ביולי 2026 הודיעה הרשות להגנת הפרטיות כי הטילה על קופת חולים מאוחדת עיצום כספי של 256,000 ש"ח. לפי הודעת הרשות, תקלה במערכת דיגיטלית אפשרה במקרים מסוימים גישה לא מורשית למידע רפואי, והקופה דיווחה לרשות בינואר 2026 אף שידעה על האירוע כבר בנובמבר 2025.
מאוחדת אינה משרד חקירות, והחובות המדויקות החלות על כל ארגון תלויות במבנהו, במאגריו ובדין החל עליו. עם זאת, האירוע מספק שיעור חשוב לכל גוף שמחזיק מידע אישי רגיש, ובמיוחד למשרד חקירות שמקבל מלקוחות מסמכים, תמונות, נתונים כלכליים, תכתובות וראיות.
הלקח הראשון: אירוע אבטחה מתחיל בשעון
כאשר מתגלה חשיפה, אי אפשר להסתפק בתיקון טכני שקט ולהמשיך הלאה. צריך לתעד מתי נודע האירוע, מה היקפו, מי הושפע, אילו מערכות מעורבות ומה נעשה כדי לצמצם נזק. השאלה מתי הארגון ידע ומתי פעל הייתה מרכזית בפרסום הרשמי על מאוחדת.
במשרד חקירות, אירוע יכול להיות מחשב נייד שאבד, קישור לתיק שנשלח לנמען שגוי, חשבון ענן שנפרץ, מכשיר של חוקר שנגנב או עובד לשעבר שעדיין מחזיק הרשאה. לכל תרחיש נדרש נוהל תגובה, לא אלתור.
הלקח השני: חומר חקירה הוא מידע בעל סיכון גבוה
תיק חקירה עשוי להכיל יותר מאשר שם וטלפון. הוא יכול לכלול נתוני מיקום, מידע פיננסי, קשרים משפחתיים, תמונות, הקלטות, הערכות מקצועיות ומידע על הליך משפטי. שילוב הנתונים עלול לחשוף תמונה אינטימית גם אם כל פריט בנפרד נראה תמים.
תיקון 13 לחוק הגנת הפרטיות הרחיב את הגדרת המידע האישי וחיזק את כלי האכיפה. לכן משרד חקירות צריך להתייחס לאבטחת מידע כחלק משיטת החקירה ולא כעניין ששייך רק לספק המחשוב.
שבע בקרות בסיסיות שמשרד חקירות צריך ליישם
1. הרשאות לפי צורך
חוקר שעובד על תיק אחד אינו צריך גישה לכל תיקי המשרד. הרשאות צריכות להיות אישיות, מוגבלות ומתועדות. חשבונות משותפים מקשים לדעת מי פתח, הוריד או העביר חומר.
2. אימות רב-שלבי
סיסמה לבדה אינה מספיקה לחשבון דואר, אחסון ענן או מערכת ניהול תיקים. אימות רב-שלבי מפחית את הסיכון שדליפת סיסמה תהפוך מיד לגישה לתיקי לקוחות.
3. הצפנה בהעברה ובאחסון
דוח חקירה אינו צריך לעבור בקישור ציבורי או בקבוצת מסרים. יש לבחור דרך מסירה שמאפשרת שליטה בנמען, תוקף לקישור ותיעוד ההעברה.
4. רישום פעולות
מערכת מקצועית צריכה לאפשר לדעת מי נכנס לתיק ומתי. יומן פעולות מסייע גם בחקירת אירוע וגם בזיהוי התנהגות חריגה בזמן.
5. ניתוק הרשאות מיידי
בסיום עבודה של חוקר, ספק או עובד, יש לבטל גישה, להחליף סודות משותפים ולוודא שהחומר הוחזר או נמחק בהתאם להסכם ולדין.
6. מדיניות שמירה ומחיקה
שמירה ללא הגבלת זמן מגדילה את הנזק האפשרי. יש להגדיר מה נשמר, לכמה זמן, באיזה בסיס ומתי החומר נמחק או מוחזר ללקוח.
7. נוהל אירוע ותרגול
נוהל צריך לכלול אנשי קשר, בידוד מערכת, שימור לוגים, הערכת סיכון, תיעוד החלטות ובחינת חובת דיווח. תרגול קצר עדיף על מסמך שאיש אינו מכיר.
מה לקוח צריך לשאול לפני שהוא מוסר מידע?
- באיזו מערכת יישמר התיק?
- מי במשרד יקבל גישה?
- כיצד יועבר הדוח הסופי?
- האם קיימת הפרדה בין תיקי לקוחות?
- מה קורה לחומר בסיום העבודה?
- כיצד המשרד מגיב במקרה של חשיפה או אובדן?
- האם ספקים חיצוניים מקבלים גישה לחומר?
אלו אינן שאלות שמביעות חוסר אמון. משרד מקצועי אמור לדעת להסביר את התהליך באופן ברור, בדיוק כפי שהוא מסביר את תוכנית החקירה. לקריאה משלימה ראו תיקון 13 וחקירות פרטיות ואת מילון המונחים בחקירות, ראיות ומודיעין.
מה עושים כאשר כבר אירעה חשיפה?
- עוצרים גישה נוספת בלי למחוק לוגים וראיות טכניות.
- מתעדים מועד גילוי, מערכות, משתמשים וסוגי מידע.
- מחליפים הרשאות וסיסמאות שנפגעו.
- ממפים למי נמסר המידע ומי עלול להיפגע.
- מערבים גורם אבטחת מידע וייעוץ משפטי מתאים.
- בוחנים ללא דיחוי האם קיימת חובת דיווח.
- מתקנים את שורש התקלה ולא רק את הסימפטום.
הקשר בין אבטחת מידע לאיכות הראיה
אבטחה אינה רק הגנה על פרטיות. כאשר אין שליטה בהרשאות, בגרסאות ובמסירת הקבצים, קשה יותר להוכיח מהו המקור ומה קרה לחומר לאורך הדרך. ניהול מסודר מחזק את הסודיות ואת אמינות התוצר גם יחד.
בחקירות הונאה ובתיקים משפטיים החשיבות גבוהה במיוחד. מומלץ לקרוא על חקירות הונאה ושימור ראיות ועל עבודה עם עורכי דין וליטיגציה.
השורה התחתונה
האירוע שפורסם בעניינה של מאוחדת מדגים שדיווח מאוחר ואבטחת מידע אינם נושאים פנימיים בלבד. לקוח שמוסר חומר רגיש צריך לבחור משרד שמגן על המידע באותה רצינות שבה הוא אוסף אותו. משרד חקירות, מצדו, צריך להיות מסוגל לזהות אירוע, לצמצם אותו, לתעד החלטות ולפעול בזמן.
מקורות רשמיים
- הרשות להגנת הפרטיות: העיצום הכספי על מאוחדת, יולי 2026
- הרשות להגנת הפרטיות: שאלות ותשובות על תיקון 13
- הרשות להגנת הפרטיות: סנקציות ואכיפה
הסקירה מבוססת על הודעת הרשות להגנת הפרטיות. היא אינה קביעה ביחס לאחריות של גוף אחר ואינה ייעוץ משפטי או אבטחתי.
אכיפת פרטיות והגנת סייבר הן מסגרות קשורות אך שונות. ראו מה מציעה הצעת חוק הגנת הסייבר הלאומית ומה הסטטוס שלה.
מה חשוב לעשות לפני שמתחילים?
- מגדירים החלטה: איזה מידע חסר ואיזו החלטה הוא אמור לתמוך בה.
- בודקים חוקיות: חוקר מורשה מסביר מראש אילו פעולות מותרות ומה אינו יכול לבצע.
- מצמצמים מידע: אוספים רק את הדרוש, בלי פריצה, האזנת סתר, התחזות אסורה או חדירה לרשות היחיד.
- מתאמים תוצר ותקציב: מסכמים שעות, הוצאות, נקודות עצירה, עדכונים ודוח סופי.
איך נראה תוצר מקצועי?
דוח שימושי מפריד בין עובדה, מסמך, תצפית והערכה; מציין מקור ומועד; מסביר מגבלות זיהוי; ושומר על רצף תיעוד. אם המידע מיועד להליך משפטי, מתאמים מראש עם עורך הדין ולא מבטיחים קבילות או תוצאה.
שאלות נפוצות
האם אפשר להתחיל מיד? במצב דחוף מבצעים תחילה הערכת סיכון. כשיש סכנה, עבירה מתמשכת או חשש לפגיעה, פונים לרשויות המתאימות לפני פעילות פרטית.
מה אסור להעביר לחוקר? סיסמאות, גישה לחשבון או חומר שהושג בפריצה. מעבירים מסמכים ומידע שיש הרשאה חוקית למסור.
מקורות רשמיים: רישוי חוקרים פרטיים, משרד המשפטים; הרשות להגנת הפרטיות.
לתיאום שיחה דיסקרטית עם IBPI – נגדיר מטרה, גבולות, עלות ותוצר לפני תחילת עבודה.
עודכן ונבדק לשנת 2026. מידע כללי בלבד, שאינו ייעוץ משפטי.