Управление по защите конфиденциальности Израиля наложило административный штраф в размере 256 тысяч шекелей на больничную кассу «Меухедет» за нарушение обязанности незамедлительно сообщить о серьезном инциденте информационной безопасности. Это первый подобный штраф, вынесенный после вступления в силу 13-й поправки к Закону о защите конфиденциальности.
Поводом для разбирательства стал инцидент, о котором «Меухедет» уведомила регулятора 27 января 2026 года. Согласно сообщению организации, в одной из ее цифровых систем была обнаружена технологическая ошибка, которая при определенных условиях позволяла несанкционированный доступ к медицинской информации застрахованных.
Инцидент затронул базу данных, содержащую персональные сведения большого числа пациентов, включая особо чувствительную информацию о состоянии здоровья и медицинские записи, защищенные израильским законодательством.
В ходе административной проверки Управление по защите конфиденциальности установило, что руководство больничной кассы узнало о проблеме еще в ноябре 2025 года, однако не уведомило об этом регулятора незамедлительно, как того требуют действующие нормы.
Проблема была выявлена после обращения одного из застрахованных, который сообщил, что получил возможность просматривать медицинскую карту своей сводной сестры. После проведения внутренней проверки, занявшей около полутора месяцев, специалисты «Меухедет» пришли к выводу, что ошибка носила системный характер. При определенном сочетании условий пользователи могли получить доступ к медицинским данным своих родственников.
В конце января 2026 года больничная касса завершила разработку программного исправления и устранила неисправность. Однако официальное уведомление в Управление по защите конфиденциальности было направлено лишь спустя примерно два месяца после первого обращения пациента.
Изучив материалы проверки и доводы представителей «Меухедет», регулятор пришел к выводу, что организация нарушила установленную законом обязанность по немедленному уведомлению о серьезном инциденте информационной безопасности. С учетом предусмотренных законом смягчающих факторов размер штрафа был установлен на уровне 256 тысяч шекелей.
В Управлении по защите конфиденциальности подчеркнули, что обязанность сообщать о подобных происшествиях возникает сразу после обнаружения признаков серьезного инцидента, а не после завершения внутреннего расследования. По мнению ведомства, ожидание окончательных результатов проверки противоречит самому смыслу требования о незамедлительном уведомлении.
Регулятор также разъяснил, что первоначальное сообщение может содержать лишь ту информацию, которая известна на момент обнаружения проблемы. При необходимости организация вправе позже представить уточненные сведения в дополнительном отчете. В данном случае, отмечает ведомство, уже на этапе блокировки доступа пользователя у больничной кассы имелось достаточно данных, чтобы сообщить о серьезном нарушении безопасности, однако этого сделано не было.