פרוטוקול ישיבת מועצה שלא מן המניין מס 11.17 מיום 30.7.24
פרוטוקול ישיבת מועצה שלא מן המניין מס' 11/17
מיום 30 ליולי 2024
נוכחים: מתן כצמן - ראש המועצה
מי-גל אבינועם - סגנית ראש המועצה
מירב שניר - חברת מועצה
טל רגב - חברת מועצה
שלומית גוטרמן כספי - חברת מועצה
נדב לוי - חבר מועצה
אמיר טטרסקי - חבר מועצה
שירלי עזרא שרון - חברת מועצה
טל הרמן - חבר מועצה
טל אגסי עידו - חברת מועצה
יוסי אלבז - חבר מועצה
שמשון רחמנפור - חבר מועצה
חסרים: לימור גיל שני - סגנית ראש המועצה
משתתפים: רינת אורן - מנכ"לית המועצה
אשר שמע - גזבר המועצה
עו"ד קרן קדמי - יועמ"ש
שירה שאול - מבקרת המועצה
על סדר היום:
.1 דיון בדו"ח מבקר המדינה בנושא "אבטחת מידע של חברות גבייה ברשויות מקומיות".
סדר היום:
.1 דיון בדו"ח מבקר המדינה בנושא "אבטחת מידע של חברות גבייה ברשויות מקומיות":
רינת אורן: לפני שנתחיל, אנחנו מבקשים להעלות לאישור לדון בנושא הזה בדלתיים סגורות. משמע, לסגור את ההקלטה
ולהפסיק את התמלול ואת השידור של הישיבה.
מתן כצמן: הדו"ח ביקורת בעצם סוקר חולשות או פערים של מועצות, גם את הדברים הטובים כמובן, אבל גם את הפערים
בנושאי מיגון בקשר לדלף מידע או בכלל אבטחת מידע שקשורה במידע ששמור אצלנו במערכות הגבייה. בדיוק כפי שהביקורת
נעשתה ככה בעילום שם, אנחנו לא רוצים לעשות את זה לציבור הרחב מסיבות של הגנה על המועצה ולכן אנחנו נעשה את
הדיון בדלתיים סגורות.
רינת אורן: כן. אנחנו מבקשים את אישורכם לדיון בדלתיים סגורות.
1
החלטה: מליאת המועצה מאשרת, פה אחד, לדון בנושא בדלתיים סגורות.
שירה שאול: שבוע שעבר פורסם דו"ח מבקר המדינה על השלטון המקומי, שכלל גם פרק ביקורת בנושא אבטחת מידע
במערכות הגבייה ברשויות המקומיות, ובהן הרשות שלנו. הביקורת נערכה בפועל בשנת .2023 החוק מחייב אותנו להביא את
הדו"ח לדיון במליאה תוך חודש מיום פרסומו. בהתחשב ברגישות הנושא והאופן המאובטח בו נוהל תהליך הביקורת לכל אורכו,
המלצתי להמשיך באותו קו ולקיים את הדיון במליאה ללא מצלמות ואני שמחה שהחלטתם לפעול כך. נקודות מפתח לגבי
הדו"ח:
.1 רקע: כרשות מקומית, אנו מחזיקים במידע רגיש רב על תושבינו. חוק הגנת הפרטיות מטיל עלינו אחריות משפטית
ומוסרית להגן על מידע זה. לשם המחשה - בשנת ,2021 נזקי הסייבר בישראל הוערכו בכ-12 מיליארד שקלים.
.2 מבנה אבטחת המידע: רוב המידע שלנו מאוחסן בשרתים חיצוניים של ספקי שירות. עם זאת, חשוב להדגיש כי
האחריות העיקרית לאבטחתו נשארת שלנו, כבעלי המידע, ולא של הספקים המחזיקים בו בפועל. *סעיף זה הושחר
בשל רגישות המידע.
.3 היקף הביקורת: אף שהביקורת התמקדה בספק אחד (המכונה 'ספק ג') המסקנות וההמלצות רלוונטיות לכלל
התקשרויותינו עם ספקים חיצוניים. *סעיף זה הושחר בשל רגישות המידע.
*הצגת הממצאים ע"י המבקרת*.
ניתוח הדו"ח מעלה שלושה תחומים מרכזיים:
.1 בקרה ארגונית: בתחום הנהלים ומינוי בעלי תפקידים, אנו עומדים כמעט במלוא הדרישות. *סעיף זה הושחר בשל
רגישות המידע.
.2 יישום אבטחת מידע: גם כאן עמדנו כמעט במלוא הדרישות ולגבי ממצאים לתיקון הודענו למבקר המדינה על כוונתנו
עוד במהלך הביקורת ליישם המלצות אלו. (חוזק סיסמא, זמן ניתוק אוטומטי). *סעיף זה הושחר בשל רגישות המידע.
.3 ניהול ספקים וסיכונים חיצוניים: זהו האתגר העיקרי שלנו. נדרש שיפור בפיקוח ובקרה על ספקים חיצוניים בעלי גישה
למידע שלנו. חשוב לציין כי למרות היותנו הרשות הקטנה ביותר שנבדקה, וחרף הערותינו על המורכבות הכלכלית
והטכנית ביישום ההמלצות מול הספקים, המלצות המבקר נותרו בעינן. לסיכום, בכל הקשור להגנה הפנימית אנו במצב
טוב ויש להמשיך לשמור על הקיים. האתגר העיקרי שלנו הוא בהגנה החיצונית - עלינו לבחון מחדש את הגנת המידע
אצל ספקינו החיצוניים. זה כולל בחינת ההתקשרויות הקיימות, הוספת דרישות אבטחה מחמירות יותר להתקשרויות
חדשות, ושקילת רכישת ביטוח סייבר כאמצעי הגנה נוסף. (דיווחים תקופתיים מהספקים על גיבויים , שחזורים, תוצאות
סקרי סיכונים, מבדקי חדירה, בדיקות אבטחה). *סעיף זה הושחר בשל רגישות המידע.
אופן הטיפול בליקויים גם מוכתב על פי חוק מבקר המדינה- והרשות באמצעות צוות תיקון ליקויים ייעודי תצטרך לדווח למבקר
המדינה, בפרק זמן של 105 ימים על אופן הטיפול בליקויים שהועלו.
בנוסף, עוד נקודה שלא הצגתי לישיבת הנהלה – מבקר המדינה ערך והציג גם דו"ח בנושא: מחשוב ברשויות מקומיות קטנות,
שם נבדקו רשויות מתחת ל- 15 אלף תושבים. אם היינו מבוקרים במסגרת הדו"ח הזה מצבנו ההשוואתי היה טוב פי כמה.
2
רינת אורן: יוקם צוות תיקון ליקויים ייעודי, בהובלה שלי, שצריך תוך 105 ימים לתת המלצות לתיקון הליקויים. אני אגיד שיש
לנו צוות תיקון ליקויים שכבר הקמנו ועוסק בדו"חות נוספים של בקרה חיצונית ושל המבקרת שלנו. אנחנו נתגבר אותו באנשים
רלוונטיים לנושא. ניפגש בהקדם ונבחן כיצד אנחנו נותנים מענה לליקויים שמופיעים בדו"ח.
מתן כצמן: צריך להגיד- הליקויים יחסית מינוריים.
שלומית גוטרמן כספי: קראתי את דו"ח הביקורת, ושמחתי לראות שאנחנו במקום טוב מאוד. ראיתי שגם לאחרונה נעשו כל
מיני תיקונים, הליקויים הם בעיניי באמת מינוריים לחלוטין.
נדב לוי: כמו כל ביקורת, אפשר לחלק בסוף למיינור, מייג'ור וקריטיק. אנחנו הרשות היחידה שאין לה לא מייג'ור ולא קריטיק.
טל הרמן: המבקר הפנימי פועל באי נוחות מובנית. עבודה טובה שלו ברוב המקרים תצביע על עבודה פחות טובה, או חסרה
של מישהו אחר בארגון. הסיפוק של מבקר הפנים מתקבל בעיקר כשהוא עד ליישום ההמלצות ותיקון הליקויים שמצא, ויכול
להרגיש חלק משיפור הארגון שהוא חלק ממנו.
בנושא שנדון זה עתה, הגיע מבקר המדינה ו"ביקר" את אבן יהודה בנושא שהמבקרת זיהתה כסיכון ובדקה שנה קודם לכן ב-
.2022 הממצאים של מבקר המדינה בהקשר התנהלות אבן יהודה הינם בסך הכל טובים הודות לאותה ביקורת מקדימה ופעולות
מתקנות שנעשו במהלכה.
לא ביקשתי רשותה של שירה אבל אני אצטט את מה שכתבה לי בפרטי בשביל לתת מה שנקרא ח"ח (חיזוק חיובי): "בביקורת
אין הרבה פירות לקטוף ועד שקוטפים לוקח להם זמן להבשיל, אז כשזה קורה זה בהחלט נותן הרגשת סיפוק".
שירה שאול: תודה.
מתן כצמן: תודה. נדאג שיהיה רשום כמו שצריך. תודה חברים.
הישיבה הסתיימה.
רינת אורן מתן כצמן
מנכ"לית המועצה ראש המועצה
3