מאת עידן צברי · יועץ אבטחת מידע והגנת פרטיות · מומחה תיקון 13
מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026
1. מהו הנכס הדיגיטלי הקריטי ביותר שלנו — והאם הוא מוגן?
מהשטח: חברה תעשייתית גילתה ששרתי הייצור שלה לא גובו — כי ההנהלה הניחה שה-CRM הוא העיקר.
2. אם הכול נופל מחר — תוך כמה זמן נחזור לפעילות?
מהשטח: רשת קמעונאית הושבתה עשרה ימים בגלל היעדר היערכות — המחיר הסתכם בעשרות מיליונים.
3. מי אחראי אצלנו על ניהול סיכוני סייבר ברמת הדירקטוריון?
מהשטח: גופים פיננסיים באירופה נקנסו בסכומי עתק בין היתר משום שלא היה תיעוד ברור של האחריות.
4. האם אנחנו חייבים למנות ממונה הגנת פרטיות — ומי בדק את זה?
מהשטח: ארגונים רבים מינו את מנהל המחשוב כממונה — מינוי שעלול להיפסל בביקורת בשל ניגוד עניינים.
5. איך אנחנו מנהלים את הסיכונים בענן?
מהשטח: סטארטאפ ישראלי גילה שכל מידע הלקוחות שלו היה חשוף לאינטרנט בגלל הגדרת הרשאות שגויה.
6. האם קיים נוהל דיווח אירוע — ותוך כמה שעות הוא מחייב?
מהשטח: ארגון גדול ומאובטח היטב איחר בכחודשיים בדיווח לרשות, וזה מה שהוביל לעיצום.
7. כמה ספקים חיצוניים מחזיקים גישה למערכות שלנו?
מהשטח: מתקפת SolarWinds הדגימה כיצד ספק אחד פוגע באלפי ארגונים בבת אחת.
8. האם יש לנו ניטור — או שאנחנו עיוורים בלילה?
מהשטח: חברת פיננסים גילתה על פריצה רק אחרי שלושה שבועות, בהיעדר ניטור רציף.
9. האם העובדים שלנו יודעים לזהות פישינג — ויש לכך תיעוד?
מהשטח: עובד יחיד שפתח קובץ מצורף הצית שרשרת אירועים בעלות עשרות מיליוני דולרים.
10. מתי קיבלתי לאחרונה דוח סיכונים אמיתי — ולא רשימת פרויקטים?
מהשטח: מנכ״ל קיבל מצגת מרשימה אך לא דוח על חולשות קריטיות. חצי שנה אחר כך הארגון הושבת.
מה עושים עם התשובות
אם על שלוש שאלות ומעלה אין תשובה כתובה — זו אינה בעיה של מנהל המחשוב אלא פער ממשל תאגידי, והוא מסוג הפערים שביקורת של הרשות מוצאת ראשונים. הצעד המעשי הוא לא לרכוש עוד כלי, אלא למפות: מי אחראי, על מה, ומה לוח הזמנים. צ׳קליסט 21 הבדיקות לתיקון 13 זמין להורדה חינם.
שאלות נפוצות
באיזו תדירות מנכ״ל צריך לקבל דיווח על סיכוני סייבר?
רבעונית לכל הפחות, ובכתב. דיווח רבעוני מסודר הוא גם כלי ניהולי וגם הגנה על נושאי המשרה עצמם — תיקון 13 מטיל עליהם אחריות אישית, ותיעוד שהנושא נדון והוחלט בו הוא מה שמבדיל בין רשלנות לניהול סיכונים סביר.
מנהל ה-IT שלנו אומר שהכול בסדר. זה מספיק?
לא, ולא בגלל חוסר אמון: מנהל ה-IT אחראי על זמינות המערכות, וטבעי שיעדיף פשטות ומהירות. מי שאמור לאתגר את ההחלטות מזווית הסיכון צריך להיות עצמאי ממנו. הפרדה זו היא ממשל תאגידי תקין, ולגבי ממונה הפרטיות היא אף נדרשת מפורשות.
מאיפה מתחילים אם אין תשובה לרוב השאלות?
מסקר סיכונים קצר שממפה את הפערים ומדרג אותם לפי סיכון עסקי, ומחוות דעת כתובה בשאלת חובת מינוי ממונה הגנת פרטיות. שני אלה נותנים תמונת מצב ותוכנית עבודה תוך שבועות בודדים.
רוצים לעבור על עשר השאלות מול המצב אצלכם?
שיחת הערכה עם יועץ בכיר — ללא עלות. תצאו עם רשימת הפערים האמיתית שלכם.
לתיאום שיחת הערכהעידן צברי — יועץ אבטחת מידע והגנת פרטיות
מייסד SEC-IT, עם מעל 15 שנות ניסיון. משלב רקע משפטי (תואר במשפטים) עם ניסיון IT מבצעי ומומחיות סייבר (CISM, CISO), ומתמחה ביישום תיקון 13 והגנת פרטיות לעסקים קטנים ובינוניים. עוד על עידן ←