עבור לתוכן
פישינג לצרות –
הפודקאסט של IO חוזר לעונה 2
תקשיב עכשיו

מה דורשת בקרה A.3.20?

אמצעי אחסון עם מידע אישי ינוהלו לאורך מחזור החיים שלהם של רכישה, שימוש, הובלה וסילוק בהתאם לתכנית הסיווג ודרישות הטיפול של הארגון.

בקרה זו נמצאת בנספח בקרות אבטחה משותפות (A.3) ומתייחסת למחזור החיים המלא של כל מדיה פיזית או נשלפת המאחסנת מידע אישי מזהה. בניגוד לבקרות אבטחה דיגיטליות בלבד, A.3.20 מתמקד בסיכונים המוחשיים של אובדן, גניבה, יירוט או סילוק לא תקין של מדיה בכל שלב במסעה בארגון.

מה אומרות הנחיות היישום בנספח ב'?

נספח ב' (סעיף ב'.3.20) מספק הנחיות מקיפות המכסות מספר תחומים מרכזיים:

  • תיעוד כל שימוש במדיה נשלפת — על הארגון לתעד כל שימוש במדיה נשלפת או התקנים לאחסון מידע אישי, וליצור תיעוד ניתן לביקורת של המדיה הקיימת והיכן היא נמצאת בשימוש.
  • להצפין בכל מקום אפשרי — מדיה פיזית נשלפת או התקנים המשמשים לאחסון מידע אישי צריכים לאפשר הצפנה. יש להשתמש במדיה לא מוצפנת רק במקומות בהם הדבר בלתי נמנע, עם בקרות מפצות כגון אריזה אטומה למניעת פגיעה כדי להפחית סיכונים.
  • נהלי סילוק בטוחים — במקרים בהם מדיה נשלפת המכילה מידע אישי מזהה מושלכת, יש לתעד וליישם נהלי סילוק מאובטחים על מנת להבטיח שלא יהיה גישה למידע אישי מזהה שאוחסן בעבר.
  • בקרות העברת מדיה פיזית — מערכת צריכה לתעד מדיה פיזית נכנסת ויוצאת המכילה מידע אישי, כולל סוג המדיה, השולח המורשה, הנמענים המורשים, התאריך והשעה וכמות המדיה.
  • הצפנה במעבר — במידת האפשר, אמצעים נוספים כגון הצפנה צריכים להבטיח שניתן יהיה לגשת לנתונים רק בנקודת היעד, ולא במעבר.
  • אישור לפני עזיבת המקום — מדיה פיזית המכילה מידע אישי חייבת לעבור הליך אישור לפני עזיבתה את שטח הארגון, תוך הבטחה כי מידע אישי אינו נגיש לאף אחד מלבד עובד מורשה.

ההנחיות מדגישות כי מדיה נשלפת הנלקחת מחוץ לשטח הפיזי של הארגון פגיעה במיוחד לאובדן, נזק וגישה בלתי הולמת. הצפנת מדיה נשלפת מוסיפה שכבת הגנה קריטית המפחיתה הן את סיכוני האבטחה והן את סיכוני הפרטיות אם המדיה נפגעת.

איך זה מתיישב עם תקנות ה-GDPR?

בקרת A.3.20 מופנית לסעיפים הבאים בתקנות ה-GDPR :

  • סעיף 5(1)(ו) — עקרון היושרה והסודיות, המחייב אבטחה מתאימה, לרבות הגנה מפני עיבוד בלתי מורשה ואובדן מקרי
  • סעיף 32 (1) (א) — הדרישה ליישם אמצעים טכניים וארגוניים מתאימים, לרבות פסאודו-נימיזציה והצפנה של נתונים אישיים

האזכור המפורש של הצפנה בסעיף 32(1)(א) בתקנת ה-GDPR תואם ישירות את הדגש של A.3.20 על הצפנת מדיה נשלפת במידת האפשר.

מה השתנה מ-ISO 27701:2019?

לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.

במהדורת 2019, דרישה זו פוזרה על פני סעיפים 6.5.3.1 (ניהול מדיה נשלפת), 6.5.3.2 (סילוק מדיה), 6.5.3.3 (העברת מדיה פיזית) ו-6.8.2.5. מהדורת 2025 מאחדת את כל אלה לבקרה אחת A.3.20, ומספקת תמונה קוהרנטית יותר של מחזור החיים של ניהול מדיה אחסון. ראה את טבלת ההתאמה בנספח F לקבלת המיפוי המלא.




ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.

ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.




אילו ראיות מצפים רואי החשבון?

בעת הערכת עמידה בדרישות A.3.20, מבקרים בדרך כלל יחפשו:

  • מלאי מדיה — רישום של כל אמצעי האחסון הנשלפים והניידים המשמשים למידע אישי מזהה, כולל סוג המדיה, הבעלים, רמת הסיווג והמיקום הפיזי
  • מדיניות הצפנה וראיות — מדיניות המחייבת הצפנה עבור מדיה נשלפת המכילה מידע אישי מזהה, עם ראיות לכך שההצפנה נאכפת (למשל BitLocker, כונני USB מוצפנים בחומרה)
  • יומן העברות — רישומי העברות מדיה פיזית המציגים את השולח, הנמען, האישור, התאריך וסוג המדיה
  • רישומי סילוק — תעודות השמדה או יומני סילוק מאובטחים עבור מדיה שהוצאה משימוש
  • הליכי אישור — תהליך מתועד לאישור הסרת מדיה המכילה מידע אישי מזהה משטחי הארגון

מהן הבקרות הרלוונטיות?

שליטה קשר
A.3.5 סיווג מידע דרישות הטיפול במדיה נקבעות על פי סיווג המידע האישי שהוא מכיל.
A.3.6 תיוג מידע יש לתייג את אמצעי האחסון בהתאם לרמת הסיווג שלהם.
A.3.21 סילוק או שימוש חוזר מאובטחים סילוק ציוד המכיל מדיה לאחסון חייב לפעול לפי נהלים מאובטחים
A.3.26 שימוש בקריפטוגרפיה דרישות ההצפנה למדיה כפופות למדיניות הקריפטוגרפיה
A.3.7 העברת מידע העברת מדיה פיזית היא צורה אחת של העברת מידע המכוסה על ידי A.3.7 העברת מידע

על מי חלה שליטה זו?

A.3.20 הוא בקרה משותפת החלה הן על בקרי מידע אישי (PII) והן על מעבדי מידע אישי. כל ארגון המשתמש במדיה פיזית או נשלפת עבור מידע אישי חייב לנהל מדיה זו לאורך כל מחזור החיים שלה. זה רלוונטי במיוחד עבור ארגונים המעבירים מידע אישי באמצעות מדיה נשלפת בין אתרים, לצדדים שלישיים או ללקוחות.




לוח המחוונים החזק של ISMS.online

אחד ממומחי הקליטה שלנו ידריך אותך בפלטפורמה שלנו כדי לעזור לך להתחיל בביטחון.




למה לבחור ISMS.online לניהול מדיה לאחסון?

ISMS.online מספק כלים מעשיים לניהול מדיה אחסון המכילה מידע אישי (PII):

  • רישום נכסים — ניהול מלאי מרכזי של כל אמצעי האחסון, המקושרים לרמות סיווג, בעלים ומיקומים פיזיים, עם מעקב אחר מחזור החיים משלב הרכישה ועד לסילוק.
  • זרימות עבודה של העברה — רישום ואישור של העברות מדיה פיזית עם תהליכי עבודה לאישור, תוך הבטחה שכל תנועה מתועדת וניתנת לביקורת
  • מעקב אחר סילוק — תיעוד אירועי סילוק מאובטחים עם אישורי השמדה, המקושרים ישירות לפנקס הנכסים למעקב מלא
  • ניהול מדיניות — פרסום והפצה של מדיניות מדיה לאחסון עם מעקב אחר אישורים, כך שתוכלו להדגים שהצוות מבין את הדרישות
  • ערכות ראיות ביקורת — צור חבילות ראיות מוכנות מראש עבור A.3.20 המאגדות את מלאי המדיה שלך, יומני העברה, רישומי סילוק ואישורי מדיניות

שאלות נפוצות

מה נחשב כמדיה לאחסון תחת שליטה זו?

מדיה לאחסון כוללת כל התקן פיזי המסוגל לאחסן נתונים: כונני הבזק מסוג USB, כוננים קשיחים חיצוניים, כרטיסי SD, דיסקים אופטיים (CD, DVD, Blu-ray), קלטות מגנטיות, כונני SSD ואפילו רשומות נייר. הבקרה מכסה הן מדיה נשלפת והן מדיה המובנית בציוד נייד כגון מחשבים ניידים. אם המדיה יכולה לאחסן מידע אישי ויכולה לעזוב את שטח הארגון, היא נופלת תחת תחום סעיף A.3.20.


האם הצפנה חובה עבור כל מדיה נשלפת?

ההנחיות קובעות כי יש להשתמש בהצפנה בכל מקום אפשרי. יש להשתמש במדיה לא מוצפנת רק במקומות בהם הדבר בלתי נמנע, ויש ליישם בקרות מפצות. בפועל, כונני USB מודרניים מוצפנים בחומרה וכלי הצפנה בדיסק מלא הופכים את ההצפנה לאפשרית כמעט בכל התרחישים. מבקרים יצפו להצדקה ברורה לכל מקרה שבו לא נעשה שימוש בהצפנה.


כיצד ארגונים צריכים להתמודד עם אחסון ענן תחת שליטה זו?

סעיף A.3.20 מתמקד ספציפית במדיה פיזית ונשלפת ולא באחסון ענן. אחסון ענן מטופל על ידי בקרות אחרות, כולל סעיף A.3.10 הסכמי ספקים (הסכמי ספקים) וסעיף A.3.7 העברת מידע (העברת מידע). עם זאת, אם נתונים מורדים מאחסון ענן למדיה נשלפת, מדיה זו נופלת מיד תחת תחום סעיף A.3.20 ויש לנהל אותה בהתאם.

רשום בקרה זו בהצהרת הישימות שלך יחד עם גישת היישום שלך.

עיין במדריך דרישות ראיות הביקורת שלנו לקבלת מידע על מה שמבקרים מצפים לו.



מקס אדוארדס

מקס עובד כחלק מצוות השיווק של ISMS.online ומבטיח שהאתר שלנו מתעדכן בתוכן שימושי ומידע על כל מה שקשור ל-ISO 27001, 27002 ותאימות.

צפו בהדגמה של הפלטפורמה

ראו כיצד יותר מ-1,000 צוותים מפעילים את מסגרות התאימות שלהם בסיור של 3 דקות בפלטפורמה

לוח מחוונים של הפלטפורמה במצב חדש לגמרי

אנחנו מובילים בתחומנו

4/5 כוכבים
משתמשים אוהבים אותנו
לידר - סתיו 2026
התוכנה הטובה ביותר - 50 המובילים לשנת 2026
מנהיג אזורי - סתיו 2026 בריטניה
מנהיג אזורי - סתיו 2026 האיחוד האירופי
מנהיג אזורי - קיץ 2026 EMEA

"ISMS.Online, כלי יוצא מן הכלל לציות לתקנות"

— ג'ים מ.

"הופך את הביקורת החיצונית לפשוטה ומקשרת את כל ההיבטים של ה-ISMS שלך יחד בצורה חלקה"

— קארן סי.

"פתרון חדשני לניהול ISO והסמכות אחרות"

— בן ה.