מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026
מתי ארגון צריך CISO — ולמה לא תמיד במשרה מלאה
רוב החברות הבינוניות בישראל נמצאות בפער מובנה: הן גדולות מכדי להסתפק ב"מנהל IT שגם מטפל באבטחה", אך קטנות מכדי להצדיק CISO במשרה מלאה בעלות של מאות אלפי שקלים בשנה. התוצאה היא ואקום ניהולי — יש טכנולוגיה, אין מי שמנהל את הסיכון ברמה העסקית. CISO כשירות סוגר בדיוק את הפער הזה.
חשוב להבהיר גם מבחינת ממשל תאגידי: מנהל ה-IT אחראי על הזמינות והתפעול, וטבעי שיעדיף פשטות ומהירות. מי שאמור לאתגר את ההחלטות האלה מזווית הסיכון צריך להיות עצמאי ממנו. גם הרשות להגנת הפרטיות התייחסה לעיקרון הזה בהקשר של ממונה הפרטיות.
סימנים שאתם צריכים את השירות
- לקוחות או מכרזים דורשים מכם שאלוני אבטחה שאין מי שיענה עליהם
- הדירקטוריון שואל "כמה אנחנו חשופים?" ואין תשובה מסודרת
- חברת הביטוח דורשת הוכחות מוכנות כתנאי לפוליסת סייבר
- יש הרבה כלים והרבה התראות — ואין תוכנית עבודה שנתית
- אחרי אירוע או "כמעט אירוע" התברר שאין תהליך מוגדר
- אתם נערכים ל-ISO 27001 או לדרישות רגולטוריות ואין מי שיוביל
מה כולל השירות
- אסטרטגיית אבטחת מידע ותוכנית עבודה שנתית — מבוססת סיכון עסקי ותקציב אמיתי
- ניהול סיכונים שוטף — סקר תקופתי, מעקב אחר טיפול בפערים ודירוג מחדש
- ליווי הנהלה ודירקטוריון — דיווח רבעוני בשפה עסקית, לא דוחות טכניים
- ניהול ספקים ושרשרת אספקה — דרישות אבטחה בחוזים ובקרה על ספקים קריטיים
- מענה לשאלוני לקוחות ומכרזים — כדי שעסקאות לא ייתקעו
- מוכנות לאירועים — תוכנית תגובה, תרגילי הנהלה וליווי בזמן אמת
- ממשק מול הרגולטור והמבטח — כולל היערכות לביקורות
- מדיניות שימוש ב-AI ובענן — לפני שהעובדים מחליטים בשבילכם
איך זה עובד בפועל
- שיחת הערכה (ללא עלות) — מבינים את הארגון, הסיכונים והאילוצים
- סקר מצב ראשוני — תמונת פערים ותוכנית 12 חודשים מתועדפת
- שגרת ליווי — פגישה חודשית קבועה, זמינות שוטפת לשאלות ולאירועים
- דיווח רבעוני להנהלה — מה נעשה, מה הסיכון הנוכחי, מה הבא
- בקרה שנתית — עדכון התוכנית מול איומים ורגולציה חדשים
למה SEC-IT ולא פירמה גדולה
בפירמה גדולה תקבלו מתודולוגיה מצוינת — ובפועל, ברוב המקרים, צוות ג'וניורים מתחלף שלומד את הארגון מחדש בכל שלב, וחשבון לפי שעות. כאן מקבלים יועץ בכיר אחד, באחריות אישית מלאה, שמכיר את העסק ואת האנשים. היתרון הנוסף: רקע מבצעי עמוק ב-IT — ההמלצות ניתנות ליישום בתשתיות שלכם, בתקציב אמיתי, ולא נשארות כמצגת.
שאלות נפוצות
כמה שעות בחודש כולל השירות?
ההיקף נקבע לפי גודל הארגון ומורכבות הסיכון — לרוב בין יום לכמה ימים בחודש, בתוספת זמינות לאירועים. בשיחת ההערכה נגדיר יחד היקף שמתאים לצורך האמיתי ולא לתקציב מנופח.
מה ההבדל בין CISO כשירות לבין ממונה הגנת פרטיות (DPO)?
CISO אחראי על אבטחת המידע והסיכון הטכנולוגי-עסקי; DPO הוא תפקיד סטטוטורי לפי תיקון 13 האחראי על הגנת הפרטיות והציות לחוק. יש חפיפה, אך אלה תפקידים שונים — ואפשר לקבל את שניהם מאיתנו במסלול משולב.
יש לנו כבר מנהל IT. השירות מתנגש איתו?
להפך — הוא משלים. מנהל ה-IT מפעיל את המערכות; ה-CISO מגדיר את דרישות הסיכון, מתעדף ומדווח להנהלה. הפרדה זו היא ממשל תאגידי תקין, ורוב מנהלי ה-IT מקבלים אותה בברכה: היא נותנת להם גיבוי מקצועי מול ההנהלה.
אפשר להתחיל בקטן?
כן. רוב הלקוחות מתחילים בסקר סיכונים חד-פעמי, ורק אחריו מחליטים אם לעבור לליווי שוטף. אין התחייבות מראש לתקופה ארוכה.
קשור: היערכות לתיקון 13 · ממונה הגנת פרטיות כשירות
רוצים CISO בכיר — בלי עלות של משרה מלאה?
שיחת הערכה ללא עלות: נמפה את הסיכון ונגדיר היקף ליווי שמתאים לארגון שלכם.
לתיאום שיחת הערכה