המון ארגונים בטוחים שהם מכוסים לגמרי בסוגיית הגנת הפרטיות כי העובדים שלהם עושים לומדה פעם בשנתיים. הם מסמנים וי, ממשיכים הלאה, ומשוכנעים שהם עומדים בדרישות החוק.
זה בדיוק מה שארגונים מפספסים בגדול בהבנת תיקון 13.
על הנייר, היובש הרגולטורי מוכר לכולם: תקנה 7(ג) לתקנות הגנת הפרטיות (אבטחת מידע) אכן קובעת כי במאגר ברמת אבטחה בינונית או גבוהה יש לקיים הדרכה תקופתית לבעלי הרשאות אחת לשנתיים לפחות.
אבל כשצוללים לתיקון 13 ולגילוי הדעת של הרשות להגנת הפרטיות לגבי ממונה הגנת הפרטיות, מבינים שהכללים השתנו מהקצה אל הקצה.
הרשות אומרת היום בצורה הכי ברורה שיש: לומדה גנרית שקניתם מחברה חיצונית ומריצים ברקע כבר לא תעבור בביקורת.
הציפייה היום היא לבנות תרבות ארגונית של פרטיות ולא רק לסמן וי ביומן, בדומה לתקני איכות בינלאומיים כמו ISO/IEC 27701 (תקן ניהול פרטיות המידע המרחיב את ISO 27001), המדגישים העלאת מודעות מתמדת והדרכות מותאמות תפקיד כבקרת חובה בארגון.
הנה מה שבאמת נדרש עכשיו מכם.
קודם כל, ההדרכה חייבת להיות מותאמת ספציפית לסיכונים ולפעילות של הארגון שלכם. עובד בשירות לקוחות, איש פיתוח ומנהלת משאבי אנוש נחשפים למידע שונה לחלוטין ולסיכונים שונים לחלוטין. גילוי הדעת של הרשות מבהיר מפורשות כי את תוכן תוכנית ההדרכה ומתכונתה יש להתאים למאפייני הארגון, לפעילותו ולסיכוני הפרטיות הייחודיים לו.
שנית, הממונה על הגנת הפרטיות בארגון כבר לא יכול להיות דמות ערטילאית שרק שולחת מיילים. סעיף 17ב2(א)(1) לחוק וגילוי הדעת קובעים כי על הממונה להכין תוכנית הדרכה, לפקח על ביצועה, ובהתאם לגודל הארגון רצוי ככל הניתן שהוא זה שידריך את העובדים בעצמו.
ומעבר לזה, הדרכה היא כבר לא אירוע חד פעמי של פעם בשנתיים. גילוי הדעת מציין כי תוכנית הדרכה נדרשת לכלול מגוון רחב של כלים: סדנאות, קורסים מקוונים, הדרכות פרונטליות, תרגילים לבחינת ערנות, הפצת עלונים ואפילו פוסטרים במתחם.
במילים אחרות, החוק היבש אמר פעם בשנתיים. המציאות והרגולציה החדשה דורשות מעורבות אקטיבית, יוזמה יומיומית ותרבות ארגונית אמיתית.
ב 15.07 פירסמה הרשות מינוי ממונה על הגנת הפרטיות בארגון לפי דרישות תיקון 13 לחוק הגנת הפרטיות
"הדרכה :
החוק דורש ש הממונה יכין תכנית הדרכה ויפקח על ביצועה. בהתאם לגודל הארגון ופריסתו, רצוי ככל הניתן שהממונה הוא שידריך את העובדים בעצמו. מטרת ההדרכה היא להעלות את מודעות ההנהלה וכלל העובדים לחובותיהם על פי דין ולחשיבות השמירה על פרטיות המידע האישי, ולצייד אותם בכלים מעשיים לציות להוראות החוק ולהתמודדות עם אתגרי הפרטיות. את תוכן תכנית ההדרכה ומתכונתה יש להתאים למאפייני הארגון והעובדים,לתחומי פעילותו וסיכוני הפרטיות הייחודיים לו, ואפשר לכלול בה גם את ההדרכות הנדרשות.
תוכנית הדרכה עשויה לכלול סדנאות, קורסים מקוונים, 32 בתקנה 7 לתקנות אבטחת המידע.לומדות אינטראקטיביות, הדרכות פרונטליות, תרגילים לבחינת ערנות, הפצת עלונים, תליית פוסטרים במתחם לפי צורכי הארגון ומאפייניו."
ארגון שימשיך להסתמך על הלומדה הישנה והמוכרת מ 2018, יגלה ברגע האמת שהכיסוי שלו היה בעיקר על הנייר.
איך זה עובד אצלכם בארגון כרגע? עדיין מריצים את הלומדה הקבועה או שכבר בניתם תוכנית הדרכה אמיתית?


