דילוג לתוכן
כנסת לכולם
הפכה לחוקהצעת חוק ממשלתית· ועדת החוץ והביטחון

חוק התמודדות עם תקיפות סייבר חמורות במגזר השירותים הדיגיטליים ושירותי האחסון (הוראת שעה - חרבות ברזל), התשפ"ד-2023

  1. ✓ הוגשה

  2. ✓ קריאה ראשונה

  3. ✓ קריאה שנייה ושלישית

פורסם ברשומות ב־26 בדצמבר 2023.

בקצרה

סיכום אוטומטי

החוק קובע, כהוראת שעה לשבעה חודשים, שגורמי סייבר בשב"כ, במערך הסייבר הלאומי ובמלמ"ב רשאים לקבוע שתקיפת סייבר נגד ספק של שירותי אחסון או שירותים דיגיטליים היא תקיפת סייבר חמורה. ספק שלא פעל כראוי ולא הגיש תצהיר על יישום הנחיות אבטחה יקבל הוראות לביצוע פעולות הגנה בסייבר בחומר מחשב.

  • תקיפה חמורה היא כזו שיש חשש ממשי שתפגע בביטחון המדינה, בביטחון הציבור או באספקה ובשירותים החיוניים, ושהתרחשה בפעולות הצבאיות המשמעותיות, בהשפעה שאינה מוגבלת לספק הנתקף.
  • העובד המוסמך מפרט לספק את התשתית העובדתית, נותן לו זמן סביר לפעול, ורשאי לתת הוראות רק אם הספק לא מסר תצהיר ולא פעל כראוי, אחרי שנתן לו הזדמנות להשמיע טענות, ובאמצעי שפגיעתו פחותה.
  • מידע שהתקבל מספק יישמר בסוד וימחק בסמוך לסיום הטיפול; גילוי מידע או שימוש בו בניגוד לחוק דינו מאסר שלוש שנים.
  • הגופים מדווחים אחת לחודש, בחיסיון, ליועץ המשפטי לממשלה ולוועדת החוץ והביטחון של הכנסת.
  • תקנות שעת החירום באותו עניין בטלות והוראות שניתנו לפיהן יראו אותן כאילו ניתנו לפי החוק.

לפי דברי ההסבר, בזמן הפעולות הצבאיות המשמעותיות עלה היקף תקיפות הסייבר נגד גופים אזרחיים, ספקי שירותי אחסון ושירותים דיגיטליים מחוברים לגופים רבים במשק, ואין גורם ממשלתי האמון על הסדרת פעילותם בתחום הגנת הסייבר.

נכתב בבינה מלאכותית מתוך מסמכי ההצעה שבמאגר הכנסת, ועלולות להיות בו טעויות. הנוסח הקובע הוא במסמכים הרשמיים. איך זה נעשה

על מה ההצעה

תקציר דברי ההסבר, כפי שפורסם במאגר הכנסת

החוק מסמיך מנהל מוסמך משירות הביטחון הכללי, ממערך הסייבר או מהמלמ"ב לקבוע כי תקיפת סייבר שמתרחשת או עומדת להתרחש אצל מי שעיסוקו אספקת שירותי אחסון או שירותים דיגיטליים, היא תקיפת סייבר חמורה, אם סבר כי קיים חשש ממשי שתפגע בביטחון המדינה, בביטחון הציבור או בקיום האספקה והשירותים החיוניים. קביעה זו תיעשה בכפוף לתנאים הבאים: התקיפה התרחשה במהלך מלחמת חרבות ברזל; התקיפה בעלת השפעה ממשית שאינה מוגבלת לספק הנתקף, והתקיפה היא תקיפת סייבר חמורה בהתחשב במאפייניה. בנוסף, נקבע כי הסמכות לקבוע כי תקיפת סייבר היא חמורה נתונה גם לרח"ט הגנה בסייבר בצה"ל, אם מצא שיש בתקיפה כדי לפגוע ברציפות התפקוד המבצעי של צה"ל בשל התנאים כאמור. במקרה שנקבע כי תקיפת סייבר היא חמורה, החוק קובע הליך פעולה מדורג: ראשית, העובד המוסמך יפרט לספק את התשתית העובדתית לקביעתו כי תקיפת סייבר היא חמורה, ויאפשר לספק הזדמנות לפעול לצורך איתור התקיפה, מניעתה או בלימתה בהקדם האפשרי. בהמשך לכך, הספק יידרש לעדכן את העובד המוסמך בדבר הפעולות שביצע או למסור תצהיר בדבר יישום הנחיות אבטחה בהתאם לתקן. אם הספק לא הגיש תצהיר או העובד המוסמך מצא שלא פעל באופן הולם לאיתור התקיפה, מניעתה ובלימתה, יהיה רשאי העובד המוסמך למסור הוראות לביצוע פעולות הגנה בסייבר. בנוסף, החוק קובע הוראות בעניין חובת סודיות והגבלת שימוש במידע. עוד קובע החוק חובת דיווח ליועצת המשפטית לממשלה ולוועדת החוץ והביטחון של הכנסת בדבר המקרים בהם ניתנו הוראות לפי החוק. החוק נקבע כהוראת שעה למשך שבעה חודשים.

ההצבעות במליאה

  1. קריאה ראשונה6 בדצמבר 2023עברה

    הכנסת מאשרת את עקרונות החוק ושולחת אותו לוועדה לניסוח סופי.

    15 בעד0 נגד
  2. קריאה שלישית25 בדצמבר 2023עברה

    ההצבעה הסופית. חוק שעבר קריאה שלישית נכנס לספר החוקים.

    8 בעד0 נגד
עוד 1 הצבעות על סעיפים והסתייגויות