
משרד המשפטים: מידע רגיש דלף ממשרד החינוך בשל הפרת החוק והתקנות
משרד החינוך הפרת את חוק הגנת הפרטיות ותקנות אבטחת המידע - קובעת הרשות להגנת הפרטיות במשרד המשפטים, בסיומה של בדיקה על דליפת מידע רגיש בנוגע ל-21,000 תלמידי חינוך מיוחד במגזר החרדי. זו הפעם הראשונה בה הרשות מפרסמת החלטה שכזאת על משרד ממשלתי, וכאמור מדובר במידע רגיש במיוחד על קטינים שמצבם הרפואי אינו שגרתי. הרשות לא נקטה בצעדים כלשהם כלפי המשרד והאחראים להפרת התקנות ולדליפת המידע.
הליך הפיקוח נפתח ביוזמת הרשות במארס 2025, בעקבות פרסום בתקשורת בנוגע לדליפת המידע והפצתו באינטרנט. המידע שדלף הופק מאחת המערכות המשמשות את משרד החינוך וכלל פרטים מזהים, פרטי מגורים ולימודים, וכן השתייכות דתית ומידע רפואי הכולל פירוט על המוגבלות של התלמיד.
הבדיקה העלתה, כי בחודש מאי 2024 ביקשו עובדות במשרד החינוך ליצור טופס דיגיטלי שנועד לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במגזר החרדי. לשם כך, הן הוציאו מידע ממערכת המשמשת את משרד החינוך, יצרו קובץ אליו קישרו טופס למילוי נתונים על ידי מוסדות חינוך. משרד החינוך טען, כי קובץ הנתונים נועד לשמש קובץ "מאחורי הקלעים" שמקושר לטופס, כך שניתן יהיה לתשאל ממנו מידע.
הבדיקה העלתה, כי הטופס הוגדר ברמת הרשאה פתוחה, לכל מי שהחזיק בקישור אליו וללא מגבלה, וניתן היה גם להעבירו לנמענים נוספים. קובץ הנתונים הוגדר אף הוא בקישור פתוח ללא מגבלה כדי לאפשר לטופס לתשאל ממנו מידע, הוא לא היה מוגן בסיסמה והיה פתוח לכל מי שהיה ברשותו קישור אליו, לצפייה ולהורדה. באותו חודש נשלח קישור לטופס לבעלי תפקידים רלוונטיים במוסדות החינוך החרדי לכתובות מיילים ארגוניים ופרטיים.
לגבי הדליפה טען משרד החינוך, כי ככל הנראה התרחשה תקלה נקודתית בהגדרת ההרשאות לאחד הטפסים, אשר אפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים לאחר לחיצה על קישור. בסופו של דבר, המידע הגיע לידי אזרחים וגורמים בלתי מורשים.
ליקויים בהרשאות, בניהול ובהצפנה
הרשות מציינת, כי המאגר של משרד החינוך כולל מידע רגיש על למעלה מ-100,000 נושאי מידע, ולפיכך חלה עליו רמת אבטחה גבוהה. השימוש במידע והעברתו לגורמים שאינם מורשים מהווים אירוע אבטחה חמור, היא קובעת. הליך הפיקוח העלה ליקויים בעמידת משרד החינוך בחובות המוטלות עליו לפי תקנות אבטחת מידע:
* ליקויים בניהול הרשאות: המידע הופק בפועל מהמערכת על ידי עובדת שלא נכללה ברשימת בעלי ההרשאות התקפות למערכת.
* ליקויים בניהול ותפעול תקינים של המערכת, אשר לא עלו בקנה אחד עם החובה המוטלת על בעל מאגר מידע להבטיח ניהול ותפעול תקינים של מערכות המאגר.
* ליקויים בהצפנת המידע: העברת המידע באמצעות קישור פתוח, ללא שימוש בהצפנה, מהווה הפרה של התקנות.
- בית הספר שוב מבקש כסף: על מה חייבים לשלם, כמה מותר לגבות - ואיך בכלל אומרים לא?
- 1,635 גני ילדים נסגרו ביום אחד: השביתה שלא הוכרזה ולא גבתה מחיר
* העדר מסמך הגדרות מאגר: במועד הרלוונטי לא היה בידי משרד החינוך מסמך שכזה.
* העדר נוהל אבטחת מידע: במועד האירוע לא היה בידי המשרד נוהל שכזה.
* העדר סקר סיכונים: משרד החינוך לא ביצע למערכת סקר סיכוני אבטחת מידע בתקופה הנדרשת. בדיקות אבטחה מסוימות שבוצעו או מבדקי חדירות, אינם מהווים תחליף לסקר סיכונים כנדרש בתקנות.
משרד החינוך טען, כי הסמכתו לתקן ISO/IEC 27001 מקנה לו פטור מקיום הוראות מסוימות בתקנות אבטחת המידע. הרשות דחתה טענה זו והבהירה, כי הסמכה לתקן בינלאומי אינה מקנה, כשלעצמה, פטור מתחולת התקנות. ההכרה בתקן בהתאם להנחיית הרשות כפופה לעמידה בתנאים שנקבעו בה, והמשרד לא עמד בדרישות הרלוונטיות הקבועות בתקנות.