top of page

משתמשים בקוד פתוח? עכשיו יש לכם עניין גם עם הרשות להגנת הפרטיות

omerbra
לפני יומיים (2)
זמן קריאה 1 דקות

פורסם במקור בלינקדאין, אפריל 2024.

במסגרת הדגש ששמה הרשות להגנת הפרטיות על נושאי אבטחת המידע, פרסמה הרשות ב-8 באפריל 2024 מסמך "עקרונות לניהול סיכוני אבטחת מידע בעת שימוש בקוד פתוח במערכות המאגר".

המסמך נועד ליישר קו עם הנחיות דומות שפורסמו באיחוד האירופי ובארה"ב, ולהנחות בעלי מאגרי מידע כיצד לנהל סיכוני אבטחת מידע בשימוש בקוד פתוח. עם גידול השימוש בקוד פתוח, ולאחר פרסום כמה זליגות מידע ואירועי אבטחה שנבעו מחולשות ברכיבי קוד פתוח, הרשות מבקשת לשים דגש על חשיבות ההתמודדות עם אתגרים אלה ומציעה כלים ועקרונות לשם כך.

מה חשוב לדעת על מסמך העקרונות

  1. יש להקפיד על עדכון ותחזוקה של מערכות המאגר, לרבות רכיבי קוד פתוח, גם ובמיוחד כאשר מדובר בהתקשרות עם ספק תוכנה חיצוני. במקרה כזה יש לדרוש מהספק "רשימות מצאי" של הקוד הפתוח שבו הוא עושה שימוש, ולדרוש עמידה בתקני אבטחה הקשורים לקוד פתוח.

  2. אימוץ "עיצוב לפרטיות" הכולל גם בחינה של רכיבי קוד פתוח במהלך אפיון המערכת וכן באופן תקופתי.

  3. הפעלת תוכנית הכשרה בארגון, ומינוי גורם אחראי (Open Source Program Officer).

  4. שימוש בכלי יצירת רשימות מצאי לפירוט רכיבי קוד פתוח (SBOM).

  5. עדכון ותחזוקה קבועים ומושכלים של הקוד הפתוח, כדי למנוע פרצות אבטחה ולשמור על גרסאות מעודכנות של רכיבים אלה.

אמנם אין בעקרונות החדשים הרבה מן החידוש, אך הם שמים דגש על אזור שעד היום לא היה בראש מעייניהם של בעלי מאגרי מידע.

דרישות כאלה מספקי תוכנה נכנסות היום גם לחוזים. כך מנסחים אותן נכון.

נכתב על ידי עו"ד עומר ברנדס, עורך דין בינה מלאכותית ופרטיות (CIPP/E), חבר ועדת ה-AI של לשכת עורכי הדין. להעמקה: המדריך המעשי ל-EU AI Act.

פוסטים אחרונים

הצג הכול

תגובות


bottom of page