"אירוע אבטחה חמור": מידע רגיש על 21 אלף תלמידי חינוך מיוחד דלף ממשרד החינוך
המחוז החרדי במשרד החינוך הפיק קובץ נתונים על תלמידי החינוך המיוחד החרדים מחוץ למחשבי המשרד, והמידע דלף החוצה והופץ ברשת. הרשות להגנת הפרטיות קובעת שהמשרד הפר את החוק. משרד החינוך: "מנגנוני האבטחה חוזקו"
הרשות להגנת הפרטיות במשרד המשפטים קובעת כי משרד החינוך הפר את חוק הגנת הפרטיות ותקנות אבטחת מידע כאשר אפשר דליפת מידע אישי ורגיש על כ־21,000 תלמידי חינוך מיוחד חרדים. מדובר בין היתר בפרטים מזהים, פרטי מגורים ולימודים, וכן השתייכות דתית ומידע רפואי, הכולל פירוט על המוגבלות של התלמיד. הרשות קובעת כי השימוש במידע והעברתו לגורמים שאינם מורשים מהווה אירוע אבטחה חמור.
הרשות להגנת הפרטיות במשרד המשפטים ערכה הליך פיקוח מנהלי נגד משרד החינוך בעקבות דליפת מידע אישי ורפואי רגיש של תלמידי חינוך מיוחד מהמחוז החרדי של משרד החינוך. המידע הופץ ברשת לגורמים בלתי מורשים.
מממצאי הפיקוח עלה כי בסמוך לחודש מאי 2024 עובדות במשרד החינוך ביקשו ליצור טופס דיגיטלי שנועד לייעל את הליכי השיבוץ של תלמידי החינוך המיוחד במגזר החרדי. לשם כך, הן הוציאו מידע ממערכת המשמשת את משרד החינוך ויצרו קובץ שכלל מידע אישי ורגיש על כ-21,000 תלמידי חינוך מיוחד ואליו קישרו טופס למילוי נתונים על ידי מוסדות חינוך. לפי הנטען על ידי משרד החינוך, קובץ הנתונים נועד לאיסוף מידע ולכן היה פתוח לכל מי שהיה ברשותו קישור אליו, לצפייה ולהורדה.
במהלך חודש מאי 2024 נשלח קישור לטופס לבעלי תפקידים רלוונטיים במוסדות החינוך החרדי לכתובות מיילים ארגוניים וגם פרטיים. כאמור, בחודש מרץ 2025 נודע שמידע מקובץ הנתונים הראשי, הכולל מידע אישי רגיש על כ-21,000 תלמידי חינוך מיוחד, דלף לגורמים בלתי מורשים והופץ ברבים. משרד החינוך טען כי ככל הנראה התרחשה תקלה נקודתית בהגדרת ההרשאות לאחד הטפסים אשר אפשרה לגורם חיצוני להפעיל מנגנוני חיפוש ולאתר את קובץ הנתונים לאחר לחיצה על קישור.
הליך הפיקוח העלה שורת ליקויים בשמירת משרד החינוך על הגנת הפרטיות ואבטחת המידע. המידע הופק מהמערכת על ידי עובדת שלא נכללה ברשימת בעלי ההרשאות התקפות. המידע הועבר באמצעות קישור פתוח, ללא שימוש בשיטת הצפנה מקובלת המגנה על המידע. במועד האירוע לא היה בידי המשרד נוהל אבטחת מידע העומד בדרישות. משרד החינוך לא ביצע למערכת סקר סיכוני אבטחת מידע בתקופה הנדרשת.
הרשות להגנת הפרטיות שבה ומדגישה את חובתם של גופים ציבוריים ושל בעלי מאגרי מידע להבטיח את אבטחת המידע האישי המצוי ברשותם ולנקוט אמצעים הנדרשים על פי דין להגנתו, וביתר שאת כאשר מדובר במידע אישי רגיש הנוגע לקטינים.
ממשרד החינוך נמסר ש"עם היוודע האירוע פעל משרד החינוך לחסימת הגישה למידע ולהסרתו. בעקבות האירוע נערך תחקיר, הופקו לקחים, חודדו הנהלים וחוזקו מנגנוני הבקרה ואבטחת המידע".






























