Израильское Управление по защите частной жизни признало Министерство образования виновным в серьезных нарушениях закона о защите персональных данных после утечки информации о 21 000 учениках, потребовав немедленных реформ и подчеркнув, что международная сертификация не освобождает от национальных требований. Аналогичные случаи в США, Великобритании и Франции подтверждают: ужесточение контроля и санкций — общемировая тенденция.

В начале октября 2026 года Управление по защите частной жизни Израиля завершило административное расследование в отношении Министерства образования после масштабной утечки персональных и медицинских данных примерно 21 000 учеников специального образования из харедимного сектора.
Как выяснилось, чувствительная информация — включая имена, номера удостоверений личности, даты рождения, сведения о состоянии здоровья и принадлежности к религиозной группе — стала доступна посторонним через открытую интернет-ссылку, отправленную за пределы министерства. Регулятор выявил ряд грубых нарушений: отсутствие шифрования и контроля доступа, передачу данных сотрудницей без действующих полномочий, а также отсутствие обязательных документов по определению базы данных, утвержденных процедур по информационной безопасности и анализа рисков. Управление квалифицировало инцидент как «серьезное событие безопасности» и напомнило, что ответственность за защиту информации лежит на владельце базы данных согласно статье 17 Закона о защите частной жизни [gov.il].
Особое внимание регулятор уделил попытке министерства оправдаться наличием сертификата ISO/IEC 27001, подчеркнув, что международная сертификация не освобождает от необходимости полного соблюдения национальных требований. «Сертификация может учитываться только при условии выполнения всех условий, установленных израильским законодательством», — отмечается в официальном сообщении [gov.il]. Аналогичная позиция закреплена и в Европе: французская CNIL и британское ICO неоднократно подчеркивали, что ISO/IEC 27001 — лишь дополнительная мера, не заменяющая выполнение всех требований GDPR и национальных законов [CNIL], [ICO].
В числе предписанных мер — разработка и утверждение внутренних процедур по информационной безопасности, проведение полного анализа рисков для всех систем, ограничение доступа к чувствительной информации только для уполномоченных сотрудников, а также внедрение технических средств шифрования и контроля доступа при передаче и хранении данных. Министерство образования, в свою очередь, выразило сожаление по поводу инцидента, объявило о начале внутренней проверки и пообещало сотрудничать с регулятором для устранения нарушений и предотвращения подобных случаев в будущем [Logipass].
Юристы и эксперты по кибербезопасности отмечают, что после вступления в силу поправки №13 к Закону о защите частной жизни (август 2025 года) регулятор получил значительно расширенные полномочия по наложению административных штрафов и проведению расследований в отношении государственных органов и частных компаний. Размер штрафов может достигать миллионов шекелей, а инцидент с Министерством образования стал первым крупным случаем применения новых санкций к госструктуре, что, по мнению специалистов, задает прецедент для всей сферы.
Международный опыт подтверждает: подобные инциденты происходят и в других странах, а реакция регуляторов становится все более жесткой. Так, в США в конце 2024 года взлом платформы PowerSchool привел к утечке данных десятков тысяч учеников, включая сведения о специальных образовательных потребностях. Власти инициировали расследования, школы уведомили родителей, а компания усилила меры кибербезопасности, ссылаясь на требования FERPA и COPPA [TechTarget], [EdWeek]. В Великобритании в 2025 году ICO наложило штрафы на школы и IT-подрядчиков после утечки данных более 10 000 учеников, включая медицинские сведения, и обязало внедрить обязательное шифрование и регулярные аудиты [ICO]. Во Франции аналогичный инцидент с региональной образовательной платформой затронул около 8 000 учеников и сотрудников, CNIL провела расследование и наложила административный штраф, особо подчеркнув важность защиты данных несовершеннолетних [CNIL].
Ключевой вывод: Во всех случаях регуляторы признавали инциденты серьезными нарушениями, требовали немедленного устранения недостатков, внедрения новых процедур и технических мер, а также подчеркивали, что наличие международных сертификатов не освобождает от национальных обязательств.
Сводная таблица международных инцидентов
Страна/Регион Дата/Платформа Масштаб утечки Тип данных (особые категории) Реакция регулятора (меры, ссылки)
Израиль Минобразования, 2026 21 000 учеников Дети, мед. данные, спец. потребности Расследование, предписания, возможные штрафы, ссылка на Закон о защите частной жизни
США PowerSchool, 12.2024 Десятки тысяч записей Дети, спец. потребности Расследования, уведомления, ссылки на FERPA/COPPA
Великобритания Школьные ИС, 2025 >10 000 записей Дети, мед. данные ICO: расследования, штрафы, ссылки на GDPR
Франция Региональная платформа, 2025 ~8 000 записей Дети, мед. заключения CNIL: расследование, штраф, ссылки на GDPR
В заключение, инцидент с утечкой данных в израильском Министерстве образования стал не только испытанием для национальной системы защиты персональных данных, но и частью общемировой тенденции ужесточения контроля и санкций в сфере информационной безопасности. Эксперты прогнозируют, что после этого случая ведомства и компании будут вынуждены пересмотреть свои подходы к управлению данными, а регулятор продолжит усиливать надзор и применять новые инструменты воздействия, предусмотренные поправкой №13. В ближайшие месяцы ожидается публикация новых методических рекомендаций и, возможно, первые крупные штрафы, которые жизни граждан.
