עבור לתוכן
פישינג לצרות –
הפודקאסט של IO חוזר לעונה 2
תקשיב עכשיו

מה דורשת בקרה A.3.12?

תגובות לאירועי אבטחת מידע הקשורים לעיבוד מידע מזהה אישי (PII) יהיו בהתאם לנהלים המתועדים.

בקרה זו נמצאת בנספח בקרות אבטחה משותפות (A.3) ופועלת יד ביד עם A.3.11 ניהול אירועים , המכסה תכנון והכנה. בעוד ש- A.3.11 ניהול אירועים מבטיח שיש לכם תוכנית, A.3.12 מבטיח שתעקבו אחריה כאשר מתרחש אירוע אמיתי.

מה אומרות הנחיות היישום בנספח ב'?

נספח ב' (סעיף ב'.3.12) מספק הנחיות נפרדות לבקרים ולמעבדים:

עבור בקרי PII

  • הערכת הפרה — אירוע מידע מזהה אישי צריך לעורר בדיקה כדי לקבוע האם התרחשה פרצה המחייבת תגובה רשמית
  • נקה התראות — הודעות לרשויות הפיקוח ולאנשים שנפגעו צריכות להיות ברורות, לכלול נקודת קשר לקבלת מידע נוסף, לתאר את אופי ההפרה ואת השלכותיה, ולפרט את האמצעים שננקטו או שהוצעו.
  • רישום מקיף של הפרות — שמור רישום המכיל: תיאור ההפרה, תקופת הזמן, ההשלכות, מי דיווח עליה, הצעדים שננקטו לטיפול בה, והמידע האישי שנחשף

עבור מעבדי PII

  • הודעה מבוססת חוזה — יש לפעול לפי הוראות ההודעה שסוכמו בחוזה של הלקוח (של הבקר)
  • מגבלות היקף — חובת ההודעה אינה חלה על הפרות שנגרמו על ידי הלקוח (הבקר) עצמו
  • זמני תגובה מוגדרים — הסכמה ותיעוד מגבלות זמן תגובה לדיווח על הפרות לבקר

איך זה מתיישב עם תקנות ה-GDPR?

סעיף A.3.12 בחוק הגנה מתייחס לסעיפים 33(1-5) של ה-GDPR , המתייחסים להודעה על פרצות מידע אישי לרשויות הפיקוח, ולסעיפים 34(1-2) המתייחסים לדיווח על פרצות לבעלי מידע. ה- GDPR דורש שהודעות על הפרות יכללו את אופי ההפרה, הקטגוריות והמספר המשוער של נושאי המידע שנפגעו, ההשלכות הצפויות והאמצעים שננקטו כדי לטפל בהפרה.

מה השתנה מ-ISO 27701:2019?

לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.

במהדורת 2019, דרישה זו כוסתה על ידי סעיף 6.13.1.5, אשר התייחס לתגובה לאירועי אבטחת מידע. מהדורת 2025 שומרת על דרישות הליבה כ-A.3.12 עם הפרדה ברורה יותר בין אחריות הבקר והמעבד בהנחיות B.3.12. ראה את טבלת ההתאמה בנספח F לקבלת המיפוי המלא.




מצא את ביטחון הציות שלך, עם ISMS.online

אחד ממומחי הקליטה שלנו ידריך אותך בפלטפורמה שלנו כדי לעזור לך להתחיל בביטחון.




אילו ראיות מצפים רואי החשבון?

בעת הערכת עמידה בדרישות A.3.12, מבקרים בדרך כלל יחפשו:

  • רישום הפרות — יומן מתוחזק של כל אירועי המידע האישי, כולל אלו שנבדקו ונמצאו שאינם מהווים הפרה שחייבת דיווח
  • רישומי התראות — עותקים של הודעות שנשלחו לרשויות הפיקוח ולאנשים שנפגעו, עם חותמות זמן המעידות על עמידה במועדים הנדרשים
  • תיעוד הערכה — רישומים המראים כיצד הוערכה חומרת כל אירוע והאם הוא עמד בסף הדיווח
  • לקחים שהופק — ראיות לכך שאירועים נבדקים לאחר פתרון וכי שיפורים מוזנים בחזרה לתהליך ניהול האירועים
  • הודעות מעבד — במידת הצורך, רישומים של הודעות על הפרות שהתקבלו או נשלחו למעבדים, עם ראיות לכך שנענו בלוחות הזמנים החוזיים

מהן הבקרות הרלוונטיות?

שליטה קשר
A.3.11 תכנון אירועים קובע את הנהלים המתועדים שסעיף A.3.12 מחייב אותך לבצע
A.3.14 הגנה על רשומות יש להגן על רישומי הפרות מפני אובדן, השמדה או גישה בלתי מורשית
A.3.13 דרישות משפטיות וחוזיות חובות ההודעה מונעות על ידי דרישות משפטיות רלוונטיות
A.3.10 הסכמי ספקים יש להגדיר מועדי הודעה על הפרות של מעבדים בהסכמי ספקים
A.3.15 סקירה עצמאית על הסקירות להעריך האם נהלי התגובה לאירועים יעילים

על מי חלה שליטה זו?

סעיף A.3.12 הוא בקרה משותפת החלה על בקרי מידע אישי ועל מעבדי מידע אישי, אם כי עם אחריויות שונות. בקרים אחראים להערכת חומרת ההפרה, הודעה לרשויות הפיקוח ולתקשורת עם נושאי הנתונים שנפגעו. מעבדים חייבים להודיע ​​לבקרים שלהם באופן מיידי ובתוך לוחות זמנים מוסכמים, אך בדרך כלל אינם אחראים להודיע ​​לרשויות הפיקוח או לנושאי הנתונים ישירות, אם כי תחומי שיפוט מסוימים עשויים לדרוש ממעבדים להודיע ​​לרשויות הרגולטוריות על הפרות מידע אישי.




ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.

ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.




למה לבחור ISMS.online לתגובה לאירועי PII?

ISMS.online מספק כלים מעשיים לניהול פרצות מידע אישי משלב הגילוי ועד לפתרון:

  • זרימות עבודה מודרכות של אירועים — תהליכי עבודה שלב אחר שלב המבטיחים שדבר לא יוחמצ, החל מהמיון הראשוני דרך הערכה, הודעה וסגירה
  • רישום הפרות — יומן מקיף העומד בדרישות שמירת הרישומים של התקן, כולל תיאור ההפרה, ציר זמן, השלכות, מידע אישי מושפע וצעדי תיקון
  • מעקב אחר מועדי ההודעות — טיימרים אוטומטיים לאחור מול מועדי יעד רגולטוריים כגון חלון 72 השעות של GDPR, עם התראות הסלמה
  • אוסף ראיות — צרף מסמכים תומכים, צילומי מסך והודעות לכל רישום אירוע לקבלת נתיב ביקורת מלא
  • סקירה לאחר האירוע — רישום לקחים שנלמדו וקשר פעולות מתקנות למרשם הסיכונים ולתוכנית השיפור שלכם
  • תיאום בין בקר למעבד — זרימות עבודה של התראות מובנות בין בקרים ומעבדים עם מעקב אחר חותמות זמן

שאלות נפוצות

מה ההבדל בין אירוע PII לבין פריצת PII?

אירוע של מידע אישי מזהה (PII) הוא כל אירוע שעלול להשפיע על אבטחת מידע אישי. פרצת מידע אישי מזהה היא אירוע מאושר שבו מידע אישי נפרץ באמצעות גישה בלתי מורשית, גילוי, שינוי, אובדן או השמדה. לא כל אירוע מוביל לפרצה. שלב ההערכה בסעיף A.3.12 נועד במיוחד לקבוע האם אירוע חצה את הסף להפרה שחייבת להיות מדווחת.


מה חייבת לכלול הודעת הפרה?

בהתאם להנחיות היישום ולסעיף 33(3) של ה-GDPR, הודעה על הפרה צריכה לכלול: תיאור של אופי ההפרה, נקודת קשר ייעודית לקבלת מידע נוסף, תיאור ההשלכות הצפויות ותיאור של האמצעים שננקטו או שהוצעו לטיפול בהפרה. ניתן לספק מידע בשלבים אם אינו זמין כולו בזמן ההודעה הראשונית.


האם מעבד מידע צריך להודיע ​​ישירות לבעלי מידע?

לא. חובת המעבד היא להודיע ​​לבקר ללא דיחוי בלתי סביר. לאחר מכן, הבקר מעריך את ההפרה וקובע האם נדרשת הודעה לרשויות הפיקוח ולנושאי המידע. עם זאת, על המעבד לתעד את ההפרה ואת ההודעה שנשלחה לבקר, ועליו להיות מוסכמים על מגבלות זמן תגובה בחוזה העיבוד.

הבינו את מלוא ההשלכות העלותיות של אירועי פרטיות בניתוח עלות אי-ציות לעומת ניתוח הסמכה שלנו.

עיין במדריך דרישות ראיות הביקורת שלנו עבור תיעוד האירועים שמבקרים מצפים לו.



מקס אדוארדס

מקס עובד כחלק מצוות השיווק של ISMS.online ומבטיח שהאתר שלנו מתעדכן בתוכן שימושי ומידע על כל מה שקשור ל-ISO 27001, 27002 ותאימות.

צפו בהדגמה של הפלטפורמה

ראו כיצד יותר מ-1,000 צוותים מפעילים את מסגרות התאימות שלהם בסיור של 3 דקות בפלטפורמה

לוח מחוונים של הפלטפורמה במצב חדש לגמרי

אנחנו מובילים בתחומנו

4/5 כוכבים
משתמשים אוהבים אותנו
לידר - סתיו 2026
התוכנה הטובה ביותר - 50 המובילים לשנת 2026
מנהיג אזורי - סתיו 2026 בריטניה
מנהיג אזורי - סתיו 2026 האיחוד האירופי
מנהיג אזורי - קיץ 2026 EMEA

"ISMS.Online, כלי יוצא מן הכלל לציות לתקנות"

— ג'ים מ.

"הופך את הביקורת החיצונית לפשוטה ומקשרת את כל ההיבטים של ה-ISMS שלך יחד בצורה חלקה"

— קארן סי.

"פתרון חדשני לניהול ISO והסמכות אחרות"

— בן ה.