את המשפט הזה שמענו השבוע מספר פעמים. אז במקום לענות …פשוט נצטט את התקנה, בלשונה:
תקנה 10(א) לתקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017:"במערכות של מאגר מידע אשר חלה עליו רמת האבטחה הבינונית או הגבוהה, ינוהל מנגנון תיעוד אוטומטי שיאפשר ביקורת על הגישה למערכות המאגר… ובכלל זה נתונים אלה: זהות המשתמש, התאריך והשעה של ניסיון הגישה, רכיב המערכת שאליו בוצע ניסיון הגישה, סוג הגישה, היקפה, ואם הגישה אושרה או נדחתה."וזה רק סעיף (א) התקנה ממשיכה:
(ב) "מנגנון הבקרה לא יאפשר, ככל יכולתו, ביטול או שינוי של הפעלתו" ,מהימנות הלוג.
(ג) "נוהל בדיקה שגרתי של נתוני התיעוד… ודוח של הבעיות שהתגלו" – ניטור.
(ד) "נתוני התיעוד… יישמרו למשך 24 חודשים לפחות" , שמירת הלוגים.
(ה) יידוע בעלי ההרשאות על קיום מנגנון הבקרה , חובת היידוע.
(ב) "מנגנון הבקרה לא יאפשר, ככל יכולתו, ביטול או שינוי של הפעלתו" ,מהימנות הלוג.
(ג) "נוהל בדיקה שגרתי של נתוני התיעוד… ודוח של הבעיות שהתגלו" – ניטור.
(ד) "נתוני התיעוד… יישמרו למשך 24 חודשים לפחות" , שמירת הלוגים.
(ה) יידוע בעלי ההרשאות על קיום מנגנון הבקרה , חובת היידוע.ואסור לשכוח: תקנה 17 מחייבת שמירה מאובטחת של נתוני האבטחה ל-24 חודשים, ותקנה 11 מחייבת תיעוד אוטומטי של אירועי אבטחה. ומאז תיקון 13 , הפרת תקנה 10 חשופה לעיצום כספי של עד 160,000 ₪.אז כן. לוגים הם לא רק best practice של אנשי IT – הם לשון החוק


