מאת עידן צברי · יועץ אבטחת מידע והגנת פרטיות · מומחה תיקון 13
מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026
ברוב הארגונים הקטנים והבינוניים יש ספק IT או מנהל רשת שעושה עבודה סבירה עד טובה. מה שאין — הוא גורם שתפקידו לבדוק. לא מתוך חוסר אמון, אלא מתוך עיקרון מקצועי בסיסי: מי שמבצע אינו הגורם הנכון לבקר את עצמו. זהו הפער שהשירות הזה נועד לסגור.
למה צריך בקרה נפרדת מהביצוע?
שלוש סיבות מעשיות, שכולן חוזרות בשטח:
- נקודת עיוורון טבעית. מי שהגדיר מערכת נוטה לבדוק אותה לפי אותה הנחה שלפיה הגדיר אותה. פער שנוצר בהגדרה יישאר בלתי נראה גם בבדיקה.
- תעדוף. ספק IT נמדד על זמינות ועל זמן תגובה. משימות מניעה ובקרה — בדיקת שחזור, סקירת הרשאות, תיעוד — אינן דחופות, ולכן הן נדחות. זה לא כשל אישי אלא תוצאה של תמריצים.
- שפה. דוח טכני אינו החלטה עסקית. ההנהלה זקוקה לתמונת סיכון בשפה שהיא יכולה לפעול לפיה, כולל עלות ותעדוף.
הרחבה על חלוקת התפקידים בין הצדדים: מי אחראי על מה — ספק ה-IT, היועץ וההנהלה.
סימנים שאתם צריכים את השירות
- לא בוצעה בשנה האחרונה בדיקת שחזור אמיתית מגיבוי.
- אין דוח תקופתי שמגיע להנהלה על מצב אבטחת המידע.
- אף אחד לא יודע לומר בוודאות אילו מאגרי מידע אישי הארגון מחזיק.
- לקוח עסקי או גוף רגולטורי ביקש שאלון אבטחת מידע ולא היה ברור מי עונה עליו.
- ההסכם מול ספק ה-IT אינו מגדיר מה כלול באבטחת מידע ומה אינו כלול.
- הארגון גדל, נוספו מערכות ענן ומשתמשים — ואף אחד לא עצם את התמונה מחדש.
מה כולל השירות
- בקרה טכנית תקופתית — הגדרות אבטחה, מדיניות עדכונים, הרשאות גישה, ניהול משתמשים, והגדרות סביבות הענן.
- בדיקת שחזור בפועל — לא אישור שהגיבוי רץ, אלא שחזור מבוקר ומדידה מול יעדי RTO ו-RPO שהוגדרו.
- דוח מנהלים תקופתי — תמונת סיכון, מה השתנה מאז הדוח הקודם, ותוכנית עבודה מתועדפת עם הערכת מאמץ.
- ממשק מול הספקים — תיאום מקצועי מול ספק ה-IT וספקי הענן, בשפה הטכנית שלהם, בשם האינטרס של הארגון.
- מעקב ציות — התאמה לדרישות תיקון 13 ולדרישות לקוחות עסקיים, כולל מענה לשאלוני ספקים.
- זמינות לשאלות שוטפות — התייעצות לפני החלטות טכנולוגיות ורכש, ולא רק אחריהן.
איך זה עובד בפועל
- נקודת פתיחה. מיפוי מצב קיים: מערכות, ספקים, מאגרי מידע והסכמים. בסופה מתקבלת תמונת מצב ראשונית ורשימת פערים. במקרים רבים נכון להתחיל בסקר סיכונים מלא.
- תוכנית עבודה. הפערים מתועדפים לפי סיכון מול מאמץ, עם בעלים מוגדר לכל סעיף — אנחנו, הספק או הארגון.
- מחזור בקרה שוטף. בדיקות תקופתיות, מעקב אחר סגירת פערים, ועדכון התוכנית לפי שינויים בארגון וברגולציה.
- דיווח להנהלה. דוח קריא במועדים קבועים, ופגישת סקירה לדיון בהחלטות שדורשות אישור.
מה השירות אינו כולל
חשוב לומר זאת מראש, כדי שהציפיות יהיו מדויקות:
- אינו מחליף את ספק ה-IT. אנחנו לא מתקינים, לא מתחזקים ולא נותנים תמיכה למשתמשים. אנחנו בודקים ומכווינים.
- אינו מוקד תגובה 24/7. ליווי בעת אירוע מוגדר בנפרד, בהתאם לצורכי הארגון.
- אינו ייעוץ משפטי. אנחנו מלווים בהיבט המקצועי של הציות; חוות דעת משפטית ניתנת על ידי עורך דין.
שאלות נפוצות
מה ההבדל בין השירות הזה לבין CISO כשירות?
ליווי ובקרה שוטפים מתמקד בבדיקה ובאימות של מה שקיים, ובדיווח להנהלה. CISO כשירות הוא תפקיד רחב יותר: אחריות מלאה על תוכנית האבטחה, הובלת פרויקטים, ייצוג מול לקוחות ורגולטורים והשתתפות בפורומי הנהלה. ארגונים רבים מתחילים בבקרה שוטפת ומרחיבים ל-CISO כשירות כשהצורך גדל.
האם השירות מתנגש עם ספק ה-IT הקיים?
לא. השירות בנוי במפורש לעבוד מול הספק ולא במקומו. בפועל, ספקים רבים מעדיפים את המצב הזה: הוא מגדיר להם דרישות ברורות, מספק גיבוי מקצועי מול ההנהלה ומונע ויכוחים על מה היה כלול.
כמה זמן לוקח עד שרואים ערך?
תמונת המצב הראשונית והפערים הבולטים מתקבלים בדרך כלל תוך שלושה עד ארבעה שבועות מתחילת ההתקשרות. סגירת הפערים עצמם תלויה בהיקפם ובהחלטות הארגון.
האם השירות מתאים לארגון עם עשרות עובדים בלבד?
כן — זה בדיוק הגודל שבו הפער בולט: הארגון כבר תלוי לחלוטין במערכות ובמידע, אך אין בו תקן ייעודי לאבטחת מידע. היקף השירות מותאם לגודל.
מה נדרש מאיתנו כדי להתחיל?
שיחת אבחון, גישת קריאה למידע על המערכות והספקים, ואיש קשר אחד מוגדר בארגון. אין צורך בהכנה מוקדמת.
האם השירות עוזר בעמידה בתיקון 13?
כן. השירות כולל מעקב אחר דרישות הציות ותיעודן. במקרים שבהם נדרש מינוי ממונה הגנת פרטיות, ניתן לשלב DPO כשירות.
רוצים שכבת בקרה שעובדת בשבילכם?
שיחת אבחון קצרה תבהיר אם השירות מתאים לכם, מה הפערים הבולטים ומה סדר הפעולות הנכון — ללא התחייבות.
לתיאום שיחת אבחון עם עידן צברי ←
עידן צברי — יועץ אבטחת מידע והגנת פרטיות
מייסד SEC-IT, עם מעל 15 שנות ניסיון. משלב רקע משפטי (תואר במשפטים) עם ניסיון IT מבצעי ומומחיות סייבר (CISM, CISO), ומתמחה ביישום תיקון 13 והגנת פרטיות לעסקים קטנים ובינוניים. עוד על עידן ←