ההוראות האמורות.
סעיף 61קיים חשש שבמקרים מסוימים רשות מאסדרת אינה מצוידת בסמכויות המתאימות בדין שמאפשרות
לה מתן הוראות בתחום הגנת הסייבר ופיקוח על ביצוען ביחס לארגונים שמצויים תחת פיקוחה .במקרה כזה,
מוצע לאפשר הסמכה של רשות מאסדרת בסמכויות המנויות בסעיפים ,58-60שאותם הסעיפים מעניקים למערך
לצורך הנחיה ישירה.
סעיף 62מוצע לקבוע כי ראש המערך רשאי להורות על הנחיה ופיקוח ישירים זמניים של ארגון מסוים על ידי
מערך הסייבר הלאומי .הנחיה זו בידי המערך תינתן לתקופת זמן מוגבלת והיא מותנית בכך שהארגון מקיים
פעילות החשופה לאיומי סייבר ולא קיימת רשות מאסדרת בעלת סמכות ביחס לארגון האמור ולכן אין בהקשרו
רשות מנהלית בעלת סמכויות שיכולה להנחותו בתחום הגנת הסייבר.
תכלית הסעיף היא להבטיח כי ארגון שיש לו פעילות משמעותית ,אשר אין ביחס אליו רשות מנהלית שמוסמכת
להסדיר את פעילותו בכל הנוגע להגנת הסייבר ,במובן של מתן הנחיות ופיקוח על יישומן ,יטופל בידי מערך
הסייבר .במקרה זה ,האחריות להנחיה ופיקוח תהיה נתונה למערך הסייבר הלאומי לתקופה מוגבלת .בתקופה זו
יפעל המערך למתן ההנחיות הנדרשות ופיקוח על יישומן לשם העלאת המוכנות של הארגון.
פרק ה' :הוראות שונות
סעיף 63מוצע לקבוע כי בדירקטוריון של חברה מסוג שקבע ראש הממשלה בהתייעצות עם שר המשפטים ,נדרש
יהיה לקיים דיון שנתי לפחות באופן ההתמודדות של החברה עם איומי סייבר .מטרת הוראה זו לקדם את ניהול
איומי הסייבר בתאגידים בדרך רכה יותר מאשר הנחייה ישירה באשר לאופן ההגנה .הנחת העבודה היא שבמידה
שארגון חשוף לאיומי סייבר משמעותיים אשר עלולים לסכן את פעילותו או נכסיו ,קיום דיון בדירקטוריון יניע
אותו להיערך מבחינת אמצעי הגנת סייבר ,ביטוחים או הקצאת משאבים אחרים הנדרשים להתמודדות עם
תקיפות סייבר.
סעיף 64סעיף זה עוסק בפעילות מותרת לצורך הגנת הסייבר .מטרת סעיף זה להבהיר את המצב המשפטי
הקשור במתח שבין צרכי הגנת הסייבר המחייבים ניטור שוטף של רשתות הארגון ,לבין החשש כי בניטור זה או
בחלקו יש משום פגיעה אסורה בפרטיות עובדים או לקוחות .הסעיף משקף קודיפיקציה של הסדרים מקובלים
בעולם ,ומטרתו להקנות ודאות לארגונים לגבי הפעילות המותרת .בנוסף ,ניתן אף לומר כי הגנה על פרטיות
המידע מחייבת במידה רבה קיום פעילות נ יטור והגנה על ידי ארגונים ,כלומר מדובר בפעילות לגיטימית לצרכי
עמידה בהוראות אבטחת המידע של דיני הפרטיות עצמם 18.יודגש כי הסעיף מגביל את מטרת הפעילות המותרת
לפעילות הגנת סייבר בלבד .הסעיף לא מסדיר מטרות נוספות לפעילות ניטור רשתות בארגון ,אף אם הן
לגיטימיות מסיבות אחרות.
סעיף 65בהמשך לסעיף 64מטרת הסעיף להבהיר כי שיתוף מידע בעל ערך אבטחתי בין ארגונים ועם מערך
הסייבר אף הוא אינו פוגע בפרטיות.
הוראה מעין זו קיימת בחקיקת האיחוד האירופי ,General Data Protection Regulationבסעיף 49להוראות
המבוא.
בנוסף בדומה להוראות סעיף 19לחוק הגנת הפרטיות ,התשמ"א 1981-מוצע להקנות ודאות לעובד המערך או מי
18
Andrew Cormack, Incident Response: Protecting Individual Rights Under the General Data Protection Regulation,
SCRIPTed
A Journal of Law, Technology & Society, Volume 13, Issue 3, December 2016,
https://script-ed.org/article/incident-response-protecting-individual-rights-under-the-general-data-protection-regulation
/