עבור לתוכן
פישינג לצרות –
הפודקאסט של IO חוזר לעונה 2
תקשיב עכשיו

מה דורשת בקרה A.1.4.2?

על הארגון להגביל את איסוף המידע המזהה למינימום הרלוונטי, הפרופורציונלי והכרחי למטרות שזוהו.

בקרה זו נמצאת במסגרת יעד מזעור המידע האישי (A.1.4), המבטיח שארגונים יאספו ויעבדו רק את הנתונים האישיים שהם באמת זקוקים להם. A.1.4.2 מתייחס ספציפית לנקודת האיסוף, ודורש מארגונים להעריך באופן ביקורתי כל שדה נתונים שהם אוספים מול המטרות שתיעדו תחת A.1.2.2.

מה אומרים בהנחיית היישום?

נספח ב' (סעיף ב'.1.4.2) מספק את ההנחיות הבאות:

  • הגדרה ותיעוד של צרכי נתונים — עבור כל מטרת עיבוד, על הארגון להגדיר ולתעד בבירור אילו פרטים אישיים מזהים נדרשים, תוך יצירת קשר ישיר בין המטרה לשדות הנתונים.
  • סקירת נוהלי הגבייה מעת לעת — נוהלי גביית גבייה לא צריכים להישאר סטטיים; יש לבחון אותם במרווחי זמן קבועים כדי להבטיח שהם עדיין משקפים את צרכי העיבוד בפועל.
  • אל תאספו "ליתר ביטחון" — אסור לארגון לאסוף מידע אישי באופן ספקולטיבי על בסיס ההנחה שהוא עשוי להיות שימושי בעתיד.
  • שקול חלופות — לפני איסוף מידע אישי מזהה, יש לשקול האם ניתן להשיג את המטרה עם פחות מידע אישי מזהה או עם נתונים אנונימיים במקום זאת
  • ראה גם A.1.4.4: דיוק ואיכות עבור דרישות קשורות
  • ראה גם A.1.4.7: קבצים זמניים עבור דרישות קשורות

התוצאה המעשית היא שכל שדה בטופס, כל נקודת לכידת נתונים וכל תהליך קליטה צריכים להיות מוצדקים מול מטרה מתועדת. אם לא ניתן לקשר שדה למטרה ספציפית ומתועדת, אין לאסוף אותו.

איך זה מתיישב עם תקנות ה-GDPR?

בקרת A.1.4.2 מופנית לשני סעיפי GDPR מרכזיים :

  • סעיף 5 (1) (ב) — הגבלת מטרה: יש לאסוף נתונים אישיים למטרות מוגדרות, מפורשות ולגיטימיות
  • סעיף 5 (1) (ג) — מזעור נתונים: נתונים אישיים חייבים להיות נאותים, רלוונטיים ומוגבלים למה שנדרש ביחס למטרות שלשמן הם מעובדים.

יחד, עקרונות ה-GDPR הללו דורשים שאיסוף המידע יהיה גם ממוקד מטרה וגם ממוזער, וזה בדיוק מה ש-A.1.4.2 מיישם במסגרת ISO 27701.

כיצד זה קשור לעקרונות הפרטיות של ISO 29100?

בקרה זו תומכת ישירות בעקרון הגבלת האיסוף של מידע אישי (PII) בתקן ISO 29100 , הקובע כי איסוף מידע אישי חייב להיות מוגבל למה שנמצא בגבולות החוק החל ונחוץ לחלוטין למטרה שצוינה. העיקרון מדגיש כי ארגונים צריכים להעריך האם איסוף מידע אישי אישי באמת הכרחי לפני יישומו.




מצא את ביטחון הציות שלך, עם ISMS.online

אחד ממומחי הקליטה שלנו ידריך אותך בפלטפורמה שלנו כדי לעזור לך להתחיל בביטחון.




אילו ראיות מצפים רואי החשבון?

בעת הערכת עמידה בדרישות A.1.4.2, מבקרים בדרך כלל יחפשו:

  • רישומי הצדקת איסוף נתונים — תיעוד המראה שכל שדה של מידע אישי שנאסף ממופה למטרת עיבוד ספציפית
  • ביקורות טפסים וקליטה — ראיות לבדיקות תקופתיות של טפסי איסוף נתונים, טפסי אינטרנט ותהליכי קליטה להסרת שדות מיותרים
  • הערכות מזעור נתונים — רישומי הערכות השוקלות האם נתונים אנונימיים או פסאודוניים יכולים לשרת את המטרה במקום זאת
  • שנה שליטה — ראיות לכך ששדות איסוף נתונים חדשים דורשים אישור והצדקה לפני הוספתם
  • רישומי אימונים — ראיות לכך שהצוות המעורב בתכנון תהליכי איסוף נתונים מבין את דרישות המזעור

מהן הבקרות הרלוונטיות?

שליטה קשר
A.1.2.2 זיהוי ותיעוד המטרה מגבלות הגבייה נגזרות ממטרות מתועדות
A.1.4.3 הגבלת עיבוד מגבלות העיבוד משלימות את מגבלות האיסוף לאורך מחזור חיי הנתונים
A.1.4.5 יעדי מזעור מידע אישי מזהה מגדיר את מנגנוני המזעור הכוללים התומכים בהגבלת גבייה
A.1.4.6 הסרת זיהוי ומחיקה במקרים בהם המידע האישי שנאסף אינו נחוץ עוד, יש להסיר את זהותו או למחוק אותו.
A.1.2.4 קביעת הסכמה הסכמה צריכה לכלול רק מידע אישי (PII) הנחוץ באמת

מה השתנה מ-ISO 27701:2019?

לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.

במהדורת 2019, הגבלת הגבייה טופלה תחת סעיף 7.4.1 (גביית הגבייה). בקרת 2025 זהה באופן מהותי בדרישותיה, אך הפורמט המחודש של נספחים א' ונספחים ב' מספק הפרדה ברורה יותר בין הצהרת הבקרה הנורמטיבית לבין הנחיות היישום שלה. השפה סביב המידתיות חוזקה מעט. ראה טבלת ההתאמה בנספח ו' לקבלת המיפוי המלא.




ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.

ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.




למה לבחור ISMS.online לניהול מגבלות איסוף מידע אישי?

ISMS.online מספק לך את המבנה לאכיפת והדגמת מגבלות גבייה ברחבי הארגון שלך:

  • מיפוי מלאי נתונים — מיפוי כל שדה של מידע מזהה אישי למטרתו המתועדת, תוך הדגשת מידית אילו שדות מוצדקים ואילו מועמדים להסרה
  • זרימות עבודה לסקירת אוספים — תזמון סקירות תקופתיות של נוהלי איסוף נתונים באמצעות תזכורות אוטומטיות ותהליכי עבודה לאישור
  • מעקב אחר בקשות שינוי — דרישה של נימוק ואישור לפני הוספת שדות מידע אישי חדש לכל תהליך גבייה
  • קישור מטרה — הצלבת אוטומטית של נקודות איסוף עם רישום מטרות העיבוד שלך כדי לזהות פערים או איסוף יתר
  • מסלול ביקורת — שמירה על היסטוריה מלאה של החלטות גבייה, סקירות ושינויים עבור ראיות מבקר

שאלות נפוצות

כיצד מחליטים אילו פרטים אישיים מזהים הם "הכרחיים" למטרה מסוימת?

שאלו האם ניתן למלא את מטרת העיבוד ללא כל שדה נתונים. אם הסרת שדה לא תמנע מכם להשיג את המטרה המוצהרת, סביר להניח שהיא מיותרת. שקלו האם ניתן להשיג את המטרה עם נתונים פחות מפורטים (למשל, טווח גילאים במקום תאריך לידה) או עם נתונים אנונימיים. תעדו את הרציונל מאחורי כל שדה שאתם שומרים.


האם שדות אופציונליים בטפסים עדיין יכולים לעמוד בדרישות הבקרה הזו?

שדות אופציונליים אינם בהכרח אינם תואמים לדרישות, אך הם דורשים בדיקה. כל שדה אופציונלי עדיין צריך להיות קשור למטרה מתועדת, והארגון צריך להיות מסוגל להסביר מדוע השדה קיים גם אם הוא אינו חובה. אם שדה אופציונלי אינו משרת מטרה מתועדת, יש להסירו בין אם הוא נדרש ובין אם אופציונלי.


באיזו תדירות יש לבחון את נוהלי הגבייה?

התקן אינו קובע תדירות סקירה ספציפית. עם זאת, נוהג מומלץ הוא לבחון את נוהלי האיסוף לפחות פעם בשנה כחלק מסקירת ניהול PIMS, ובנוסף בכל פעם שמוצגת מטרת עיבוד חדשה, מטרה קיימת משתנה או שמתבצעת הערכת השפעה על הגנת מידע.

עיין במדריך דרישות ראיות הביקורת שלנו עבור הראיות הספציפיות שמבקרים מצפים להן עבור בקרות איכות ומזעור נתונים.

רשום בקרה זו בהצהרת הישימות שלך יחד עם נימוק תחולתה.



מקס אדוארדס

מקס עובד כחלק מצוות השיווק של ISMS.online ומבטיח שהאתר שלנו מתעדכן בתוכן שימושי ומידע על כל מה שקשור ל-ISO 27001, 27002 ותאימות.

צפו בהדגמה של הפלטפורמה

ראו כיצד יותר מ-1,000 צוותים מפעילים את מסגרות התאימות שלהם בסיור של 3 דקות בפלטפורמה

לוח מחוונים של הפלטפורמה במצב חדש לגמרי

אנחנו מובילים בתחומנו

4/5 כוכבים
משתמשים אוהבים אותנו
לידר - סתיו 2026
התוכנה הטובה ביותר - 50 המובילים לשנת 2026
מנהיג אזורי - סתיו 2026 בריטניה
מנהיג אזורי - סתיו 2026 האיחוד האירופי
מנהיג אזורי - קיץ 2026 EMEA

"ISMS.Online, כלי יוצא מן הכלל לציות לתקנות"

— ג'ים מ.

"הופך את הביקורת החיצונית לפשוטה ומקשרת את כל ההיבטים של ה-ISMS שלך יחד בצורה חלקה"

— קארן סי.

"פתרון חדשני לניהול ISO והסמכות אחרות"

— בן ה.