מה דורשת בקרה A.3.31?
מידע בדיקה הקשור לעיבוד מידע אישי ייבחר, יישמר וינוהל כראוי.
בקרה זו נמצאת בנספח בקרות אבטחה משותפות (A.3) ומטפלת באחת הסיבות הנפוצות ביותר לחשיפה מיותרת של מידע אישי מזהה: העתקת נתוני ייצור לסביבות בדיקה ופיתוח. לסביבות בדיקה יש בדרך כלל בקרות גישה חלשות יותר, גישה רחבה יותר, פחות ניטור ותשתית חולפת יותר בהשוואה למערכות ייצור, מה שהופך אותן לסיכון פרטיות משמעותי אם הן מכילות מידע אישי מזהה אמיתי.
מה אומרות הנחיות היישום בנספח ב'?
נספח ב' (סעיף ב'.3.31) מספק את ההנחיות הבאות:
- העדיפו נתונים סינתטיים — אין להשתמש ב-PII למטרות בדיקה; יש להשתמש במקום זאת ב-PII כוזב או סינתטי
- יש להחיל בקרות מקבילות כאשר מידע אישי מזהה בלתי נמנע — במקרים בהם לא ניתן להימנע משימוש בפרטי מידע אישיים למטרות בדיקה, יש ליישם אמצעים טכניים וארגוניים שווי ערך לאלה המשמשים בסביבת הייצור כדי למזער את הסיכונים.
- הערכת סיכונים כאשר בקרות שוות ערך אינן אפשריות — במקרים בהם אמצעים מקבילים כאלה אינם ברי ביצוע, יש לבצע הערכת סיכונים ולהשתמש בה כדי לזהות את בחירת בקרות ההפחתה המתאימות.
- ראה גם A.3.28: דרישות אבטחת יישומים עבור דרישות קשורות
- ראה גם A.3.29: עקרונות ארכיטקטורה והנדסה של מערכות מאובטחות עבור דרישות קשורות
ההנחיות קובעות היררכיה ברורה: תחילה נתונים סינתטיים, לאחר מכן בקרות שוות ערך לייצור אם מידע אישי אמיתי הוא בלתי נמנע, ולאחר מכן אמצעי הפחתה המוערכים על פי סיכונים כמוצא אחרון. גישה מדורגת זו מכירה בכך שחלק מתרחישי הבדיקה עשויים לדרוש נתונים אמיתיים, תוך הבהירות שזה צריך להיות היוצא מן הכלל ולא הכלל.
איך זה מתיישב עם תקנות ה-GDPR?
בקרת A.3.31 מופנית לסעיף ה-GDPR הבא :
- סעיף 5(1)(ו) — עקרון היושרה והסודיות, המחייב אבטחה נאותה של נתונים אישיים, לרבות הגנה מפני עיבוד בלתי מורשה
שימוש במידע אישי אמיתי בסביבות בדיקה שבהן בקרות האבטחה חלשות יותר מאשר ייצור מהווה הפרה ישירה של סעיף 5(1)(f). רשויות פיקוח נקטו בפעולות אכיפה נגד ארגונים שחשפו מידע אישי דרך סביבות בדיקה שאינן מאובטחות כראוי.
למיפוי המלא של GDPR ל-ISO 27701, עיינו במדריך תאימות GDPR.
מה השתנה מ-ISO 27701:2019?
לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.
במהדורת 2019, דרישה זו כוסתה על ידי סעיף 6.11.3.1 (הגנה על נתוני בדיקה). מהדורת 2025 שומרת על דרישות הליבה כ-A.3.31, כאשר הנחיות היישום ב-B.3.31 מספקות כעת היררכיה ברורה יותר בת שלוש רמות לניהול נתוני בדיקה: נתונים סינתטיים, בקרות שוות ערך, ולאחר מכן אמצעי הפחתה מוערכים לפי סיכונים. ראה את טבלת ההתאמה בנספח F לקבלת המיפוי המלא.
התחל בקלות עם הדגמת מוצר אישית
אחד ממומחי הקליטה שלנו ידריך אותך בפלטפורמה שלנו כדי לעזור לך להתחיל בביטחון.
אילו ראיות מצפים רואי החשבון?
בעת הערכת עמידה בדרישות A.3.31, מבקרים בדרך כלל יחפשו:
- מדיניות נתוני בדיקה — מדיניות מתועדת המציינת כי יש להשתמש בנתונים סינתטיים או אנונימיים לצורך בדיקות, עם תהליך מוגדר למקרים חריגים בהם נדרש מידע אישי אמיתי
- יכולת נתונים סינתטיים — ראיות לכך שלארגון יש כלים או תהליכים ליצירת נתוני בדיקה מציאותיים אך פיקטיביים
- אבטחת סביבת הבדיקה — כאשר נעשה שימוש במידע אישי אמיתי בבדיקות, יש להוכיח כי סביבת הבדיקה כוללת בקרות אבטחה שוות ערך לאלו של ייצור (בקרות גישה, הצפנה, רישום, ניטור).
- הערכת סיכונים — במקרים בהם בקרות מקבילות אינן אפשריות, יש לתעד הערכות סיכונים המזהות את הסיכונים ובקרות הפחתה שנבחרו
- ניהול מחזור חיי נתוני בדיקה — ראיות לכך שמידע אישי אמיתי ששימש בבדיקה הוסר או הושמד לאחר השלמת מטרת הבדיקה
מהן הבקרות הרלוונטיות?
| שליטה | קשר |
|---|---|
| A.3.27 מחזור חיים של פיתוח מאובטח | ניהול נתוני בדיקה צריך להיות משולב במחזור חיי הפיתוח |
| A.3.30 פיתוח במיקור חוץ | אסור למפתחים חיצוניים להשתמש ב-PII אמיתי לצורך בדיקות |
| A.1.4.6 הסרת זיהוי ומחיקה | טכניקות דה-זיהוי יכולות ליצור נתוני בדיקה שמישים מנתוני ייצור |
| A.3.9 זכויות גישה | יש לשלוט בגישה לסביבות בדיקה המכילות מידע אישי אמיתי |
| A.3.25 רישום | יש לתעד גישה למידע אישי מזהה בסביבות בדיקה |
על מי חלה שליטה זו?
סעיף A.3.31 הוא בקרה משותפת החלה הן על בקרי PII והן על מעבדי PII. כל ארגון שבודק מערכות המעבדות PII חייב לנהל נתוני בדיקה כראוי. זה חשוב במיוחד עבור ספקי SaaS, בתי תוכנה וספקי שירותים מנוהלים שבהם פיתוח ובדיקות הן פעילויות מתמשכות ולא פרויקטים חד פעמיים.
שחררו את עצמכם מהר של גיליונות אלקטרוניים
הטמע, הרחב והרחיב את תאימותך, ללא כל בלגן. IO מעניק לך את החוסן והביטחון לצמוח בצורה מאובטחת.
למה לבחור ISMS.online לניהול נתוני בדיקה?
ISMS.online מספק כלים מעשיים לניהול מידע בדיקות בצורה מאובטחת:
- ניהול מדיניות — פרסום מדיניות נתוני בדיקה עם בקרת גרסאות ומעקב אחר אישור צוות
- הערכת סיכונים — לבצע הערכות סיכונים ממוקדות עבור תרחישים שבהם מידע אישי אמיתי בבדיקות הוא בלתי נמנע, עם בקרות מתועדות להפחתת סיכונים
- ניהול חריגה — מעקב אחר חריגים שאושרו כאשר נעשה שימוש ב-PII אמיתי לבדיקות, כולל נימוק, אישור, אמצעי אבטחה שהוחלו ואישור השמדת נתונים
- ניטור תאימות — ניטור תאימות סביבת הבדיקה למדיניות נתוני הבדיקה שלך על פני צוותי הפיתוח
- ניהול ראיות — אחסון ראיות לניהול נתוני בדיקה, כולל תיעוד יכולות נתונים סינתטיים, הערכות סיכונים ורישומי חריגים לצורך מוכנות לביקורת
שאלות נפוצות
מתי מקובל להשתמש ב-PII אמיתי לצורך בדיקה?
יש להשתמש במידע אישי מזהה אמיתי רק כאשר נתונים סינתטיים אינם יכולים לשכפל כראוי את תרחיש הבדיקה. הצדקות נפוצות כוללות: בדיקת העברת נתונים ממערכת מדור קודם (שם יש לאמת את מבנה הנתונים והתוכן), אבחון בעיית ייצור שלא ניתן לשחזר עם נתונים סינתטיים, או בדיקות ביצועים שבהן נפח הנתונים ומאפייניהם חייבים להתאים לייצור. בכל המקרים, יש לבצע הערכת סיכונים, יש להחיל בקרות אבטחה שוות ערך, ולהסיר את המידע האישי האמיתי מסביבת הבדיקה לאחר השלמת מטרת הבדיקה.
אילו טכניקות ניתן להשתמש בהן כדי ליצור נתוני בדיקה סינתטיים?
טכניקות נפוצות כוללות: כלי יצירת נתונים היוצרים רשומות מציאותיות אך בדיוניות (שמות, כתובות, מזהים); מיסוך נתונים או פסאודונימיזציה המחליפה ערכי PII אמיתיים בערכים בדיוניים תוך שמירה על מבנה הנתונים והקשרים; קבוצת משנה שלוקחת דגימה קטנה מהייצור והופכת אותה לאנונימית; וכלי סינתזת נתונים המשתמשים במודלים סטטיסטיים כדי לייצר נתונים בעלי מאפייני התפלגות זהים לנתוני ייצור. הגישה צריכה לשמר את ערך הבדיקה של הנתונים תוך ביטול סיכון הפרטיות.
אילו בקרות אבטחה נדרשות עבור סביבות בדיקה עם מידע אישי אמיתי?
התקן דורש בקרות שוות ערך לאלו בסביבת הייצור. זה כולל בדרך כלל: אותו מודל בקרת גישה עם אותן דרישות אימות; הצפנה במנוחה ובמעבר; רישום וניטור של כל גישת הנתונים; סקירות גישה סדירות; בידוד סביבה מאובטחת מרשתות ציבוריות; ונהלי השמדת נתונים לאחר השלמת הבדיקה. ארגונים רבים מוצאים שפשוט ופחות מסוכן להשקיע ביכולת נתונים סינתטית במקום לשכפל בקרות אבטחה של ייצור על פני סביבות בדיקה מרובות.
כלול בקרות נתוני בדיקה בהצהרת הישימות שלך.
עיין במדריך דרישות ראיות הביקורת שלנו לקבלת מידע על ציפיות המבקרים בנוגע להגנה על נתוני בדיקות.






