ברשויות המקומיות מאגרי מידע רבים, שחלקם כוללים גם מידע רגיש כהגדרתו בחוק הגנת הפרטיות. האם מידע זה מנוהל ומאובטח כנדרש? לפי דוח המבקר, יש לנו סיבה טובה לחשוש שמידע אישי אודותינו ידלוף.
כמו תמיד בשלטון המקומי, הבעיות מתחילות בשלטון המרכזי. במשך שנים לא קבע משרד הפנים מדיניות לאבטחת המידע ולהגנת הפרטיות ברשויות המקומיות; לא הניח את התשתית לטיפול בנושא; ולא פעל לקביעת הנחיות בתחום זה, אף שכבר בשנת 1996 תוקן חוק הגנת הפרטיות ונוספו לו סעיפים הנוגעים להגנה על הפרטיות במאגרי מידע.
הרשות למשפט, טכנולוגיה ומידע שבמשרד המשפטים לא קיימה מאז הקמתה פעולות פיקוח ואכיפה על רישום מאגרי מידע ברשויות. היא לא קבעה נהלים והנחיות ולא הטילה קנסות על רשויות מקומיות שלא קיימו את חובתן זו.
אם בכלל יש נהלים - הם אינם מיושמים
בשש מתוך שבע הרשויות שנבדקו (אשקלון, יהוד-מונוסון, בני ברק, טירה, יקנעם עילית, בני עי"ש ורמת ישי) לא מונה ממונה על אבטחת מידע, ובחמש מהם לא נקבעו נוהלי אבטחת מידע; בשתיים האחרות הנהלים מיושמים בצורה חלקית בלבד או בכלל לא. שתיים משבע הרשויות לא קיימו מעולם את חובת הרישום של מאגרי המידע שלהן; שלוש רשויות לא שילמו אגרות תקופתיות יותר משלוש שנים, ועקב כך נמחק רישום מאגריהן. רק מאגרי מידע של שתי רשויות היו רשומים כנדרש בחוק. בשש מתוכן אין תוכנית שיקום מאסון והמשכיות עסקית.
מידע אישי הנוגע לבריאותם של תושבים או למצבם הכלכלי או האישי מוחזק בארונות פתוחים, בכונניות ובמגירות שאינן ניתנות לנעילה. דבר זה אינו עולה בקנה אחד עם הדרישות הבסיסיות להגנה על מידע רגיש הנוגע לתושבים. באגפי החינוך בשתי רשויות מקומיות שנבדקו לא היו מנעולים בחלק מהארונות ומהמגירות המכילים מידע רגיש; אלה שהיה אפשר לנעול אותם לא היו נעולים; בכונניות לא נעולות היה דואר ובו מידע רגיש.
חברה מסוימת מחזיקה במאגרי המידע של כל הרשויות המקומיות שנבדקו. לא נחתמו הסכמים בין הרשויות שנבדקו לבין החברה בדבר מורשי הגישה למאגרי המידע שלהן, ולשלוש רשויות אין כלל חוזה למתן שירות עם החברה. רק בשנת 2010 מילאה לראשונה החברה את חובתה כמחזיקה במאגרים של בעלים שונים ומסרה דיווח שנתי לרשות למשפט, טכנולוגיה ומידע.
רואי החשבון ומחלקת הביקורת אינם בודקים
נושא אבטחת המידע והגנת הפרטיות אינו נכלל בתוכניות הביקורת של רואי החשבון העושים ביקורת ברשויות המקומיות מטעם משרד הפנים. גם מחלקת ביקורת מינהלית באגף לביקורת רשויות מקומיות שבמשרד הפנים מעולם לא קיימה ביקורת בנושא זה.
המבקר קובע, כי על הרשויות המקומיות לקיים פעולות בקרה בעניין אבטחת המידע והגנת הפרטיות, כדי לזהות פעולות חריגות או ניסיונות של גורמים בלתי מורשים לעשות פעולות כאלה; למנות לאלתר ממונים על אבטחת מידע; לגבש מסמך מדיניות בנושא אבטחת מידע, ולקבוע בו את תדירות ביצועם של סקרי סיכונים ומבחני חדירה; להקפיד לרשום ולנהל את כל מאגרי המידע שברשותן כנדרש בחוק; להקים ועדות להעברת מידע ולהכין נהלים ייעודיים בנושא העברת מידע בין גופים ציבוריים; לעשות ביקורות על אבטחת מידע ועל הגנת הפרטיות ברשויות המקומיות באמצעות מבקריהן.
תגובות
רגע, שקט פה מדי
דעתך חשובה - תהיו הראשונים להגיב על הכתבה