מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026
מתי ארגון צריך CISO, ולמה לא תמיד במשרה מלאה
רוב החברות הבינוניות בישראל נמצאות בפער מובנה: הן גדולות מכדי להסתפק ב”מנהל IT שגם מטפל באבטחה”, אך קטנות מכדי להצדיק CISO במשרה מלאה בעלות של מאות אלפי שקלים בשנה. התוצאה היא ואקום ניהולי, יש טכנולוגיה, אין מי שמנהל את הסיכון ברמה העסקית. CISO כשירות סוגר בדיוק את הפער הזה.
חשוב להבהיר גם מבחינת ממשל תאגידי: מנהל ה-IT אחראי על הזמינות והתפעול, וטבעי שיעדיף פשטות ומהירות. מי שאמור לאתגר את ההחלטות האלה מזווית הסיכון צריך להיות עצמאי ממנו. גם הרשות להגנת הפרטיות התייחסה לעיקרון הזה בהקשר של ממונה הפרטיות.
סימנים שאתם צריכים את השירות
- לקוחות או מכרזים דורשים מכם שאלוני אבטחה שאין מי שיענה עליהם
- הדירקטוריון שואל “כמה אנחנו חשופים?” ואין תשובה מסודרת
- חברת הביטוח דורשת הוכחות מוכנות כתנאי לפוליסת סייבר
- יש הרבה כלים והרבה התראות, ואין תוכנית עבודה שנתית
- אחרי אירוע או “כמעט אירוע” התברר שאין תהליך מוגדר
- אתם נערכים ל-ISO 27001 או לדרישות רגולטוריות ואין מי שיוביל
מה כולל השירות
- אסטרטגיית אבטחת מידע ותוכנית עבודה שנתית, מבוססת סיכון עסקי ותקציב אמיתי
- ניהול סיכונים שוטף, סקר תקופתי, מעקב אחר טיפול בפערים ודירוג מחדש
- ליווי הנהלה ודירקטוריון, דיווח רבעוני בשפה עסקית, לא דוחות טכניים
- ניהול ספקים ושרשרת אספקה, דרישות אבטחה בחוזים ובקרה על ספקים קריטיים
- מענה לשאלוני לקוחות ומכרזים, כדי שעסקאות לא ייתקעו
- מוכנות לאירועים, תוכנית תגובה, תרגילי הנהלה וליווי בזמן אמת
- ממשק מול הרגולטור והמבטח, כולל היערכות לביקורות
- מדיניות שימוש ב-AI ובענן, לפני שהעובדים מחליטים בשבילכם
איך זה עובד בפועל
- שיחת הערכה (ללא עלות), מבינים את הארגון, הסיכונים והאילוצים
- סקר מצב ראשוני, תמונת פערים ותוכנית 12 חודשים מתועדפת
- שגרת ליווי, פגישה חודשית קבועה, זמינות שוטפת לשאלות ולאירועים
- דיווח רבעוני להנהלה, מה נעשה, מה הסיכון הנוכחי, מה הבא
- בקרה שנתית, עדכון התוכנית מול איומים ורגולציה חדשים
למה SEC-IT ולא פירמה גדולה
בפירמה גדולה תקבלו מתודולוגיה מצוינת, ובפועל, ברוב המקרים, צוות ג’וניורים מתחלף שלומד את הארגון מחדש בכל שלב, וחשבון לפי שעות. כאן מקבלים יועץ בכיר אחד, באחריות אישית מלאה, שמכיר את העסק ואת האנשים. היתרון הנוסף: רקע מבצעי עמוק ב-IT, ההמלצות ניתנות ליישום בתשתיות שלכם, בתקציב אמיתי, ולא נשארות כמצגת.
מה זה CISO ועל מה הוא אחראי
CISO, מנהל אבטחת מידע, הוא בעל התפקיד שאחראי על מערך אבטחת המידע של הארגון ברמת ההחלטות ולא ברמת התפעול. הוא קובע מה רמת הסיכון שהארגון מוכן לחיות איתה, מחליט על סדר העדיפויות בהשקעה, מאשר חריגות, ומדווח להנהלה ולדירקטוריון במונחים עסקיים ולא טכניים.
הבלבול הנפוץ הוא בין CISO למנהל IT. מנהל IT אחראי שהמערכות יעבדו. CISO אחראי שהן יעבדו בצורה מוגנת, ושיש מי שבודק את זה מלמעלה. כששני התפקידים יושבים על אותו אדם, אין בקרה, כי אף אחד לא מבקר את עצמו.
CISO פנימי מול CISO כשירות
שתי דרכים לאייש את התפקיד, ולכל אחת היגיון משלה:
| CISO פנימי | CISO כשירות | |
|---|---|---|
| עלות | שכר של משרה בכירה, לרוב מלאה | היקף מוגדר מראש, גמיש לפי הצורך |
| זמן עד לתחילת עבודה | חודשים של גיוס | שבועות |
| רוחב ניסיון | ארגון אחד בכל רגע | ניסיון מצטבר ממגוון ארגונים וענפים |
| אובייקטיביות | מושפע מפוליטיקה פנימית | עמדה חיצונית, קל יותר לומר מה שצריך |
| מתאים ל | ארגונים גדולים עם מערך אבטחה קיים | ארגונים בינוניים שצריכים אחריות בכירה בלי משרה מלאה |
איך נראה חודש עבודה של CISO כשירות
השירות הוא לא זמינות טלפונית. אלה הדברים שקורים בפועל בחודש טיפוסי:
- מעקב אחרי תוכנית העבודה: מה נסגר, מה נתקע ולמה.
- בדיקת שינויים משמעותיים: מערכת חדשה, ספק חדש, תהליך חדש שנוגע במידע רגיש.
- סקירת התראות ואירועים, גם כשלא קרה משהו דרמטי.
- מענה לשאלוני אבטחה של לקוחות עסקיים ולדרישות במכרזים.
- דיווח קצר להנהלה: סטטוס, סיכונים פתוחים והחלטות שנדרשות ממנה.
מתי צריך CISO ומתי מספיק יועץ
ההבחנה פשוטה. יועץ מתאים כשיש שאלה עם התחלה וסוף: לאבחן מצב, לבנות תוכנית, להיערך לתקן או למבדק. CISO מתאים כשצריך מישהו שנושא באחריות מתמשכת, מקבל החלטות שוטפות ונמצא שם גם בחודש שבו לא קרה כלום.
הרבה ארגונים מתחילים בייעוץ אבטחת מידע ובסקר סיכונים, וממשיכים ל-CISO כשירות רק אחרי שברור מה צריך לנהל.
שאלות נפוצות
כמה שעות בחודש כולל השירות?
ההיקף נקבע לפי גודל הארגון ומורכבות הסיכון, לרוב בין יום לכמה ימים בחודש, בתוספת זמינות לאירועים. בשיחת ההערכה נגדיר יחד היקף שמתאים לצורך האמיתי ולא לתקציב מנופח.
מה ההבדל בין CISO כשירות לבין ממונה הגנת פרטיות (DPO)?
CISO אחראי על אבטחת המידע והסיכון הטכנולוגי-עסקי; DPO הוא תפקיד סטטוטורי לפי תיקון 13 האחראי על הגנת הפרטיות והציות לחוק. יש חפיפה, אך אלה תפקידים שונים, ואפשר לקבל את שניהם מאיתנו במסלול משולב.
יש לנו כבר מנהל IT. השירות מתנגש איתו?
להפך, הוא משלים. מנהל ה-IT מפעיל את המערכות; ה-CISO מגדיר את דרישות הסיכון, מתעדף ומדווח להנהלה. הפרדה זו היא ממשל תאגידי תקין, ורוב מנהלי ה-IT מקבלים אותה בברכה: היא נותנת להם גיבוי מקצועי מול ההנהלה.
מה עושה מנהל אבטחת מידע?
מגדיר את רמת הסיכון שהארגון מוכן לקבל, קובע סדר עדיפויות להשקעה באבטחה, מאשר או פוסל חריגות, מפקח על ספקים ומדווח להנהלה. הוא לא מתפעל את המערכות בעצמו.
מה ההבדל בין CISO פנימי ל-CISO כשירות?
התפקיד זהה, ההסדר שונה. CISO כשירות מכהן בהיקף מוגדר מראש במקום במשרה, מביא ניסיון ממגוון ארגונים, ומתחיל לעבוד תוך שבועות במקום חודשי גיוס.
האם ארגון בינוני באמת צריך CISO?
אם יש בארגון מידע אישי של לקוחות, לקוחות עסקיים ששולחים שאלוני אבטחה, או דרישה רגולטורית, מישהו חייב לשאת באחריות הזו ברמת הנהלה. השאלה היא לא אם צריך אלא באיזה היקף.
אפשר להתחיל בקטן?
כן. רוב הלקוחות מתחילים בסקר סיכונים חד-פעמי, ורק אחריו מחליטים אם לעבור לליווי שוטף. אין התחייבות מראש לתקופה ארוכה.
קשור: היערכות לתיקון 13 · ממונה הגנת פרטיות כשירות
רוצים CISO בכיר, בלי עלות של משרה מלאה?
שיחת הערכה ללא עלות: נמפה את הסיכון ונגדיר היקף ליווי שמתאים לארגון שלכם.
לתיאום שיחת הערכה