הנחיית הרשות להגנת הפרטיות מס׳ 1/2024: תפקיד הדירקטוריון בקיום חובות התאגיד לפי תקנות הגנת הפרטיות (אבטחת מידע)
הנחיה 1/2024 עוסקת בנקודה שחברות רבות מגלות מאוחר: אבטחת מידע אינה רק עניינו של מנהל מערכות המידע, אלא נושא שהדירקטוריון נדרש לפקח עליו. ההנחיה מפרטת את עמדת הרשות להגנת הפרטיות לגבי מה שצריך להגיע לשולחן הדירקטוריון, ומתי.
למקור הרשמי- תוקף
- הנחיה פעילה
- תאריך במסמך
- 2024
- גרסה / עדכון
- הקובץ הרשמי נבדק 29.7.2026
- מספר עמודים
- 4
על מי זה חל
ההנחיה מכוונת לחברות שעיבוד מידע אישי נמצא בליבת הפעילות שלהן, או שפעילותן צפויה ליצור סיכון מוגבר לפרטיות. אין ללמוד ממנה חובת פיקוח זהה על כל תאגיד שכפוף לתקנות אבטחת המידע, ולכן השאלה הראשונה היא אם החברה נמצאת בקבוצה שאליה ההנחיה מכוונת.
מה חשוב לדעת
הרשות מונה חמישה נושאים שראוי שיובאו לדיון בדירקטוריון: מסמך הגדרות המאגר לפני קביעתו, עקרונות נוהל האבטחה לפני אישורו, תוצאות סקר הסיכונים ומבדקי החדירות, אירועי אבטחה בדיון תקופתי, ותוצאות הביקורת הנערכת אחת לשנתיים. מדובר בפיקוח ובתיעוד של הדיון, ולא בהעברת העבודה התפעולית לדירקטוריון, והאצלת הנושא לגורם אחר אפשרית בהחלטה מנומקת ומתועדת.
מה המעמד המשפטי
הנחיה של הרשות אינה חקיקה. היא מסבירה כיצד הרשות מצפה שהחובות יקוימו, בעוד שהחובות עצמן ממשיכות לנבוע מחוק הגנת הפרטיות ומתקנות אבטחת המידע.
התקציר נבדק מול הקובץ הרשמי ב-29.7.2026. המסמך המלא מתפרסם באתר הרשות להגנת הפרטיות, והקישור למעלה מוביל אליו.