

Второе приложение · высокий уровень безопасности
Неофициальный перевод на русский

Базы данных, на которые распространяется высокий уровень безопасности –

(1) база данных, указанная в пункте 1(1) или (3) Первого приложения, включая базу публичного органа в значении статьи 23(1) Закона, отвечающую сказанному в пунктах (1) или (3), содержащая сведения о 100 000 человек и более;

(2) база данных, указанная в пункте 1(1) или (3) Первого приложения, включая базу публичного органа в значении статьи 23(1) Закона, отвечающую сказанному в пунктах (1) или (3), в которой число обладателей разрешения превышает 100.

Обязательный текст · оригинал на иврите (Решумот / Нево)

מאגרי מידע שחלה עליהם רמת האבטחה הגבוהה –

(1) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שיש בו מידע על אודות 100,000 אנשים ומעלה;

(2) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שמספר בעלי ההרשאה בו עולה על 100.

Пояснение · не является частью ПравилУровней три. Базовый · по умолчанию, для любой базы, не входящей в приложения и не управляемой одним лицом. Средний · базы Первого приложения, например база, цель которой · передача сведений другому, база публичного органа или база с чувствительными сведениями (медицинскими, финансовыми, политическими, биометрическими и другими). Высокий · база таких типов, которая также содержит сведения о 100 000 человек и более либо имеет более 100 обладателей разрешения. С ростом уровня добавляются обязанности · подробная процедура безопасности, идентификация и аутентификация, управление доступом, проверки, а в базе высокого уровня · ещё обзор рисков и тесты на проникновение. Пример: клиентская база маркетинговой фирмы, продающей рассылочные списки, уже попадает на средний уровень · даже если она невелика. Если она вырастет более чем до 100 000 человек · она поднимается на высокий уровень со всеми дополнительными обязанностями.

Документ определений базы · основа безопасности

Прежде чем защищать базу, нужно знать, что в ней. Правило 2 обязывает каждого владельца подготовить документ, описывающий сведения, цели, риски и ответственных.

Правило 2 · документ определений базы
Неофициальный перевод на русский

(а) Владелец базы данных определяет в документе определений базы (далее – документ определений базы) как минимум все следующие вопросы:

(1) общее описание операций сбора и использования сведений;

(2) описание целей использования сведений;

(3) различные типы сведений, содержащихся в базе, с учётом перечня типов сведений в пункте 1(3) Первого приложения;

(4) данные о передаче базы или её существенной части за пределы государства либо об использовании сведений за пределами государства, цель передачи, страна назначения, способ передачи и личность получателя;

(5) операции обработки сведений через держателя;

(6) основные риски нарушения безопасности сведений и способы их устранения;

(7) имя управляющего базой, держателя базы и ответственного за информационную безопасность в ней, если такой назначен.

(б) Владелец базы обновляет документ определений базы всякий раз при существенном изменении вопросов, перечисленных в подправиле (а), и рассматривает необходимость такого обновления в связи с технологическими или организационными изменениями либо инцидентами безопасности, указанными в правиле 11, ежегодно до 31 декабря.

(в) Владелец базы ежегодно проверяет, не превышают ли хранимые им в базе сведения того, что необходимо для целей базы.

Обязательный текст · оригинал на иврите (Решумот / Нево)

(א) בעל מאגר מידע יגדיר במסמך הגדרות מאגר (להלן – מסמך הגדרות המאגר), את כל העניינים האלה לפחות:

(1) תיאור כללי של פעולות האיסוף והשימוש במידע;

(2) תיאור מטרות השימוש במידע;

(3) סוגי המידע השונים הכלולים במאגר המידע, בשים לב לרשימת סוגי המידע שבפרט 1(3) בתוספת הראשונה;

(4) פרטים על העברת מאגר המידע, או חלק מהותי ממנו אל מחוץ לגבולות המדינה או שימוש במידע מחוץ לגבולות המדינה, מטרת ההעברה, ארץ היעד, אופן ההעברה וזהות הנעבר;

(5) פעולות עיבוד מידע באמצעות מחזיק;

(6) הסיכונים העיקריים של פגיעה באבטחת המידע, ואופן ההתמודדות עמם;

(7) שמו של מנהל מאגר המידע, של מחזיק המאגר ושל הממונה על אבטחת מידע בו, אם מונה כזה.

(ב) בעל מאגר מידע יעדכן את מסמך הגדרות המאגר בכל עת שנעשה שינוי משמעותי בנושאים המפורטים בתקנת משנה (א), ויבחן את הצורך בעדכון כאמור, בשל שינויים טכנולוגיים ארגוניים או אירועי אבטחה כאמור בתקנה 11, בכל שנה עד 31 בדצמבר.

(ג) בעל מאגר מידע יבחן, אחת לשנה, אם אין המידע שהוא שומר במאגר רב מן הנדרש למטרות המאגר.

Пояснение · не является частью ПравилДокумент определений базы · это её удостоверение · он сводит в одно место, какие сведения собираются, зачем, какие типы сведений есть (особенно чувствительные), передаются ли сведения за границу, кто их обрабатывает, каковы основные риски и кто отвечает. Чтобы начать, техника не нужна · сначала нужно подумать и записать. Подпункт (в) добавляет важный принцип · ежегодно проверяют, что не хранятся лишние сведения (минимизация данных). Пример: работодатель, ведущий базу сотрудников, запишет в документе: сведения собираются для выплаты зарплаты и ведения занятости, включают данные о зарплате и банковских счетах, обрабатываются внешним расчётным бюро, а основной риск · утечка зарплатных данных · устраняемый шифрованием и ограниченными разрешениями.

Управление доступом · кто что видит

Один из центральных принципов информационной безопасности · не каждому сотруднику организации нужен доступ ко всем сведениям. Правило 8 требует предоставлять доступ по должности и лишь в нужном объёме.

Правило 8 · управление разрешениями на доступ
Неофициальный перевод на русский

(а) Владелец базы данных устанавливает разрешения на доступ обладателей разрешений к базе и к системам базы в соответствии с определениями должностей; разрешение на доступ для каждой роли предоставляется лишь в объёме, необходимом для выполнения роли.

(б) Владелец базы ведёт актуальный учёт должностей, предоставленных им разрешений на доступ и обладателей разрешений, занимающих эти должности (далее – список действующих разрешений).

Обязательный текст · оригинал на иврите (Решумот / Нево)

(א) בעל מאגר מידע יקבע הרשאות גישה של בעלי הרשאות למאגר המידע ולמערכות המאגר, בהתאם להגדרות תפקיד; הרשאת הגישה לכל תפקיד תהיה במידה הנדרשת לביצוע התפקיד בלבד.

(ב) בעל מאגר מידע ינהל רישום מעודכן של תפקידים, הרשאות הגישה שניתנו להם, ושל בעלי ההרשאות הממלאים תפקידים אלה (להלן – רשימת ההרשאות התקפות).

Пояснение · не является частью ПравилДоступ задаётся тем, что действительно требует роль · и не больше (принцип разграничения, наименьших привилегий). Кроме того, нужно вести актуальный список · какие роли существуют, какие разрешения у каждой роли и кто её сейчас занимает. В базе среднего или высокого уровня добавляются обязанности идентификации и аутентификации (правило 9) и автоматического журналирования доступа (правило 10), а когда сотрудник завершает роль · его разрешения отменяются сразу (правило 9(в)). Пример: в расчётном бюро оператор ввода данных может вносить рабочие часы, но не видит банковских счетов всех сотрудников, тогда как менеджер по зарплате вправе видеть платёжные данные. Когда сотрудник уходит · его разрешение отменяется в тот же день и фиксируется в списке действующих разрешений.

Документирование и реагирование на инциденты безопасности

Когда что-то идёт не так · взлом, несанкционированное использование, утечка · Правила определяют, что документировать, как реагировать и когда уведомление Регистратора обязательно. Это ядро работы с инцидентами.

Правило 11 · документирование инцидентов безопасности
Неофициальный перевод на русский

(а) Владелец базы данных отвечает за документирование каждого случая, когда обнаружено событие, вызывающее опасение нарушения целостности сведений, их использования без разрешения или превышения разрешения (далее – инциденты безопасности); насколько возможно, такое документирование основывается на автоматическом журналировании.

(б) В процедуре безопасности владелец базы устанавливает также положения о реагировании на инциденты информационной безопасности сообразно тяжести инцидента и степени чувствительности сведений, включая отмену разрешений и иные необходимые немедленные шаги, а также о докладе владельцу базы об инцидентах безопасности и о предпринятых вследствие них действиях.

(в) В базе среднего уровня безопасности владелец проводит обсуждение инцидентов безопасности не реже одного раза в год и рассматривает необходимость обновления процедуры безопасности; в базе высокого уровня такое обсуждение проводится не реже одного раза в квартал.

(г) Если произошёл серьёзный инцидент безопасности –

(1) владелец базы немедленно уведомляет об этом Регистратора, а также сообщает Регистратору о шагах, предпринятых вследствие инцидента;

(2) Регистратор вправе распорядиться, чтобы владелец базы, за исключением владельцев, указанных в статье 13(д) Закона, после консультации с главой Национального управления киберзащиты уведомил об инциденте безопасности субъекта данных, который может пострадать от инцидента.

Обязательный текст · оригинал на иврите (Решумот / Нево)

(א) בעל מאגר מידע אחראי לתיעוד כל מקרה שבו התגלה אירוע המעלה חשש לפגיעה בשלמות המידע, לשימוש בו בלא הרשאה או לחריגה מהרשאה (להלן – אירועי אבטחה); ככל האפשר יבוסס התיעוד האמור על רישום אוטומטי.

(ב) בנוהל האבטחה יקבע בעל מאגר מידע גם הוראות לעניין התמודדות עם אירועי אבטחת מידע, לפי חומרת האירוע ומידת רגישות המידע, לרבות לעניין ביטול הרשאות וצעדים מיידיים אחרים הנדרשים וכן לעניין דיווח לבעל המאגר על אירועי אבטחה ועל פעולות שננקטו בעקבותיהם.

(ג) במאגר מידע שחלה עליו רמת האבטחה הבינונית, יקיים בעל המאגר דיון אחת לשנה לפחות באירועי האבטחה ויבחן את הצורך בעדכונו של נוהל האבטחה; במאגר מידע שחלה עליו רמת האבטחה הגבוהה, ייערך דיון כאמור אחת לרבעון לפחות.

(ד) אירע אירוע אבטחה חמור –

(1) יודיע על כך בעל המאגר לרשם באופן מיידי, וכן ידווח לרשם על הצעדים שנקט בעקבות האירוע;

(2) רשאי הרשם להורות לבעל מאגר המידע, למעט לבעל מאגר מידע מן המנויים בסעיף 13(ה) לחוק, לאחר שנועץ בראש הרשות הלאומית להגנת הסייבר, להודיע על אירוע האבטחה לנושא מידע שעלול להיפגע מן האירוע.

Пояснение · не является частью ПравилПрежде всего · документировать любое подозрение на нарушение сведений, несанкционированное использование или превышение разрешения, желательно автоматически. Процедура безопасности должна заранее определять, как реагировать сообразно тяжести инцидента · включая отмену разрешений и немедленные шаги. В базе среднего уровня разбор извлечённых уроков проводится раз в год, в базе высокого уровня · раз в квартал. А при серьёзном инциденте безопасности (термин определён в правиле 1) · нужно немедленно уведомить Регистратора, и Регистратор вправе распорядиться уведомить также субъектов данных, которые могут пострадать. Пример: обнаружен несанкционированный вход в зарплатную систему базы высокого уровня. Владелец документирует инцидент, отменяет использованное разрешение, немедленно уведомляет Регистратора и сообщает о принятых шагах · а если Регистратор распорядится, уведомляет и сотрудников, чьи данные были раскрыты.

Периодические проверки · убедиться, что безопасность работает

Безопасность · не разовое событие. Правило 16 требует время от времени · независимо · проверять, что меры действительно существуют и исправны.

Правило 16 · периодические проверки
Неофициальный перевод на русский

(а) В базе данных среднего или высокого уровня безопасности владелец отвечает за то, чтобы не реже одного раза в 24 месяца проводилась внутренняя или внешняя проверка лицом, надлежаще подготовленным к аудиту в области информационной безопасности и не являющимся ответственным за безопасность базы, для подтверждения её соответствия положениям настоящих Правил.

(б) В отчёте о проверке проверяющий сообщает о соответствии мер безопасности процедуре безопасности и настоящим Правилам, выявляет недостатки и предлагает меры, необходимые для исправления положения.

(в) Владелец базы рассматривает переданные ему отчёты о проверке и оценивает необходимость обновления документа определений базы или процедуры безопасности вследствие них.

(г) Владелец базы высокого уровня безопасности вправе исполнить обязанность, установленную настоящим правилом, в рамках проведения обзора рисков, отвечающего сказанному в подправиле (б).

(д) Организация, владеющая несколькими базами данных, вправе исполнить обязанность, установленную настоящим правилом, в рамках одной проверки по всем находящимся в её распоряжении базам одного и того же уровня безопасности.

Обязательный текст · оригинал на иврите (Решумот / Нево)

(א) במאגר מידע שחלה עליו רמת האבטחה הבינונית או הגבוהה, בעל המאגר אחראי לכך שתיערך, אחת ל־24 חודשים לפחות, ביקורת פנימית או חיצונית, על ידי גורם בעל הכשרה מתאימה לביקורת בנושא אבטחת מידע שאינו ממונה האבטחה של המאגר, כדי לוודא את עמידתו בהוראות תקנות אלה.

(ב) בדוח הביקורת ידווח המבקר על התאמת אמצעי האבטחה לנוהל האבטחה ולתקנות אלה, יזהה ליקויים ויציע אמצעים הדרושים לתיקון המצב.

(ג) בעל מאגר המידע ידון בדוחות הביקורת שיועברו לו, ויבחן את הצורך בעדכון מסמך הגדרות המאגר או נוהל האבטחה בעקבותיהם.

(ד) בעל מאגר מידע שחלה עליו רמת האבטחה הגבוהה, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת עריכת סקר סיכונים שמתקיים בו האמור בתקנת משנה (ב).

(ה) ארגון שהוא בעל כמה מאגרי מידע, רשאי לקיים את החובה הקבועה בתקנה זו במסגרת ביקורת אחת לעניין כל מאגרי המידע שברשותו, המצויים באותה רמת אבטחה.

Пояснение · не является частью ПравилВ базе среднего или высокого уровня проверку необходимо проводить не реже одного раза в 24 месяца · и не тем, кто сам отвечает за безопасность, чтобы сохранить независимость проверки. Проверка выявляет недостатки и предлагает исправления, а владелец обязан рассмотреть выводы и при необходимости обновить документ определений базы или процедуру безопасности. В базе высокого уровня обязанность можно исполнить в рамках обзора рисков, а организация с несколькими базами одного уровня может объединить проверку. Пример: компания с клиентской базой среднего уровня нанимает внешнего аудитора или консультанта по безопасности, не являющегося её ответственным за безопасность, для проверки раз в два года. Отчёт обнаруживает, что старые разрешения не были отменены · и компания исправляет это и обновляет процедуру.

Два примера · как это складывается

Два случая показывают, как одна и та же система уровней и обязанностей работает на разных базах. Примеры лишь для иллюстрации · точная классификация зависит от характеристик базы по приложениям.

Пример 1 · база сотрудников малого работодателя

Суть базыЗарплата и управление персоналом
Число обладателей разрешенияДо десяти
ИспользованиеТолько ведение бизнеса
Уровень (Первое приложение, п. 2)Базовый
Что требуетсяДокумент определений · физическая защита · разрешения · журнал инцидентов

Пример 2 · сервисное бюро с крупной базой

Суть базыПередача сведений другому как род занятий
МасштабБолее 100 000 субъектов данных
Уровень (Второе приложение)Высокий
Сверх базовых обязанностейОбзор рисков и тесты на проникновение · раз в 18 месяцев
А такжеПроверка раз в 24 месяца · немедленное уведомление Регистратора о серьёзном инциденте
Пояснение · не является частью ПравилПримеры лишь общие. Классификация базы по уровню безопасности производится по Первому и Второму приложениям и по обстоятельствам · а в зарплатной базе следует учитывать, что данные о зарплате отнесены к сведениям особой чувствительности. В каждом конкретном случае следует свериться с обязательным текстом и проконсультироваться со специалистом.

Ведёте персональные данные сотрудников и клиентов?

NETO управляет платформой занятости и платежей и ведёт персональные данные в соответствии с Законом и Правилами · информационная безопасность, управление разрешениями и соблюдение прав субъектов данных. Для иностранных компаний, нанимающих в Израиле через нашего «оформленного работодателя», NETO является юридическим работодателем и берёт на себя соблюдение требований конфиденциальности и информационной безопасности за трудоустроенного работника от вашего имени. Работаем под Bareket I.T Ltd, лицензия кадрового агентства №1565. Свяжитесь с нами, и мы всё объясним.

Проверьте знания · Правила информационной безопасности

Пять коротких вопросов об основных положениях Правил. Выберите ответ на каждый · система сразу отметит его и покажет соответствующее правило.

1 Сколько уровней безопасности устанавливают Правила?

2 Когда база попадает на высокий уровень по Второму приложению?

3 По правилу 8, как устанавливается разрешение на доступ для каждой роли?

4 Что должен сделать владелец при серьёзном инциденте безопасности?

5 Как часто нужна периодическая проверка в базе среднего или высокого уровня?

Этот тест только для иллюстрации и обучения и не является юридической консультацией. В каждом конкретном случае следует свериться с текстом Правил и проконсультироваться со специалистом.
Частые вопросы

Правила информационной безопасности · вопросы и ответы

Сколько уровней безопасности устанавливают Правила?
Правило 1 устанавливает три уровня безопасности: базовый, средний и высокий. Уровень определяется характеристиками базы по Первому и Второму приложениям. Базовый · для любой базы, не входящей в приложения и не управляемой одним лицом; средний · базы Первого приложения (передача сведений другому, публичный орган, чувствительные сведения и другое); высокий · базы Второго приложения. Чем выше уровень, тем больше обязанностей по безопасности.
Когда база данных попадает на высокий уровень безопасности?
По Второму приложению высокий уровень применяется к базе типов пункта 1(1) или 1(3) Первого приложения, содержащей сведения о 100 000 человек и более, либо в которой число обладателей разрешения превышает 100. Такая база требует также обзора рисков и тестов на проникновение не реже одного раза в восемнадцать месяцев и периодической проверки раз в 24 месяца.
Что такое документ определений базы и что он должен включать?
Правило 2 обязывает каждого владельца определить в документе: описание сбора и использования, цели использования, типы сведений (с учётом чувствительных), данные о передаче за границу, обработку через держателя, основные риски и способы их устранения, а также имена управляющего базой, держателя и ответственного за информационную безопасность. Документ обновляется при существенном изменении и пересматривается раз в год · а также проверяется, что не хранятся лишние сведения.
Как устанавливаются разрешения на доступ к базе?
Правило 8 предусматривает, что разрешения на доступ устанавливаются в соответствии с определениями должностей, и что разрешение для каждой роли предоставляется лишь в объёме, необходимом для выполнения роли. Также нужно вести список действующих разрешений · роли, их разрешения и кто их занимает. В базе среднего или высокого уровня добавляются обязанности идентификации и аутентификации (правило 9) и журналирование доступа (правило 10), с отменой разрешений сразу по завершении роли.
Что делать при серьёзном инциденте безопасности?
Правило 11 требует документировать каждое событие, вызывающее опасение нарушения целостности сведений, использования их без разрешения или превышения разрешения. При серьёзном инциденте безопасности нужно немедленно уведомить Регистратора и сообщить о принятых мерах. Регистратор может, после консультации с главой Национального управления киберзащиты, распорядиться уведомить об инциденте также субъекта данных, который может пострадать.
Где найти обязательный текст Правил?
Обязательный текст · тот, что опубликован в Официальном вестнике (Решумот). Доступная и обновлённая версия есть на Нево и на сайте Управления защиты частной жизни. Эта страница воспроизводит дословный ивритский текст рядом с неофициальным переводом и пояснением · для любого юридического использования опирайтесь на официальный текст и консультируйтесь с юристом.

Итог

Правила защиты частной жизни (информационная безопасность), 5777-2017, · практическая сторона защиты баз данных в Израиле · три уровня безопасности, документ определений базы, управление доступом, реагирование на инциденты и проверки. По каждой теме на этой странице мы привели дословный ивритский текст правила рядом с неофициальным переводом и пояснением. NETO ведёт персональные данные в соответствии с Законом и Правилами, под лицензией кадрового агентства №1565.

  • Уровни безопасности · базовый, средний и высокий, по характеристикам базы (правило 1).
  • Документ определений базы · описание сведений, целей, рисков и ответственных (правило 2).
  • Управление доступом и инциденты · разрешение по должности (правило 8), документирование и уведомление Регистратора (правило 11).
  • Периодическая проверка · раз в 24 месяца для базы среднего или высокого уровня (правило 16).

Дополнительно: Закон о защите частной жизни · полный текст · Политика конфиденциальности NETO · Закон об охране заработной платы. Официальный текст: Правила на Нево.

Обновлено: 27 июля 2026 · текст акта сверен с официальной версией на иврите на Нево
Дополнительно

Связанные руководства и законы

Почему существует эта страница

Эта страница делает закон доступным · она резюмирует, объясняет и приводит примеры, чтобы он был понятен и прост. При этом мы строго придерживаемся точности и достоверности · ведь в праве каждое слово и каждая запятая могут иметь значение.

Полная прозрачность правок: текст закона цитируется как есть из официального источника. Единственные отличия · визуальные, в стиле сайта, и не изменили ни слов закона, ни номеров статей, ни существенной пунктуации. Это неофициальный перевод · обязательным является оригинал на иврите.

Оговорка: эта страница носит исключительно информационный характер и не является юридической консультацией. Обязательная версия · официальный текст на иврите, опубликованный в «Решумот».
Юридический вопрос? Обратитесь в юридический отдел NETO · +972-8-976-1874
Об авторе
Изхар КоэнИК
Изхар КоэнПредприниматель · генеральный директор и партнёр-основатель NETO

Я основал NETO, чтобы сделать сложные процессы найма и выплат простыми, понятными и законными для всех. Хороший сервис начинается с человеческого понимания в сочетании с умными технологиями и личным вниманием.

Связаться в LinkedIn
Есть вопрос? Давайте поговорим.
Topics