רוב הארגונים לא צריכים עוד ספק אבטחה. הם צריכים אדם אחד שיודע מה החוק דורש, מה באמת מפחית סיכון, ומה אפשר ליישם בתקציב שקיים. SEC-IT עובדת בשתי פרקטיקות — הגנת פרטיות ותיקון 13, ואבטחת מידע ברמת CISO — ואת שתיהן מוביל אותו יועץ בכיר, עידן צברי.
בלי צוות מתחלף, בלי העברות בין מחלקות, ובלי דוח שנכתב על ידי מי שלא ראה את הארגון שלכם.
הגנת פרטיות ותיקון 13
תיקון 13 הפך את הגנת הפרטיות מנושא הצהרתי לחבות משפטית של נושאי משרה. הפרקטיקה הזו מטפלת בכל מה שנדרש כדי שהארגון יעמוד בביקורת — לא רק כדי שיהיה מוגן.
היערכות לתיקון 13
מיפוי המאגרים והזרימות, בדיקת מסמכי החובה, וזיהוי הפערים מול החוק והתקנות. התוצר הוא דוח מנהלים ותוכנית מתועדפת לפי סיכון עסקי — לא רשימת דרישות טכנית.
מתאים כשאין תמונה מסודרת של מה קיים ומה חסר, או כשהדירקטוריון שאל "כמה אנחנו חשופים?" ולא הייתה תשובה.
ממונה הגנת פרטיות כשירות (DPO)
הרשות אישרה במפורש מינוי ממונה במיקור חוץ. אנחנו ממלאים את התפקיד בפועל: תוכנית ציות שנתית, נוהל דיווח אירוע, הדרכות מתועדות, דיווח רבעוני להנהלה וייצוג מול הרשות.
מתאים למי שחייב ממונה — ולמי שאינו בטוח אם הוא חייב וצריך חוות דעת כתובה שתעמוד בביקורת.
נוהל דיווח אירוע ותרגול הנהלה
חובת הדיווח קמה ברגע שנודע על גישה בלתי מורשית — לא בסוף הבירור הפנימי. בונים נוהל שמגדיר מי מחליט, למי מדווחים, תוך כמה זמן ובאיזה נוסח, ומתרגלים אותו עם ההנהלה.
מתאים כשיש נוהל תגובה שאיש לא הריץ מעולם, או כשאין נוהל בכלל.
אבטחת מידע וסייבר
אבטחת מידע היא לא בעיה של כמות כלים. ברוב הארגונים הבינוניים יש כבר יותר טכנולוגיה ממה שמישהו מנהל. הפער האמיתי ניהולי: מי מחליט מה מסוכן, מי מתעדף, ומי מדווח לדירקטוריון בשפה שהוא מבין.
מנהל אבטחת מידע כשירות (CISO)
אסטרטגיה ותוכנית עבודה שנתית מבוססת סיכון, ניהול ספקים ושרשרת אספקה, מענה לשאלוני לקוחות ומכרזים, מוכנות לאירועים ודיווח רבעוני להנהלה — בעלות של שבריר ממשרה מלאה.
מתאים לארגון גדול מכדי ש"מנהל ה-IT גם יטפל באבטחה", וקטן מכדי להצדיק CISO במשרה מלאה.
סקר סיכוני אבטחת מידע
בדיקה מובנית של המצב בפועל — מערכות, הרשאות, גיבויים, ספקים ותהליכים — מול תקנות הגנת הפרטיות (אבטחת מידע) התשע״ז-2017 ומול מסגרות מקובלות.
מתאים כשנדרש סקר לרגולציה, לביטוח או ללקוח — או כשרוצים לדעת מה באמת מסוכן לפני שמשקיעים בכלים.
ליווי להסמכת ISO/IEC 27001:2022
מהחלטה ועד תעודה: הגדרת היקף ה-ISMS, ניתוח פערים מול 93 בקרות Annex A, בניית מסמכי הליבה, הטמעה, מבדק פנימי וליווי מול גוף ההסמכה.
מתאים כשלקוח או מכרז דורש ISO 27001, או כשרוצים מסגרת ניהולית שאפשר להראות בחוץ.
ליווי אסטרטגי ובקרה שוטפת
בקרה בלתי תלויה מעל ספק ה-IT: בדיקת שחזור בפועל, סקירת הרשאות ועדכונים, מדיניות ונהלים, וליווי בהחלטות טכנולוגיות מזווית הסיכון.
מתאים כשיש ספק IT שעובד בסדר, ורוצים מישהו שבודק אותו במקומכם.
תשתיות IT — השכבה המשלימה
לא השירות המרכזי, אבל זה מה שמאפשר לו לעבוד. שנים של ניהול תשתיות מבצעי הן הסיבה שההמלצות ניתנות ליישום בתקציב אמיתי. ללקוחות מלווים אנחנו מציעים גם ארכיטקטורת ענן, בחירת ספקים ותכנון תקציב IT.
שלושה שלבים, בסדר הזה
שיחת הערכה
20–30 דקות, ללא עלות. מבינים את המצב, את הדחיפות ואת האילוצים. בסופה תקבלו סיכום כתוב עם המלצה על סדר הפעולות — גם אם תחליטו להמשיך בלעדינו.
סקר פערים ותוכנית
בדיקה מסודרת של המצב בפועל, דוח מנהלים, ותוכנית עבודה מתועדפת לפי סיכון עסקי ותקציב.
ליווי שוטף ודיווח
יישום, בקרה תקופתית ודיווח סדור להנהלה ולדירקטוריון — כולל ייצוג מול הרשות ומול מבטחים בעת הצורך.
כלים ומשאבים
| בדיקת מוכנות לתיקון 13 | 21 בדיקות, שלוש דקות, ציון מוכנות 0–100 ורשימת פערים מתועדפת |
| צ׳קליסט 21 הבדיקות (PDF) | גרסה מודפסת לישיבת הנהלה |
| שאלות ותשובות על תיקון 13 | עשר השאלות שמנכ״לים שואלים בפועל |
| מאמרים ועדכוני רגולציה | ניתוח אירועי אכיפה והנחיות חדשות של הרשות |
שאלות נפוצות
במה כדאי להתחיל אם אין לנו שום דבר מסודר?
בבדיקת המוכנות — שלוש דקות וללא עלות — ואחריה בשיחת הערכה. רוב הארגונים מגלים שהפערים הראשונים הם מסמכים והחלטות, לא תקציב. סקר פערים מלא הוא הצעד השני, לא הראשון.
אנחנו עסק קטן. השירותים רלוונטיים לנו?
כן, אם אתם מחזיקים מידע אישי. חובת מינוי ממונה לא בהכרח חלה עליכם, אבל חובות המיפוי, אבטחת המאגר והדיווח על אירוע חלות על כל מי שמחזיק מידע. ההיקף מותאם לגודל — חלק מהלקוחות הם ארגונים עם עשרות עובדים בלבד.
יש לנו כבר ספק IT. אתם מחליפים אותו?
לא. אנחנו עובדים מול הספק ולא במקומו, כשכבת בקרה בלתי תלויה. ספק ה-IT מפעיל את המערכות; אנחנו מגדירים את דרישות הסיכון, מתעדפים ומדווחים להנהלה. ההפרדה הזו היא ממשל תאגידי תקין.
אפשר לקחת רק שירות אחד, בלי התחייבות ארוכה?
כן. רוב הלקוחות מתחילים בסקר חד-פעמי או בהיערכות לתיקון 13, ורק אחריו מחליטים אם לעבור לליווי שוטף. אין התחייבות מראש לתקופה.
הרגולטור כבר אוכף. השאלה היא רק מי מוכן.
שיחת הערכה עם יועץ בכיר — ללא עלות, ללא התחייבות. בסופה תקבלו סיכום כתוב עם המלצה על סדר הפעולות.