נוהל: דיווח על חולשות אבטחת מידע A16.1.3

מטרת הנוהל היא להבטיח כי הארגון יקבל דיווחים על חולשות אבטחת מידע באופן מהיר, מדויק ומסודר, על מנת לאפשר להנהלה לקבל החלטות מושכלות לגבי הטיפול בחולשות אלו.

תחום יישום

הנוהל חל על כל חולשות אבטחת מידע, לרבות חולשות פוטנציאליות, חולשות בפועל, וחולשות סגורות.

הגדרות

  • חולשת אבטחת מידע: כל חולשה במערכת המידע או בשירותים אשר עלולה להוביל לפגיעה בזמינות, סודיות או שלמות של המידע.
  • דיווח על חולשת אבטחת מידע: העברת מידע על חולשת אבטחת מידע לגורמים הרלוונטיים בארגון.

אחריות

  • כל עובד בארגון, קבלן משנה, או משתמש מטעם גורם חיצוני אשר מזהה חולשת אבטחת מידע, יהיה אחראי לדווח על כך באופן מיידי למנהל שלו.
  • מנהל המערכות האחראי יהיה אחראי לדווח על חולשת אבטחת מידע לגורמים הרלוונטיים בארגון, בהתאם לנוהל זה.

תהליך

1. גילוי חולשת אבטחת מידע

כל עובד בארגון, קבלן משנה, או משתמש מטעם גורם חיצוני אשר מזהה חולשת אבטחת מידע, יחויב לדווח על כך באופן מיידי למנהל שלו.
בארגון גם מערכת לסריקת חולשות אבטחה הפעילה מסביב לשעון ומפיקה דוחות על בסיס יומי

2. דיווח על חולשת אבטחת מידע למנהל המערכות

לאחר קבלת דיווח על חולשת אבטחת מידע, מנהל המערכות האחראי ידווח על כך באופן מיידי לגורמים הרלוונטיים בארגון, בהתאם לנוהל זה.

3. דיווח על חולשת אבטחת מידע להנהלה

מנהל המערכות האחראי ידווח על חולשת אבטחת מידע למנהל האבטחה, אשר ידווח על כך להנהלה.

4. טיפול בחולשת אבטחת מידע

מנהל האבטחה יקבע את דרגת החומרה של החולשה, ויוודא כי ננקטו בפעולות הדרושות לטיפול בחולשה.

5. סגירת דיווח על חולשת אבטחת מידע

לאחר שחולשת אבטחת מידע טופלה, מנהל האבטחה יסגור את הדיווח על החולשה.

הערות

  • הארגון יבצע ביקורות תקופתיות על יישום הנוהל בנוגע לדיווח על חולשות אבטחת מידע.
  • הארגון יבצע תהליך של הערכת סיכונים, על מנת לקבוע את הסיכונים לאבטחת המידע הקשורים לדיווח על חולשות אבטחת מידע.

דוגמאות למידע אשר ידווח על חולשת אבטחת מידע:

  • תיאור החולשה.
  • המערכת או השירות הנפגע.
  • השלכות החולשה.
  • הצעות לטיפול בחולשה.