משרד המשפטים: מידע רגיש דלף ממשרד החינוך בשל הפרת החוק והתקנות
תומצת מתוך Bizportal על ידי baba
רשות הגנת הפרטיות קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות ותקנות אבטחת מידע, בעקבות דליפת מידע רגיש על 21,000 תלמידי חינוך מיוחד חרדי. הדליפה נבעה מטופס דיגיטלי וקובץ נתונים שהוגדרו ללא הגבלות גישה. הרשות מצאה ליקויים חמורים בהתנהלות המשרד, ודחתה את טענתו כי הסמכה לתקן בינלאומי פוטרת אותו מהתקנות.
הידיעה ב-5 שורות · תקציר של baba
- משרד החינוך הפר את חוק הגנת הפרטיות ותקנות אבטחת מידע, קבעה רשות הגנת הפרטיות.
- דלף מידע רגיש על 21,000 תלמידי חינוך מיוחד במגזר החרדי.
- המידע דלף עקב הגדרת טופס דיגיטלי וקובץ נתונים ברמת הרשאה פתוחה.
- הרשות מצאה ליקויים חמורים בניהול הרשאות, נוהלי אבטחה וסקר סיכונים במשרד החינוך.
- זו הפעם הראשונה שהרשות מפרסמת החלטה כזו נגד משרד ממשלתי.
רשות הגנת הפרטיות במשרד המשפטים קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות ותקנות אבטחת המידע, זאת בעקבות דליפת מידע רגיש אודות כ-21,000 תלמידי חינוך מיוחד במגזר החרדי. זוהי הפעם הראשונה שבה הרשות מפרסמת החלטה כזו נגד משרד ממשלתי, והמידע שדלף כלל פרטים מזהים, פרטי מגורים ולימודים, השתייכות דתית ומידע רפואי על מוגבלויות של קטינים.
הבדיקה, שנפתחה במרץ 2025 בעקבות פרסום בתקשורת על הדליפה, העלתה כי במאי 2024 עובדות במשרד החינוך יצרו טופס דיגיטלי לייעול הליכי שיבוץ, תוך הוצאת מידע ממערכת משרדית ויצירת קובץ מקושר. הטופס והקובץ הוגדרו ברמת הרשאה פתוחה, ללא סיסמה או הגבלות, ואפשרו צפייה והורדה לכל מי שהחזיק בקישור. הקישור נשלח לבעלי תפקידים במוסדות חינוך חרדי.
משרד החינוך טען כי הדליפה נבעה מתקלה נקודתית בהגדרת הרשאות שאפשרה לגורם חיצוני לאתר את קובץ הנתונים. הרשות ציינה כי מאגר המידע של המשרד, הכולל מידע על למעלה מ-100,000 איש, מחייב רמת אבטחה גבוהה. הרשות מצאה ליקויים חמורים בהתנהלות המשרד, כולל ניהול הרשאות לקוי, העדר נוהלי אבטחה ומסמכי הגדרות, ואי ביצוע סקר סיכונים. טענת המשרד כי הסמכתו לתקן ISO/IEC 27001 פוטרת אותו מהתקנות נדחתה על ידי הרשות.
אותו אירוע, כפי שכל מערכת דיווחה עליו בנפרד. פתחו כמה דיווחים כדי להשוות מה כל מערכת מדגישה, ומה היא משאירה בחוץ.
שמאל 1מרכז 3ימין 1אחרים 5
