Information Security and Data Privacy Appendices

נספי אבטחת מידע והגנה על הפרטיות

נספח זה מהווה חלק בלתי נפרד מהסכם השירותים, הצעת המחיר, טופס ההזמנה או תנאי השימוש שנחתמו או אושרו בין Jeen AI Ltd ו/או ג׳ין טכנולוגיות בינה בע״מ, לפי העניין, לבין הלקוח, בקשר למתן שירותי ג׳ין, כפי שהוגדרו בהסכם השירותים או בהזמנה הרלוונטית.

לצורך נספח זה, ג׳ין תיקרא: “ג׳ין”, והצד המקבל את השירותים ייקרא: “הלקוח”.

1. הגדרות
1.1. “דיני הגנת פרטיות” – חוק הגנת הפרטיות, התשמ”א־1981, תקנות הגנת הפרטיות (אבטחת מידע), התשע”ז־2017, תקנות הגנת הפרטיות (העברת מידע אל מאגרי מידע שמחוץ לגבולות המדינה), התשס”א־2001, וכן כל דין אחר החל על עיבוד המידע במסגרת השירותים, לרבות ה־GDPR וה־UK GDPR, ככל שהם חלים בפועל.

1.2. “מידע אישי”, “מידע בעל רגישות מיוחדת”, “בעל שליטה במאגר מידע”, “מחזיק” ו־”עיבוד”: כהגדרתם בדיני הגנת המידע החלים.

1.3. “מידע הלקוח”: מידע אישי שהלקוח או מי מטעמו מעביר, מזין, מנגיש או מאפשר לעבד באמצעות השירותים, וכן מידע אישי המופק או נוצר במסגרת הפעלת השירותים עבור הלקוח.

1.4. “נושא מידע”: אדם טבעי שהמידע האישי נוגע אליו.

1.5. “אירוע אבטחת מידע”: אירוע שהוביל, או שקיים חשש סביר כי יוביל, לגישה, שימוש, שינוי, גילוי, העברה, אובדן או השמדה בלתי מורשים של מידע הלקוח.

1.6. “ספק משנה”: גורם חיצוני שג׳ין מתקשרת עמו לצורך אספקת השירותים, אשר מעבד מידע הלקוח או עשוי לקבל גישה אליו.

2. כלליות

2.1 הספק מתחייב לקיים את הוראות דיני הגנת הפרטיות החלות עליו בקשר לעיבוד מידע אישי של הלקוח.
2.2 הספק מיישם אמצעי אבטחת מידע ארגוניים, טכנולוגיים ותפעוליים המתאימים לאופי השירותים, לסוגי המידע המעובדים במסגרתם ולסיכונים הנלווים לעיבוד.
2.3 מערך אבטחת המידע של הספק מנוהל בהתאם לתקן ISO/IEC 27001, והספק מחזיק בהסמכה תקפה בהתאם להיקף המפורט בתעודת ההסמכה. בנוסף, סביבת הבקרה של הספק נבחנת במסגרת דוח SOC 2, בהתאם לסוג הדוח, לתקופת הביקורת ולהיקף המערכות והשירותים הכלולים בו. ההסמכה ודוח הביקורת יחולו רק ביחס לישויות, למערכות, לשירותים ולסביבות הנכללים במפורש בהיקפם.
2.4 פירוט אמצעי אבטחת המידע והבקרות העיקריות המיושמות על ידי הספק מובא בנספח ב׳ להסכם זה.
2.5 הספק אינו קובע את המטרות העסקיות שלשמן מעובד המידע האישי של הלקוח. הלקוח קובע את סוגי המידע שיוזנו או יועברו למערכת, את מטרות השימוש בו ואת אופן הפעלת השירותים, בכפוף למאפייני המערכת, להוראות ההסכם ולדין. סוגי המידע ומטרות העיבוד מפורטים בנספח א׳.
2.6 ככל שתידרש גישה נקודתית של הספק למערכות הלקוח או לנתונים מסוימים לצורך אינטגרציה, תמיכה, הטמעה או טיפול בתקלה, הגישה תוגבל למידע ולמערכות הנדרשים לצורך ביצוע הפעולה הרלוונטית ובהתאם להרשאות שיקבע הלקוח.
2.7 אלא אם הוסכם אחרת במפורש, הספק אינו מקבל עותק מלא של מאגרי המידע של הלקוח, אלא מעבד את המידע שהלקוח בוחר להעביר, להזין או להנגיש במסגרת השירותים.
2.8 הספק יוודא כי מורשי הגישה למידע האישי מטעמו כפופים להתחייבויות מתאימות לשמירה על סודיות ולעיבוד המידע בהתאם להסכם זה ולמטרות השירותים.
2.9 הלקוח מצהיר ומתחייב כי:
(א)המידע שיועבר לספק נאסף, נשמר ומעובד על ידו כדין, וכי ביצוע העיבוד על ידי הספק אינו מפר כל דין החל עליו, לרבות חובות יידוע לנושאי מידע, ככל שחלה חובה כאמור; (ב) הלקוח לא יעביר לספק מידע שנאסף או נשמר בניגוד להוראות הדין, והוא יימנע מהעברת מידע מתוך מאגר שאינו מנוהל בהתאם לדרישות הדין החלות עליו.
2.10 הספק אינו אחראי לבחינת החובות החוקיות החלות על הלקוח ביחס למידע שיועבר במסגרת ההתקשרות, ואינו מספק ללקוח ייעוץ משפטי בנושא. האחריות לעמידה בדין ביחס לאיסוף המידע, למסירתו לספק ולשימוש בו במסגרת השירותים מוטלת על הלקוח בלבד.
2.11 הלקוח אחראי לעמידה מלאה בהוראות הדין החלות עליו בתחום פניות ללקוחותיו, לרבות פניות שיווקיות ודיוור ישיר, ככל שהשירותים משמשים להעברת הודעות, קישורי תשלום או פניות יזומות, ובכלל זה חובות יידוע, קבלת הסכמות ומתן אפשרות להסרה בהתאם לדין.
2.12 מדיניות הפרטיות של הספק זמינה באתר האינטרנט שלו, והלקוח מאשר כי הוא מודע לקיומה וכי היא חלה, במידה הרלוונטית, על עיבוד המידע על ידי הספק במסגרת ההתקשרות. מובהר כי הספק רשאי לעדכן את מדיניות הפרטיות מעת לעת, וכי המדיניות העדכנית תחול על עיבוד המידע במסגרת ההתקשרות.

במקרה של שינוי מהותי בנוגע לעמידת הספק בהוראות דיני הגנת הפרטיות החלות עליו, יפעל הספק ליידע את הלקוח בתוך פרק זמן סביר.

3. עיבוד מידע
3.1 הספק יעבד את המידע האישי של הלקוח לצורך: א. אספקת השירותים, הפעלתם, ניהולם, תחזוקתם, תמיכה בהם ואבטחתם; ב. ביצוע אינטגרציות, הגדרות, תהליכי הטמעה וטיפול בתקלות; ג. מניעת שימוש לרעה, איתור אירועי אבטחה ושמירה על תקינות המערכת; ד. קיום התחייבויות חוקיות, רגולטוריות או חוזיות החלות על הספק; ה. ביצוע הוראות הלקוח בהתאם להסכם, להצעת המחיר ולהגדרות השירות.

3.2 למעט כאמור בסעיף 3.1, הספק לא יעשה שימוש עצמאי במידע האישי של הלקוח ולא יעבד אותו למטרה שאינה נובעת ממתן השירותים.

3.3 אלא אם הוסכם אחרת במפורש ובכתב, הספק לא ישתמש במידע האישי של הלקוח, לרבות הקלטות, תמלולים, מסמכים או נתוני לקוחות קצה, לצורך אימון מודלים כלליים המשמשים לקוחות אחרים.

3.4 הספק רשאי לעשות שימוש בנתוני שימוש ותפעול טכניים, סטטיסטיים, אנונימיים או אגרגטיביים, שאינם מאפשרים לזהות אדם או לשייך את המידע ללקוח מסוים, לצורך ניטור ביצועים, אבטחת השירותים, איתור תקלות, מדידה ושיפור פונקציונלי של המערכת.

3.5 ככל שהספק נדרש לפי דין לעבד מידע אישי של הלקוח באופן החורג מהוראותיו, יעדכן הספק את הלקוח מראש, ככל שהדבר מותר לפי דין.

4 זכויות נושאי מידע
4.1 הספק יסייע ללקוח, במידה הנדרשת על פי הדין ובתחום שליטתו, במימוש זכויות נושאי המידע ביחס למידע האישי המעובד על ידו עבור הלקוח במסגרת השירותים.

4.2 הספק לא ישיב בעצמו לפניות נושאי מידע ביחס למידע אישי המוחזק אצלו בשם הלקוח, ולא יבצע תיקון או עדכון של מידע כאמור, אלא בהתאם להנחיות מפורשות ומתועדות של הלקוח, או ככל שנדרש לפי צו שיפוטי, דרישת רשות מוסמכת או חובה חוקית החלה עליו.

4.3 מבלי לגרוע מהאמור, הספק יסייע ללקוח בטיפול בפניות נושאי מידע בתחום שליטתו, במועד סביר ובהיקף סביר, ותוך שמירה על הוראות הדין, אבטחת המידע ויציבות השירותים. מובהר כי היקף הסיוע של הספק מוגבל לפעולות המצויות בשליטתו הטכנולוגית והתפעולית, ואינו כולל פעולות שאינן אפשריות מבחינה טכנית, שאינן נדרשות לפי דין, או אשר ביצוען עלול לפגוע באבטחת המידע, בשלמות המידע או בהמשכיות השירותים.

5 ספקי משנה
5.1 הספק רשאי להיעזר בספקי משנה לצורך מתן השירותים, כולם או חלקם, לפי שיקול דעתו המקצועי, ובלבד שהשימוש בספקי משנה ייעשה בהתאם לדיני הגנת הפרטיות ולדרישות אבטחת המידע הרלוונטיות, ובהיקף המידע המינימלי הדרוש לביצוע פעילותם במסגרת השירותים.

5.2 הספק ידאג לכך שספקי המשנה הרלוונטיים לעיבוד מידע אישי יתחייבו, במסגרת התקשרויות מתאימות, לעמוד בדרישות הרלוונטיות בהסכם זה בתחום הגנת הפרטיות ואבטחת המידע, בהתאם לאופי השירותים ולסוגי המידע המעובדים על ידם.

5.3 הספק יישא באחריות לביצוע התחייבויותיהם של ספקי המשנה מטעמו בכל הנוגע לעיבוד המידע האישי של הלקוח.

6. אבטחת מידע

6.1 הספק מיישם וימשיך ליישם אמצעי אבטחת מידע ארגוניים, טכנולוגיים ותפעוליים התואמים את הוראות הדין החלות עליו, את הנהלים והמדיניות הפנימיים שלו, ואת אופי השירותים והמידע המעובד במסגרתם.

6.2 הספק מיישם את אמצעי אבטחת המידע המפורטים בנספח ב׳, המהווה חלק בלתי נפרד מהסכם זה.

6.3 הספק רשאי לעדכן מעת לעת את אמצעי האבטחה והבקרות המיושמים על ידו, ובלבד שלא תהיה בכך הפחתה מהותית ברמת ההגנה הכוללת על מידע אישי של הלקוח.

7. דיווח על אירועי אבטחה

7.1 הספק יודיע ללקוח, ללא דיחוי ולא יאוחר מ־24 שעות לאחר שנודע לו על אירוע אבטחה חמור כהגדרתו בתקנות אבטחת מידע, ככל שהאירוע נוגע במישרין למידע האישי של הלקוח המעובד על ידו במסגרת השירותים, ובהתאם להוראות דיני הגנת הפרטיות. אלא אם חלה על הספק חובה חוקית לעשות כן, הספק לא יפרסם ולא ימסור לצד שלישי כל מידע הנוגע לאירוע כאמור, לרבות פרטים טכניים או תפעוליים, ללא תיאום מוקדם ואישור מראש ובכתב מהלקוח.

7.2 בהודעתו ללקוח יכלול הספק, ככל שהמידע הרלוונטי לגבי הלקוח מצוי בידיו ובאותו מועד, תיאור כללי של אופי האירוע, סוגי המידע שנפגעו או שעלולים היו להיפגע, הצעדים העיקריים שננקטו או ננקטים לצורך בלימת האירוע וצמצום השלכותיו, וכן צעדים מתוכננים למניעת הישנות אירועים דומים בעתיד.

8 משך שמירת המידע

הספק ישמור מידע אישי של הלקוח אך ורק למשך הזמן הנדרש לצורך מתן השירותים או כפי שנדרש לפי דין או התגוננות משפטית. לבקשת הלקוח, ימחק הספק מידע אישי של הלקוח המצוי בשליטתו במסגרת השירותים בתוך פרק זמן סביר, ויאשר ללקוח את ביצוע המחיקה, וזאת ככל שהדבר ניתן לביצוע מבחינה טכנית ואינו נוגד חובה חוקית, רגולטורית או תפעולית החלה על הספק.
הספק מתחייב לשמור את המידע האישי של הלקוח בהתאם להוראות הסכם זה לאורך כל תקופת השמירה כאמור.

9 ביקורת ופיקוח
9.1 הספק ישתף פעולה עם הלקוח לצורך פיקוח סביר על עמידתו בהוראות דיני הגנת הפרטיות ובהוראות הסכם זה, בהתאם להוראות הדין ולמגבלות סבירות של סודיות, אבטחת מידע והגנה על פרטיותם של צדדים שלישיים.

9.2 הספק יקיים בדיקות אבטחת מידע הנדרשות ממנו לפי הדין ובהתאם לנוהליו הפנימיים. ככל שיתגלו ליקויים בבדיקות כאמור, יפעל הספק לטפל בהם בהתאם לשיקול דעתו המקצועי.

9.3 הספק מתחייב לספק ללקוח, לפי דרישתו אך לא יותר מפעם בשנה קלנדרית, דיווח בכתב בנוגע לאופן עמידתו בהוראות הסכם זה.

10 כללי
10.1 אחריות הספק במסגרת הסכם זה תהיה כפופה להוראות הגבלת האחריות המפורטות בהסכם השירותים.

ולראיה באו הצדדים על החתום:

הלקוח

הספק

נספח א: פרטי עיבוד מידע אישי של הלקוח

א. סוגי המידע האישי:

במסגרת מתן השירותים, הספק עשוי לעבד מידע אישי הנוגע, לפי העניין, ללקוחות הקצה של הלקוח, לעובדיו, לנציגיו, לספקיו, למשתמשים מורשים ולגורמים נוספים שהלקוח בוחר לכלול במסגרת השימוש בשירותים.

ב. מטרות השימוש במידע האישי בידי הספק:

המידע עשוי לכלול, בין היתר:

1. פרטי זיהוי ופרטי קשר, כגון שם, מספר טלפון, כתובת דוא״ל, כתובת ומספר זהות;

2. מידע שמוסר הלקוח בקשר ללקוחותיו, עובדיו, שירותיו ותהליכיו העסקיים;

3. מידע הנמסר במהלך שיחות, התכתבויות או אינטראקציות עם המערכת;

4. הקלטות קוליות, תמלולים, סיכומי שיחה וניתוחים;

5. מסמכים, מאגרי ידע, נהלים, הוראות ותכנים שהלקוח מעלה למערכת;

6. מידע טכני ותפעולי, לרבות נתוני שימוש, מזהי משתמש, זמני גישה ולוגים;

7. מידע נוסף שהלקוח בוחר להעביר או לעבד באמצעות השירותים.

המידע עשוי לכלול מידע בעל רגישות מיוחדת, ככל שהלקוח בוחר להעביר מידע כאמור ובהתאם לאופי השירותים. הלקוח אחראי לכך שהעברת המידע והשימוש בו במסגרת השירותים יהיו כדין.

ג. פרטי קשר: ________________

נספח “ב”

פירוט אמצעי אבטחת המידע הננקטים על-ידי הספק

כללי

הספק מיישם אמצעי אבטחת מידע ארגוניים, טכנולוגיים ותפעוליים, בהתאם לדיני הגנת הפרטיות החלים עליו, לאופי השירותים, לסוגי המידע המעובדים במסגרתם ולסטנדרטים מקצועיים מקובלים בתחום אבטחת המידע. מערכת ניהול אבטחת המידע של הספק מוסמכת בהתאם לתקן ISO/IEC 27001, בכפוף להיקף ולתוקף תעודת ההסמכה. בנוסף, מערך הבקרות של הספק נבחן במסגרת דוח SOC 2, בהתאם לסוג הדוח, לתקופת הביקורת ולהיקף המערכות, השירותים והסביבות הכלולים בו. הספק רשאי לעדכן מעת לעת את אמצעי האבטחה, הבקרות, התהליכים והטכנולוגיות המיושמים על ידו, ובלבד שלא יהיה בכך כדי להפחית באופן מהותי את רמת ההגנה הכוללת על מידע אישי של הלקוח.

אחריות ארגונית

א. הספק מינה גורמים האחראים לניהול תחומי אבטחת המידע והפרטיות, בהתאם למבנה הארגוני, להוראות הדין ולצרכים התפעוליים של הספק.

ב. הספק מפעיל מסגרת ניהולית סדורה לאבטחת מידע, הכוללת נהלים, מדיניות, חלוקת תחומי אחריות, תהליכי בקרה ומנגנוני פיקוח.

ג. הספק בוחן מעת לעת את מדיניות אבטחת המידע ואת הבקרות המיושמות על ידו, לרבות בעקבות שינויים טכנולוגיים, תפעוליים או רגולטוריים מהותיים.

ד. הנהלת הספק מקבלת דיווחים תקופתיים בנושאי אבטחת מידע, בהתאם למבנה הממשל הפנימי ולרמת הסיכון.

מיפוי מערכות וניהול סיכונים

א. הספק מנהל מיפוי של מערכות המידע, התשתיות והשירותים הרלוונטיים לצורך הבנת זרימות המידע, זיהוי סיכונים ויישום בקרות מתאימות.

ב. הספק מפעיל תהליך סדור לניהול סיכוני אבטחת מידע, הכולל זיהוי איומים, הערכת הסיכון, קביעת אמצעי טיפול ומעקב אחר יישומם, בהתאם למערכת ניהול אבטחת המידע.

ג. הספק מבצע בחינה תקופתית של סיכונים הנוגעים למערכות, לתשתיות, לספקים חיצוניים ולשינויים מהותיים בשירותים.

ד. בסביבות שבהן מעובד מידע של מספר לקוחות, הספק מיישם אמצעי הפרדה לוגיים או אמצעים מקבילים, שנועדו למנוע גישה בלתי מורשית של לקוח אחד למידע של לקוח אחר.

ה. הספק מבצע בדיקות ובקרות אבטחת מידע תקופתיות בהתאם למדיניותו.

ניהול כוח אדם ואבטחת מידע

א. כלל עובדי הספק, וכן נותני שירות מטעמו בעלי גישה למידע או למערכות, מחויבים לשמירה על סודיות המידע ולעמידה בהוראות אבטחת המידע של הספק, וחתומים על התחייבויות סודיות ואבטחת מידע מתאימות כחלק מתהליך קליטתם או התקשרותם.

ב. הספק מבצע הדרכות אבטחת מידע לעובדיו, לרבות הדרכות תקופתיות והדרכה ייעודית לעובדים חדשים, כתנאי למתן הרשאות גישה למערכות המידע.

ג. הספק מפעיל נהלים מוסדרים לניהול מחזור חיי העובד, לרבות הקצאת הרשאות, שינוי הרשאות בהתאם לתפקיד, טיפול בעובדים עוזבים, החזרת ציוד, ניהול סביבת העבודה ותיעוד אירועים ותקלות, כחלק ממערכת הבקרה הארגונית לשמירה על אבטחת המידע.

ניהול הרשאות גישה

א. הרשאות הגישה למערכות המידע של הספק נקבעות בהתאם לתפקיד ולתחומי האחריות של המשתמש, ובהיקף המינימלי הנדרש לצורך ביצוע תפקידו, בהתאם לעקרון הצורך לדעת וצמצום הרשאות.

ב. ניהול זהויות והרשאות מתבצע באמצעות מנגנונים מרכזיים לניהול גישה, התומכים בניהול משתמשים, קבוצות והרשאות בהתאם למבנה הארגוני ולחלוקת התפקידים.

ג. הספק מבצע ביקורות תקופתיות של מערך ההרשאות, לצורך אימות התאמתן לתפקידים בפועל, איתור חשבונות שאינם בשימוש, וצמצום או ביטול הרשאות שאינן נדרשות.

ד. הרשאות גישה מבוטלות עם סיום העסקת העובד, ולפני שינוי תפקיד מתבצעת התאמת הרשאות בהתאם לצורך ולמדיניות אבטחת המידע.

זיהוי ואימות (גישה מקומית, מרחוק והתקנים ניידים)

א. הגישה למערכות הספק מתבצעת באמצעות מנגנוני זיהוי ואימות מאובטחים, בהתאם למדיניות אבטחת המידע של הספק. גישה מרחוק לבעלי תפקידים מורשים בלבד מתאפשרת באמצעות אמצעי גישה מאובטחים, לרבות שימוש בחיבורי VPN או מנגנונים חלופיים בעלי רמת אבטחה שקולה.

ב. תהליכי הזדהות משתמשים כוללים, בהתאם לרמת הסיכון של המערכת והמידע, שימוש באמצעי אימות רב־שלבי או מנגנוני חיזוק זהות אחרים, בהתאם לסטנדרטים המקובלים ולמדיניות אבטחת המידע של הספק.

ג. הספק מפעיל מדיניות ניהול סיסמאות ואמצעי הגנה מפני ניסיונות גישה בלתי מורשים, לרבות מנגנוני הגבלת ניסיונות התחברות, נעילה אוטומטית של חשבונות ודרישות מורכבות סיסמאות, בהתאם לדרישות הדין והתקנים החלים.

ד. גישה למערכות הספק ממכשירים ניידים או התקני קצה מתאפשרת בכפוף לנהלי אבטחת מידע ייעודיים, הכוללים דרישות זיהוי משתמש, הצפנה, שימוש בתקשורת מאובטחת ועמידה בתצורות אבטחה מוגדרות.

ה. הספק מיישם מדיניות מגבילה ביחס לשימוש בהתקנים חיצוניים וניידים, ומאפשר חיבור התקנים כאמור רק בכפוף לאישור מתאים ובהתאם לנהלים הארגוניים, לרבות שימוש בהצפנה, בקרות גישה ונעילה אוטומטית של עמדות עבודה לאחר פרקי אי־פעילות.

אבטחת תקשורת ותשתיות

א. הספק מפעיל בקרות אבטחת רשת רב־שכבתיות לצמצום גישה בלתי מורשית למערכותיו, לרבות הפרדת סביבות, סינון ותיעול תעבורת רשת, והגדרת כללי גישה בהתאם למדיניות אבטחת המידע.

ב. סביבת העבודה והתשתיות מוגנות באמצעות פתרונות אבטחה ארגוניים לזיהוי, מניעה וטיפול בנוזקות ואיומים, הכוללים מנגנוני ניטור, עדכון ותחזוקה שוטפים.

ג. הספק מפעיל מערכות ניטור וזיהוי איומים, המיועדות לאתר חריגות, ניסיונות חדירה ופגיעויות אבטחה, ולהפעיל מנגנוני תגובה מתאימים לצמצום סיכונים, בהתאם לנהלים הפנימיים ולדרישות התקינה הרלוונטית.

ד. התקשורת בין מערכות הספק, וכן בין מערכות הספק לממשקים חיצוניים, מתבצעת באמצעות פרוטוקולי הצפנה מקובלים ובאמצעים שנועדו להבטיח את סודיות המידע, שלמותו וזמינותו.

תיעוד וניטור

הספק מפעיל מנגנוני תיעוד וניטור במערכותיו לצורכי אבטחת מידע, בקרה שוטפת וזיהוי חריגות. מנגנונים אלה כוללים, בין היתר, תיעוד ניסיונות גישה, שינויים בהרשאות ואירועי אבטחה רלוונטיים, ומאפשרים איתור איומים ותגובה בהתאם לנהלי אבטחת המידע של הספק. נתוני התיעוד נשמרים באופן מאובטח, תוך שמירה על שלמותם ומניעת גישה בלתי מורשית, בהתאם לדין ולמדיניות אבטחת המידע החלה על הספק.

גיבוי ושחזור

הספק מפעיל תהליכים מוסדרים של גיבוי ושחזור נתונים לצורך הבטחת זמינות המידע והמשכיות עסקית, לרבות ביצוע גיבויים תקופתיים ושמירה מאובטחת של עותקי מידע. בדיקות שחזור מבוצעות במועדים מתאימים לצורך וידוא תקינות הגיבויים ויכולת השחזור, בהתאם למדיניות אבטחת המידע של הספק. לבקשת הלקוח ובכפוף להוראות הדין וההסכם, תתאפשר ללקוח אפשרות לייצא את נתוניו מן המערכת לצורך סיום ההתקשרות, ככל שהדבר ניתן לביצוע מבחינה טכנית.

אבטחה פיזית

הספק מפעיל אמצעי אבטחה פיזיים סבירים להגנה על סביבת העבודה ועל משאבי המידע שבשליטתו, לרבות בקרות גישה לאזורים רלוונטיים ואמצעי פיקוח למניעת כניסה בלתי מורשית, בהתאם לדין. תשתיות המחשוב המרכזיות של הספק מאוחסנות אצל ספקי אירוח מאובטחים, הפועלים בהתאם לסטנדרטים מקצועיים מקובלים של אבטחת מידע פיזית ותפעולית.

ספקים ומיקור חוץ

א. הספק פועל בהתאם לתהליך מוסדר לניהול ספקים חיצוניים, לצורך הבטחת שמירה על סודיות ואבטחת המידע המעובד במסגרת השירותים. התקשרויות עם ספקים חיצוניים מלוות בהתחייבויות חוזיות מתאימות, הכוללות דרישות לשמירה על סודיות, הגנת מידע ועמידה בהוראות הדין הרלוונטיות.

ב. גישה למערכות המידע של הספק ניתנת לספקים חיצוניים אך ורק בהיקף הנדרש לביצוע השירותים ובהתאם לעקרון צמצום ההרשאות. הספק מפעיל מנגנוני בקרה סבירים לצורך פיקוח על עמידת ספקים חיצוניים בדרישות אבטחת המידע החלות עליהם.

ג. טרם התקשרות עם ספק חיצוני חדש, מבצע הספק הערכת סיכונים פנימית לבחינת אופי השירות, היקף הגישה למידע ולמערכות, ורמת הבשלות הארגונית בתחום אבטחת המידע, ובהתאם לכך קובע את אמצעי הבקרה הנדרשים.

טיפול באירועי אבטחת מידע

הספק מפעיל נוהל לניהול אירועי אבטחת מידע, הכולל זיהוי, תיעוד, טיפול ותגובה לאירועים, בהתאם לנסיבות ולנהלי אבטחת המידע הפנימיים. כחלק מההליך, מבצע הספק בחינה וניתוח של אירועי אבטחת מידע רלוונטיים לצורך הפקת לקחים ושיפור מתמשך של מערך אבטחת המידע.