تسريب معلومات لنحو 21 ألف طالب من ذوي الاحتياجات الخاصة| سلطة حماية الخصوصية: وزارة التعليم انتهكت القانون

تم الكشف عن ثغرات في حماية المعلومات المخزنة في أنظمة وزارة التعليم، أتاحت وصول جهات غير مخوّلة إلى بيانات حساسة تتعلق بطلاب قاصرين، قبل أن تتسرب هذه المعلومات وتنتشر خارج الوزارة

1 عرض المعرض
طلاب مدرسة - صورة توضيحية
طلاب مدرسة - صورة توضيحية
طلاب مدرسة - صورة توضيحية
(Flash90)
أعلنت سلطة حماية الخصوصية التابعة لوزارة القضاء الإسرائيلية أن وزارة التعليم انتهكت أحكام قانون حماية الخصوصية وأنظمة أمن المعلومات، على خلفية تسريب بيانات شخصية وطبية حساسة لنحو 21 ألف طالب من طلاب التربية الخاصة في القطاع الحريدي، خلال أيار 2024.
وجاء القرار عقب استكمال إجراءات رقابية إدارية أجرتها السلطة، كشفت عن ثغرات في حماية المعلومات المخزنة في أنظمة وزارة التعليم، أتاحت وصول جهات غير مخوّلة إلى بيانات حساسة تتعلق بطلاب قاصرين، قبل أن تتسرب هذه المعلومات وتنتشر خارج الوزارة.
بيانات شخصية وطبية حساسة كُشفت لجهات غير مخوّلة
وبحسب بيان صادر عن وزارة القضاء، أظهرت نتائج التحقيق أن المعلومات سُحبت من نظام تابع لوزارة التعليم يُستخدم لتوزيع الطلاب على المؤسسات التعليمية، وأصبحت متاحة عبر رابط إلكتروني مفتوح أُرسل إلى جهات خارج الوزارة، دون فرض قيود مناسبة على الوصول إليها.
وشملت البيانات المسربة أسماء الطلاب وأرقام هوياتهم وأعمارهم وتواريخ ميلادهم وجنسهم ومناطق سكنهم، إضافة إلى المؤسسات التعليمية التي يدرسون فيها، وصفوفهم الدراسية وانتماءاتهم الدينية، فضلًا عن معلومات طبية حساسة تتعلق بنوع الإعاقة لدى طلاب التربية الخاصة.
ثغرات في أمن المعلومات وإجراءات الحماية
وكشفت إجراءات الرقابة عن سلسلة من أوجه القصور في إدارة المعلومات وحمايتها داخل وزارة التعليم، أبرزها نقل البيانات دون وسائل تشفير مناسبة، وعدم تقييد صلاحيات الوصول إلى الملفات.
كما تبين أن موظفة غير مدرجة ضمن قائمة الأشخاص المخوّلين باستخدام النظام تمكنت من استخراج المعلومات، في حين لم تكن لدى الوزارة، خلال الفترة المعنية، وثائق محدثة تستوفي المتطلبات القانونية لتعريف قواعد البيانات، أو إجراءات أمن معلومات مطابقة للأنظمة المعمول بها.
وأظهرت النتائج أيضًا عدم إجراء مسح لتقييم مخاطر أمن المعلومات في النظام المعني، خلافًا للمتطلبات التنظيمية.
واعتبرت سلطة حماية الخصوصية أن كشف المعلومات واستخدامها دون تصريح يشكلان "حادثًا أمنيًا خطيرًا" وفق التعريف القانوني، بصرف النظر عما إذا كان مصدر الحادث هجومًا إلكترونيًا أم خللًا في إجراءات حماية البيانات.
رفض مبررات وزارة التعليم
وخلال إجراءات الرقابة، دفعت وزارة التعليم بأن حصولها على شهادة المطابقة للمعيار الدولي لأمن المعلومات ISO/IEC 27001 يعفيها من الالتزام ببعض المتطلبات التنظيمية المتعلقة بحماية البيانات.
إلا أن سلطة حماية الخصوصية رفضت هذا الادعاء، موضحة أن الاعتماد على المعيار الدولي لا يعفي المؤسسات تلقائيًا من الالتزامات القانونية، وأن الاستفادة منه مشروطة باستيفاء المتطلبات المحددة في تعليمات السلطة.
قرار رسمي بانتهاك قانون حماية الخصوصية
وفي ختام إجراءات الرقابة، قررت السلطة أن وزارة التعليم أخلّت بالتزاماتها القانونية المنصوص عليها في المادة 17 من قانون حماية الخصوصية، المتعلقة بمسؤولية الجهة المشرفة على قواعد البيانات عن ضمان أمن المعلومات.
كما خلصت إلى أن الوزارة انتهكت أنظمة حماية الخصوصية المتعلقة بتوثيق قواعد البيانات، وإجراءات أمن المعلومات، وتقييم المخاطر، وإدارة صلاحيات الوصول، ونقل المعلومات عبر الشبكات.
وشددت سلطة حماية الخصوصية على أن حماية البيانات الشخصية، ولا سيما المعلومات الطبية والحساسة المتعلقة بالقاصرين، تمثل التزامًا قانونيًا يقع على عاتق الجهات المسؤولة عن جمع هذه البيانات وإدارتها.
ولم يتضمن البيان الإعلان عن فرض غرامات مالية أو عقوبات إضافية على وزارة التعليم، واقتصر على عرض نتائج إجراءات الرقابة والقرار المتعلق بالمخالفات القانونية التي جرى رصدها.