ליווי להסמכת ISO 27001: מהחלטה ועד תעודה

בקצרה: ISO 27001 הוא התקן הבינלאומי לניהול אבטחת מידע, ולרוב החברות הישראליות הוא נדרש כדי לעמוד בדרישות לקוחות גדולים, מכרזים ושותפים בחו”ל. הליווי שלנו מוביל אתכם מהחלטה ועד תעודה: בניית מערכת ניהול (ISMS), כתיבת המדיניות והנהלים, הטמעה בפועל, מבדק פנימי וליווי מלא במבדק ההסמכה.

מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026

למה בכלל להסמיך? שלוש סיבות עסקיות

  • לפתוח דלתות מכירה, לקוחות אנטרפרייז, גופים פיננסיים ושותפים בחו”ל דורשים ISO 27001 כתנאי סף. בלעדיו עסקאות נתקעות בשלב הרכש
  • לקצר את שאלוני האבטחה, במקום להשיב על עשרות שאלונים שונים, התעודה עונה על רובם
  • לבנות סדר פנימי, התקן מכריח את הארגון להגדיר בעלי תפקידים, נהלים ובקרות. גם ארגונים שלא הסמיכו בסוף מרוויחים מהתהליך

חשוב לומר בכנות: ISO 27001 אינו תחליף לעמידה בתיקון 13. התקן עוסק בניהול אבטחת מידע, החוק הישראלי עוסק בהגנת פרטיות, יש חפיפה משמעותית, אבל גם דרישות ייחודיות לכל אחד. אנחנו בונים תוכנית משולבת שמנצלת את החפיפה ולא עושה את העבודה פעמיים.

שלבי הליווי

  1. הערכת היתכנות והיקף (Scope), מה בדיוק מוסמך: כל החברה, מוצר מסוים או אתר מסוים. החלטה זו משפיעה על העלות והמשך יותר מכל דבר אחר
  2. סקר פערים מול התקן, היכן אתם היום מול 93 הבקרות של נספח A
  3. הערכת סיכונים ותוכנית טיפול, הליבה של התקן: זיהוי, דירוג והחלטה מנומקת לכל סיכון
  4. בניית ה-ISMS, מדיניות, נהלים, הצהרת תחולה (SoA), הגדרת תפקידים ומדדים
  5. הטמעה והדרכות, כדי שהמסמכים יתארו את מה שקורה באמת, לא ההפך
  6. מבדק פנימי וסקר הנהלה, דרישות מפורשות של התקן, ומקום שבו ארגונים רבים נכשלים
  7. ליווי במבדק ההסמכה, הכנה לגוף המסמיך, נוכחות במבדק וטיפול בממצאים

מה אתם מקבלים

  • מערכת ניהול אבטחת מידע מלאה ומתועדת
  • מרשם סיכונים והצהרת תחולה (SoA)
  • חבילת מדיניות ונהלים מותאמת לארגון, לא תבנית גנרית
  • תוכנית מבדקים פנימיים ומדדי ביצוע
  • ליווי עד קבלת התעודה, ואופציה לתחזוקה שוטפת לקראת מבדקי המעקב השנתיים

כמה זמן וכמה זה עולה

לוח הזמנים תלוי בעיקר בהיקף ובנקודת הפתיחה: ארגון בינוני עם תשתית מסודרת מגיע להסמכה בדרך כלל בתוך מספר חודשים; ארגון שמתחיל מאפס ייקח יותר. העלות מורכבת משני חלקים נפרדים, הליווי המקצועי (אנחנו) ועלות גוף ההסמכה (צד שלישי, משולם ישירות אליו). אנחנו נותנים לכם הערכה מציאותית של שניהם מראש, כדי שלא יהיו הפתעות. שימו לב: יועץ אינו יכול להנפיק תעודה, ההסמכה ניתנת רק על ידי גוף הסמכה מוכר.

מה זה ISO 27001 ומה התקן דורש

ISO/IEC 27001 הוא תקן בינלאומי לניהול אבטחת מידע. הוא לא רשימת מוצרים שצריך לקנות אלא דרישה להקים מערכת ניהול, ISMS, שבה הארגון מגדיר מה הוא מגן עליו, מזהה סיכונים, בוחר בקרות מתאימות, מיישם אותן, מודד ומשפר. הגרסה העדכנית היא 27001:2022, והיא כוללת 93 בקרות בנספח A המחולקות לארבעה נושאים: ארגוני, אנושי, פיזי וטכנולוגי.

מה שמפתיע ארגונים רבים הוא שרוב העבודה אינה טכנית. היא תיעוד, הגדרת אחריות, ניהול ספקים ותהליכי בקרה. ארגון עם מערכות מוגנות היטב אבל בלי תיעוד ייכשל במבדק, וארגון עם תשתית פשוטה ותהליכים מסודרים יעבור אותו.

ISO 27001 מול תיקון 13: מה מכסה מה

השניים חופפים חלקית ולא מחליפים זה את זה:

ISO 27001תיקון 13 ותקנות אבטחת מידע
מעמדתקן וולונטרי, לרוב דרישה חוזית של לקוחחובה בדין
מוקדניהול אבטחת מידע בכללמידע אישי והגנת הפרטיות
הוכחהתעודה מגוף הסמכה חיצוניתיעוד פנימי שמוצג לרשות בעת בירור
מה קורה אם לא עומדיםאובדן לקוח או מכרזחשיפה לעיצום כספי ולתביעה

ארגון שמיישם ISO 27001 כראוי מכסה חלק ניכר מדרישות התקנות, אבל לא את כולן. נושאים כמו זכות עיון, מחיקת מידע ומינוי ממונה הגנת פרטיות אינם חלק מהתקן. הכיוון ההפוך נכון גם הוא: עמידה בתקנות לא מספקת תעודה שלקוח עסקי מבקש.

מהן רמות האבטחה ואיך הן משפיעות על היקף העבודה

תקנות הגנת הפרטיות מסווגות מאגרי מידע לרמות אבטחה, ומכל רמה נגזרות דרישות שונות. לפני שמתחילים פרויקט הסמכה כדאי לדעת באיזו רמה אתם נמצאים, כי זה משפיע על היקף העבודה ועל סדר העדיפויות. אפשר לקרוא על כך בעמוד רמות אבטחה לפי תקנות אבטחת מידע.

הטעויות שמאריכות פרויקט הסמכה

  • הגדרת היקף רחבה מדי. אפשר להסמיך יחידה או שירות ולא את כל הארגון. היקף מצומצם מגיע לתעודה מהר יותר.
  • כתיבת נהלים שאיש לא מיישם. המבדק בודק ראיות ליישום, לא קיום מסמך.
  • דילוג על סקר הסיכונים. הוא הבסיס לבחירת הבקרות. בלעדיו קשה להסביר למבקר למה בחרתם כפי שבחרתם.
  • התעלמות מספקים. שרשרת האספקה היא אחד הנושאים שמבקרים בודקים היטב.
  • מבדק פנימי פורמלי בלבד. מבדק פנימי שלא מוצא ממצאים הוא סימן אזהרה, לא הישג.

שאלות נפוצות

כמה זמן לוקח להגיע ל-ISO 27001?

תלוי בהיקף ההסמכה ובמצב הקיים. ארגון בינוני עם תשתיות וניהול סבירים מגיע בדרך כלל להסמכה תוך מספר חודשים. הגורם שהכי מאיץ או מעכב הוא זמינות בעלי התפקידים בארגון, לא היועץ.

האם ISO 27001 מספיק כדי לעמוד בתיקון 13?

לא. יש חפיפה משמעותית, מיפוי נכסים, בקרת גישה, ניהול אירועים, אבל תיקון 13 כולל חובות ייחודיות כמו מינוי ממונה הגנת פרטיות, מסמכי הגדרות מאגר ודיווח לרשות. אנחנו בונים מסלול משולב שמכסה את שניהם ביעילות.

אנחנו חברה קטנה, התקן ריאלי בשבילנו?

כן, אם יש סיבה עסקית. התקן מאפשר להגדיר היקף מצומצם, למשל מוצר או שירות אחד, מה שמקטין משמעותית את העלות והמאמץ. אם אין דרישת לקוח או מכרז, לרוב עדיף להתחיל בסקר סיכונים ובעמידה בתיקון 13.

מה ההבדל בין ISO 27001 ל-ISO 27002?

27001 הוא התקן שאפשר להסמיך לפיו, והוא מגדיר את דרישות מערכת הניהול. 27002 הוא מסמך הנחיות שמסביר איך ליישם את הבקרות בפועל. מסמיכים לפי 27001, נעזרים ב-27002.

כל כמה זמן צריך לחדש את ההסמכה?

מחזור ההסמכה הוא שלוש שנים, ובתוכו מתקיימים מבדקי מעקב שנתיים. כלומר העבודה לא נגמרת עם קבלת התעודה אלא הופכת שוטפת.

אפשר להסמיך רק חלק מהארגון?

כן. הגדרת ההיקף היא החלטה של הארגון, ובלבד שהיא מוגדרת בבירור ומתועדת. הסמכה של יחידה או שירות ספציפי היא מסלול נפוץ ומהיר יותר.

מי מנפיק את התעודה בפועל?

גוף הסמכה חיצוני ומוכר, לא היועץ, זו דרישת יושרה של התקן עצמו. התפקיד שלנו הוא להכין אתכם כך שתעברו את המבדק בצורה חלקה, וללוות אתכם בו.

קשור: CISO כשירות · היערכות לתיקון 13

שוקלים ISO 27001?

שיחת הערכה ללא עלות: נבדוק אם התקן באמת נדרש לכם, ומה ההיקף הנכון להתחיל בו.

לתיאום שיחת הערכה

מה הלקוחות אומרים

“עידן משלב מומחיות טכנולוגית עם הבנה עסקית ומאפשר לנו לקבל החלטות מדויקות ומושכלות.”

Rotem Amiti · CTO, H&M
בדיקה עצמית · 3 דקות · ללא עלות
כמה אתם באמת מוכנים לתיקון 13?
21 בדיקות בשלושה צירים, ציון מוכנות מיידי, ורשימת הפערים שלכם לפי סדר עדיפות, כולל מה לעשות עם כל אחד מהם.
למעבר לבדיקת המוכנות ←
Scroll to Top