צילום: פלאש 90

מחדלי אבטחה חמורים במד"א: נחשף מידע רגיש על מטופלים

הרשות להגנת הפרטיות: בעקבות הליך פיקוח של הרשות להגנת הפרטיות נמצא כי ארגון מד"א הפר את הוראות חוק הגנת הפרטיות והתקנות מכוחו. שני אירועי אבטחה חמורים הובילו לדליפת מידע רגיש ממערכות הארגון. הארגון לא דיווח כנדרש בחוק

כתבות נוספות בנושא:

האדמו''ר מסקולען ירושלים במעונו של גאב"ד ירושלים
שמחת הנישואין לבן רב קהל חסידים טבריה ובת אב"ד מאקווא נתניה
המתווה שהוצג לגנץ: אביתר תמורת חומש; בימין תוקפים - "הסכמים יש לכבד"
דוכן העיתונים • כל שערי השבועונים על המסך שלכם

הרשות להגנת הפרטיות קיימה הליך פיקוח לבירור שני אירועי אבטחת מידע חמורים, אשר הובילו לדליפת מידע רגיש ממערכות המידע של מד"א. הליך הפיקוח נפתח בעקבות פניה שהגיעה לרשות, ממנה עלה כי קיימים כשלי אבטחת מידע באתר האינטרנט של מד"א, שהביאו לחשיפתו של מידע רגיש של מטופלים, הכולל בין היתר, דוחות רפואיים המכילים מידע רפואי ומסמכי התחייבות הכוללים פרטים אישיים כגון שמות, כתובות, מספרי תעודות זהות ומספרי כרטיסי אשראי. במשרד המשפטים מדגישים כי "הארגון לא דיווח לרשות על אירועי האבטחה החמורים כנדרש בחוק".

בנוסף, במועד אחר, התקבל ברשות להגנת הפרטיות מידע נוסף המצביע על פרצת אבטחה ביישומון (אפליקציה) של ניהול המתנדבים של מד"א. הפרצה אפשרה גישה לשרת עליו מותקנת האפליקציה, ובכך אפשרה לדלות מידע על מתנדבים במד"א וכן מידע רפואי אודות מטופלים ואף פתחה את האופציה לשלוח הודעות כוזבות למטופלים על בסיס המידע.

בשני האירועים מדובר במערכות אשר פותחו ותוחזקו עבור מד"א על ידי ספקי מיקור חוץ. לפי תקנות הגנת הפרטיות (אבטחת מידע), על ארגונים אשר עושים שימוש בשירותי מיקור חוץ לקבוע בהסכם עם ספקי השירותים שורה של דרישות בהתאם לסיכוני אבטחת המידע הקיימים בארגון. על הסכמים אלה לקבוע באופן מפורש, בין היתר, מהו המידע שהגורם החיצוני רשאי לעבד ולאלו מטרות, לאלו מערכות הוא רשאי לגשת, מהו סוג העיבוד שאותו הוא רשאי לבצע, אופן יישום הוראות תקנות אבטחת מידע ועוד.

ממצאי הפיקוח העלו, כי במועד אירועי אבטחת המידע, ארגון מד"א לא הגדיר את דרישות אבטחת המידע בהן חייב ספק מיקור החוץ לעמוד במסגרת השירות אותו הוא מספק, כנדרש בתקנות הגנת הפרטיות (אבטחת מידע). כמו כן, מממצאי הפיקוח עלה, כי במועד האירוע ארגון מד"א לא נקט באמצעי בקרה ופיקוח על עמידתו של ספק מיקור החוץ בהוראות תקנות הגנת הפרטיות (אבטחת מידע), ובהוראות ההסכם עם הספק החיצוני כנדרש. בנוסף, ארגון מד"א לא דיווח לרשות להגנת הפרטיות על אירועי אבטחת המידע עם גילויים, זאת בניגוד למתחייב.

על כן קובע הרשות להגנת הפרטיות במשרד המשפטים כי, "בהתאם לממצאי הפיקוח עולה כי ארגון מד"א הפר את הוראות סעיף 17 לחוק הגנת הפרטיות, וכן את תקנות 11(ד), 15(א)(2), 15(א)(4) לתקנות הגנת הפרטיות (אבטחת מידע). בנוסף, ניתנו למד"א הנחיות לתיקון ליקויים".

מארגון מד"א נמסר בתגובה: "כל מערכות המידע של מד"א מאובטחות ברמה הגבוהה ביותר ובאמצעים הטכנולוגיים המתקדמים ביותר. יחד עם זאת, פרצות מתגלות לעיתים ככל שרמת ההאקרים עולה ולכן מיד כשנודע לנו על הפרצה נקטנו בכל האמצעים הנדרשים. יודגש ויובהר כי בשום שלב לא דלף מידע חסוי או משמעותי. מדובר באירוע שהיה לפני כשנה כאשר מתנדב מד"א לשעבר המתמחה בתחום אבטחת מידע איתר את הפריצה. הוא מצא חריגה אחת באתר המתנדבים ומקרה נוסף בעמוד הטפסים באתר מד"א. הנושא טופל ותוקן מיידית ושום מידע לא דלף".

הכתבות המעניינות ביותר

רבבות במעמד סיום המחזור השני של 'הדף היומי בהלכה' של 'דרשו' בארנה • שידור חי
החל מחזור 23 לעידוד כתיבת חידו"ת שע"י ממלכת התורה 'וכתבתם'
מעמד 'כבוד חכמים ינחלו' לאברכי כולל להוראה ויז'ניץ עפולה
הפיצוץ בחתונה: מתקן קונפטי ששולבו בו זיקוקים הביא לפציעתם של הצעירים
המקובל רבי ציון בוארון ערך תפילת שובבי"ם בכולל "זוהר השלום" באשדוד
האדמו"ר מנדבורנה ירושלים במעמד פתיחת הכולל בבית מדרשו בבני ברק
שלג כבד מכסה שוב את החרמון; 20 ס"מ נוספו במפלס התחתון • צפו
הרמב"ם היומי • ספר קרבנות הלכות תמורה פרק ד' • צפו
הפינה היומית: שתי דקות על כיבוד הורים עם הרב אהרן רוט • צפו
עִנְבֵי הַגֶּפֶן בְּעִנְבֵי הַגֶּפֶן • שמחת התנאים לנכדת האדמו"ר מוואסלוי
המאמץ הדיפלומטי: מקרון נפגש תוך 36 שעות עם פוטין, זלנסקי ושולץ
רוסיה תפתח בתרגיל ענק בבלארוס; ארה"ב שולחת אלפי חיילים • צפו
דינר לטובת ישיבת באבוב בני ציון • גלריה
השיעור היומי: הרב דוד חבושה • צפו
וַיְהִי בֹקֶר יוֹם חֲמִישִׁי • כותרות העיתונים – ט' באדר א' ה'תשפ"ב
גדולי תורה ורבני עולם התשובה באו לאחל מזל טוב בחתונת בת הרב יגאל כהן • גלריה
פריצת דרך בהפקת אנרגיה: כור גרעיני ניסיוני בבריטניה שבר שיאים
תיעוד: האדמו"ר מסאדיגורה ירושלים בציון הרשב"י במירון
0 0 הצבעות
דירוג הכתבה
1 תגובה
ישנות
חדשות המדורגות ביותר
Inline Feedbacks
הצגת כל התגובות

למד"א יש אפליקציה מדא שלי
מטרתה לקבל בשעת אמת נתונים על החולה שיעזרו להצילו בזמן אמת
אני לתומי מלאתי את הפרטים הרפואיים שלי שאמורים להיות חסויים
וחברים מהצלה הראו לי איך כל המידע ברשותם
מי התיר זאת זה פשע ומחדל
במדא אין לקיחת אחריות איש הישר בעיניו יעשה.

מה ברצונך לחפש?

נתקלתם בחדשה מרעישה? ידיעה מעניינת מוזמנים לספר לנו

Hide picture