התקשרות עם ספקי מיקור חוץ הפכה לסוגיה קריטית בעקבות עלייה משמעותית בשנים האחרונות בשימוש בשירותי מיקור חוץ על ידי ארגונים שונים, הן במגזר הפרטי והן בציבורי. בנסיבות אלה, ספקי השירותים השונים באים במגע עם מידע שלא נאסף על-ידם ולכך משמעויות לא מבוטלות כאשר מדובר על מידע פרטי.
מתן גישה לספקי השירותים למאגרי המידע של הארגון טומן בחובו השלכות משפטיות, עסקיות וטכנולוגיות משמעותיות. הסיבה לכך נעוצה בעובדה כי ספקי השירותים פועלים בדרך כלל ללא תלות במבנה הפנימי של הארגון או בשליטתו. כמו כן, היות ומדובר בספקי שירותים, בדרך כלל מידע שונה מגורמים שונים נמצא בשליטתם זמנית.
גישת ספקים חיצוניים למידע של לקוחותיהם מגבירה באופן משמעותי את סיכוני הסייבר ואבטחת המידע. תקנה 15 לתקנות הגנת הפרטיות (אבטחת מידע), תשע"ז-2017, קובעת במפורש את הדרישות בעת שימוש במיקור חוץ. לפי התקנה, בעל מאגר מידע מחויב לערוך בדיקת סיכונים מקיפה לפני ההתקשרות, וכן להגדיר באופן מפורש בהסכם את גבולות הגישה והאחריות של הספקים. בין היתר, על הארגון להגדיר במדויק את המידע אליו רשאי הספק לגשת, המטרות לשימוש בו, ואופן השמדתו בסיום ההתקשרות.
למרות הדרישות המפורטות, אופן היישום בפועל נותר לשיקול דעת הארגון, והיעדר סטנדרטים מדויקים עלול לגרום לתקלות וחיכוכים מיותרים. כדי להתמודד עם מציאות מורכבת זו, הרשות להגנת הפרטיות פרסמה מדריך התקשרות עם ספקי מיקור חוץ, אשר משמש כלי רב ערך ומפורט את הפעולות הנדרשות לצורך עמידה בתקנה. המדריך כולל שני נספחים ייעודיים, שאלון עזר לבדיקת היבטי אבטחת המידע של הספק ושאלון מוצע לאופן ביצוע הבקרה התקופתית אצל הגורם החיצוני.
חובה על כל מי שמחזיק במידע פרטי ומאפשר גישה לספקי שירותים שונים, לקרוא היטב את המפורט במדריך ולפעול בהתאם להנחיותיו. מדריך ההתקשרות מסייע בהבנת הסיכונים הספציפיים הכרוכים בהתקשרות, לצד פירוט הפעולות שיש לנקוט, כגון:
- עריכת בדיקות סיכונים ראשוניות באמצעות שאלון הבדיקה המקדמי.
- גיבוש נוהל אבטחת מידע מפורט הכולל הגדרת גבולות וסמכויות הספק.
- הקמת מנגנוני פיקוח ובקרה שיטתיים לבחינת עמידת הספק בדרישות החוק וההסכם.
- קביעת נהלים מפורטים לניהול אירועי אבטחה ולהתמודדות עם הפרות מצד הספקים.
כדי להמחיש את החשיבות של הנושא, המדריך אף מדגיש כי ספקי שירותים נדרשים להחתים את עובדיהם על התחייבות לשמירת סודיות וציות מלא לדרישות אבטחת המידע, וכן לוודא כי במקרים בהם נעשה שימוש בספק משנה, גם הוא מחויב באותם כללים.
בשורה התחתונה, התקשרות עם ספקי מיקור חוץ אינה רק שאלה עסקית או טכנית – היא נושא המחייב שיקול דעת משפטי מעמיק, הבנה מלאה של ההשלכות והסיכונים, וניהול אקטיבי ומודע של מערך אבטחת המידע בארגון. ארגונים שישכילו ליישם את ההמלצות והנהלים המפורטים במדריך יוכלו לצמצם משמעותית את הסיכון לאירועי אבטחת מידע ולהגן בצורה אפקטיבית יותר על פרטיות המידע שבאחריותם.





