הרשות להגנת הפרטיות קונסת את קופת החולים ברבע מיליון שקלים לאחר אירוע אבטחה חמור בו נחשפו נתונים רגישים מבלי שהועבר דיווח מיידי כנדרש בחוק כל הפרטים על המחדל
בעידן שבו מתקפות סייבר ודלף נתונים הפכו לאיום מוחשי ויומיומי, שמירה על מידע רפואי היא אחת החובות הקריטיות ביותר המוטלות על מערכת הבריאות. כעת, צעד חסר תקדים של משרד המשפטים שולח מסר תקיף לכלל הגופים במשק: הסתרה או עיכוב בדיווח על אירועי אבטחה יעלו ביוקר. הרשות להגנת הפרטיות החליטה להטיל עיצום כספי משמעותי בסך של 256,000 שקלים על קופת חולים "מאוחדת", בגין התנהלותה סביב אירוע אבטחת מידע חמור שהתרחש בארגון.
המחדל: חשיפת מידע רפואי רגיש
על פי הנתונים שהותרו לפרסום, התקרית החלה כאשר אירוע אבטחה משמעותי במערכות של קופת חולים מאוחדת אפשר גישה לא מורשית למידע הרפואי של מבוטחי הקופה. בעולם אבטחת המידע, התיק הרפואי של אזרח נחשב למידע הרגיש והפרטי ביותר, הכולל היסטוריה רפואית, אבחנות, טיפולים ותרופות. חשיפה של נתונים מסוג זה לגורמים שאינם מורשים עלולה להוביל לפגיעה קשה בפרטיות המבוטחים ואף לחשוף אותם לסחיטה או הונאה.
עם זאת, הענישה הכבדה שהוטלה על קופת החולים לא נבעה רק מעצם קיומה של פרצת האבטחה, אלא בעיקר מהאופן שבו בחרה הנהלת הקופה לנהל את המשבר מרגע גילויו.

הפרת חובת הדיווח המיידי
חוק הגנת הפרטיות ותקנות אבטחת המידע בישראל קובעים חד-משמעית כי גוף המחזיק במאגרי מידע רגישים, ובוודאי גוף ציבורי כגון קופת חולים, חייב לדווח באופן מיידי לרשות להגנת הפרטיות על כל אירוע אבטחה חמור. מטרת הדיווח המיידי היא לאפשר לרגולטור להעריך את הנזק, להנחות את הגוף כיצד לפעול כדי לאטום את הפרצה, ובמידת הצורך – להזהיר את הציבור ולהנחות את המבוטחים כיצד להגן על עצמם.
מבדיקת הרשות להגנת הפרטיות במשרד המשפטים עלה כי קופת חולים מאוחדת כשלה בדיוק בנקודה קריטית זו. הקופה לא העבירה את הדיווח המיידי כנדרש בחוק עם גילוי האירוע. בעקבות זאת, פתחה הרשות בהליך בירור מנהלי מקיף נגד הארגון.
ההחלטה והקנס הכספי
במסגרת הליך הבירור, נבחנו כלל הממצאים הטכניים והניהוליים של האירוע, ולנציגי קופת החולים ניתנה ההזדמנות להשמיע את טענותיהם ולהסביר את פשר העיכוב בדיווח. לאחר תהליך בחינה מעמיק ושקילת כלל הטיעונים שהוצגו, הגיעה הרשות להגנת הפרטיות למסקנה חד-משמעית: קופת חולים מאוחדת הפרה את חובתה החוקית.
כתוצאה מכך, הוחלט להטיל על הקופה קנס מנהלי בגובה רבע מיליון שקלים (256,000 ש"ח ליתר דיוק). סכום זה נועד להוות גורם הרתעה משמעותי, לא רק עבור מאוחדת, אלא עבור כלל החברות והארגונים במשק הישראלי המחזיקים במידע אישי של אזרחים.
מסר ברור למשק הישראלי
ההחלטה של הרשות להגנת הפרטיות מסמנת עליית מדרגה באכיפה נגד גופים שמזלזלים בהוראות החוק. בעידן הדיגיטלי, בו איומי הסייבר נמצאים במגמת עלייה מתמדת, הרגולטור מבהיר כי לא יגלה סובלנות כלפי ארגונים המעכבים דיווחים על דלף מידע. הציפייה מגופים גדולים, קל וחומר ממערכת הבריאות, היא להתנהלות שקופה, מהירה ואחראית מרגע גילויו של כל אירוע חריג. עבור מבוטחי קופות החולים, אירוע זה משמש תזכורת נוספת לחשיבות העצומה שבהגנה על המידע האישי של כולנו במרחב הווירטואלי.