עבור לתוכן
פישינג לצרות –
הפודקאסט של IO חוזר לעונה 2
תקשיב עכשיו

מה דורשת בקרה A.3.7?

כללי, נהלים או הסכמים להעברת מידע הקשורים לעיבוד מידע אישי (PII) יהיו קיימים עבור כל סוגי מתקני ההעברה בתוך הארגון ובין הארגון לצדדים אחרים.

בקרה זו נמצאת בתוך בקרות האבטחה המשותפות ( טבלה A.3 ) וחלה הן על בקרי מידע אישי (PII) והן על מעבדי מידע אישי. היא עוסקת באבטחת מידע אישי במעבר, ומשלימה את בקרות ההעברה הספציפיות לבקר ב- A.1.5 , המתמקדות בהיבטים המשפטיים והממשלתיים של העברות בינלאומיות.

מה אומרים בהנחיית היישום?

נספח ב' (סעיף ב'.3.7) מספק את ההנחיות הבאות:

  • יש לוודא שהכללים הקשורים לעיבוד מידע אישי מוחלשים נאכף ברחבי המערכת ומחוצה לה במקרים רלוונטיים
  • לשקול כל שיטות ההעברה, כולל העברות אלקטרוניות (דוא"ל, שיתוף קבצים, ממשקי API, סנכרון ענן), העברות פיזיות (מדיה ניידת, מסמכים מודפסים, שליחים) ותקשורת מילולית
  • על כללי ההעברה לפרט את בקרות האבטחה הנדרשות עבור כל שיטה ורמת סיווג
  • הסכמים עם גורמים חיצוניים צריכים להגדיר את האחריות להגנה על מידע אישי מזהה במהלך ההעברה.
  • הנהלים צריכים להתייחס לטיפול בכשלים בהעברות, יירוט ואובדן מדיה
  • ראה גם A.3.20: אמצעי אחסון עבור דרישות קשורות
  • ראה גם A.3.21: סילוק או שימוש חוזר מאובטחים בציוד עבור דרישות קשורות

ההנחיות מדגישות כי אבטחת העברות אינה מוגבלת להצפנה. היא מקיפה את כל מחזור החיים של העברה: אישור, אריזה, שידור, אישור קבלה וטיפול בחריגים.

איך זה מתיישב עם תקנות ה-GDPR?

בקרה A.3.7 מתאימה לסעיף 5(1)(f) בתקנות ה-GDPR (עקרון היושרה והסודיות). ה- GDPR דורש כי נתונים אישיים יעובדו באופן המבטיח אבטחה נאותה, לרבות הגנה מפני עיבוד לא מורשה או בלתי חוקי ומפני אובדן, השמדה או נזק מקריים. נהלי העברה מאובטחים הם מרכיב מרכזי בחובה זו.

בקרה זו תומכת גם בעמידה בסעיף 32 (אבטחת העיבוד), הדורש אמצעים טכניים וארגוניים מתאימים, לרבות, במידת הצורך, הצפנת נתונים אישיים ויכולת להבטיח את הסודיות המתמשכת של מערכות העיבוד.

כיצד זה קשור לעקרונות הפרטיות של ISO 29100?

כבקרת אבטחה משותפת, A.3.7 תומך במסגרת הרחבה יותר של ISO 29100. אבטחת העברה היא יישום ישיר של עקרון אבטחת המידע, המבטיח שפרטי מידע אישיים מוגנים לא רק במצב מנוחה אלא לאורך כל תנועתם בין מערכות, מיקומים וארגונים.




לוח המחוונים החזק של ISMS.online

התחל את תקופת הניסיון בחינם

הירשם לגרסת הניסיון החינמית שלך עוד היום וקבל יד על כל תכונות התאימות שיש ל-ISMS.online להציע




אילו ראיות מצפים רואי החשבון?

בעת הערכת עמידה בדרישות A.3.7, מבקרים בדרך כלל יחפשו:

  • מדיניות או נהלים להעברה — כללים מתועדים המכסים את כל שיטות ההעברה (אלקטרוניות, פיזיות, מילוליות) עם הוראות ספציפיות לגבי מידע אישי מזהה
  • תקני הצפנה — ראיות לכך שמידע אישי מזהה מוצפן במהלך העברה באמצעות התקנים הנוכחיים (למשל TLS 1.2+ להעברות אלקטרוניות, מכולות מוצפנות למדיה ניידת)
  • הסכמי העברה — הסכמים שנחתמו עם גורמים חיצוניים המגדירים דרישות אבטחה עבור מידע אישי פרטי הנמצא במעבר
  • בקרות טכניות — ראיות תצורה להצפנת דוא"ל, פלטפורמות העברת קבצים מאובטחות, VPN ואבטחת API
  • טיפול באירועים — נהלים לטיפול בכשלים בהעברה, כגון אובדן מדיה ניידת או יירוט תקשורת

מהן הבקרות הרלוונטיות?

שליטה קשר
A.3.5 סיווג מידע רמות הסיווג קובעות את בקרות האבטחה הנדרשות להעברה
A.3.6 תיוג מידע תוויות הופכות את הסיווג לגלוי, ועוזרות לצוות ליישם נהלי העברה נכונים
A.1.5.2 בסיס להעברת מידע אישי בין תחומי שיפוט בסיס ההעברה החוקי (שליטה בבקר) משלים את אמצעי האבטחה ב-A.3.7
A.1.5.4 רישומי העברת מידע אישי רישומי העברה צריכים להתייחס לאמצעי האבטחה שהוחלו במהלך ההעברה
A.3.3 מדיניות אבטחת מידע נהלי ההעברה צריכים להיות מבוססים על מדיניות האבטחה הכוללת

מה השתנה מ-ISO 27701:2019?

לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.

במהדורת 2019, דרישה זו פוזרה על פני סעיפים 6.10.2.1, 6.10.2.2 ו-6.10.2.3, וכיסתה הודעות אלקטרוניות, מדיניות ונהלים להעברת מידע, והסכמי סודיות בהתאמה. מהדורת 2025 מאחדת את אלה לבקרה אחת (A.3.7) עם הנחיות מאוחדות ב-B.3.7. זה הופך את הדרישה לקוהרנטית יותר וקלה יותר ליישום, תוך שמירה על אותו היקף מהותי. ראה טבלת ההתאמה בנספח F לקבלת המיפוי המלא.




ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.

ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.




למה לבחור ISMS.online לניהול העברת מידע מאובטחת?

ISMS.online מספק את הכלים לתיעוד, אכיפה והוכחה של בקרות אבטחת ההעברות שלך:

  • תיעוד הליך ההעברה — יצירה ותחזוקה של נהלי העברה עבור כל שיטה (דוא"ל, שיתוף קבצים, מדיה פיזית) עם בקרת גרסאות ותהליכי עבודה לאישור
  • ניהול ספקים ושותפים — אחסן הסכמי העברה לצד פרופילי ספקים, עקוב אחר עמידה בדרישות אבטחה מוסכמות וסמן מתי יש לחדש הסכמים
  • ראיות שליטה — קישור בקרות טכניות (תצורות הצפנה, הגדרות פלטפורמת העברה מאובטחת) לדרישות המדיניות הרלוונטיות
  • ניהול אירועים — רישום ומעקב אחר אירועים הקשורים להעברה עם ניתוח גורמי שורש ופעולות מתקנות
  • רישום סיכונים משולב — הערכת סיכוני העברה לצד סיכוני אבטחת מידע אחרים, תוך הבטחת יישום בקרות פרופורציונליות בהתבסס על רמת הסיווג

שאלות נפוצות

האם בקרה זו חלה רק על העברות חיצוניות?

לא. הבקרה מכסה במפורש העברות "בתוך הארגון ובין הארגון לצדדים אחרים". העברות פנימיות, כגון העברת מידע אישי בין מחלקות, מערכות או מיקומים באותו ארגון, חייבות להיות כפופות גם לכללי העברה. זה כולל דוא"ל פנימי, שיתוף קבצים בין צוותים, שכפול נתונים בין מרכזי נתונים והעברה פיזית של מסמכים בין משרדים.


אילו סטנדרטים של הצפנה יש להשתמש בהם עבור מידע אישי המופיע במעבר?

כמינימום, יש להשתמש ב-TLS 1.2 או גרסה מתקדמת יותר עבור העברות אלקטרוניות. עבור דוא"ל, יש לשקול S/MIME או PGP עבור מידע אישי רגיש. עבור מדיה ניידת, יש להשתמש בהצפנת AES-256. עבור העברות API, יש לאכוף HTTPS עם TLS הדדי במידת האפשר. הסטנדרטים הספציפיים צריכים להיות פרופורציונליים לרמת הסיווג של המידע האישי המועבר ומותאמים לשיטות העבודה המומלצות בתעשייה ולהנחיות הרגולטוריות הנוכחיות.


כיצד עלינו להתמודד עם העברות מילוליות של מידע מזהה אישי?

תקשורת מילולית של מידע אישי (למשל שיחות טלפון, שיחות פנים אל פנים) צריכה להיות מכוסה בהליכי ההעברה שלכם. שקלו אמצעים כגון אימות זהות לפני גילוי מידע אישי בעל פה, הימנעות מדיון על מידע אישי רגיש במרחבים ציבוריים, שימוש בערוצי תקשורת מאובטחים לשיחות רגישות והדרכת צוות בנוגע לטיפול מילולי הולם במידע אישי.

תעדו בקרה זו בהצהרת הישימות שלכם יחד עם נימוק היישום שלכם.

עיין במדריך דרישות ראיות הביקורת שלנו לקבלת מידע על מה שמבקרים מצפים לו.



מקס אדוארדס

מקס עובד כחלק מצוות השיווק של ISMS.online ומבטיח שהאתר שלנו מתעדכן בתוכן שימושי ומידע על כל מה שקשור ל-ISO 27001, 27002 ותאימות.

צפו בהדגמה של הפלטפורמה

ראו כיצד יותר מ-1,000 צוותים מפעילים את מסגרות התאימות שלהם בסיור של 3 דקות בפלטפורמה

לוח מחוונים של הפלטפורמה במצב חדש לגמרי

אנחנו מובילים בתחומנו

4/5 כוכבים
משתמשים אוהבים אותנו
לידר - סתיו 2026
התוכנה הטובה ביותר - 50 המובילים לשנת 2026
מנהיג אזורי - סתיו 2026 בריטניה
מנהיג אזורי - סתיו 2026 האיחוד האירופי
מנהיג אזורי - קיץ 2026 EMEA

"ISMS.Online, כלי יוצא מן הכלל לציות לתקנות"

— ג'ים מ.

"הופך את הביקורת החיצונית לפשוטה ומקשרת את כל ההיבטים של ה-ISMS שלך יחד בצורה חלקה"

— קארן סי.

"פתרון חדשני לניהול ISO והסמכות אחרות"

— בן ה.