‫סעיף ‪ 16‬מוצע לקבוע כי המערך מוסמך‪ ,‬בין השאר‪ ,‬לקבל ולאסוף מידע בעל ערך אבטחתי ומידע שעשוי לשמש‬ ‫להפקת מידע כאמור; לעבד את המידע האמור כך שיוכל לשמש לטובת העלאת חוסן הארגונים במשק מפני‬ ‫תקיפות סייבר ויסייע לארגונים בהתמודדות עמם‪.‬‬ ‫כמפורט במבוא‪ ,‬הקמה של גוף לאומי לאיסוף ושיתוף מידע בעל ערך אבטחתי הוא רכיב מרכזי באסטרטגיות‬ ‫הגנת סייבר במדינות המפותחות‪ .‬הדירקטיבה של האיחוד האירופי בתחום הגנת הסייבר‪Network ,‬‬ ‫‪ ,Information Security Directive‬דורשת מהמדינות החברות להקים מרכז שיתוף מידע מדינתי‪ ,‬שיפעל מול כלל‬ ‫המשק והארגונים הפועלים בו‪ .‬חקיקה זו נכנסה לתוקפה ביום ‪.10.05.2018‬‬ ‫עוד מוצע לכלול בסעיף הסמכה של ראש הממשלה‪ ,‬בהסכמת שר המשפטים‪ ,‬להתקין תקנות שבהן ייקבעו‬ ‫עקרונות לאיסוף ועיבוד מידע ש ת כ ל י ת ן ל ה ב ט י ח ש כ כ ל ש ה פ ע ו ל ו ת ה נ ו ג ע ו ת ל מ י ד ע י כ ו ל ו ת ל ה ב י א ל פ ג י ע ה ב פ ר ט י ו ת‬ ‫או במידע רגיש אחר‪ ,‬יינקטו אמצעים למניעה או למזעור פגיעה זו‪ ,‬אם בנקיטת אמצעים מקדמיים ) ‪privacy by‬‬ ‫‪ (design‬או באמצעות בקרות מפצות‪ .‬כיום פועל המערך בהתאם למסמך עקרונות ה‪ CERT -‬הלאומי אשר תואם‬ ‫עם היועץ המשפטי לממשלה‪ .‬ביטוי נוסף לנושא זה גם בסעיף ‪" 38‬עיצוב לפרטיות‪ ,‬הגנה על מידע מוגן – עקרונות‬ ‫על"‪ ,‬כמפורט להלן‪.‬‬ ‫סעיפים ‪ 17-18‬היכולת לאתר תקיפות סייבר ובפרט תקיפות מתקדמות והתפשטותן מבוססת על איתור פעילות‬ ‫חריגה או סממנים לפעילות חריגה במרחב הסייבר‪ .‬לכן יש צורך באיסוף מידע טכנולוגי אשר ניתן יהיה לאתר‬ ‫באמצעותו תקיפות או תקשורות עם תקיפות‪ .‬מסיבה זו קיים צורך להקים מערך גילוי וזיהוי שמבוסס על איסוף‬ ‫ועיבוד מידע בעל ערך אבטחתי בזמן אמת‪ ,‬במטרה לאפשר גילוי מוקדם של תקיפות סייבר והתמודדות עמן‪.‬‬ ‫מערך הגילוי והזיהוי נועד להיות מערכת "על ארגונית" כזו‪ .‬הוא לא נועד להחליף את מערכות ההגנה הארגוניות‬ ‫או את הצורך של הארגונים לנטר את הפעילות במחשביהם באופן שוטף‪ .‬הנחת העבודה היא כי איתור מתקדם‬ ‫של תקיפות סייבר במרחב הישראלי מחייב יכולת איתור על ארגונית‪.‬‬ ‫בין הגופים שיכלול מערך הגילוי והזיהוי מנויים משרדי הממשלה‪ ,‬גופים הנמנים בתוספת החמישית לחוק‬ ‫להסדרת הביטחון בגופים ציבוריים‪ ,‬וכן גופים ציבורים נוספים אשר שיתופם יתרום לאיתור תקיפות סייבר‬ ‫ולהגנה עליהם‪ .‬הסעיף מאפשר הכללת בעלי רשיונות לפי חוק התקשורת‪ ,‬אך מתנה לגבי בעלי רישיונות שניתן‬ ‫לגביהם צו לפי סעיף ‪ 13‬לאותו חוק‪ ,‬שחיבורם למערך הגילוי והזיהוי יעשה באישור הגורם המוסמך האחראי על‬ ‫אותו בעל רישיון‪ .‬ארגונים נוספים שיתנו הסכמתם לכך‪ ,‬לפי בחירתם‪ ,‬יוכלו אף הם להיכלל במערך הגילוי‬ ‫והזיהוי‪ .‬עוד כולל הסעיף אפשרות לכלול גוף שאינו מנוי בסעיף ושלא נתן הסכמתו‪ ,‬ככל שהוברר כי שיתופו של‬ ‫גוף זה יתרום תרומה ממשית לגילוי מוקדם של איומי סייבר וכי הוא מספק שירותים בהיקף משמעותי במרחב‬ ‫הסייבר הישראלי‪ .‬מהלך זה מחייב הוראה מפורשת של ראש הממשלה ושר המשפטים‪.‬‬ ‫לנוכח חשיבות השמירה על הפרטיות‪ ,‬לצד הוראות סעיף ‪ 38‬הסעיפים כוללים הוראות בתחום "עיצוב לפרטיות"‪,‬‬ ‫כלומר הוראות שמטרתן שילוב א��צעים טכנולוגיים ומנהליים שמטרתם צמצום סיכוני פרטיות‪ ,‬כגון צמצום‬ ‫איסוף המידע הנדרש לצורך איסוף מידע בעל ערך אבטחתי‪ ,‬צמצום החשיפה של מידע מוגן או ניתן לזיהוי‬ ‫במסגרת פעילות מערך הגילוי והזיהוי‪.‬‬ ‫בנוסף המערך נדרש לפרסם מידע שמטרתו גילוי ושקיפות אודות השותפות במערך הגילוי והזיהוי ללקוחות‬ ‫ועובדים של הארגונים‪.‬‬ ‫תכליתו המבצעית של מערך הגילוי והזיהוי מביאה לכך שעיצובו ופעילותו הטכנולוגיים אינם מכוונים לאיסוף‬ ‫מידע אודות יחידים‪ ,‬אלא אודות סממנים לתקיפות ממוחשבות‪ ,‬שמאפשרים זיהויים המוקדם והתמודדות עם‬ ‫התפשטותם‪.‬‬ ‫העקרונות המשפטיים שתוארו לעיל נועדו להבטיח כי מאפיינים אלה יבואו לידי ביטוי בפעילותו של מערך הגילוי‬ ‫והזיהוי‪ ,‬וכן יפותחו בתקנות ובכללים לפי הסעיף‪ .‬כך למשל‪ ,‬ניתן יהיה להסדיר גישה למידע שנאסף במערך‬ ‫הגילוי והזיהוי באופן שייחשף מידע מוגן או מידע שניתן לזיהוי רק בנסיבות שייקבעו בנהלי המערך שבהן אין‬

Select target paragraph3