(א) הממונה על הפרטיות ואבטחת המידע יערוך נוהל אבטחת מידע (להלן - נוהל האבטחה) לפי תקנות אלה.
(ב) נוהל האבטחה יחייב את כל עובדי החברה שלהם גישה למידע, למערכת סליקה פנסיונית מרכזית או לרכיביה כאמור בתקנת משנה 5(א) (להלן - גישה למערכת).
(ג) נוהל האבטחה יכלול, בין השאר, את כל אלה:
(1) תיאור רכיבי המערכות המפורטים בתקנת משנה 5(א) ותיאור מבנה הרשת שבה פועלת מערכת הסליקה;
(2) תיאור אופן מתן הרשאות גישה למערכת, ואופן ביטולן של הרשאות כאמור;
(3) הוראות בדבר אופן אימות זהותם של מורשי גישה למערכת ואופן הטיפול בתקלות באימות זהות; אם יש צורך בשימוש בססמה יינתנו הוראות לעניין רמת אבטחת הססמה, מספר הניסיונות השגויים, ותדירות החלפת הססמאות שתיקבע לפי תפקיד מורשה הגישה, שלא תעלה על שישה חודשים;
(4) הוראות למורשי גישה למערכת, לגבי אופן השימוש במערכת תוך אבטחת המידע;
(5) הוראות בדבר אבטחה פיזית וסביבתית של מיתקני מערכת סליקה פנסיונית מרכזית כאמור בתקנה 7;
(6) אופן בקרה על שימוש במידע, לרבות עריכת רישום על אודות גישה למערכת ומניעת הוספה או גריעה של מסמכים למערכת באופן בלתי מתועד;
(7) הוראות בדבר אבטחת מערכות מחשוב ומערכות תקשורת שבאמצעותן מועברים נתונים ממערכת סליקה פנסיונית מרכזית ואליה;
(8) הוראות בדבר ניהול והעברה של אמצעי אחסון והתקנים ניידים;
(9) הוראות בדבר אופן גיבוי מידע, שחזורו ואופן התמודדות עם אירוע אבטחה כמשמעותו בתקנה 12;
(10) הוראות בדבר ביצוע ביקורות תקופתיות לשם הבטחת קיומם ותקינותם של אמצעי האבטחה לפי תקנות אלה;
(11) הוראות בדבר חובת דיווח למנהל החברה על אירועי אבטחה ועל פעולות שננקטו בעקבותיהם;
(12) הוראות בדבר התקשרות לאספקת שירותים ומוצרים עם גורם חיצוני.
(ד) הממונה על הפרטיות ואבטחת המידע יעדכן את נוהל האבטחה מזמן לזמן, בהתאם לשינויים מהותיים במערכת סליקה פנסיונית מרכזית או תוצאות ביקורת תקופתית שנערכה לפי תקנה 15.