Важное дело в сфере информационной безопасности завершилось решением Управления по защите конфиденциальности о наложении денежного взыскания на муниципалитет Бейт-Шемеша. Согласно сообщениям в «Глобс», штраф в размере 64 тысяч шекелей был наложен в связи с раскрытием личных и чувствительных данных 4 600 жителей города. Информация, классифицированная как данные социальной службы, стала доступна широкой общественности через веб-сайт муниципалитета, что является серьезным нарушением стандартов, установленных израильским Законом о защите конфиденциальности.
В основе инцидента лежит технический сбой в информационной системе, используемой местными властями, которая фактически эксплуатировалась и управлялась внешним поставщиком. В ходе расследования, проведенного Управлением по защите конфиденциальности, было установлено, что, несмотря на использование внешнего подрядчика, полная ответственность за защиту данных остается за государственным органом — муниципалитетом Бейт-Шемеша. Более того, Управление подчеркнуло статус внешнего поставщика как лица, определенного как «держатель» базы данных, поэтому на него и на организацию, которая его наняла, распространяются повышенные обязательства по обеспечению безопасности хранящихся данных.
Из отчета следует, что муниципалитет не выполнил требования правил защиты конфиденциальности в отношении надлежащего управления базами данных и предотвращения несанкционированного доступа к чувствительной информации. Этот инцидент демонстрирует юридические и операционные риски, связанные с доверием внешним сторонам в вопросах управления информационными системами местных органов власти. Государственные органы обязаны обеспечивать самый высокий уровень безопасности даже при найме технологических услуг у внешних компаний, в соответствии с предписаниями закона. Решение Управления наложить штраф служит напоминанием о том, что регулятор не рассматривает договор с внешним подрядчиком как основание для снятия ответственности с организации, передающей ему личные данные жителей. Случай подчеркивает важность постоянного контроля и надзора за внешними поставщиками услуг, особенно когда речь идет о чувствительных данных социальной сферы, утечка которых может привести к серьезному нарушению конфиденциальности граждан. Для местных органов власти и организаций, управляющих базами данных, этот случай является четким предупреждением о необходимости проведения тщательной проверки и строгого аудита безопасности компьютерных систем.