When There Is No 100% Security, It Is Better To Encourage Companies To Disclose Hack (Hebrew)

YA
Yigal Arnon & Co

Contributor

Yigal Arnon & Co logo
Yigal Arnon & Co. is one of the leading and most respected law firms in Israel. It has been consistently ranked as a top-tier firm by international legal directories. The firm is a "one-stop-shop" that provides a full range of legal services to its extensive client base in various practices and industries.
Before regulators run to punish companies that have been hit by a burglary - who will try to cooperate.
Israel Corporate/Commercial Law
To print this article, all you need is to be registered or login on Mondaq.com.

נדמה שאפליקציית המסרים המיידיים וואטסאפ תמיד היתה איתנו. מאז שפרצה לחיינו בסערה בשנת 2011 היא סחפה אחריה עוד ועוד משתמשים עד שהחליפה כמעט לגמרי את הוותיקות. SMS - הודעות ה

אחת הסיבות לפופולריות של וואטסאפ, היא שעל פי הצהרת החברה היא מיישמת ומטמיעה אמצעי הגנת מידע כברירת מחדל ומספקת הצפנה מלאה, מקצה לקצה, בזמן השימוש בשירות על ידי המשתמשים ואף משתמשת באמצעי הגנה נוספים. כלומר, מי ששולח הודעה בוואטסאפ יכול להיות סמוך ובטוח שאת המסר קיבל הנמען בלבד. בהתאם, אנו מתכתבים באפליקציה על הנושאים הכי אישיים ורגישים שלנו. אם רוב האנשים מתחלחלים מהרעיון שמישהו אחר יתעסק להם בטלפון הנייד, כניסה לוואטסאפ שלהם היא כבר טאבו של ממש.

אבל מה אם למרות הבטחת החברה ההודעות שלנו הגיעו לעיניים זרות? ואכן, הצהרות לחוד ומציאות לחוד, וכך הודיעה לאחרונה פייסבוק, הבעלים של וואטסאפ, כי התגלתה פרצת אבטחה באפליקציה וקראה לכל המשתמשים לעדכן לגרסה חדשה ומאובטחת יותר.

מעבר לתחושת אי הנעימות, האירוע מעלה שאלות מהותיות בדבר אחריותה של וואטסאפ לכך שההגנה מפני פריצה של תוכנת ריגול למערכת שלה כשלה. האם ומתי הרגולטור יקום ויקבע מהם גבולות האחריות של חברה כלפי משתמשיה? ומתי כישלון בהגנה על פרטיות המשתמשים יגרור סנקציות או קנסות?

שקובע קנסות גבוהים ביותר, הבין כי GDPR- הרגולטור האירופי, למשל, שחוקק את ה בשימוש באינטרנט ובטכנולוגיות שונות לא ניתן להגיע ל 100%- ביטחון. בהתאם לכך הוא אינו יכול לדרוש מהארגונים להציע שירות שהוא בטוח לחלוטין בהיבט של אבטחת המידע, שכן הקנס שנקבע על הפרת חובות אבטחת המידע, נמוך יותר מאשר ביחס לחובות ההגנה על הפרטיות.

בשורה התחתונה, נראה כי גם אם החברות יבצעו את פעולות האבטחה האופטימליות, עדיין לא ניתן להבטיח כי יגיעו למצב בו יצליחו למנוע באופן מוחלט מהאקרים או חברות ריגול לפרוץ אליהן. המציאות הזו הזה הופכת את המשימה של הרגולטור לכמעט בלתי אפשרית, הרי אי-אפשר לאכוף הגנה שבאופן מובנה אינה יכולה להיות מובטחת ב 100%- . מדוע חברה שעשתה כמיטב יכולתה צריכה להיענש?

צריך לחשוב מחוץ לקופסה - ולשנות את מאזן הכוחות הקיים: במקום שהרגולטור יעמוד מול החברות ויטיל עליהן קנסות וסנקציות, הוא צריך לשלב איתן ידיים.

מובן שבמקרה שחברה לא פעלה כדי להגן על הנתונים של המשתמשים באופן מקסימלי, היא צריכה להיקנס. אבל, מה קורה אם חברה פעלה כשורה והשקיעה באבטחת מידע ברמה המקסימלית ולמרות זאת נפרצה? הדבר המתבקש הוא שבמקום שהרגולטור 'יגלה' על הפריצה ויעניש את החברה, שהחברה תעדכן בעצמה את הרגולטור במה שקרה ותשתף אותו בפתרונות שננקטו וכמובן - לא תיקנס.

היתרון במצב כזה הוא שהרגולטורים, שלעתים קרובות עומדים חסרי אונים מול עולם הסייבר המתפתח בקצב מסחרר, יוכלו להיות יותר חכמים בזכות המידע שיקבלו מהחברות, והחברות אשר עד עכשיו פעלו מתוך אינטרס שהרגולטור לא יגלה על הכשלים שלהן, ישתפו אותו מרצונן.

ניתן לראות בארצות הברית שהרגולטור מתחיל להבין את זה. על פי החוק, אם חברה פנתה מיוזמתה ופעלה בשקיפות ובכנות מול הרגולטור והציבור - היא לא תיקנס, אלא אם נמצאו כשלים באבטחה שלה.

הכותבת היא שותפה במשרד יגאל ארנון ושות'. מתמחה בתחומי המשפט המסחרי, פרטיות והייטק.

Originally published by Globes.

The content of this article is intended to provide a general guide to the subject matter. Specialist advice should be sought about your specific circumstances.

We operate a free-to-view policy, asking only that you register in order to read all of our content. Please login or register to view the rest of this article.

See More Popular Content From

Mondaq uses cookies on this website. By using our website you agree to our use of cookies as set out in our Privacy Policy.

Learn More