פרשה משמעותית בתחום אבטחת המידע הגיעה לידי הכרעה עם פרסום החלטת הרשות להגנת הפרטיות להטיל עיצום כספי על עיריית בית שמש. על פי הדיווח בגלובס, מדובר בקנס בסך 64 אלף שקלים, אשר הוטל בעקבות חשיפת מידע אישי ורגיש הנוגע ל-4,600 מתושבי העיר. המידע, שסווג כמידע מתחום הרווחה, הפך לנגיש לציבור הרחב דרך אתר האינטרנט של העירייה, עובדה שמהווה הפרה חמורה של הסטנדרטים הנדרשים בחוק הגנת הפרטיות בישראל. הרקע לאירוע נעוץ בתקלה טכנית במערכת מידע ששימשה את הרשות המקומית, ואשר הופעלה ונוהלה בפועל על ידי ספק חיצוני.
במסגרת הבירור שערכה הרשות להגנת הפרטיות, נקבע כי על אף השימוש בספק חיצוני, האחריות המלאה להגנת המידע נותרת בידי הגוף הציבורי – עיריית בית שמש. יתרה מכך, הרשות הדגישה את מעמדו של הספק החיצוני כמי שמוגדר 'מחזיק' במאגר המידע, ועל כן חלות עליו ועל הארגון המעסיק אותו חובות מוגברות באשר לאבטחת המידע השמור בו. מהדיווח עולה כי העירייה כשלה במילוי הוראות תקנות הגנת הפרטיות, בכל הנוגע לניהול נאות של מאגרי מידע ומניעת גישה בלתי מורשית למידע רגיש. האירוע ממחיש את הסיכונים המשפטיים והתפעוליים הכרוכים בהסתמכות על גורמים חיצוניים לניהול מערכות המידע של רשויות מקומיות.
גופים ציבוריים מחויבים לוודא כי גם כאשר הם שוכרים שירותים טכנולוגיים מחברות חיצוניות, האבטחה נשמרת ברמה הגבוהה ביותר בהתאם להוראות הדין. החלטת הרשות להטיל את העיצום הכספי מהווה תזכורת לכך שהרגולטור אינו רואה בהתקשרות עם ספק חיצוני פטור מאחריות מצד הארגון המפקיד בידיו מידע אישי של תושבים. המקרה מדגיש את חשיבות הבקרה והפיקוח המתמיד על ספקי שירות חיצוניים, במיוחד כאשר מדובר במידע רגיש מתחומי הרווחה, אשר זליגתו עלולה להוביל לפגיעה חמורה בפרטיותם של אזרחים רבים. עבור רשויות מקומיות וארגונים המנהלים מאגרי מידע, המקרה מהווה תמרור אזהרה ברור לגבי הצורך בביצוע בדיקות נאותות ואבטחה מחמירות של מערכות המחשוב.