הרשות להגנת הפרטיות: תעודת ISO לא מספיקה לעמידה בתקנות אבטחת המידע

אולי יעניין אותך גם

תעודת הסמכה לתקן ISO 27001 אינה מספיקה כשלעצמה כדי להוכיח עמידה בתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017. בוובינר שקיימה בשבוע שעבר בנושא היחס בין התקן לתקנות, הבהירה הרשות להגנת הפרטיות כי ארגון המבקש להסתמך על ההסמכה בהתאם להנחיה מס' 3/2018 נדרש להראות כי הוא עומד בפועל ובאופן מתמשך בדרישות התקן, בבקרות הרלוונטיות ובדרישות המשלימות שקבעה הרשות.

ההנחיה מאפשרת לארגון שעומד בתקן ISO 27001 להסתמך על כך לצורך קיום חלק ניכר מדרישות תקנות אבטחת המידע, אולם קבלת ההסמכה אינה סוף התהליך: הארגון נדרש להמשיך לזהות שינויים וסיכונים חדשים, לעדכן בהתאם את מערך אבטחת המידע ולוודא שהבקרות שנבחרו משקפות את פעילותו ואת הסיכונים בפועל.

דגש מיוחד ניתן להצהרת הישימות (Statement of Applicability - SOA) המפרטת אילו בקרות רלוונטיות לארגון, אילו מיושמות ואילו הוחרגו. הצהרת היישימות צריכה להיגזר מסקר הסיכונים ומתוכנית הטיפול בהם ולשקף את פעילות הארגון בפועל. האחריות לנכונות ה-SOA, להיקף ההסמכה וליישום הבקרות מוטלת על הארגון, גם כאשר ההסמכה ניתנה לאחר מבדק של גוף התעדה חיצוני.

בעת בחינת עמידתו של ארגון בהנחיה, הרשות עשויה לבקש לצד תעודת ההסמכה גם את ה-SOA, סקרי הסיכונים, תוכניות הטיפול ודוחות המבדקים. מסמכים אלה מאפשרים לה לבחון אם מערכת ניהול אבטחת המידע מיושמת בפועל ולא רק אם קיימת הסמכה פורמלית.

law.co.il תוהה אם כל כאב הראש הזה לא מצדיק להימנע מהסתמכות על התקן ופשוט לוודא שהאירגון עומד בתקנות אבטחת מידע, הקלות ממנו...

הרשות הבהירה עוד כי כאשר מתעורר חשד שארגון אינו עומד בפועל בדרישות התקן או בתנאי ההנחיה, היא אינה כבולה לקיומה של תעודת ההסמכה ורשאית לבחון את העמידה המהותית בדרישות במסגרת סמכויות הפיקוח והאכיפה שלה. עוד הודגש כי ההנחיה אינה מהווה פטור מהותי מדרישות אבטחת מידע, וכי העובדה שתקנות מסוימות אינן נכללות ברשימת הדרישות שעל הארגון לקיים בנפרד נובעת מכך שלעמדת הרשות, הנושאים המוסדרים בהן מקבלים מענה מספק במסגרת ISO 27001 והבקרות הרלוונטיות.