ייתכן שתתעניין ב:

קטגוריות

it manager questions

10 השאלות שכל מנכ״ל חייב לשאול על אבטחת מידע ופרטיות (ו”נצטרך לבדוק” היא לא תשובה)

מאת · יועץ אבטחת מידע והגנת פרטיות · מומחה תיקון 13

בקצרה: עשר שאלות שמנכ״ל צריך לשאול את האחראי על אבטחת המידע וה-IT — ולקבל עליהן תשובה כתובה. “נצטרך לבדוק” היא תשובה לגיטימית פעם אחת; אם היא חוזרת על עצמה, זה הממצא. מאז תיקון 13 חלק מהשאלות האלה כבר אינן המלצה אלא חובה, והאחריות יושבת אישית על נושאי המשרה.

מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026

1. מהו הנכס הדיגיטלי הקריטי ביותר שלנו — והאם הוא מוגן?

למה זה קריטי: אם לא יודעים מה הכי חשוב, לא יודעים מה להגן עליו קודם.
מהשטח: חברה תעשייתית גילתה ששרתי הייצור שלה לא גובו — כי ההנהלה הניחה שה-CRM הוא העיקר.

2. אם הכול נופל מחר — תוך כמה זמן נחזור לפעילות?

למה זה קריטי: זמן ההתאוששות (RTO) הוא קו החיים של העסק, וזו החלטה של ההנהלה ולא של המחשוב. הסבר מלא על RTO ו-RPO.
מהשטח: רשת קמעונאית הושבתה עשרה ימים בגלל היעדר היערכות — המחיר הסתכם בעשרות מיליונים.

3. מי אחראי אצלנו על ניהול סיכוני סייבר ברמת הדירקטוריון?

למה זה קריטי: בלי בעל תפקיד מוגדר, כולם מניחים שמישהו אחר מטפל. מאז תיקון 13 גם האחריות האישית של נושאי המשרה על הפרק.
מהשטח: גופים פיננסיים באירופה נקנסו בסכומי עתק בין היתר משום שלא היה תיעוד ברור של האחריות.

4. האם אנחנו חייבים למנות ממונה הגנת פרטיות — ומי בדק את זה?

למה זה קריטי: תיקון 13 מחייב מינוי בקטגוריות מסוימות, והרשות קבעה שהממונה לא יכול להיות כפוף למי שמכתיב את עיבוד המידע — כלומר מנהל ה-IT פסול לתפקיד. גם מי שפטור צריך חוות דעת כתובה שבדקה זאת. מה כולל ממונה כשירות.
מהשטח: ארגונים רבים מינו את מנהל המחשוב כממונה — מינוי שעלול להיפסל בביקורת בשל ניגוד עניינים.

5. איך אנחנו מנהלים את הסיכונים בענן?

למה זה קריטי: “זה בענן” לא אומר שמישהו אחר אחראי — מודל האחריות המשותפת משאיר את התצורה וההרשאות אצלכם.
מהשטח: סטארטאפ ישראלי גילה שכל מידע הלקוחות שלו היה חשוף לאינטרנט בגלל הגדרת הרשאות שגויה.

6. האם קיים נוהל דיווח אירוע — ותוך כמה שעות הוא מחייב?

למה זה קריטי: זו כבר לא שאלה תיאורטית: הקנס הראשון בישראל לפי תיקון 13, בסך 256,000 ₪, ניתן על איחור בדיווח בלבד — לא על הפריצה.
מהשטח: ארגון גדול ומאובטח היטב איחר בכחודשיים בדיווח לרשות, וזה מה שהוביל לעיצום.

7. כמה ספקים חיצוניים מחזיקים גישה למערכות שלנו?

למה זה קריטי: פריצות רבות מתחילות בספק שלא נשמר כראוי, ושרשרת האספקה היא לרוב החוליה החלשה.
מהשטח: מתקפת SolarWinds הדגימה כיצד ספק אחד פוגע באלפי ארגונים בבת אחת.

8. האם יש לנו ניטור — או שאנחנו עיוורים בלילה?

למה זה קריטי: רוב ההתקפות מתחילות דווקא כשאין מי שיראה אותן. ובמקביל: אם מערך הסייבר ישלח התרעה ממוקדת — לאיזו כתובת היא תגיע ומי יטפל בה?
מהשטח: חברת פיננסים גילתה על פריצה רק אחרי שלושה שבועות, בהיעדר ניטור רציף.

9. האם העובדים שלנו יודעים לזהות פישינג — ויש לכך תיעוד?

למה זה קריטי: הפישינג נותר וקטור התקיפה המוביל, והדרכת עובדים מתועדת היא גם דרישה מפורשת בתקנות הגנת הפרטיות.
מהשטח: עובד יחיד שפתח קובץ מצורף הצית שרשרת אירועים בעלות עשרות מיליוני דולרים.

10. מתי קיבלתי לאחרונה דוח סיכונים אמיתי — ולא רשימת פרויקטים?

למה זה קריטי: פרויקטים נעימים לקריאה; סיכונים שלא רואים הם אלה שמתפוצצים. כך נראה סקר סיכונים מסודר.
מהשטח: מנכ״ל קיבל מצגת מרשימה אך לא דוח על חולשות קריטיות. חצי שנה אחר כך הארגון הושבת.

מה עושים עם התשובות

אם על שלוש שאלות ומעלה אין תשובה כתובה — זו אינה בעיה של מנהל המחשוב אלא פער ממשל תאגידי, והוא מסוג הפערים שביקורת של הרשות מוצאת ראשונים. הצעד המעשי הוא לא לרכוש עוד כלי, אלא למפות: מי אחראי, על מה, ומה לוח הזמנים. צ׳קליסט 21 הבדיקות לתיקון 13 זמין להורדה חינם.

שאלות נפוצות

באיזו תדירות מנכ״ל צריך לקבל דיווח על סיכוני סייבר?

רבעונית לכל הפחות, ובכתב. דיווח רבעוני מסודר הוא גם כלי ניהולי וגם הגנה על נושאי המשרה עצמם — תיקון 13 מטיל עליהם אחריות אישית, ותיעוד שהנושא נדון והוחלט בו הוא מה שמבדיל בין רשלנות לניהול סיכונים סביר.

מנהל ה-IT שלנו אומר שהכול בסדר. זה מספיק?

לא, ולא בגלל חוסר אמון: מנהל ה-IT אחראי על זמינות המערכות, וטבעי שיעדיף פשטות ומהירות. מי שאמור לאתגר את ההחלטות מזווית הסיכון צריך להיות עצמאי ממנו. הפרדה זו היא ממשל תאגידי תקין, ולגבי ממונה הפרטיות היא אף נדרשת מפורשות.

מאיפה מתחילים אם אין תשובה לרוב השאלות?

מסקר סיכונים קצר שממפה את הפערים ומדרג אותם לפי סיכון עסקי, ומחוות דעת כתובה בשאלת חובת מינוי ממונה הגנת פרטיות. שני אלה נותנים תמונת מצב ותוכנית עבודה תוך שבועות בודדים.

רוצים לעבור על עשר השאלות מול המצב אצלכם?

שיחת הערכה עם יועץ בכיר — ללא עלות. תצאו עם רשימת הפערים האמיתית שלכם.

לתיאום שיחת הערכה

— יועץ אבטחת מידע והגנת פרטיות

מייסד SEC-IT, עם מעל 15 שנות ניסיון. משלב רקע משפטי (תואר במשפטים) עם ניסיון IT מבצעי ומומחיות סייבר (CISM, CISO), ומתמחה ביישום תיקון 13 והגנת פרטיות לעסקים קטנים ובינוניים. עוד על עידן ←

בדיקה עצמית · 3 דקות · ללא עלות
כמה אתם באמת מוכנים לתיקון 13?
21 בדיקות בשלושה צירים, ציון מוכנות מיידי, ורשימת הפערים שלכם לפי סדר עדיפות — כולל מה לעשות עם כל אחד מהם.
למעבר לבדיקת המוכנות ←
Picture1
מְחַבֵּר

עידן צברי

עידן צברי הוא מייסד SEC-IT ויועץ בכיר לאבטחת מידע והגנת פרטיות, המלווה דירקטוריונים והנהלות בהיערכות לתיקון 13 ובשירותי CISO ו-DPO כשירות. בעל הסמכת CISM (ISACA) ותואר ראשון במשפטים (LL.B), עם מעל 15 שנות ניסיון ב-IT, אבטחת מידע וסייבר.
Facebook
Twitter
LinkedIn
Scroll to Top