ליווי להסמכת ISO 27001 — מהחלטה ועד תעודה

בקצרה: ISO 27001 הוא התקן הבינלאומי לניהול אבטחת מידע, ולרוב החברות הישראליות הוא נדרש כדי לעמוד בדרישות לקוחות גדולים, מכרזים ושותפים בחו”ל. הליווי שלנו מוביל אתכם מהחלטה ועד תעודה: בניית מערכת ניהול (ISMS), כתיבת המדיניות והנהלים, הטמעה בפועל, מבדק פנימי וליווי מלא במבדק ההסמכה.

מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026

למה בכלל להסמיך? שלוש סיבות עסקיות

  • לפתוח דלתות מכירה — לקוחות אנטרפרייז, גופים פיננסיים ושותפים בחו”ל דורשים ISO 27001 כתנאי סף. בלעדיו עסקאות נתקעות בשלב הרכש
  • לקצר את שאלוני האבטחה — במקום להשיב על עשרות שאלונים שונים, התעודה עונה על רובם
  • לבנות סדר פנימי — התקן מכריח את הארגון להגדיר בעלי תפקידים, נהלים ובקרות. גם ארגונים שלא הסמיכו בסוף מרוויחים מהתהליך

חשוב לומר בכנות: ISO 27001 אינו תחליף לעמידה בתיקון 13. התקן עוסק בניהול אבטחת מידע, החוק הישראלי עוסק בהגנת פרטיות — יש חפיפה משמעותית, אבל גם דרישות ייחודיות לכל אחד. אנחנו בונים תוכנית משולבת שמנצלת את החפיפה ולא עושה את העבודה פעמיים.

שלבי הליווי

  1. הערכת היתכנות והיקף (Scope) — מה בדיוק מוסמך: כל החברה, מוצר מסוים או אתר מסוים. החלטה זו משפיעה על העלות והמשך יותר מכל דבר אחר
  2. סקר פערים מול התקן — היכן אתם היום מול 93 הבקרות של נספח A
  3. הערכת סיכונים ותוכנית טיפול — הליבה של התקן: זיהוי, דירוג והחלטה מנומקת לכל סיכון
  4. בניית ה-ISMS — מדיניות, נהלים, הצהרת תחולה (SoA), הגדרת תפקידים ומדדים
  5. הטמעה והדרכות — כדי שהמסמכים יתארו את מה שקורה באמת, לא ההפך
  6. מבדק פנימי וסקר הנהלה — דרישות מפורשות של התקן, ומקום שבו ארגונים רבים נכשלים
  7. ליווי במבדק ההסמכה — הכנה לגוף המסמיך, נוכחות במבדק וטיפול בממצאים

מה אתם מקבלים

  • מערכת ניהול אבטחת מידע מלאה ומתועדת
  • מרשם סיכונים והצהרת תחולה (SoA)
  • חבילת מדיניות ונהלים מותאמת לארגון — לא תבנית גנרית
  • תוכנית מבדקים פנימיים ומדדי ביצוע
  • ליווי עד קבלת התעודה, ואופציה לתחזוקה שוטפת לקראת מבדקי המעקב השנתיים

כמה זמן וכמה זה עולה

לוח הזמנים תלוי בעיקר בהיקף ובנקודת הפתיחה: ארגון בינוני עם תשתית מסודרת מגיע להסמכה בדרך כלל בתוך מספר חודשים; ארגון שמתחיל מאפס ייקח יותר. העלות מורכבת משני חלקים נפרדים — הליווי המקצועי (אנחנו) ועלות גוף ההסמכה (צד שלישי, משולם ישירות אליו). אנחנו נותנים לכם הערכה מציאותית של שניהם מראש, כדי שלא יהיו הפתעות. שימו לב: יועץ אינו יכול להנפיק תעודה — ההסמכה ניתנת רק על ידי גוף הסמכה מוכר.

שאלות נפוצות

כמה זמן לוקח להגיע ל-ISO 27001?

תלוי בהיקף ההסמכה ובמצב הקיים. ארגון בינוני עם תשתיות וניהול סבירים מגיע בדרך כלל להסמכה תוך מספר חודשים. הגורם שהכי מאיץ או מעכב הוא זמינות בעלי התפקידים בארגון, לא היועץ.

האם ISO 27001 מספיק כדי לעמוד בתיקון 13?

לא. יש חפיפה משמעותית — מיפוי נכסים, בקרת גישה, ניהול אירועים — אבל תיקון 13 כולל חובות ייחודיות כמו מינוי ממונה הגנת פרטיות, מסמכי הגדרות מאגר ודיווח לרשות. אנחנו בונים מסלול משולב שמכסה את שניהם ביעילות.

אנחנו חברה קטנה — התקן ריאלי בשבילנו?

כן, אם יש סיבה עסקית. התקן מאפשר להגדיר היקף מצומצם, למשל מוצר או שירות אחד, מה שמקטין משמעותית את העלות והמאמץ. אם אין דרישת לקוח או מכרז — לרוב עדיף להתחיל בסקר סיכונים ובעמידה בתיקון 13.

מי מנפיק את התעודה בפועל?

גוף הסמכה חיצוני ומוכר, לא היועץ — זו דרישת יושרה של התקן עצמו. התפקיד שלנו הוא להכין אתכם כך שתעברו את המבדק בצורה חלקה, וללוות אתכם בו.

קשור: CISO כשירות · היערכות לתיקון 13

שוקלים ISO 27001?

שיחת הערכה ללא עלות: נבדוק אם התקן באמת נדרש לכם, ומה ההיקף הנכון להתחיל בו.

לתיאום שיחת הערכה
בדיקה עצמית · 3 דקות · ללא עלות
כמה אתם באמת מוכנים לתיקון 13?
21 בדיקות בשלושה צירים, ציון מוכנות מיידי, ורשימת הפערים שלכם לפי סדר עדיפות — כולל מה לעשות עם כל אחד מהם.
למעבר לבדיקת המוכנות ←
Scroll to Top