מידע רגיש על 21 אלף תלמידי חינוך מיוחד דלף ברשת

הרשות להגנת הפרטיות קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות ותקנות אבטחת מידע, אחרי שקובץ עם פרטי זהות, מוגבלות והשתייכות דתית של תלמידים מהמגזר החרדי הופץ ללא הגנה מספקת

משרד החינוך. צילום: שאטרסטוק

הרשות להגנת הפרטיות במשרד המשפטים קבעה כי משרד החינוך הפר את חוק הגנת הפרטיות ואת תקנות אבטחת המידע, בעקבות דליפת מידע אישי ורפואי רגיש על כ-21,000 תלמידי חינוך מיוחד מהמגזר החרדי. הקביעה התקבלה בתום הליך פיקוח מנהלי שפתחה הרשות ביוזמתה במרץ 2025, אחרי שפורסם בתקשורת כי המידע דלף והופץ ברשת לגורמים בלתי מורשים.

מממצאי הפיקוח עלה כי המידע שדלף הופק מאחת המערכות של משרד החינוך, וכלל פרטים מזהים של התלמידים, פרטי מגורים ולימודים, השתייכות דתית ומידע רפואי מפורט על המוגבלות של כל ילד וילדה.

בהודעתה ציינה הרשות כי האירוע התרחש בטרם נכנס לתוקף תיקון מספר 13 לחוק הגנת הפרטיות, ולכן ההליך נוהל בהתאם להוראות החוק ולסמכויות הפיקוח שהיו בתוקף באותה עת.

בנחל שורק לא חיכו: החינוך המיוחד חזר לשגרה

איך המידע יצא מהמערכת

לפי ממצאי הרשות, בסמוך למאי 2024 ביקשו עובדות במשרד החינוך ליצור טופס דיגיטלי שיסייע בייעול הליכי השיבוץ של תלמידי חינוך מיוחד במגזר החרדי. לשם כך הן חילצו מהמערכת מידע על כ-21,000 תלמידים ויצרו ממנו קובץ נתונים, שאליו קישרו טופס למילוי פרטים נוספים על ידי מוסדות החינוך.

גם הטופס וגם קובץ הנתונים הוגדרו בהרשאה פתוחה, ללא כל הגבלה – כל מי שהחזיק בקישור יכול היה לצפות בהם, להוריד אותם ואף להעביר אותם הלאה. הקובץ לא היה מוגן בסיסמה ולא הוצפן.

במהלך מאי 2024 נשלח הקישור לטופס לבעלי תפקידים במוסדות החינוך החרדי, הן לכתובות דוא"ל ארגוניות והן לכתובות פרטיות. כעבור כעשרה חודשים, במרץ 2025, התברר כי המידע מהקובץ דלף לגורמים בלתי מורשים והופץ בציבור. משרד החינוך טען כי ככל הנראה אירעה תקלה נקודתית בהגדרת ההרשאות לטופס, שאפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים.

אירוע אבטחה חמור, שורת ליקויים

הרשות קבעה כי מאגר המידע של משרד החינוך, ממנו הוצא המידע, כולל נתונים רגישים על למעלה מ-100,000 בני אדם, ולכן חלה עליו רמת אבטחה גבוהה בהתאם לתקנות. על רקע זה נקבע כי השימוש במידע והעברתו לגורמים בלתי מורשים מהווים אירוע אבטחה חמור כהגדרתו בתקנות.

בין הליקויים שמצאה הרשות: המידע הופק בפועל על ידי עובדת שלא נכללה ברשימת בעלי ההרשאות התקפות למערכת; הקובץ הועבר ברשת בקישור פתוח ללא שימוש בהצפנה; ולא היה בידי המשרד נוהל אבטחת מידע תקין, מסמך הגדרות מאגר, או סקר סיכוני אבטחה עדכני למערכת. הרשות הבהירה כי בדיקות אבטחה או מבדקי חדירה שבוצעו אינם מהווים תחליף לסקר סיכונים מסודר כנדרש בתקנות.

שרתים. צילום: שאטרסטוק

משרד החינוך הסתמך על תקן בינלאומי – הרשות דחתה

במהלך ההליך טען משרד החינוך כי הסמכתו לתקן הבינלאומי ISO/IEC 27001 מקנה לו פטור מקיום הוראות מסוימות בתקנות אבטחת המידע. הרשות דחתה את הטענה, והבהירה כי הכרה בתקן כזה כפופה לעמידה בתנאים שהיא עצמה קבעה – ובמקרה הנוכחי משרד החינוך לא עמד בדרישות הרלוונטיות.

בתום הבדיקה קבעה הרשות להגנת הפרטיות כי משרד החינוך הפר את סעיף 17 לחוק הגנת הפרטיות, העוסק באחריות בעל מאגר מידע לאבטחתו, וכן שבע הוראות שונות מתקנות הגנת הפרטיות (אבטחת מידע). בהודעתה הדגישה הרשות את חובתם של גופים ציבוריים ובעלי מאגרי מידע להבטיח את אבטחת המידע האישי המצוי ברשותם, "וביתר שאת כאשר מדובר במידע אישי רגיש הנוגע לקטינים".

עוד באותו נושא

guest
0 תגובות
עוד כתבות שיעניינו אותך